Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何查出是谁解锁了用户账户

如何查出是谁解锁了用户账户

原生审计(Native Auditing)

  1. 运行 gpedit.msc → 创建新的 GPO → 编辑:转到 "Computer Configuration" → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Audit Policies → Account Management:
    • 审计 用户帐户管理 → 定义 → 成功和失败。
  2. 转到 事件日志 → 定义:
    • 将安全日志的最大大小设置为 4GB
    • 将安全日志的保留方法设置为“按需覆盖事件”。
  3. 链接新的 GPO:转到“Group Policy Management”→ 右键单击域或 OU → 选择“Link an Existing GPO(链接现有 GPO)”→ 选择你创建的 GPO。
  4. 强制更新组策略:在“Group Policy Management”中,右键单击已定义的 OU → 点击“Group Policy Update”。
  5. 打开“Event Viewer” → 在安全日志中搜索事件 ID 4767(用户帐户已解锁)。
Image

Netwrix Auditor for Active Directory

  1. 运行 Netwrix Auditor → 点击“Reports” → 选择 Active Directory → Active Directory Changes → 选择“User Account Changes” → 点击“View”。
  2. 之后,你将看到哪些帐户已被解锁,以及是谁做的。
Image

分享到