Centre de ressourcesGuide pratique
Comment détecter qui a modifié les autorisations d'une unité organisationnelle
Comment détecter qui a modifié les autorisations d'une unité organisationnelle
Audit Natif
- Exécutez gpedit.msc → Créez un nouveau GPO → Modifiez-le : Accédez à "Configuration de l'ordinateur" → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies locales → Stratégie d'audit :
- Auditez l'accès au service d'annuaire → Définissez → Succès et Échecs.
- Allez dans Event Log → Define:
- Taille maximale du journal de sécurité à 4 Go
- Méthode de rétention pour le journal de sécurité à « Écraser les événements selon les besoins ».
- Associez le nouveau GPO à l'OU : Allez dans "Gestion de stratégie de groupe" → Cliquez droit sur l'OU défini → Choisissez "Lier un GPO existant" → Sélectionnez le GPO que vous avez créé.
- Forcez la mise à jour de la stratégie de groupe : Dans "Gestion de la stratégie de groupe" cliquez avec le bouton droit sur l'unité d'organisation définie → Cliquez sur "Mise à jour de la stratégie de groupe".
- Ouvrez ADSI Edit → Connectez-vous au contexte de nommage par défaut → Cliquez avec le bouton droit sur l'objet domainDNS avec le nom de votre domaine → Propriétés → Sécurité → Avancé → Audit → Ajouter le principal « Tout le monde » → Type « Réussite » → S'applique à « Cet objet et les objets descendants » → Permissions → Sélectionnez toutes les cases à cocher sauf les suivantes et cliquez sur « OK » :
- Contrôle total
- Liste des contenus
- Lisez toutes les propriétés
- Permissions de lecture.
- Ouvrez l'Observateur d'événements → Recherchez dans le journal de sécurité l'événement ID 5136 (un objet de service d'annuaire a été modifié).
Après cela, vous pourrez voir qui a modifié les permissions de quel OU avec une liste de descripteurs de sécurité.
Netwrix Auditor for Active Directory
- Exécutez Netwrix Auditor → Cliquez sur "Rapports" → Allez à Active Directory → Modifications Active Directory → Choisissez "Modifications des unités organisationnelles" → Cliquez sur "Afficher".
- Pour enregistrer un rapport, cliquez sur « Exporter » → PDF → Enregistrer sous → Choisissez un emplacement pour le sauvegarder.
Partager sur