Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

解读 Active Directory 审核数据,并没有那么简单!

解读 Active Directory 审核数据,并没有那么简单!

Oct 31, 2024

自从我需要翻阅事件日志来弄清某些变化以来,已经有一段时间了。 Active Directory。刚加入 Netwrix 时,我想花点时间回顾 Windows 审计(Windows auditing),尤其是查看与 AD DS(域服务)日志相关的 What’s New Windows Server。我惊讶地发现,尽管取得了一些进展,某些 AD DS 日志问题仍在持续。

我已经看过新的 2008 AD DS 设置:它能为应用到 AD 对象的变更提供变更前和变更后的数值。但我不确定的是,这个功能是否真的可用。我发现这句旧谚语 “你可能会得到比你所作的交易更多的东西……” 在这个案例中被直接印证了。有些与 AD DS 审计相关的问题相当难以规避。

对于简单的数据变更,原生日志记录的表现相当不错——只要你先浏览日志并找到正确的事件即可。找到事件之后,你只需要查看详情来弄清楚到底发生了什么变化——这就是相对容易的部分。

我在处理更复杂的变更时的体验,确实不像我预期的那样直观,主要原因在于 Windows 写入事件数据的方式。我以为自己做的是一个简单的更改:把某个用户的安全权限委派给一个组。随后我去查看事件日志,试图找到这次变更。筛选了几十条事件之后,我找到了显示实际变更的那条事件。回过头审阅这条事件时,我发现它把更新后的安全细节保留在内部 AD 格式中,而不是以人类可读的格式呈现。我原本期待看到类似于在该组的“安全(Security)”选项卡中所显示的数据;但我拿到的却是一堆让人摸不着头脑的内容,完全无法理解到底发生了什么变化。

Image

当我开始做一些调研之后,我又发现还有一些其他属性,同样也以某种原始的 AD DS 格式写入到了事件日志中,这种格式完全令人无法理解。于是,在花了一个多小时继续深挖这个问题之后,我开始反感这样一件事:这些信息根本没有以“开箱即用”的方式进行渲染,因而无法直接使用。我也更加欣赏我们 change auditing 解决方案会准确定位到正确的事件(或事件们),并迅速以简单、高效、且人类可读的格式展示这些数据。

点击这里了解有关 Netwrix Active Directory Change Reporter 的更多信息。

分享到

了解更多

关于作者

Asset Not Found

Robert Bobel

首席执行官兼创始人

Robert 曾任 Netwrix 的产品管理总监。他结合 20 年的 IT 管理与企业软件经验,在增长与变革的阶段为高绩效团队提供战略愿景。