Magic Quadrant™ für Privileged Access Management 2025: Netwrix zum vierten Jahr in Folge anerkannt. Laden Sie den Bericht herunter.

Plattform
Ressourcen­zentrumAnleitung
Wie man erkennt, wer ein Benutzerkonto in Active Directory deaktiviert hat

Wie man erkennt, wer ein Benutzerkonto in Active Directory deaktiviert hat

Native Auditing

  1. Führen Sie gpedit.msc aus → Erstellen Sie eine neue GPO → Bearbeiten Sie diese → Navigieren Sie zu "Computerkonfiguration" → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien > Überwachungsrichtlinie:
    • Audit-Kontenverwaltung → Definieren → Erfolg.
  2. Gehe zum Event Log → Definieren:
    • Maximale Sicherheitsprotokollgröße auf 4GB
    • Methode zur Aufbewahrung des Sicherheitsprotokolls, um Ereignisse bei Bedarf zu überschreiben.
  3. Verknüpfen Sie die neue GPO mit der OU, in der sich Benutzerkonten befinden → Gehen Sie zu "Gruppenrichtlinienverwaltung" → Klicken Sie mit der rechten Maustaste auf die definierte OU → Wählen Sie "Vorhandene GPO verknüpfen" → Wählen Sie die GPO aus, die Sie erstellt haben.
  4. Erzwingen Sie das Gruppenrichtlinien-Update → In „Group Policy Management“ → Rechtsklicken Sie auf die definierte OU → Klicken Sie auf „Group Policy Update“.
  5. Öffnen Sie ADSI Edit → Verbinden Sie sich mit dem Standardnamenskontext → Klicken Sie mit der rechten Maustaste auf das DomainDNS-Objekt mit dem Namen Ihrer Domain → Eigenschaften → Sicherheit (Registerkarte) → Erweitert (Schaltfläche) → Überwachung (Registerkarte) → Prinzipal hinzufügen "Jeder" → Typ "Erfolg" → Gilt für "Dieses Objekt und untergeordnete Objekte" → Berechtigungen → Wählen Sie alle Kontrollkästchen außer den folgenden:
    • Vollzugriff
    • Inhaltsverzeichnis
    • Lesen Sie alle Eigenschaften
    • Leseberechtigungen → Klicken Sie auf „OK“.
  6. Öffnen Sie den Ereignisanzeiger und suchen Sie im Sicherheitsprotokoll nach der Ereignis-ID 4725 (Kategorie Aufgaben zur Benutzerkontenverwaltung).
Image

Netwrix Auditor for Active Directory

  1. Starten Sie Netwrix Auditor → Navigieren Sie zu "Suche" → Klicken Sie auf "Erweiterter Modus", falls nicht ausgewählt → Richten Sie die folgenden Filter ein:
    • Filter = "Datenquelle"
      Operator = "Gleich"
      Wert = "Active Directory"
    • Filter = "Details"
      Operator = "Enthält"
      Wert = "Benutzerkonto deaktiviert"
  2. Klicken Sie auf die Schaltfläche "Suchen" und überprüfen Sie, wer welche Benutzerkonten in Ihrem Active Directory deaktiviert hat.
Image

Teilen auf