Netwrix 1Secure oferece visibilidade unificada de dados e identidade - gratuito por 14 dias com acesso total.Inicie um teste gratuito

Centro de recursosGuia prático
Como gerar um relatório de permissões de OU do Active Directory

Como gerar um relatório de permissões de OU do Active Directory

Para relatar as permissões concedidas a uma unidade organizacional (OU) do Active Directory, você precisa da lista de controle de acesso da OU, o registro que o AD mantém sobre quais contas possuem quais direitos. Abaixo, você encontrará como essa lista de controle de acesso é estruturada, um script PowerShell que a obtém gratuitamente, como interpretar o que é retornado e como gerar o mesmo relatório sem scripts usando Netwrix Auditor.

Veja quem está acessando o quê, quando e por quê com Netwrix Auditor.

Como funcionam as permissões de OU no Active Directory?

Cada objeto no Active Directory, incluindo cada OU, possui uma lista de controle de acesso (ACL): um conjunto de entradas de controle de acesso (ACE) que indicam quais contas ou grupos podem fazer o quê com esse objeto. As permissões em uma OU vêm de três lugares:

  • Explícito, concedido diretamente na própria OU.
  • Por meio da associação a um grupo, onde uma conta obtém direitos porque pertence a um grupo que recebeu acesso.
  • Inherited, que flui de um contêiner pai, pois as permissões do AD se propagam da raiz do domínio por meio de cada OU pai, a menos que a herança seja explicitamente bloqueada.

É por isso que um relatório útil de permissões precisa mostrar mais do que quem tem acesso. Também precisa mostrar como eles obtiveram esse acesso, já que uma concessão direta apresenta um risco diferente do mesmo acesso herdado de um contêiner pai ou obtido através de um grupo.

Gere o relatório com PowerShell (Get-Acl)

  1. Abra o Powershell ISE → Crie um novo script com o código abaixo, defina o Nome de usuário e o caminho de exportação, depois execute-o:
      $schemaIDGUID = @{}
#ignore duplicate errors if any#
$ErrorActionPreference = 'SilentlyContinue'
Get-ADObject -SearchBase (Get-ADRootDSE).schemaNamingContext -LDAPFilter '(schemaIDGUID=*)' -Properties
name, schemaIDGUID |
ForEach-Object {$schemaIDGUID.add([System.GUID]$_.schemaIDGUID,$_.name)}
Get-ADObject -SearchBase "CN=Extended-Rights,$((Get-ADRootDSE).configurationNamingContext)" -LDAPFilter
'(objectClass=controlAccessRight)' -Properties name, rightsGUID |
ForEach-Object {$schemaIDGUID.add([System.GUID]$_.rightsGUID,$_.name)}
$ErrorActionPreference = 'Continue'
# Get OU.
$OUs = Get-ADOrganizationalUnit -Filter 'Name -like "Production"'| Select-Object -ExpandProperty
DistinguishedName
# retrieve OU permissions.
# Add report columns to contain the OU path and string names of the ObjectTypes.
ForEach ($OU in $OUs) {
$report += Get-Acl -Path "AD:\$OU" |
Select-Object -ExpandProperty Access |
Select-Object @{name='organizationalUnit';expression={$OU}}, `
@{name='objectTypeName';expression={if ($_.objectType.ToString() -eq '00000000-0000- 0000-0000-
000000000000') {'All'} Else {$schemaIDGUID.Item($_.objectType)}}}, `
@{name='inheritedObjectTypeName';expression={$schemaIDGUID.Item($_.inheritedObjectType)}}, `
*
}
# Export report out to a CSV file for analysis in Excel.
$report | Export-Csv -Path "C:\data\OU_Permissions.csv" -NoTypeInformation
      
  • Abra o arquivo exportado no Excel.

Relatório de exemplo:

a table with a lot of rows and columns of data

Ler e interpretar o relatório

Depois de ter o CSV, algumas colunas são as mais importantes:

  • IdentityReference: quem ou qual grupo tem acesso.
  • ActiveDirectoryRights: o que essa conta pode realmente fazer. GenericAll, por exemplo, significa controle total sobre o objeto, não apenas acesso de leitura.
  • IsInherited: se o direito foi concedido diretamente ou herdado de um contêiner pai. Geralmente é aqui que o risco se esconde. Uma concessão direta (IsInherited = False) para uma conta individual, ou um grupo amplo como Authenticated Users que detém mais do que precisa, merece uma análise mais detalhada.
  • AccessControlType: se a entrada permite ou nega o direito. Entradas de negação são raras e merecem investigação separada.

Se você vir um nível de direitos como GenericAll ou WriteProperty concedido diretamente a uma conta individual em vez de por meio de um grupo esperado, ou um grupo integrado amplo com mais do que acesso de leitura, esse é um candidato para limpeza sob o princípio do menor privilégio.

Relate em escala com uma ferramenta

Quando precisar disso em mais de uma OU, em uma programação recorrente ou sem manter um script, Netwrix Auditor oferece o mesmo relatório incorporado.

  1. No Netwrix Auditor, vá para "Reports" → Expanda a seção "Active Directory" → Vá para "Active Directory - State-in-Time" → Selecione "Object Permissions in Active Directory" → Clique em "View".
  2. Especifique os valores para os filtros abaixo e, em seguida, clique em "Visualizar relatório":
    • Caminho UNC do objeto
    • Meios concedidos
    • Permissões
  3. Para salvar o relatório, clique no botão "Export" → Escolha um formato no menu suspenso → Clique em "Save".
object permissions in active directory shows accounts with explicit or inherited permissions on a specific active directory object

Além deste relatório único, Netwrix Auditor também rastreia quem mudou o quê, quando e como, para que você possa detectar atividades incomuns antes que se tornem um incidente, e não apenas uma foto instantânea. E não há nada para decodificar: Nome da Conta, Tipo de Conta e Meios Concedidos já vêm rotulados, sem GenericAll ou IsInherited para traduzir.

Veja quem está acessando o quê, quando e por quê com Netwrix Auditor. Baixe a avaliação gratuita.

Obtenha uma lista de permissões do Active Directory para uma OU específica para revogar direitos de acesso excessivos e prevenir abuso de privilégios

Aplicar rigorosamente o princípio do menor privilégio, ou seja, que cada conta tenha apenas o acesso que realmente precisa, é essencial para uma forte segurança do Active Directory. Um relatório abrangente de permissões do AD mostra quem tem acesso a o quê no domínio, como cada permissão foi concedida (diretamente ou por meio da associação a grupos) e se o acesso de uma conta ainda corresponde às suas responsabilidades ou é resquício de uma função que ela não exerce mais.

Um relatório de uma única OU é um bom ponto de partida, mas o acesso se estende muito além de qualquer OU, através de grupos aninhados, compartilhamentos de arquivos, SharePoint e repositórios na nuvem que suas contas AD podem acessar. Netwrix Access Analyzer amplia essa mesma questão: quem pode acessar o quê em todo o seu ambiente, sinaliza automaticamente permissões excessivas ou obsoletas e permite que os proprietários dos dados revisem e revoguem acessos que não precisam mais.

Perguntas frequentes

Compartilhar em