适用场景
Windows 环境的安全重点是"域控 + 组策略":一处配置下发全公司,但配错也是一处错、全网错。
配置步骤(审计与补丁管理)
# 审计策略
auditpol /set /subcategory:\「Logon\」 /success:enable /failure:enable
auditpol /set /subcategory:\「Object Access\」 /failure:enable
# 补丁状态
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10
# WSUS 客户端
wuauclt /reportnow
关键参数与建议
- 域控是皇冠资产:单独网段、限制登录来源、审计登录事件
- 账号策略统一在默认域策略里配:口令长度、锁定阈值、有效期
- 共享目录用 AD 组授权(AGDLP 思路),不要按个人给权限
- 审计策略开启登录、对象访问、策略变更,日志上送集中平台
- 补丁通过 WSUS/配置管理统一下发,避免逐台手工升级
容易踩的坑
- 审计日志本地覆盖周期短(默认 20MB),关键事件被冲掉
- 补丁只测不管,重启计划没定,业务中断
- 重要服务器被排除在补丁范围外,成为长期隐患
验证与巡检
wevtutil gl Security | Select-String maxSize
get-windowsupdate -MicrosoftUpdate -AcceptAll -IgnoreReboot
- 巡检:安全日志 ≥100MB 且已上送、补丁合规率 ≥95%
小结
域环境的变更影响面大,任何组策略调整先在测试 OU 验证,再逐步下发;调整前导出策略备份以便回滚。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。