Netwrix 1Secure offre une visibilité unifiée sur les données et l’identité - gratuit pendant 14 jours avec un accès complet.Commencez un essai gratuit

Centre de ressourcesGuide pratique

Comment détecter qui a désactivé un compte utilisateur dans Active Directory

Comment détecter qui a désactivé un compte utilisateur dans Active Directory

Audit Natif

  1. Exécutez gpedit.msc → Créez un nouveau GPO → Modifiez-le → Allez dans « Configuration de l'ordinateur » → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies locales > Politique d'audit :
    • Auditez la gestion des comptes → Définir → Succès.
  2. Allez dans Event Log → Définir :
    • Taille maximale du journal de sécurité à 4 Go
    • Méthode de conservation pour le journal de sécurité pour Écraser les événements selon les besoins.
  3. Associez le nouveau GPO à l'OU avec les comptes utilisateurs → Allez dans "Gestion de la stratégie de groupe" → Cliquez-droit sur l'OU défini → Choisissez "Lier un GPO existant" → Sélectionnez le GPO que vous avez créé.
  4. Forcez la mise à jour de la stratégie de groupe → Dans "Group Policy Management" → Cliquez avec le bouton droit sur l'unité d'organisation définie → Cliquez sur "Group Policy Update".
  5. Ouvrez ADSI Edit → Connectez-vous au contexte de nommage par défaut → Cliquez avec le bouton droit sur l'objet DomainDNS portant le nom de votre domaine → Propriétés → Sécurité (Onglet) → Avancé (Bouton) → Audit (Onglet) → Ajouter le principal « Tout le monde » → Type « Réussite » → S'applique à « Cet objet et les objets descendants » → Permissions → Sélectionnez toutes les cases à cocher sauf les suivantes :
    • Contrôle total
    • Liste des contenus
    • Lisez toutes les propriétés
    • Lisez les permissions → Cliquez sur « OK ».
  6. Ouvrez l'Observateur d'événements et recherchez dans le journal de Sécurité les ID d'événement 4725 (catégorie de tâches de Gestion de compte utilisateur).
un compte utilisateur a été désactivé dans l'audit de sécurité Microsoft Windows .

Netwrix Auditor for Active Directory

  1. Exécutez Netwrix Auditor → Allez dans "Recherche" → Cliquez sur "Mode avancé" si ce n'est pas sélectionné → Configurez les filtres suivants :
    • Filter = "Source de données"
      Operator = "Équivaut à"
      Value = "Active Directory"
    • Filter = "Détails"
      Operator = "Contient"
      Value = "Compte utilisateur désactivé"
  2. Cliquez sur le bouton « Rechercher » et examinez qui a désactivé quels comptes d'utilisateur dans votre Active Directory.
une capture d'écran de la page de recherche pour un compte utilisateur désactivé .

Partager sur