L'ID d'événement Windows 4881 est généré par le fournisseur Microsoft-Windows-Security-Auditing lorsque les autorisations de sécurité sur les modèles de certificats de l'Autorité de Certification sont modifiées. Cet événement se produit exclusivement sur les serveurs exécutant les services de certificats Active Directory (AD CS) et fournit un audit complet des modifications du contrôle d'accès aux modèles de certificats.
L'événement capture des informations de sécurité PKI critiques, y compris le nom du modèle de certificat, le principal de sécurité (utilisateur, groupe ou ordinateur) dont les autorisations ont été modifiées, les droits d'accès spécifiques qui ont changé, et si les autorisations ont été ajoutées, supprimées ou modifiées. Ce détail granulaire permet aux administrateurs de suivre exactement qui peut demander des certificats à partir de chaque modèle et d'identifier les modifications non autorisées des autorisations.
Les modèles de certificats définissent les propriétés et les autorisations pour l'inscription des certificats, rendant leurs paramètres de sécurité cruciaux pour l'intégrité de la PKI. L'événement 4881 aide à maintenir le principe du moindre privilège en fournissant une visibilité sur les modifications des autorisations des modèles. L'événement inclut à la fois les entrées de contrôle d'accès précédentes et nouvelles, permettant aux administrateurs de comprendre l'étendue complète des modifications apportées à la sécurité des modèles.
Cet événement est particulièrement précieux pour l'audit de conformité, la réponse aux incidents de sécurité et le maintien d'une séparation adéquate des tâches dans les opérations de gestion des certificats. Les organisations ayant des exigences strictes en matière de gouvernance PKI comptent sur l'événement 4881 pour s'assurer que les autorisations des modèles de certificats sont conformes aux politiques de sécurité et pour détecter les menaces internes potentielles ou les comptes administratifs compromis.