Active Directory グループのメンバーシップ変更を監視する方法
ネイティブ監査 vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- Netwrix Auditor を実行 → 「Reports」をクリック → 「Active Directory」を開く → 「Active Directory Changes」へ移動 → 「Security Group Membership Changes」を選択 → 「View」をクリックします。
- このレポートを定期的にメールで受け取りたい場合は、「Subscribe」オプションをクリックし、スケジュールと受信者を指定します。
- レポートを PDF にエクスポートするには、「Save」ボタンをクリックし、ファイルを保存する場所を選択します。
ネイティブ監査
PowerShell を使用して AD グループのメンバー変更を監視するには:
- PowerShell ISE を開きます。
- 次のスクリプトをコピーして実行し、PowerShell コード内の期間を調整します:
# Get domain controllers list
$DCs = Get-ADDomainController -Filter *
# Define timeframe for report (default is 1 day)
$startDate = (get-date).AddDays(-1)
# Store group membership changes events from the security event logs in an array.
foreach ($DC in $DCs){
$events = Get-Eventlog -LogName Security -ComputerName $DC.Hostname -after $startDate | where {$_.eventID -eq 4728 -or $_.eventID -eq 4729}}
# Loop through each stored event; print all changes to security global group members with when, who, what details.
foreach ($e in $events){
# Member Added to Group
if (($e.EventID -eq 4728 )){
write-host "Group: "$e.ReplacementStrings[2] "`tAction: Member added `tWhen: "$e.TimeGenerated "`tWho: "$e.ReplacementStrings[6] "`tAccount added: "$e.ReplacementStrings[0]
}
# Member Removed from Group
if (($e.EventID -eq 4729 )) {
write-host "Group: "$e.ReplacementStrings[2] "`tAction: Member removed `tWhen: "$e.TimeGenerated "`tWho: "$e.ReplacementStrings[6] "`tAccount removed: "$e.ReplacementStrings[0]
}}
詳しくは Netwrix Auditor for Active Directory
Active Directory のグループ メンバーシップ変更を監査する
ベストプラクティスでは、ユーザーを Active Directory のグループに割り当てることでアクセス許可を制御することが推奨されています。もちろん、許可の割り当ては一度きりで終わる作業ではありません。ドメイン管理者には、各ユーザーのグループ メンバーシップが業務を行うために必要な内容とまさに一致していることを常に確認し続けるという、終わりのない仕事があります。この問題に対処する 1 つの方法として、PowerShell スクリプトを使用して Windows のセキュリティ ログを収集し、アカウントのグループ メンバーシップの変更を追跡することができます。スクリプトを必要に応じて手動で実行することも、Windows のタスク スケジューラを使って自動的に実行するように設定することも可能です。
しかし、AD グループ メンバーシップの変更を監視するには、もっと良い方法があります。Netwrix Auditor の「Security Group Membership Changes」レポートを、指定したスケジュールに従ってメールボックスに自動的に配信するか、Windows Server のファイル共有にアップロードしてください。このレポートは、監査や調査に必要なすべての詳細を、読みやすく理解しやすい形式で提供します。
グループ メンバーシップの変更を監査することは、Netwrix Auditor for Active Directory の唯一の機能ではありません。さらに簡単に AD グループ メンバーシップの状態を確認 したり、ユーザー アカウントとその設定、AD およびグループ ポリシー オブジェクト(GPOs)の変更、ならびに対話型および非対話型のログオンを確認したりできます。必要に応じて、レポートを PDF または CSV 形式でローカル コンピューターまたはファイル共有に簡単にエクスポートし、さらなる確認と調査に利用できます。
共有する