【问题标题】:AD group membership not showing change event when user is deleted删除用户时,AD 组成员身份不显示更改事件
【发布时间】:2012-10-26 16:29:38
【问题描述】:
我有一个使用 Dirsync 来监控 AD 变化的应用程序。当我向组添加/删除用户时,AD 会为其创建一个事件。但是当我从 AD 中删除用户时,它只会为用户删除创建一个更改日志。我没有收到“用户从组中删除”的更新日志
我是否也可以启用一些设置来查看这些更改?
【问题讨论】:
标签:
windows
active-directory
windows-server-2003
windows-server-2008-r2
windows-server
【解决方案1】:
当您删除用户时,他们不会自动从组中删除。除非您手动将其删除,否则他们的 SID 会留在组成员中。访问控制也会发生这种情况,如果您向该用户授予了共享权限,您将在删除该用户后看到共享上没有用户信息的 SID。
我的组织采用了禁用用户并将他们移动到附加了 GPO 的“已终止用户”OU 的政策,如果有人设法重新启用该帐户,他们的会话将无法使用。这使我们能够避免悬空 SID,并且不必担心每次员工离职时都要对组成员进行全面审核。
如果您愿意,您可以每年进行一次审核,删除用户的所有权限,然后删除该用户,但我真的觉得没有必要。