ネイティブ監査
- gpedit.msc を実行 → 新しい GPO を作成 → 編集します: "コンピューターの構成" → ポリシー → Windows の設定 → セキュリティの設定 → ローカル ポリシー → 監査ポリシーへ移動:
- Audit account management → Define → Success.
- Go to Event Log → Define:
- Set the maximum security log size to 4 GB
- Set the retention method for the security log to "Overwrite events as needed".
- Link the new GPO to OU with User Accounts: Go to "Group Policy Management" → Right-click the defined OU → Choose "Link an Existing GPO" → Choose the created GPO.
- グループポリシーの更新を強制するには、"Group Policy Management" に移動 → 定義済みの OU を右クリック → "Group Policy Update" をクリックします。
- adsiedit.msc を実行 → Default naming context に接続 → ドメイン名の付いたドメイン DNS オブジェクトを右クリック → [Properties] をクリック → [Security](タブ)を選択 → [Advanced](ボタン)をクリック → [Auditing](タブ)を選択 → 主体「Everyone」を追加 → 「Success」と入力 → これを「This object and descendant objects」に適用 → [Permissions] をクリック → 次を除くすべてのチェックボックスを選択します:
- 完全な制御
- 内容の一覧表示
- すべてのプロパティを読み取る
- 読み取り権限 → 「OK」をクリックします。
- イベント ビューアを開き、セキュリティ ログでイベント ID 4722(ユーザー アカウントが有効化された)を検索します。
Netwrix Auditor for Active Directory
- Netwrix Auditor を実行 → 「Search(検索)」に移動 → 選択されていない場合は「Advanced mode(高度なモード)」をクリック → 次のフィルターを設定します:
- フィルター = “Data source”
演算子 = “Equals”
値 = “Active Directory” - フィルター = “Details”
演算子 = “Contains”
値 = “User Account Enabled”
- フィルター = “Data source”
- 「Search」ボタンをクリックし、Active Directory で誰がどのユーザー アカウントを有効化したかを確認してください。
ユーザー アカウントが有効化されるたびにアラートをトリガーするようにするには:
- 検索結果から「Tools」に移動 → 「Create alert」をクリック → 新しいアラートの名前を指定します。
- 「Recipients」タブに切り替え → 「Add Recipient」をクリック → アラートを配信したいメール アドレスを指定します。
- “追加”をクリックしてアラートを保存します。
共有する