如何检测谁删除了 Active Directory 中的计算机账户
本地审计 vs. Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory
- 运行 Netwrix Auditor → 导航到“Search”→ 如未选择“Advanced mode”,则点击“Advanced mode”→ 设置以下筛选条件:
- Filter = "Data source"
Operator = "Equals"
Value = "Active Directory" - Filter = "Object type"
Operator = "Equals"
Value = "Computer" - Filter = "Action"
Operator = "Equals"
Value = "Removed"
- Filter = "Data source"
- 点击“Search”按钮,并查看是谁删除了计算机帐户。
原生审计(Native Auditing)
- 运行 gpmc.msc → 编辑 "Default Domain Policy" → Computer Configuration → Policies → Windows Settings → Security Settings:
- Local Policies → Audit Policy → Audit account management → Define → Success
- Event Log → Define → 将安全日志的最大大小设置为 1gb,并将安全日志的保留方式设置为按需覆盖事件。
- 打开 ADSI Edit → 连接到 Default naming context → 右键单击 "DC=domain name" → Properties → Security(选项卡)→ Advanced → Auditing(选项卡)→ 单击 "Add" → 选择以下设置:
- 主体:Everyone;类型:Success;适用于:此对象及所有子孙对象;权限:Delete、Delete subtree、Write all properties → 点击“OK”。
- 要确定删除了哪一个计算机帐户,请在“安全事件日志”中筛选事件 ID 4743。
了解更多:Netwrix Auditor for Active Directory
识别是谁删除了计算机帐户,以避免身份验证错误
不当删除用户帐户可能会给组织带来严重问题。其计算机帐户已被删除的用户将无法使用域身份验证登录 IT 系统。如果他们已经登录,则将难以访问其电子邮件、共享文件夹、SharePoint 以及其他资源。除生产力损失之外,IT 人员还必须花时间调查为何会发生身份验证错误。为避免这些问题,至关重要的是及时检测计算机帐户的删除。
Netwrix Auditor for Active Directory 通过提供有关访问事件及 更改 的可操作审计数据,使您能够全面了解 Active Directory 和组策略中的活动情况。 可自定义的电子邮件告警 会在任何人删除计算机帐户时通知 IT 管理员,以便他们能够迅速响应不必要的删除,并防止系统无法对用户进行身份验证时可能产生的问题。审计报告包含可操作的细节信息,例如谁在何时何地删除了哪一个计算机帐户,以及更改发生的位置。这样管理员就可以进行调查,并防止类似问题在未来再次发生。
分享到