Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターハウツーガイド

アカウントのロックアウト元を見つける方法

アカウントのロックアウト元を見つける方法

Netwrix Auditor for Active Directory

  1. Netwrix Auditor を実行 → 「Search」に移動 → 次の条件を指定します:
    • フィルター – "What"
      演算子 – "Contains"
      値 – "<アカウント ユーザー名>"
    • フィルター – "Details"
      演算子 – "Contains"
      値 – "Locked out"
  2. "Search" をクリックして、結果を確認してください。
a screenshot of a search page for a user

詳しくはこちら:Netwrix Auditor for Active Directory

ネイティブ監査

  • Powershell ISE を開き → 次のスクリプトを実行し、ロックアウトされたユーザーの名前を入力します:
      Import-Module ActiveDirectory
$UserName = Read-Host "Please enter username"
#Get main DC
$PDC = (Get-ADDomainController -Filter * | Where-Object {$_.OperationMasterRoles -contains "PDCEmulator"})
#Get user info
$UserInfo = Get-ADUser -Identity $UserName
#Search PDC for lockout events with ID 4740
$LockedOutEvents = Get-WinEvent -ComputerName $PDC.HostName -FilterHashtable @{LogName='Security';Id=4740} -ErrorAction Stop | Sort-Object -Property TimeCreated -Descending
#Parse and filter out lockout events
Foreach($Event in $LockedOutEvents)
  {
    If($Event | Where {$_.Properties[2].value -match $UserInfo.SID.Value})
    {

      $Event | Select-Object -Property @(
        @{Label = 'User'; Expression = {$_.Properties[0].Value}}
        @{Label = 'DomainController'; Expression = {$_.MachineName}}
        @{Label = 'EventId'; Expression = {$_.Id}}
        @{Label = 'LockoutTimeStamp'; Expression = {$_.TimeCreated}}
        @{Label = 'Message'; Expression = {$_.Message -split "`r" | Select -First 1}}
        @{Label = 'LockoutSource'; Expression = {$_.Properties[1].Value}}
      )

    }}
      
  • 結果を確認して、ロックアウトの原因(発生元)を特定します。
a user account was locked out

PowerShell または Netwrix Auditor を使って、アカウントのロックアウト元とロックアウトの理由を確認します

複数回の認証失敗の後に Active Directory アカウントをロックアウトすることは、Microsoft Windows 環境では一般的なポリシーです。ロックアウトは、忘れたパスワード、キャッシュ内の期限切れのサービス資格情報、ドメイン コントローラーの複製エラー、誤ったドライブの割り当て、Windows Server 上の切断されたターミナル セッション、モバイル デバイスが Exchange Server にアクセスすることなど、さまざまな理由で発生します。

アカウントのロック解除を行う前に、セキュリティ リスクを軽減し、同じ問題が再発しないように、なぜロックアウトが発生したのかを突き止める必要があります。PowerShell はそのために使えるツールの一つです。上で提示したスクリプトは、Securitylog の ID 4740 のすべてのイベントを調べることで、単一ユーザー アカウントについてアカウントのロックアウト元(発生源)を特定するのに役立ちます。PowerShell の出力には、さらなる調査のための関連情報が含まれます。具体的には、ロックアウトが発生したコンピューターと、その発生時刻です。

Netwrix Auditor は、アカウントのロックアウト元をより便利に特定する方法を提供します。このプラットフォームは、環境内のすべてのユーザーのアクティビティを監視し、数回のクリックで生成できる読みやすいレポートで、1つまたはすべてのアカウントのロックアウトに関する詳細情報を提供します。

共有する