Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测谁删除了 Active Directory 中的计算机账户

如何检测谁删除了 Active Directory 中的计算机账户

Netwrix Auditor for Active Directory

  1. 运行 Netwrix Auditor → 导航到“Search”→ 如未选择“Advanced mode”,则点击“Advanced mode”→ 设置以下筛选条件:
    • Filter = "Data source"
      Operator = "Equals"
      Value = "Active Directory"
    • Filter = "Object type"
      Operator = "Equals"
      Value = "Computer"
    • Filter = "Action"
      Operator = "Equals"
      Value = "Removed"
  2. 点击“Search”按钮,并查看是谁删除了计算机帐户。
a screenshot of the search page in microsoft azure.

原生审计(Native Auditing)

  1. 运行 gpmc.msc → 编辑 "Default Domain Policy" → Computer Configuration → Policies → Windows Settings → Security Settings:
    • Local Policies → Audit Policy → Audit account management → Define → Success
    • Event Log → Define → 将安全日志的最大大小设置为 1gb,并将安全日志的保留方式设置为按需覆盖事件。
  2. 打开 ADSI Edit → 连接到 Default naming context → 右键单击 "DC=domain name" → Properties → Security(选项卡)→ Advanced → Auditing(选项卡)→ 单击 "Add" → 选择以下设置:
    • 主体:Everyone;类型:Success;适用于:此对象及所有子孙对象;权限:Delete、Delete subtree、Write all properties → 点击“OK”。
  3. 要确定删除了哪一个计算机帐户,请在“安全事件日志”中筛选事件 ID 4743。
a computer account was deleted in microsoft windows security auditing.

了解更多:Netwrix Auditor for Active Directory

识别是谁删除了计算机帐户,以避免身份验证错误

不当删除用户帐户可能会给组织带来严重问题。其计算机帐户已被删除的用户将无法使用域身份验证登录 IT 系统。如果他们已经登录,则将难以访问其电子邮件、共享文件夹、SharePoint 以及其他资源。除生产力损失之外,IT 人员还必须花时间调查为何会发生身份验证错误。为避免这些问题,至关重要的是及时检测计算机帐户的删除。

Netwrix Auditor for Active Directory 通过提供有关访问事件及 更改 的可操作审计数据,使您能够全面了解 Active Directory 和组策略中的活动情况。 可自定义的电子邮件告警 会在任何人删除计算机帐户时通知 IT 管理员,以便他们能够迅速响应不必要的删除,并防止系统无法对用户进行身份验证时可能产生的问题。审计报告包含可操作的细节信息,例如谁在何时何地删除了哪一个计算机帐户,以及更改发生的位置。这样管理员就可以进行调查,并防止类似问题在未来再次发生。

分享到