Netwrix Auditor for Active Directory
特定のユーザーがどのグループに属しているかを確認するには:
- Netwrix Auditor を実行 → 「Reports」へ移動 → 「Predefined」をクリック → 「Active Directory」セクションを展開 → 「Active Directory - State-in-Time」へ移動 → 「User Accounts - Group Membership」を選択 → 「View」をクリック。
- 「Status」フィールドで「Enabled」を指定し、「Member Type」フィールドに「user」を入力 -> 「View Report」をクリック。
AD グループのメンバーを確認するには:
- Netwrix Auditor を実行 → 「Reports」へ移動 → 「Predefined」をクリック → 「Active Directory」セクションを展開 → 「Active Directory – State-in-Time」へ移動 → 「Group Members」を選択 → 「View」をクリック。
- 次のフィルターを設定します:
- ステータス:有効
- メンバー種別:ユーザー
- グループ パス:グループのパス。特定のグループについて部分パスを指定するには、% をワイルドカード文字として使用するか、ワイルドカードをそのままにしておくとすべてのグループのレポートを表示します。
- 「レポートを表示」をクリックします。
ネイティブ ソリューション
コマンドラインを使用してユーザーの AD グループ メンバーシップを確認するには:
- スタート → ファイル名を指定して実行(または Win + R キーを押す)を選択し、"cmd" と入力してコマンド プロンプトを開きます。
- コマンド ラインで次のコマンドを入力し、グループ メンバーシップを確認したいユーザー アカウントを指定します:
net user username
- 生成されたレポートの末尾に、ユーザーが属しているローカル グループとグローバル グループの一覧が表示されます:
コマンドラインを使用して AD グループのメンバーを一覧表示するには:
- 「スタート → ファイル名を指定して実行」(または Win + R)に移動し、「cmd」と入力してコマンド プロンプトを開きます。
- 必要なグループ名を指定して、次のコマンドを入力します:
net localgroup groupname
- 生成されたレポートの末尾に、グループのメンバー一覧が表示されます:
Windows 10 でローカル ユーザーやグループ メンバーシップを確認する必要がある場合も、NET コマンドが利用できます。
Netwrix Auditor for Active Directory について詳しく知るコマンドラインをいじり回すのではなく、全体像をつかみましょう
ベストプラクティスでは、Active Directory グループを使ってユーザーにアクセス権限を付与することが推奨されています。たとえば、特定のコンピューター、ツール、サーバーへのアクセスなどです。しかし、時間が経つにつれて AD グループの構成は非常に複雑になり、「誰が何にアクセスできるのか」を理解するのが難しくなったり、各ユーザーが必要な権限だけを持つように徹底することが難しくなったりします。IT 管理者は、Windows 10 で AD グループのメンバーを確認する必要があることが多く、また特定のユーザーが所属するすべてのグループを詳細に把握したうえで、その情報を部門のリーダーに提供してアクセス権限のアテステーション(証跡/確認)に用いるか、または管理者自身で分析して、壊れた継承やその他のセキュリティ問題を修正する必要があります。
Active Directory Users and Computers(ADUC)コンソール スナップインを使用すると、対象のユーザーまたはグループを見つけて、オブジェクトのプロパティを深掘りし、「Members」または「Member Of」タブをクリックすることで、AD グループのメンバーシップを確認できます。別の方法として、コマンドラインでグループのメンバーシップを取得することもできます。以下の Active Directory Domain Services(AD DS)パッケージのツールを使用可能です:dsget user および dsquery group 、またはコマンドラインのネイティブ NET コマンドを使うこともできます。ただし、NET USER と NET LOCALGROUP コマンドの結果は解析しにくいです。dsget および dsquery は AD グループのメンバーシップをクエリし、より構造化された出力を提供するために使えますが、これらのコマンドは Windows のサーバー版でのみ動作し、LDAP Data Interchange Format 形式で識別名(distinguished name)を入力する必要があります。最後の選択肢は Get-ADGroupMemberPowerShell の cmdlet を使用することです。この方法には、ある程度のスクリプト作成スキルが必要です。その結果、ネイティブ ツールで Active Directory のグループ メンバーシップを確認するのは難しく、時間がかかりがちです。
Netwrix Auditor for Active Directory は貴重な時間を大幅に節約できます。コマンドラインで AD グループのメンバーシップを確認する代わりに、システム担当者は数回のクリックでグループ メンバーシップの要約を取得できます。さらに Netwrix Auditor は、変更内容、ログオン アクティビティ、Active Directory とグループ ポリシーの構成(非アクティブなユーザー/コンピューター アカウント、Active Directory のオブジェクト権限などを含む)についてもレポートします。起こり得る脅威を通知し、調査を迅速化するための高度な検索機能も提供します。さまざまな事前定義済みレポートを、フィルタリング、エクスポート、サブスクリプション(購読)オプション付きで利用でき、簡単にカスタム レポートも作成できます。この包括的な機能により、変更監視やアクセス制御から、権限レビューや異常な振る舞いの検出まで、多くの日常的な IT 業務が効率化されます。
共有する