【问题标题】:How to detect rename or move operation on Active Directory user account?如何检测 Active Directory 用户帐户的重命名或移动操作?
【发布时间】:2014-01-14 10:49:46
【问题描述】:

我想知道,有什么方法可以知道,AD 用户帐户已被重命名或移动到域内的不同位置? 我知道有一种方法可以通过使用 DirSync 功能来跟踪 AD 对象中发生的更改,但它不会检测到重命名或移动操作。 DirSync 显示重命名或移动对象的新 DN,我们无法预测它是移动还是重命名操作。 是否有任何属性告诉旧的 DN 重命名/移动用户?或者是否有单独的 LDAP 控件可用(如已删除对象 1.2.840.113556.1.4.417)来检测重命名操作?

谢谢,

【问题讨论】:

    标签: java .net powershell active-directory ldap


    【解决方案1】:

    您需要为域启用审核日志记录,并将其配置为审核 AD 访问事件:

    http://support.microsoft.com/kb/814595

    事件会很好地显示在 DC 上的安全事件日志中,您需要确保分配了足够的日志空间以尽可能早地保留事件以便能够审核或定期保存事件日志(或只是 AD 访问事件)以供稍后查看。

    【讨论】:

    • :谢谢,我知道这种方式,但它需要观察所有 DC 事件日志,是的,DC 日志非常庞大。
    • 我相信这是您唯一的选择。 AD 对象有一个“LastChanged”属性,它会告诉您上次更新的时间,但不会告诉您具体的更新是什么。 AD 不提供您在对象属性中查找的审计跟踪,因此必须在进行更改时对其进行捕获。
    【解决方案2】:

    不幸的是,除了审计之外,我认为没有其他直接的方法可以检测移动和重命名。

    dyrSync 控件可能有帮助:http://support.microsoft.com/kb/891995

    但是,据我所知,您需要跟踪并检查 FDN 或父级中的更改以检测移动和重命名。

    -吉姆

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2017-04-07
      • 1970-01-01
      • 2011-05-19
      • 1970-01-01
      • 1970-01-01
      • 2010-09-28
      • 1970-01-01
      相关资源
      最近更新 更多