Netwrix Auditor for Active Directory
- 运行 Netwrix Auditor → 导航到“Reports”→ 展开“Active Directory”部分 → 转到“Active Directory - State-in-Time”→ 选择“User Accounts - Group Membership”→ 点击“View”。你也可以为特定用户搜索其组成员身份。
- 要保存报告,请点击“Export”按钮 → 在下拉菜单中选择一种格式 → 点击“Save”。
原生解决方案
- 打开 PowerShell ISE。
如果你的 Windows 机器上尚未安装 Active Directory 模块,你需要下载适用于你操作系统的正确的 Remote Server Administration Tools (RSAT) 软件包。
要启用该模块,请在提升权限的 PowerShell 提示符中使用 import-module ActiveDirectory 命令。 - 运行以下 PowerShell 脚本之一,并指定你感兴趣的 AD 用户帐户名称(samaccountname)以及要导出的路径。
Import-Module ActiveDirectory
$UserName = “Administrator“
$ReportPath = “C:\data\ADUserGroups.csv“
Get-ADPrincipalGroupMembershipwindows $Username | select name, groupcategory, groupscope | export-CSV C:\data\ADUserGroups.csv
- Get-ADPrincipalGroupMembership cmdlet 会检索指定用户的 Active Directory 组成员身份。它会显示每个组的相关信息,包括名称、类别(安全或分发)以及作用域(全局、通用或域本地)。该 cmdlet 会直接查询组的 memberOf 属性。上面的脚本将使用带管道符的 export-CSV cmdlet 生成 CSV 文件输出,并在 MS Excel 中打开该文件。
- Windows PowerShell 中的 Get-ADUser cmdlet 可以检索有关 Active Directory 用户的信息。它允许你查询存储在 Active Directory 中的用户对象的许多属性。该 cmdlet 也适用于任何 AD 分区或 AD LDS(轻量级目录服务,Lightweight Directory Services)实例。下面的脚本使用 -Properties 参数以及 MemberOf 作为值,以获取以 LDIF 格式表示的组列表,其中包含这些组的专有名(distinguished name)。该方法不适合用于报表,因为它默认以 distinguished name 格式输出:
Import-Module ActiveDirectory
$UserName = “Administrator“
$ReportPath = “C:\data\ADUserGroups.txt“
#-Identity 参数可以使用,或者只需将值作为 $UserName 提供即可
(Get-ADUser $UserName –Properties MemberOf | Select MemberOf).MemberOf |Out-File -FilePath $reportpath
如果已登录的 Windows 用户没有运行脚本所需的权限,则需要提供用于通过 -Credential 参数运行脚本的替代凭据,该参数用于提供 PowerShell 的 authentication。
了解有关 Netwrix Auditor for Active Directory 的更多信息无需繁琐的 PowerShell 调试即可获取 AD 用户组成员关系报告
最小特权原则要求您将用户的访问权限限制为他们执行日常工作所需的特定资产。通过移除不必要的权限,您可以加固安全性,并通过限制用户一旦滥用其访问权限或账号被攻击者或恶意软件入侵时可能造成的损害,来降低攻击面(attack surface area)。
要使用原生工具落实这一最佳实践,你可以选择在 ADUC 中手动查看用户对象属性,或使用 PowerShell 脚本获取 AD 组成员身份数据:生成详细列出特定域本地组名称的报告(例如 EnterpriseAdmins 和 Domain Administrators),然后手动检查某个用户帐户属于哪些组。不过,这两种方式都会占用你宝贵的时间。此外,在复杂环境中审阅 Active Directory 组成员身份列表也可能十分麻烦,因为安全组数量较多且存在嵌套组。除此之外,如果你想筛选报告或添加更多细节,则还需要更深入的 PowerShell 脚本编写能力以及 cmdlet 参数方面的知识。
使用 Netwrix Auditor for Active Directory,只需点击几下,就能获得一份清晰易懂的报告,其中包含你需要的所有细节,用于检查特定用户属于哪些组。你可以轻松将结果导出为 CSV 或 PDF 格式,并发送给部门负责人进行审阅。你甚至可以为自己以及需要参与定期权限审核的其他员工设置订阅;这些人员会在你指定的计划时间到期后自动收到报告,无需额外付出任何努力。
分享到