| Anterior | Siguiente |
| STATUS_SYSTEM_POWERSTATE_COMPLEX_TRANSITION | STATUS_ABANDON_HIBERFILE |
STATUS_ACCESS_AUDIT_BY_POLICY
Qué significa STATUS_ACCESS_AUDIT_BY_POLICY
La decisión de acceso coincidió con una política que exige registrar auditoría. Este NTSTATUS es informativo: la operación puede seguir estando permitida mientras Windows genera evidencia de quién accedió, qué derechos pidió y qué regla de auditoría resultó aplicable.
La auditoría y la autorización son capas diferentes. Una DACL decide acceso; una SACL y la audit policy determinan qué intentos deben registrarse. Quitar permisos de la DACL para «eliminar» el evento cambia el comportamiento de seguridad y no corrige una SACL demasiado amplia.
Qué comprobar
- Objeto, desired access mask y token del caller.
- SACL del objeto y audit subcategory efectiva.
- El evento de Security generado para conocer la regla que disparó auditoría.
- Si el volumen es excesivo, reduzca el scope de auditoría sin perder evidencia necesaria.
Referencias técnicas
- Microsoft: AuthzReportSecurityEvent
- Microsoft: Advanced audit policy
- Microsoft Open Specifications: NTSTATUS values
¿Buscas un código diferente? Buscar otro código de estado o error.
