説明/参照:
Explanation:
この図から、監査アカウント管理ポリシーが失敗した試行に対してのみ有効になっていることがわかります。
アカウントの作成と削除、およびアカウント管理の成功を監視するためにも監視する必要があります。アカウント管理の監査は、このセキュリティ設定を使用してコンピュータ上ですべてのアカウント管理イベントを監視するかどうかを決定します。
アカウント管理イベントには以下が含まれます。
ユーザーアカウントまたはユーザーグループが作成、変更、または削除されます。

ユーザーアカウントの名前が変更された、無効または有効になりました。

パスワードが設定または変更されました。

このポリシー設定を定義した場合、成功または失敗を監視できるかどうかを指定し、イベントの種類を監視しないように指定できます。成功監査は、アカウント管理イベントが成功したときに監査エントリを生成します。失敗監査は、アカウント管理イベントが失敗したときに監査エントリを生成します。 「モニタリングなし」にこの値を設定したい場合は、ダイアログをアクティブにしてください。
このポリシー設定の[プロパティ]チェックボックス[これらのポリシー設定を定義する]チェックボックスをオフにし、チェックボックスをオフにします。
「成功」と「失敗」
詳細監査ポリシー構成設定を使用する場合は、これらの設定が基本監査ポリシー設定によって上書きされていないことを確認する必要があります。次の手順では、基本的な監査ポリシー設定の適用をブロックして競合を防ぐ方法を示します。高度な監査ポリシー設定の有効化基本と高度な監査ポリシー設定を混在させないでください。そのため、監査を有効にすることをお勧めします。基本的な監査が無効になっていることを確認するために、監査ポリシーサブカテゴリ設定(Windows Vista以降)でグループポリシーの監査ポリシーカテゴリ設定を上書きすることを強制します。この設定は、コンピュータの構成\ポリシー\セキュリティの設定\ローカルポリシー\セキュリティオプションにあり、SCENoApplyLegacyAuditPolicyレジストリキーを設定して、グループポリシーとローカルセキュリティポリシーMMCスナップインを使用して基本監査が適用されないようにします。
Windows 7およびWindows Server 2008 R2では、成功と失敗を追跡できる監査設定の数が53に増えました。以前は、[コンピューターの構成\ポリシー\ Windowsの設定\セキュリティの設定\ローカルポリシー\]に9つの基本監査設定がありました。監査ポリシーこれらの53の新しい設定を使用すると、監視する動作のみを選択して、ほとんどまたはまったく関係のない動作、または過剰な数のログエントリを作成する動作の監査結果を除外することができます。さらに、Windows 7およびWindows Server 2008 R2のセキュリティ監査ポリシーはドメイングループポリシーを使用して適用できるため、監査ポリシーの設定は比較的簡単に変更、テスト、および選択したユーザーとグループに展開できます。
監査ポリシー設定
- ユーザーアカウントとリソースのアクセス許可を変更します。
- ユーザーログオンの試行に失敗した。
- リソースへのアクセスに失敗した。
システムファイルを変更します。
高度な監査構成設定次のような正確に定義されたアクティビティを追跡することによって、重要なビジネス関連およびセキュリティ関連のルールの遵守を監査します。
グループ管理者が、財務情報を含むサーバーの設定またはデータを変更しました。
定義されたグループ内の従業員が重要なファイルにアクセスしました。検出されないアクセスに対する検証可能な保護策として、正しいシステムアクセス制御リスト(SACL)が、コンピュータまたはファイル共有上のすべてのファイルおよびフォルダまたはレジストリキーに適用されます。
サーバーGPOで、監査ポリシー設定を変更します。監査アカウント管理設定を有効にすると、アカウントの作成、削除などに関するイベントが生成されます。
高度な監査構成設定 - >監査ポリシー - >アカウント管理 - >監査ユーザーアカウント管理

サーバーGPOで、監査ポリシー設定を変更します。監査アカウント管理設定を有効にすると、アカウントの作成、削除などに関するイベントが生成されます。

参考文献:
http://blogs.technet.com/b/abizerh/archive/2010/05/27/tracing-down-user-and-computer-account-deletion- in-active-directory.aspx
http://technet.microsoft.com/en-us/library/dd772623%28v=ws.10%29.aspx
http://technet.microsoft.com/en-us/library/dd408940%28v=ws.10%29.aspx#BKMK_step2
http://technet.microsoft.com/en-us/library/jj852202(v=ws.10).aspx
http://www.petri.co.il/enable-advanced-audit-policy-configuration-windows-server.htm