Netwrix 1Secure bietet einheitliche Sichtbarkeit über Daten und Identität – 14 Tage kostenlos mit vollem Zugriff.Starten Sie eine kostenlose Testversion

Ressourcen­zentrumAnleitung

Wie man erkennt, wer ein Benutzerkonto in Active Directory deaktiviert hat

Wie man erkennt, wer ein Benutzerkonto in Active Directory deaktiviert hat

Native Auditing

  1. Führen Sie gpedit.msc aus → Erstellen Sie eine neue GPO → Bearbeiten Sie diese → Navigieren Sie zu "Computerkonfiguration" → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien > Überwachungsrichtlinie:
    • Audit-Kontenverwaltung → Definieren → Erfolg.
  2. Gehe zum Event Log → Definieren:
    • Maximale Sicherheitsprotokollgröße auf 4GB
    • Methode zur Aufbewahrung des Sicherheitsprotokolls, um Ereignisse bei Bedarf zu überschreiben.
  3. Verknüpfen Sie die neue GPO mit der OU, in der sich Benutzerkonten befinden → Gehen Sie zu "Gruppenrichtlinienverwaltung" → Klicken Sie mit der rechten Maustaste auf die definierte OU → Wählen Sie "Vorhandene GPO verknüpfen" → Wählen Sie die GPO aus, die Sie erstellt haben.
  4. Erzwingen Sie das Gruppenrichtlinien-Update → In „Group Policy Management“ → Rechtsklicken Sie auf die definierte OU → Klicken Sie auf „Group Policy Update“.
  5. Öffnen Sie ADSI Edit → Verbinden Sie sich mit dem Standardnamenskontext → Klicken Sie mit der rechten Maustaste auf das DomainDNS-Objekt mit dem Namen Ihrer Domain → Eigenschaften → Sicherheit (Registerkarte) → Erweitert (Schaltfläche) → Überwachung (Registerkarte) → Prinzipal hinzufügen "Jeder" → Typ "Erfolg" → Gilt für "Dieses Objekt und untergeordnete Objekte" → Berechtigungen → Wählen Sie alle Kontrollkästchen außer den folgenden:
    • Vollzugriff
    • Inhaltsverzeichnis
    • Lesen Sie alle Eigenschaften
    • Leseberechtigungen → Klicken Sie auf „OK“.
  6. Öffnen Sie den Ereignisanzeiger und suchen Sie im Sicherheitsprotokoll nach der Ereignis-ID 4725 (Kategorie Aufgaben zur Benutzerkontenverwaltung).
Ein Benutzerkonto wurde in Microsoft Windows Security Auditing deaktiviert.

Netwrix Auditor for Active Directory

  1. Starten Sie Netwrix Auditor → Navigieren Sie zu "Suche" → Klicken Sie auf "Erweiterter Modus", falls nicht ausgewählt → Richten Sie die folgenden Filter ein:
    • Filter = "Datenquelle"
      Operator = "Gleich"
      Wert = "Active Directory"
    • Filter = "Details"
      Operator = "Enthält"
      Wert = "Benutzerkonto deaktiviert"
  2. Klicken Sie auf die Schaltfläche "Suchen" und überprüfen Sie, wer welche Benutzerkonten in Ihrem Active Directory deaktiviert hat.
Ein Screenshot der Suchseite für ein deaktiviertes Benutzerkonto.

Teilen auf