Como Detectar Quem Excluiu uma Conta de Computador no Active Directory
Auditoria Nativa vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- Execute o Netwrix Auditor → Acesse "Pesquisa" → Clique em "Modo avançado" se não estiver selecionado → Configure os seguintes filtros:
- Filter = "Fonte de dados"
Operator = "Igual a"
Value = "Active Directory" - Filter = "Tipo de objeto"
Operator = "Igual a"
Value = "Computador" - Filter = "Ação"
Operator = "Igual a"
Value = "Removido"
- Filter = "Fonte de dados"
- Clique no botão "Pesquisar" e revise quem excluiu contas de computador.
Auditoria Nativa
- Execute gpmc.msc → edite a "Política de Domínio Padrão" → Configuração do Computador → Políticas → Configurações do Windows → Configurações de Segurança:
- Políticas Locais → Política de Auditoria → Auditoria de gerenciamento de contas → Definir → Sucesso
- Log de Eventos → Definir → Tamanho máximo do log de segurança para 1gb e Método de retenção do log de segurança para Sobrescrever eventos conforme necessário.
- Abra o ADSI Edit → Conecte-se ao contexto de nomeação padrão → clique com o botão direito em "DC=nome do domínio" → Propriedades → Segurança (Aba) → Avançado → Auditoria (Aba) → Clique em "Adicionar" → Escolha as seguintes configurações:
- Principal: Todos; Tipo: Sucesso; Aplica-se a: Este objeto e todos os objetos descendentes; Permissões: Excluir, Excluir subárvore, Escrever todas as propriedades → Clique em "OK".
- Para definir qual conta de computador foi excluída, filtre o Log de Eventos de Segurança pelo ID de Evento 4743.
Saiba mais sobre Netwrix Auditor for Active Directory
Identifique quem excluiu contas de computador para evitar erros de autenticação
A exclusão inadequada de uma conta de usuário pode causar sérios problemas para uma organização. Usuários cujas contas de computador foram excluídas não poderão fazer login nos sistemas de TI usando sua autenticação de domínio. Se já estiverem logados, terão dificuldades para acessar seus e-mails, pastas compartilhadas, SharePoint e outros recursos. Além dessa perda de produtividade, a equipe de TI tem que gastar tempo investigando por que ocorreu um erro de autenticação. Para evitar esses problemas, é extremamente importante detectar a exclusão de contas de computador de maneira oportuna.
Netwrix Auditor for Active Directory possibilita total visibilidade sobre as atividades no Active Directory e na Política de Grupo, fornecendo dados de auditoria acionáveis sobre eventos de acesso e alterações. Alertas personalizáveis por e-mail notificam os administradores de TI quando alguém exclui contas de computador, para que possam responder rapidamente a exclusões indesejadas e prevenir os problemas que surgem quando o sistema não consegue autenticar um usuário. Os relatórios de auditoria contêm detalhes acionáveis, como quem excluiu qual conta de computador e quando e onde a alteração ocorreu, para que os administradores possam investigar e prevenir problemas semelhantes no futuro.
Compartilhar em