Win32 API 日本語リファレンス
ホームSecurity.Authentication.Identity › POLICY_AUDIT_EVENTS_INFO

POLICY_AUDIT_EVENTS_INFO

構造体
サイズx64: 24 バイト / x86: 12 バイト

サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。

フィールド

フィールドサイズx64x86説明
AuditingModeBOOLEAN1+0+0

監査が有効かどうかを示します。

このフラグが TRUE の場合、システムは EventAuditingOptions メンバーで指定されたイベント監査オプションに従って監査レコードを生成します。

このフラグが FALSE の場合、システムは監査レコードを生成しません。ただし、AuditingModeFALSE であっても、設定操作では EventAuditingOptions メンバーで指定されたとおりにイベント監査オプションが更新される点に注意してください。

EventAuditingOptionsDWORD*8/4+8+4

POLICY_AUDIT_EVENT_OPTIONS 変数の配列へのポインターです。この配列の各要素は、監査イベントの種類ごとの監査オプションを指定します。各配列要素のインデックスは、 POLICY_AUDIT_EVENT_TYPE 列挙型の監査イベント種類の値に対応します。

配列内の各 POLICY_AUDIT_EVENT_OPTIONS 変数には、次の監査オプションを指定できます。成功と失敗のオプションである POLICY_AUDIT_EVENT_SUCCESSPOLICY_AUDIT_EVENT_FAILURE を組み合わせることもできます。

監査ポリシーを変更するために LSASetInformationPolicy を呼び出すと、新しい POLICY_AUDIT_EVENT_OPTIONS 配列要素は既存の監査オプションに追加されます。新しい POLICY_AUDIT_EVENT_OPTIONS 要素を POLICY_AUDIT_EVENT_NONE 監査オプションと組み合わせて追加すると、以前の監査オプションはすべて取り消され、新しいオプションのセットが開始されます。

意味
POLICY_AUDIT_EVENT_UNCHANGED
設定操作では、現在のオプションを変更しないままにする場合にこの値を指定します。読み取り操作では、この値はこの種類の監査レコードが生成されないことを意味します。これが既定値です。
POLICY_AUDIT_EVENT_SUCCESS
この種類のイベントが成功した場合に監査レコードを生成します。
POLICY_AUDIT_EVENT_FAILURE
この種類のイベントを発生させようとして失敗した場合に監査レコードを生成します。
POLICY_AUDIT_EVENT_NONE
この種類のイベントについて監査レコードを生成しません。
MaximumAuditEventCountDWORD4+16+8EventAuditingOptions 配列の要素数を指定します。設定操作では、この値がシステムでサポートされる監査イベント種類の数より小さい場合、システムは MaximumAuditEventCount に指定された値以上のインデックスを持つイベント種類の監査オプションを変更しません。

公式ドキュメント

POLICY_AUDIT_EVENTS_INFO 構造体は、システムの監査規則の設定と照会に使用されます。 LsaQueryInformationPolicy 関数および LsaSetInformationPolicy 関数は、InformationClass パラメーターに PolicyAuditEventsInformation が指定されている場合にこの構造体を使用します。

解説(Remarks)

LSA ポリシーでは、有効なイベント監査オプションを表すマスクが定義されています。POLICY_AUDIT_EVENT_MASK マスクは、前述のいずれかのイベント監査オプションと等しく設定されている場合に TRUE と評価されます。

出典・ライセンス: 上記「公式ドキュメント」の内容は Microsoft の Win32 API ドキュメント(MicrosoftDocs/sdk-api)を日本語に翻訳・改変したものです。© Microsoft Corporation. CC BY 4.0 で提供。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)

各言語での定義

#include <windows.h>

// POLICY_AUDIT_EVENTS_INFO  (x64 24 / x86 12 バイト)
typedef struct POLICY_AUDIT_EVENTS_INFO {
    BOOLEAN AuditingMode;
    DWORD* EventAuditingOptions;
    DWORD MaximumAuditEventCount;
} POLICY_AUDIT_EVENTS_INFO;
using System;
using System.Runtime.InteropServices;

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct POLICY_AUDIT_EVENTS_INFO
{
    [MarshalAs(UnmanagedType.U1)] public bool AuditingMode;
    public IntPtr EventAuditingOptions;
    public uint MaximumAuditEventCount;
}
Imports System.Runtime.InteropServices

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure POLICY_AUDIT_EVENTS_INFO
    <MarshalAs(UnmanagedType.U1)> Public AuditingMode As Boolean
    Public EventAuditingOptions As IntPtr
    Public MaximumAuditEventCount As UInteger
End Structure
import ctypes
from ctypes import wintypes

class POLICY_AUDIT_EVENTS_INFO(ctypes.Structure):
    _fields_ = [
        ("AuditingMode", ctypes.c_byte),
        ("EventAuditingOptions", ctypes.c_void_p),
        ("MaximumAuditEventCount", wintypes.DWORD),
    ]
#[repr(C)]
pub struct POLICY_AUDIT_EVENTS_INFO {
    pub AuditingMode: u8,
    pub EventAuditingOptions: *mut core::ffi::c_void,
    pub MaximumAuditEventCount: u32,
}
import "golang.org/x/sys/windows"

type POLICY_AUDIT_EVENTS_INFO struct {
	AuditingMode byte
	EventAuditingOptions uintptr
	MaximumAuditEventCount uint32
}
type
  POLICY_AUDIT_EVENTS_INFO = record
    AuditingMode: ByteBool;
    EventAuditingOptions: Pointer;
    MaximumAuditEventCount: DWORD;
  end;
const POLICY_AUDIT_EVENTS_INFO = extern struct {
    AuditingMode: u8,
    EventAuditingOptions: ?*anyopaque,
    MaximumAuditEventCount: u32,
};
type
  POLICY_AUDIT_EVENTS_INFO {.bycopy.} = object
    AuditingMode: uint8
    EventAuditingOptions: pointer
    MaximumAuditEventCount: uint32
struct POLICY_AUDIT_EVENTS_INFO
{
    ubyte AuditingMode;
    void* EventAuditingOptions;
    uint MaximumAuditEventCount;
}

HSP用 定義

HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。

; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x86 レイアウト)
; POLICY_AUDIT_EVENTS_INFO サイズ: 12 バイト(x86)
dim st, 3    ; 4byte整数×3(構造体サイズ 12 / 4 切り上げ)
; AuditingMode : BOOLEAN (+0, 1byte)  poke st,0,値  /  値 = peek(st,0)
; EventAuditingOptions : DWORD* (+4, 4byte)  st.1 = 値  /  値 = st.1   (lpoke/lpeek も可)
; MaximumAuditEventCount : DWORD (+8, 4byte)  st.2 = 値  /  値 = st.2   (lpoke/lpeek も可)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; POLICY_AUDIT_EVENTS_INFO サイズ: 24 バイト(x64)
dim st, 6    ; 4byte整数×6(構造体サイズ 24 / 4 切り上げ)
; AuditingMode : BOOLEAN (+0, 1byte)  poke st,0,値  /  値 = peek(st,0)
; EventAuditingOptions : DWORD* (+8, 8byte)  qpoke st,8,値 / qpeek(st,8)  ※IronHSPのみ。3.7/3.8は lpoke st,8,下位 : lpoke st,12,上位
; MaximumAuditEventCount : DWORD (+16, 4byte)  st.4 = 値  /  値 = st.4   (lpoke/lpeek も可)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。
; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
#defstruct global POLICY_AUDIT_EVENTS_INFO
    #field bool1 AuditingMode
    #field intptr EventAuditingOptions
    #field int MaximumAuditEventCount
#endstruct

stdim st, POLICY_AUDIT_EVENTS_INFO        ; NSTRUCT 変数を確保
st->AuditingMode = 100
mes "AuditingMode=" + st->AuditingMode