自从我需要翻阅事件日志来弄清某些变化以来,已经有一段时间了。 Active Directory。刚加入 Netwrix 时,我想花点时间回顾 Windows 审计(Windows auditing),尤其是查看与 AD DS(域服务)日志相关的 What’s New Windows Server。我惊讶地发现,尽管取得了一些进展,某些 AD DS 日志问题仍在持续。
我已经看过新的 2008 AD DS 设置:它能为应用到 AD 对象的变更提供变更前和变更后的数值。但我不确定的是,这个功能是否真的可用。我发现这句旧谚语 “你可能会得到比你所作的交易更多的东西……” 在这个案例中被直接印证了。有些与 AD DS 审计相关的问题相当难以规避。
对于简单的数据变更,原生日志记录的表现相当不错——只要你先浏览日志并找到正确的事件即可。找到事件之后,你只需要查看详情来弄清楚到底发生了什么变化——这就是相对容易的部分。
我在处理更复杂的变更时的体验,确实不像我预期的那样直观,主要原因在于 Windows 写入事件数据的方式。我以为自己做的是一个简单的更改:把某个用户的安全权限委派给一个组。随后我去查看事件日志,试图找到这次变更。筛选了几十条事件之后,我找到了显示实际变更的那条事件。回过头审阅这条事件时,我发现它把更新后的安全细节保留在内部 AD 格式中,而不是以人类可读的格式呈现。我原本期待看到类似于在该组的“安全(Security)”选项卡中所显示的数据;但我拿到的却是一堆让人摸不着头脑的内容,完全无法理解到底发生了什么变化。
当我开始做一些调研之后,我又发现还有一些其他属性,同样也以某种原始的 AD DS 格式写入到了事件日志中,这种格式完全令人无法理解。于是,在花了一个多小时继续深挖这个问题之后,我开始反感这样一件事:这些信息根本没有以“开箱即用”的方式进行渲染,因而无法直接使用。我也更加欣赏我们 change auditing 解决方案会准确定位到正确的事件(或事件们),并迅速以简单、高效、且人类可读的格式展示这些数据。
分享到
了解更多
关于作者
Robert Bobel
首席执行官兼创始人
Robert 曾任 Netwrix 的产品管理总监。他结合 20 年的 IT 管理与企业软件经验,在增长与变革的阶段为高绩效团队提供战略愿景。