Jump to content

Active Directory prüfen: Nur was alles?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Folgendes: Ich möchte unser AD mal komplett checken, ob sich evtl. über die Zeit irgendwelche Fehler eingeschlichen haben.

Ich bin bisher folgendermaßen vorgegangen:

- Logs auf den Servern nach Auffälligkeiten gecheckt: Passt!

- NSLookup um die DNS Abfragen auf allen DNS Servern zu testen: Passt!

- DCDiag auf allen DC´s laufen lassen: Passt!

Jetzt fällt mir aber soweit schon mal nix mehr ein.

Was sollte man noch checken? Oder reicht das soweit?

Wirklich Probleme bestehen in unserem AD übrigens keine...

Ich möchte mir eben nur einen Routinecheck ausarbeiten, den ich ab und an mal durchziehe.

Link zu diesem Kommentar

Moin,

 

mindestens so spannend wie die technischen Prüfungen (i.W. das, was du schon gemacht hast) sind logische Prüfungen: Ungenutzte Accounts, Kennwortrichtlinien, sicherheitskritische Optionen ("Kennwort läuft nie ab" usw.)

usw. usf.

 

Ich plane, bei Gelegenheit mal eine Skriptsammlung zu veröffentlichen, die ein paar solcher Standards automatisiert überprüft. (Ja, das wird viele Consultants um Einnahmequellen bringen. :D)

 

Gruß, Nils

Link zu diesem Kommentar

@blub:

Der Operations Guide ist nicht schlecht. Kannte ich gar nicht. Danke!

 

Eine Frage noch in die Runde: Kann man eigentlich davon ausgehen, das wenn in den Ereignislogs der DC´s soweit nichts auffälliges drin ist, alles korrekt läuft? Ich meine ja!

Oder hat da schon mal jemand Erfahrungen mit Fallstricken gemacht?

:confused:

 

@NilsK:

So groß, das mir da was durch die Lappen geht ist unser AD auch wieder nicht... Da bin ich pingelig. Aber Du hast natürlich recht. Macht Sinn.

Link zu diesem Kommentar

 

Ich plane, bei Gelegenheit mal eine Skriptsammlung zu veröffentlichen, die ein paar solcher Standards automatisiert überprüft. (Ja, das wird viele Consultants um Einnahmequellen bringen. :D)

 

Gruß, Nils

 

Kennst du die Quality Assurance Scripts?

Active Directory Branch Office Guide Series

Adscript.exe

 

Die müssten nur mal auf Powershell gehoben werden. Inhaltlich sind die Klasse! Wenn die bekannter wären, könnte man sich manch teure Monitoringlösung sparen.

Link zu diesem Kommentar

Vor einigen Jahren habe ich mal zufällig Dokumente zu einem Microsoft "AD Health Check" entdeckt. Soweit ich mich erinnere war dies eine Sammlung diverser Skripte, welche Microsoft Techniker in Großkunden Umgebungen für AD Health Checks verwendeten. Ohne jetzt erneut danach zu suchen, vielleicht weiß jemand anderes mehr darüber?

 

Die Neugier lies nicht locker: http://download.microsoft.com/download/5/8/e/58ededaf-4de0-4fd3-b500-8a8f6bbfe1f4/Active%20Directory%20Health%20Check%20Program.pdf

Link zu diesem Kommentar

Microsoft Services bietet solche Dienstleistungen auch unter dem Namen ADRAP (Risk Assessment Programm für Active Directory) an. Für Firmen mit wirklich komplexer AD Infrastuktur ist das Teil echt klasse.

 

Der dadurch generierte Report zeigt genau die Schwachstellen bzw. fehlerhafte und unvollständige Konfigurationen und idR gleich die passende Lösung dazu.

 

Für kleinere Firmen lohnt sich das allerdings nicht wirklich.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...