Jump to content

Seit wann ist ein Benutzer Mitglied einer AD Gruppe


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Lian, kleine Korrektur: Mitgliedschaften sind ein Attribut der Gruppen, nicht der User. Beim User ist es ein constructed attribute...

 

Light: Du kannst Dir zwar mit repadmin /showobjmeta die Änderungszeitpunkte aller Gruppen-Attribute anzeigen lassen. Aber da siehst Du leider nur, wann "members" das letzte Mal aktualisiert wurde und nicht, welcher User da hinzugefügt oder entfernt wurde. Wenn Du kein Auditing auf Account Management hast ("Member added" bzw. "Member removed"), dann geht es nicht.

Link zu diesem Kommentar

Die gute Idee ist eine Software einzurichten, die Windows-Ereignisprotokolle von Domänencontrollern sammelt, bearbeitet und die wichtigsten Informationen aus ihnen im günstigen Form einträgt. Dann kannst du auch historische Daten erhalten, wenn du (z. B.) feststellen musst, wer und wann eine bestimmte Person zu einer Gruppe hinzugefügt hat (und auf diese Weise diese Person einen Zugriff zu einer Stelle im Netwzerk bekommen hat). Wir benutzen die Software "Events Manager" von GFI - sie ist ganz von Nutzen und ich kann sie wirklich empfehlen.


 


Grüße


Marcin


Link zu diesem Kommentar

Lian, kleine Korrektur: Mitgliedschaften sind ein Attribut der Gruppen, nicht der User. Beim User ist es ein constructed attribute...

Das ist klar, es handelt sich ja sozusagen um forward und backward links.

Ich sprach lediglich von den zwei Wegen, wie ein Mitglied in eine Gruppe verfrachtet werden kann: In der Annahme, dass je nach Weg das Änderungsdatum an dem einen oder anderen Objekt sichtbar wird. Habe es aber nicht getestet - unabhängig davon war der Tipp auf das Änderungsdatum, dass aber nur sehr unscharf ist und eher zufällig passen könnte.

 

Beim Thema Auditing sollte man das rechtliche vorher klären und die Datenmengen bedenken, dazu bedarf es in der Regel ein Tool und "manpower".

 

Link zu diesem Kommentar

Hallo Lian


 


Ich stimme dir völlig zu, aber "Events Manager" ist genau eine solche Software, die das alles ermöglicht. Du kannst die Regeln festlegen, die gesammelte Protokolle einschränken, so dass du nur die bestimmten Ereignissen einträgt. Zum Beispiel sammelst du nur die Aktivität, die mit der Verwaltung den Domänengruppen verbunden ist.


Natürlich will ich für diese Software keine unnötige Werbung machen, wahrscheinlich gibt es auch die anderen auf dem Markt, aber es ist sehr nützlich, wenn man über seiner Umgebung besser herrschen will.


 


Grüße


Marcin


Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...