Netwrix Auditor for Active Directory
- Netwrix Auditor を実行 → 「Reports」に移動 → 「Active Directory」セクションを展開 → 「Active Directory – State-in-Time」へ進む → 「User Accounts」を選択 → 「View」をクリック → 「Status」パラメータを「Disabled」に設定 → 「View Report」をクリック。
- レポートを保存するには、「Export」ボタンをクリック → ドロップダウンメニューから形式を選択 → 「Save」をクリックします。
ネイティブ監査
前提条件: Search-ADAccount および Search-ADAccount の cmdlet はどちらも Active Directory PowerShell モジュールの一部であるため、次のコマンドを使用してモジュールをドメイン コントローラーにインポートする必要があります:
Import-Module ActiveDirectory
1. ドメイン コントローラーのいずれかで PowerShell ISE を開きます → 以下のスクリプトのいずれかを実行し、使用しているプロパティに注意してください:
Get-ADUser cmdlet を使用:
Get-ADUser -Filter {(Enabled -eq $False)} -ResultPageSize 2000-ResultSetSize $null -Properties Name, LastLogon | Export-CSV “C:\Temp\DisabledUsers.CSV” –NoTypeInformation
Search-ADAccount cmdlet を使用:
Search-ADAccount –AccountDisabled –UsersOnly –ResultPageSize 2000 –ResultSetSize $null | Select-Object SamAccountName, DistinguishedName | Export-CSV “C:\Temp\DisabledUsers.CSV” –NoTypeInformation
2. スクリプトによって生成されたファイルを MS Excel で開きます。
代わりにコマンド プロンプトの出力で結果を確認したい場合は、スクリプトの Export-CSV 部分を削除してください。
PowerShell のスクリプト作成ではなく、AD 内の無効化ユーザーを見つけて、数回のクリックで結果をエクスポート
従業員が退職した場合、またはアプリケーションが不要になった場合は、保守(ハウスキーピング)とセキュリティのために、関連する AD ユーザーまたはサービス アカウントを無効化することが重要です。しかし、無効化されたこれらのアカウントは重大な脅威となります。これらは再び有効化され、Microsoft Active Directory、Windows サーバー、その他の AD 統合システムへのアクセスを狙う攻撃者に悪用される可能性があるためです。そのため、Active Directory 内の無効化されたユーザー アカウントをすべて把握し、IT 環境のセキュリティを強化するために適時に削除することが不可欠です。その結果、Active Directory ドメイン内で無効化されたユーザー アカウントを見つけることは、日々の管理業務で行われる一般的な問い合わせ(クエリ)となっています。
ADUC を使って単一の AD アカウントを確認するのは簡単です。しかし、この方法でユーザーのプロパティを一括で取得することは、非常に時間がかかる場合があります。PowerShell スクリプトおよび PowerShell cmdlet を使用して無効化されたユーザーの一覧を取得し、その一覧を CSV ファイルにエクスポートする方法も選べます。ただし、この方法には Windows PowerShell のスクリプト作成スキルが必要で、大規模な環境では、PowerShell を使ってユーザー オブジェクトを CSV にエクスポートする作業でも、やはりかなり時間がかかることがあります。
Netwrix Auditor for Active Directory を使うと、PowerShell で 1 つのスクリプトを作成する必要もなく、無効化されたユーザーを素早く取得し、アカウントが属する特定の OU や最終ログオンのタイムスタンプなどの重要な詳細情報とともに一覧表示できます。結果をすばやくフィルター処理し、CSV を含む複数の出力ファイル形式のいずれかに、無効化されたユーザー アカウントの一覧をエクスポートすることも可能です。次に、不要になったユーザー アカウントを簡単に特定し、IT のハウスキーピング手順の一環として削除できます。さらに、レポートを購読すれば、何も操作せずに無効化されたユーザー アカウントの最新状況を常に把握できます。Netwrix Auditor は、統合されたシステム全体にまたがる監査証跡の中から任意のイベントを検索したり、要件に基づいてカスタム レポートやアラートを作成したりすることで、セキュリティをより強固にすることも可能にします。
共有する