Netwrix 1Secure bietet einheitliche Sichtbarkeit über Daten und Identität – 14 Tage kostenlos mit vollem Zugriff.Starten Sie eine kostenlose Testversion

Ressourcen­zentrumAnleitung
So erstellen Sie einen Active Directory OU-Berechtigungsbericht

So erstellen Sie einen Active Directory OU-Berechtigungsbericht

Um die Berechtigungen für eine Active Directory-Organisations Einheit (OU) zu berichten, benötigen Sie die Zugriffssteuerungsliste der OU, das AD-Protokoll darüber, welche Konten welche Rechte besitzen. Unten finden Sie, wie diese Zugriffssteuerungsliste aufgebaut ist, ein PowerShell-Skript, das sie kostenlos abruft, wie Sie die Rückgabe lesen und wie Sie denselben Bericht ohne Skripte mit Netwrix Auditor.

Sehen Sie, wer wann und warum mit Netwrix Auditor auf was zugreift.

Wie funktionieren OU-Berechtigungen in Active Directory?

Jedes Objekt in Active Directory, einschließlich jeder OU, trägt eine Zugriffskontrollliste (ACL): eine Reihe von Zugriffskontrolleinträgen (ACE), die angeben, welche Konten oder Gruppen was mit diesem Objekt tun können. Berechtigungen für eine OU stammen aus drei Quellen:

  • Explizit, direkt auf die OU selbst gewährt.
  • Durch Gruppenmitgliedschaft, bei der ein Konto Rechte erhält, weil es zu einer Gruppe gehört, der Zugriff gewährt wurde.
  • Inherited, das von einem übergeordneten Container ausgeht, da AD-Berechtigungen von der Domänenwurzel durch jede übergeordnete OU vererbt werden, sofern die Vererbung nicht ausdrücklich blockiert ist.

Deshalb muss ein nützlicher Berechtigungsbericht mehr zeigen als nur, wer Zugriff hat. Er muss auch zeigen, wie dieser Zugriff erlangt wurde, da eine direkte Gewährung ein anderes Risiko birgt als derselbe Zugriff, der von einem übergeordneten Container geerbt oder über eine Gruppe erhalten wurde.

Erstellen Sie den Bericht mit PowerShell (Get-Acl)

  1. Öffnen Sie Powershell ISE → Erstellen Sie ein neues Skript mit dem untenstehenden Code, legen Sie den Benutzernamen und den Exportpfad fest und führen Sie es dann aus:
      $schemaIDGUID = @{}
#ignore duplicate errors if any#
$ErrorActionPreference = 'SilentlyContinue'
Get-ADObject -SearchBase (Get-ADRootDSE).schemaNamingContext -LDAPFilter '(schemaIDGUID=*)' -Properties
name, schemaIDGUID |
ForEach-Object {$schemaIDGUID.add([System.GUID]$_.schemaIDGUID,$_.name)}
Get-ADObject -SearchBase "CN=Extended-Rights,$((Get-ADRootDSE).configurationNamingContext)" -LDAPFilter
'(objectClass=controlAccessRight)' -Properties name, rightsGUID |
ForEach-Object {$schemaIDGUID.add([System.GUID]$_.rightsGUID,$_.name)}
$ErrorActionPreference = 'Continue'
# Get OU.
$OUs = Get-ADOrganizationalUnit -Filter 'Name -like "Production"'| Select-Object -ExpandProperty
DistinguishedName
# retrieve OU permissions.
# Add report columns to contain the OU path and string names of the ObjectTypes.
ForEach ($OU in $OUs) {
$report += Get-Acl -Path "AD:\$OU" |
Select-Object -ExpandProperty Access |
Select-Object @{name='organizationalUnit';expression={$OU}}, `
@{name='objectTypeName';expression={if ($_.objectType.ToString() -eq '00000000-0000- 0000-0000-
000000000000') {'All'} Else {$schemaIDGUID.Item($_.objectType)}}}, `
@{name='inheritedObjectTypeName';expression={$schemaIDGUID.Item($_.inheritedObjectType)}}, `
*
}
# Export report out to a CSV file for analysis in Excel.
$report | Export-Csv -Path "C:\data\OU_Permissions.csv" -NoTypeInformation
      
  • Öffnen Sie die exportierte Datei in Excel.

Beispielbericht:

a table with a lot of rows and columns of data

Den Bericht lesen und interpretieren

Sobald Sie die CSV-Datei haben, sind einige Spalten am wichtigsten:

  • IdentityReference: wer oder welche Gruppe Zugriff hat.
  • ActiveDirectoryRights: was dieses Konto tatsächlich tun kann. GenericAll bedeutet zum Beispiel die volle Kontrolle über das Objekt, nicht nur Lesezugriff.
  • IsInherited: ob das Recht direkt gewährt oder von einem übergeordneten Container geerbt wurde. Hier verbirgt sich meist das Risiko. Eine direkte Gewährung (IsInherited = False) an ein einzelnes Konto oder eine breite Gruppe wie Authenticated Users, die mehr Rechte hat als nötig, sollte genauer betrachtet werden.
  • AccessControlType: ob der Eintrag das Recht erlaubt oder verweigert. Verweigerungseinträge sind selten und sollten separat untersucht werden.

Wenn Sie ein Berechtigungsniveau wie GenericAll oder WriteProperty sehen, das direkt einem einzelnen Konto statt über eine erwartete Gruppe gewährt wird, oder eine breite integrierte Gruppe, die mehr als Leserechte besitzt, ist dies ein Kandidat für eine Bereinigung nach dem Prinzip der geringsten Rechte.

Bericht in großem Umfang mit einem Tool

Wenn Sie dies für mehr als eine OU, nach einem wiederkehrenden Zeitplan oder ohne Pflege eines Skripts benötigen, Netwrix Auditor bietet Ihnen denselben integrierten Bericht.

  1. Gehen Sie in Netwrix Auditor zu "Reports" → Erweitern Sie den Abschnitt "Active Directory" → Gehen Sie zu "Active Directory - State-in-Time" → Wählen Sie "Object Permissions in Active Directory" → Klicken Sie auf "View".
  2. Geben Sie die Werte für die untenstehenden Filter ein und klicken Sie dann auf "Bericht anzeigen":
    • Objekt-UNC-Pfad
    • Gewährte Mittel
    • Berechtigungen
  3. Um den Bericht zu speichern, klicken Sie auf die Schaltfläche "Export" → Wählen Sie ein Format aus dem Dropdown-Menü → Klicken Sie auf "Save".
object permissions in active directory shows accounts with explicit or inherited permissions on a specific active directory object

Über diesen einmaligen Bericht hinaus verfolgt Netwrix Auditor auch, wer was wann und wie geändert hat, sodass Sie ungewöhnliche Aktivitäten erkennen können, bevor sie zu einem Vorfall werden, und nicht nur eine Momentaufnahme erhalten. Und es gibt nichts zu entschlüsseln: Kontoname, Kontotyp und gewährte Mittel sind bereits beschriftet, kein GenericAll oder IsInherited zum Übersetzen.

Sehen Sie, wer was wann und warum mit Netwrix Auditor zugreift. Kostenlose Testversion herunterladen.

Erhalten Sie eine Active Directory-Berechtigungsliste für eine bestimmte OU, um übermäßige Zugriffsrechte zu widerrufen und Missbrauch von Privilegien zu verhindern

Die strikte Durchsetzung des Prinzips der geringsten Rechte, das bedeutet, dass jedes Konto nur die Zugriffsrechte hat, die es tatsächlich benötigt, ist entscheidend für eine starke Active Directory-Sicherheit. Ein umfassender AD-Berechtigungsbericht zeigt Ihnen, wer im Domänenbereich auf was Zugriff hat, wie jede Berechtigung erteilt wurde (direkt oder über Gruppenmitgliedschaft) und ob der Zugriff eines Kontos noch seinen Aufgaben entspricht oder von einer Rolle übrig geblieben ist, die es nicht mehr innehat.

Ein Bericht für eine einzelne OU ist ein guter Ausgangspunkt, aber der Zugriff erstreckt sich weit über jede einzelne OU hinaus, über verschachtelte Gruppen, Dateifreigaben, SharePoint und Cloud-Repositories, auf die Ihre AD-Konten zugreifen können. Netwrix Access Analyzer erweitert diese Frage: Wer kann was in Ihrer gesamten Umgebung zugreifen, markiert automatisch übermäßige oder veraltete Berechtigungen und ermöglicht es Datenbesitzern, Zugriffe zu überprüfen und zu widerrufen, die sie nicht mehr benötigen.

Häufig gestellte Fragen

Teilen auf