POLICY_AUDIT_EVENTS_INFO
構造体サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。
フィールド
| フィールド | 型 | サイズ | x64 | x86 | 説明 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| AuditingMode | BOOLEAN | 1 | +0 | +0 | 監査が有効かどうかを示します。 このフラグが TRUE の場合、システムは EventAuditingOptions メンバーで指定されたイベント監査オプションに従って監査レコードを生成します。 このフラグが FALSE の場合、システムは監査レコードを生成しません。ただし、AuditingMode が FALSE であっても、設定操作では EventAuditingOptions メンバーで指定されたとおりにイベント監査オプションが更新される点に注意してください。 | ||||||||||
| EventAuditingOptions | DWORD* | 8/4 | +8 | +4 | POLICY_AUDIT_EVENT_OPTIONS 変数の配列へのポインターです。この配列の各要素は、監査イベントの種類ごとの監査オプションを指定します。各配列要素のインデックスは、 POLICY_AUDIT_EVENT_TYPE 列挙型の監査イベント種類の値に対応します。 配列内の各 POLICY_AUDIT_EVENT_OPTIONS 変数には、次の監査オプションを指定できます。成功と失敗のオプションである POLICY_AUDIT_EVENT_SUCCESS と POLICY_AUDIT_EVENT_FAILURE を組み合わせることもできます。 監査ポリシーを変更するために LSASetInformationPolicy を呼び出すと、新しい POLICY_AUDIT_EVENT_OPTIONS 配列要素は既存の監査オプションに追加されます。新しい POLICY_AUDIT_EVENT_OPTIONS 要素を POLICY_AUDIT_EVENT_NONE 監査オプションと組み合わせて追加すると、以前の監査オプションはすべて取り消され、新しいオプションのセットが開始されます。
| ||||||||||
| MaximumAuditEventCount | DWORD | 4 | +16 | +8 | EventAuditingOptions 配列の要素数を指定します。設定操作では、この値がシステムでサポートされる監査イベント種類の数より小さい場合、システムは MaximumAuditEventCount に指定された値以上のインデックスを持つイベント種類の監査オプションを変更しません。 |
公式ドキュメント
POLICY_AUDIT_EVENTS_INFO 構造体は、システムの監査規則の設定と照会に使用されます。 LsaQueryInformationPolicy 関数および LsaSetInformationPolicy 関数は、InformationClass パラメーターに PolicyAuditEventsInformation が指定されている場合にこの構造体を使用します。
解説(Remarks)
LSA ポリシーでは、有効なイベント監査オプションを表すマスクが定義されています。POLICY_AUDIT_EVENT_MASK マスクは、前述のいずれかのイベント監査オプションと等しく設定されている場合に TRUE と評価されます。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
各言語での定義
#include <windows.h>
// POLICY_AUDIT_EVENTS_INFO (x64 24 / x86 12 バイト)
typedef struct POLICY_AUDIT_EVENTS_INFO {
BOOLEAN AuditingMode;
DWORD* EventAuditingOptions;
DWORD MaximumAuditEventCount;
} POLICY_AUDIT_EVENTS_INFO;using System;
using System.Runtime.InteropServices;
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct POLICY_AUDIT_EVENTS_INFO
{
[MarshalAs(UnmanagedType.U1)] public bool AuditingMode;
public IntPtr EventAuditingOptions;
public uint MaximumAuditEventCount;
}Imports System.Runtime.InteropServices
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure POLICY_AUDIT_EVENTS_INFO
<MarshalAs(UnmanagedType.U1)> Public AuditingMode As Boolean
Public EventAuditingOptions As IntPtr
Public MaximumAuditEventCount As UInteger
End Structureimport ctypes
from ctypes import wintypes
class POLICY_AUDIT_EVENTS_INFO(ctypes.Structure):
_fields_ = [
("AuditingMode", ctypes.c_byte),
("EventAuditingOptions", ctypes.c_void_p),
("MaximumAuditEventCount", wintypes.DWORD),
]#[repr(C)]
pub struct POLICY_AUDIT_EVENTS_INFO {
pub AuditingMode: u8,
pub EventAuditingOptions: *mut core::ffi::c_void,
pub MaximumAuditEventCount: u32,
}import "golang.org/x/sys/windows"
type POLICY_AUDIT_EVENTS_INFO struct {
AuditingMode byte
EventAuditingOptions uintptr
MaximumAuditEventCount uint32
}type
POLICY_AUDIT_EVENTS_INFO = record
AuditingMode: ByteBool;
EventAuditingOptions: Pointer;
MaximumAuditEventCount: DWORD;
end;const POLICY_AUDIT_EVENTS_INFO = extern struct {
AuditingMode: u8,
EventAuditingOptions: ?*anyopaque,
MaximumAuditEventCount: u32,
};type
POLICY_AUDIT_EVENTS_INFO {.bycopy.} = object
AuditingMode: uint8
EventAuditingOptions: pointer
MaximumAuditEventCount: uint32struct POLICY_AUDIT_EVENTS_INFO
{
ubyte AuditingMode;
void* EventAuditingOptions;
uint MaximumAuditEventCount;
}HSP用 定義
HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x86 レイアウト)
; POLICY_AUDIT_EVENTS_INFO サイズ: 12 バイト(x86)
dim st, 3 ; 4byte整数×3(構造体サイズ 12 / 4 切り上げ)
; AuditingMode : BOOLEAN (+0, 1byte) poke st,0,値 / 値 = peek(st,0)
; EventAuditingOptions : DWORD* (+4, 4byte) st.1 = 値 / 値 = st.1 (lpoke/lpeek も可)
; MaximumAuditEventCount : DWORD (+8, 4byte) st.2 = 値 / 値 = st.2 (lpoke/lpeek も可)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; POLICY_AUDIT_EVENTS_INFO サイズ: 24 バイト(x64)
dim st, 6 ; 4byte整数×6(構造体サイズ 24 / 4 切り上げ)
; AuditingMode : BOOLEAN (+0, 1byte) poke st,0,値 / 値 = peek(st,0)
; EventAuditingOptions : DWORD* (+8, 8byte) qpoke st,8,値 / qpeek(st,8) ※IronHSPのみ。3.7/3.8は lpoke st,8,下位 : lpoke st,12,上位
; MaximumAuditEventCount : DWORD (+16, 4byte) st.4 = 値 / 値 = st.4 (lpoke/lpeek も可)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
#defstruct global POLICY_AUDIT_EVENTS_INFO
#field bool1 AuditingMode
#field intptr EventAuditingOptions
#field int MaximumAuditEventCount
#endstruct
stdim st, POLICY_AUDIT_EVENTS_INFO ; NSTRUCT 変数を確保
st->AuditingMode = 100
mes "AuditingMode=" + st->AuditingMode