ネイティブ監査(Native Auditing)
- gpedit.msc を実行 → 新しい GPO を作成 → 編集:"Computer Configuration" → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Audit Policies → Account Management の順に移動します:
- ユーザー アカウント管理の監査 → 定義 → 成功と失敗。
- イベント ログへ移動 → 定義:
- セキュリティ ログの最大サイズを 4GB に設定
- セキュリティ ログの保持方法を「必要に応じてイベントを上書きする」に設定します。
- 新しい GPO をリンクする: 「Group Policy Management」へ移動 → ドメインまたは OU を右クリック →「Link an Existing GPO(既存の GPO をリンク)」を選択 → 作成した GPO を選択します。
- グループ ポリシーの更新を強制するには: 「Group Policy Management」で定義済みの OU を右クリック → 「Group Policy Update」をクリックします。
- 「Event Viewer」を開く → セキュリティ ログでイベント ID 4767(ユーザー アカウントがロック解除されました)を検索します。
Netwrix Auditor for Active Directory
- Netwrix Auditor を実行 → 「Reports」をクリック → 「Active Directory」を選択 → 「Active Directory Changes」を選択 → 「User Account Changes」を選択 → 「View」をクリックします。
- その後、どのアカウントがロック解除されたのか、そしてそれを行ったのが誰なのかが表示されます。
共有する