L'ID d'événement Windows 4908 représente un événement d'audit de sécurité qui documente les modifications apportées aux informations de domaine de confiance dans les environnements Active Directory. Lorsque les administrateurs de domaine modifient les relations de confiance entre les domaines ou les forêts, le sous-système de l'Autorité de sécurité locale du contrôleur de domaine enregistre cet événement pour maintenir une trace d'audit des modifications de configuration de confiance.
L'événement contient des données structurées incluant le nom du domaine de confiance, le type de confiance (externe, forêt, raccourci ou royaume), la direction de la confiance (entrant, sortant ou bidirectionnel), et l'identifiant de sécurité du compte qui a initié le changement. Ces informations sont essentielles pour les équipes de sécurité qui surveillent les modifications non autorisées de confiance pouvant compromettre la sécurité du domaine.
Les relations de confiance permettent aux utilisateurs d'un domaine d'accéder aux ressources d'un autre domaine sans nécessiter d'identifiants séparés. Cependant, ces relations créent également des vecteurs d'attaque potentiels si elles sont mal configurées ou compromises. L'ID d'événement 4908 aide les administrateurs à suivre quand ces frontières de sécurité critiques sont modifiées, soutenant à la fois la transparence opérationnelle et les activités de réponse aux incidents.
L'événement se déclenche lors de diverses opérations liées à la confiance, y compris la création de confiance via le cmdlet PowerShell New-ADTrust, la suppression de confiance via Remove-ADTrust, les opérations de validation de confiance, et les modifications des propriétés de confiance. Comprendre cet événement aide les administrateurs à maintenir une authentification inter-domaines sécurisée tout en assurant des traces d'audit appropriées pour les exigences de conformité.