当前位置:网站首页 > 更多 > 玩电脑 > 正文

[玩转系统] Active Directory 更改审核 - 没那么简单

作者:精品下载站 日期:2024-12-14 06:11:44 浏览:12 分类:玩电脑

Active Directory 更改审核 - 没那么简单


自从我需要梳理事件日志以找出 Active Directory 中的某些更改以来,已经有一段时间了。刚刚加入 Netwrix,我认为花一些时间回顾 Windows 审核,特别是带有 AD DS(域服务)日志记录的 Windows Server 新增功能可能是个好主意。我惊讶地发现,尽管取得了一些进展,但一些 AD DS 日志记录问题仍然存在。

我已经看到了新的 2008 AD DS 设置,它提供了应用于 AD 对象的更改之前和之后的值,但我不知道此功能是否可用。我发现古老的格言“你可能会得到比你讨价还价的更多......”直接适用于这种情况。一些 AD DS 审核问题非常难以解决。

对于简单的数据更改,本机日志记录可以正常工作 - 一旦您对日志进行排序并找到正确的事件,效果就很好。找到事件后,您只需查看详细信息即可找出发生了什么变化 - 这是简单的部分。

我对更复杂的更改的体验没有我预期的那么直观,这主要是由于 Windows 写入事件数据的方式造成的。我通过将用户安全权限委派给组来进行了我认为是简单的更改。然后我去事件日志寻找变化。在过滤了几十个事件后,我找到了显示实际变化的事件。在查看该事件时,我发现它以内部 AD 格式保留了更新的安全详细信息,而不是以人类可读的格式显示。我本来希望看到像群组“安全”选项卡上显示的那样的数据,但我得到的是一堆胡言乱语,让我不明白发生了什么变化。

[玩转系统] Active Directory 更改审核 - 没那么简单

当我开始做一些研究时,我发现其他属性也以某种完全难以理解的原始 AD DS 格式写入事件日志。因此,在一个小时或更长时间的深入研究这个问题的过程中,我开始对这些信息根本没有以开箱即用的方式呈现这一事实感到不满。我还对我们的变更审计解决方案将正确的事件归零并以简单、高效和人类可读的格式快速显示这些数据的方式更加赞赏。

单击此处了解有关 Netwrix Active Directory 更改报告器的更多信息。

您需要 登录账户 后才能发表评论

取消回复欢迎 发表评论:

关灯