Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

使用或不使用 PowerShell 获取 AD 中已禁用用户列表的方法

使用或不使用 PowerShell 获取 AD 中已禁用用户列表的方法

Netwrix Auditor for Active Directory

  1. 运行 Netwrix Auditor → 导航到“Reports”→ 展开“Active Directory”部分 → 进入“Active Directory ­– State-in-Time” → 选择“User Accounts” → 点击“View” → 将“Status”参数设置为“Disabled” → 点击“View Report”。
  2. 要保存报告,请单击“Export”按钮 → 从下拉菜单中选择一种格式 → 单击“Save”。
a table showing user accounts with the path , logon name , status , and last logon time for each account .


原生审计

先决条件:
由于 Search-ADAccount 和 Search-ADAccount cmdlet 都属于 Active Directory PowerShell 模块,因此需要使用以下命令将该模块导入到你的域控制器中:

      Import-Module ActiveDirectory 
      

1. 在任一域控制器上打开 PowerShell ISE → 运行下面任意一个脚本,并密切注意所使用的属性:

使用 Get-ADUser cmdlet:

      Get-ADUser -Filter {(Enabled -eq $False)} -ResultPageSize 2000-ResultSetSize $null  -Properties Name, LastLogon | Export-CSV “C:\Temp\DisabledUsers.CSV” –NoTypeInformation
      


使用 Search-ADAccount cmdlet:

      Search-ADAccount –AccountDisabled –UsersOnly –ResultPageSize 2000 –ResultSetSize $null | Select-Object SamAccountName, DistinguishedName | Export-CSV “C:\Temp\DisabledUsers.CSV” –NoTypeInformation
      

2. 在 MS Excel 中打开脚本生成的文件。

a spreadsheet with a list of names and their distinctive names .
get disabled user with powershell: report generated in MS Excel

如果您想在命令提示符输出中查看结果,请删除脚本中的 Export-CSV 部分。

在 AD 中查找已禁用用户,并用几次点击导出结果,而不是使用 PowerShell 编写脚本

当员工离开公司,或某个应用不再需要时,为了进行维护和安全管理,重要的是要停用关联的 AD 用户或服务帐户。但这些被禁用的帐户却构成严重威胁——它们可能被重新启用,并被寻求访问 Microsoft Active Directory、Windows 服务器以及其他与 AD 集成的系统的攻击者所利用。因此,必须及时了解 Active Directory 中所有被禁用的用户帐户,并在合适的时间删除它们,以强化 IT 环境的安全性。结果就是,在 Active Directory 域中查找被禁用的用户帐户,是日常管理员管理流程中的一项常见查询。

使用 ADUC 检查单个 AD 帐户非常简单。不过,以这种方式批量检索用户的属性可能会非常耗时。您可以选择使用 PowerShell 脚本和 PowerShell cmdlet 获取已禁用用户的列表,并将该列表导出为 CSV 文件。不过,这种方法需要具备 Windows PowerShell 脚本编写技能;在大型环境中,使用 PowerShell 将用户对象导出为 CSV 仍然可能耗费相当多的时间。

Netwrix Auditor for Active Directory 可轻松快速获取已禁用的用户,并将其以清单形式展示关键细节,例如帐户所属的特定 OU 以及其最后登录时间戳——无需编写任何 PowerShell 脚本。你可以快速筛选结果,并将已禁用用户帐户列表导出为多种输出文件格式中的任意一种,包括 CSV。随后,你可以轻松识别不再需要的用户帐户,并将其作为 IT 日常维护流程的一部分删除。你甚至可以订阅该报表,在不需要任何操作的情况下,持续了解已禁用用户帐户的最新情况。Netwrix Auditor 还能够让你在集成系统的整个审计追踪中搜索任何事件,并根据你的需求创建自定义报表和告警,以进一步加固你的安全防护。

分享到