Jump to content

Attribut "Erstellt von"


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

ich habe in unserem AD einige Konten entdeckt, zu denen ich eine Frage an die verantwortlichen habe...jedoch weiß ich nicht, wer diese angelegt hat. Jetzt kann ich an 20 Leute ne Rundmail schicken, keine Antwort bekommen weil sich niemand zuständig fühlt oder derjenige vielleicht schon gar nicht mehr in der Firma ist...

 

Deshalb bin ich auf die Idee gekommen, ob es evtl. ein Attribut "createdBy" oder so ähnlich gibt, aus dem ich die SID o.ä. des Erstellers oder zumindest letzten Bearbeiters lesen kann?

Zeit der letzten Änderung und Erstellung gibt's ja auch...Hab leider sonst nichts gefunden.

 

Danke!

Link zu diesem Kommentar

Moin,

 

genau wie NTFS-Dateien haben auch AD-Objekte einen Owner. Das ist normalerweise derjenige, der das Objekt erzeugt hat. Schalte im ADUC die Erweiterte Ansicht an, dann kommst du über die Registerkarte "Sicherheit" daran.

 

Voraussetzung ist aber, dass die Objekte nicht von einem Mitglied der Administratoren-Gruppe erzeugt wurden, denn in dem Fall wäre immer die Administratoren-Gruppe der Besitzer.

 

Als Alternative könnte man nur auf Überwachungsdaten aus dem Security-Log zurückgreifen und die Verbindung über das dort angegebene Userkonto bzw. den Client herstellen, der die Änderung ausgeführt hat. Dazu allerdings müssen die Logs aus der Zeit vorliegen, zu der das Objekt erzeugt wurde ...

 

Gruß, Nils

Link zu diesem Kommentar

Servus,

 

Jetzt kann ich an 20 Leute ne Rundmail schicken, keine Antwort bekommen weil sich niemand zuständig fühlt oder derjenige vielleicht schon gar nicht mehr in der Firma ist...

 

dürfen denn so viele Benutzer Objekte im AD erstellen?

 

Deshalb bin ich auf die Idee gekommen, ob es evtl. ein Attribut "createdBy" oder so ähnlich gibt

 

Nein, dass gibt es nicht.

 

Wenn du die Eventlogs der DCs auswertest, halte nach der EventID 624 Ausschau. Denn standardmäßig wird das Erstellen eines Benutzers im Sicherheitsprotokoll auf dem DC der das Objekt erstellt hat protokolliert. Diese Information wird jedoch nicht zwischen den DCs repliziert. Du müsstest also alle DCs in der Domäne überprüfen.

 

Du kannst höchstens in den erweiterten Sicherheitseinstellungen des Objekts überprüfen, wer der Besitzer des Objekts ist.

Link zu diesem Kommentar
Sofern es aktiviert ist, werden Objektänderungen/Löschungen oder Neuanlage von AD Objekten mit den entsprechenden Hinweisen im Security Log protokolliert.

 

Das ist standardmäßig so. Denn in der Default Domain Controllers Policy ist die folgende Policy mit den Ereignissen "Erfolgreich/Fehlgeschlagen" aktiviert.

 

Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Überwachungsrichtlinie\"Kontenverwaltung überwachen"

Link zu diesem Kommentar
Das ist standardmäßig so. Denn in der Default Domain Controllers Policy ist die folgende Policy mit den Ereignissen "Erfolgreich/Fehlgeschlagen" aktiviert.

 

Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Überwachungsrichtlinie\"Kontenverwaltung überwachen"

Sofern denn keiner mal die Richtlinie deaktiviert hat. ;)

Link zu diesem Kommentar
Voraussetzung ist aber, dass die Objekte nicht von einem Mitglied der Administratoren-Gruppe erzeugt wurden, denn in dem Fall wäre immer die Administratoren-Gruppe der Besitzer.

 

Kann man per GPO aber anpassen soweit ich mich erinnere. Hilft aber im Nachhinein auch nichts, und kann durchaus "Nebeneffekte" bringen.

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...