RessourcenzentrumAnleitung
Wie man erkennt, wer ein Benutzerkonto in Active Directory deaktiviert hat
Wie man erkennt, wer ein Benutzerkonto in Active Directory deaktiviert hat
Native Auditing
- Führen Sie gpedit.msc aus → Erstellen Sie eine neue GPO → Bearbeiten Sie diese → Navigieren Sie zu "Computerkonfiguration" → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien > Überwachungsrichtlinie:
- Audit-Kontenverwaltung → Definieren → Erfolg.
- Gehe zum Event Log → Definieren:
- Maximale Sicherheitsprotokollgröße auf 4GB
- Methode zur Aufbewahrung des Sicherheitsprotokolls, um Ereignisse bei Bedarf zu überschreiben.
- Verknüpfen Sie die neue GPO mit der OU, in der sich Benutzerkonten befinden → Gehen Sie zu "Gruppenrichtlinienverwaltung" → Klicken Sie mit der rechten Maustaste auf die definierte OU → Wählen Sie "Vorhandene GPO verknüpfen" → Wählen Sie die GPO aus, die Sie erstellt haben.
- Erzwingen Sie das Gruppenrichtlinien-Update → In „Group Policy Management“ → Rechtsklicken Sie auf die definierte OU → Klicken Sie auf „Group Policy Update“.
- Öffnen Sie ADSI Edit → Verbinden Sie sich mit dem Standardnamenskontext → Klicken Sie mit der rechten Maustaste auf das DomainDNS-Objekt mit dem Namen Ihrer Domain → Eigenschaften → Sicherheit (Registerkarte) → Erweitert (Schaltfläche) → Überwachung (Registerkarte) → Prinzipal hinzufügen "Jeder" → Typ "Erfolg" → Gilt für "Dieses Objekt und untergeordnete Objekte" → Berechtigungen → Wählen Sie alle Kontrollkästchen außer den folgenden:
- Vollzugriff
- Inhaltsverzeichnis
- Lesen Sie alle Eigenschaften
- Leseberechtigungen → Klicken Sie auf „OK“.
- Öffnen Sie den Ereignisanzeiger und suchen Sie im Sicherheitsprotokoll nach der Ereignis-ID 4725 (Kategorie Aufgaben zur Benutzerkontenverwaltung).
Netwrix Auditor for Active Directory
- Starten Sie Netwrix Auditor → Navigieren Sie zu "Suche" → Klicken Sie auf "Erweiterter Modus", falls nicht ausgewählt → Richten Sie die folgenden Filter ein:
- Filter = "Datenquelle"
Operator = "Gleich"
Wert = "Active Directory" - Filter = "Details"
Operator = "Enthält"
Wert = "Benutzerkonto deaktiviert"
- Filter = "Datenquelle"
- Klicken Sie auf die Schaltfläche "Suchen" und überprüfen Sie, wer welche Benutzerkonten in Ihrem Active Directory deaktiviert hat.
Teilen auf