![Локальный пользователь удаляется из группы администраторов и добавляется в группу пользователей и пользователей монитора производительности. НЕ в домене](https://rvso.com/image/1645741/%D0%9B%D0%BE%D0%BA%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D0%B9%20%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8C%20%D1%83%D0%B4%D0%B0%D0%BB%D1%8F%D0%B5%D1%82%D1%81%D1%8F%20%D0%B8%D0%B7%20%D0%B3%D1%80%D1%83%D0%BF%D0%BF%D1%8B%20%D0%B0%D0%B4%D0%BC%D0%B8%D0%BD%D0%B8%D1%81%D1%82%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%BE%D0%B2%20%D0%B8%20%D0%B4%D0%BE%D0%B1%D0%B0%D0%B2%D0%BB%D1%8F%D0%B5%D1%82%D1%81%D1%8F%20%D0%B2%20%D0%B3%D1%80%D1%83%D0%BF%D0%BF%D1%83%20%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D0%B5%D0%B9%20%D0%B8%20%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D0%B5%D0%B9%20%D0%BC%D0%BE%D0%BD%D0%B8%D1%82%D0%BE%D1%80%D0%B0%20%D0%BF%D1%80%D0%BE%D0%B8%D0%B7%D0%B2%D0%BE%D0%B4%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D1%81%D1%82%D0%B8.%20%D0%9D%D0%95%20%D0%B2%20%D0%B4%D0%BE%D0%BC%D0%B5%D0%BD%D0%B5.png)
Привет и спасибо за чтение. Прежде чем начать, я хочу заявить, что это происходит на машинах, которые НЕ находятся в домене. Я знаю, что есть другие отвеченные вопросы о том, почему это может происходить на машине, которая подключена к домену, но это происходит, когда машина находится просто в РАБОЧЕЙ ГРУППЕ.
Я заметил это по крайней мере на 5 или 6 разных серверах и понятия не имею, почему. У меня есть локальная учетная запись пользователя - в группе администраторов - под которой запущено несколько служб. В какой-то момент - и я не вижу никакой корреляции с тем, сколько времени это занимает (иногда дни, недели, даже месяцы) - служба начинает выдавать ошибки. Когда я разбираюсь, почему, я обнаруживаю, что эта локальная учетная запись больше не является частью группы администраторов, но теперь является частью группы пользователей и группы "Performance Monitor Users". Иногда она также добавляется в группу "Performance Log Users".
Я наблюдал это в ОС Windows Server 2016 и 2019, а также в Windows 10 Pro. Что случилось дважды, так это то, что ПОСЛЕ того, как я удаляю пользователя из этих групп и добавляю его ОБРАТНО в локальную группу администраторов, все это происходит снова. Я гуглил это перед тем, как опубликовать, и не могу найти ничего об этом явлении. Почему это происходит и как я могу предотвратить это? Спасибо.
решение1
Попробуйте найти более подробную информацию о событиях.
Статья Microsoft Аудит управления счетами описывает следующие два идентификатора событий:
636 : A member was added to a local group.
637 : A member was removed from a local group.
Проверьте, обнаружены ли эти события в средстве просмотра событий в разделе «Журналы Windows > Безопасность».
Если событий нет, проверьте, нужно ли их включить, используя редактор групповой политики ( gpedit.msc
), в разделе
Computer Configuration\Windows Settings\Security Settings\Local Policies\Audit Policy
. Политика, которую нужно включить, называется «Аудит управления учетными записями» и описана по ссылке выше.
Информация в событиях может помочь идентифицировать процесс, выполняющий эту операцию.