Я заметил, что у нас в Active Directory больше пользователей, чем у сотрудников компании.
Есть ли простой способ проверить несколько учетных записей Active Directory и посмотреть, есть ли учетные записи, которые не использовались в течение некоторого времени? Это должно помочь мне определить, следует ли отключить или удалить некоторые учетные записи.
active-directory
Jindrich
источник
источник
Ответы:
Поваренная книга О'Рейли Active Directory дает объяснение в главе 6:
6.28.1 Проблема: Вы хотите определить, какие пользователи не вошли в систему недавно.
6.28.2 Решение
6.28.2.1 Использование графического интерфейса пользователя
6.28.2.2 Использование интерфейса командной строки
Для получения дополнительной информации см. Рецепт 6.28.
источник
Этот скрипт был создан по адресу http://synjunkie.blogspot.com/2008/08/powershell-finding-unused-ad-accounts.html ; этот URL больше не работает с 7 декабря 2015 г. Вы можете вывести эту информацию в файл CSV, который вы можете просмотреть / отфильтровать в Excel.
источник
#Type blah blah blah
в начале вашего CSV-файла, используйте-notype
параметр onexport-csv
Стоит отметить, что время последнего входа в систему, хранящееся на каждом контроллере домена, не реплицируется между контроллерами домена, на самом деле есть два атрибута, которые хранят время последнего входа в систему, один реплицируется, но только каждые 14 (я думаю). Если для вас важно точное время, я бы использовал инструмент третьей части, который запрашивает каждый контроллер домена (у нас 90!), Мы использовали инструмент под названием True Last Logon , я могу его порекомендовать.
источник
Я использую DumpSec, бесплатный инструмент от Somarsoft для этого: DumpSec Полезно для поиска устаревших учетных записей компьютера :)
источник
По мере прохождения этого процесса документируйте его как с выполняемыми вами шагами, так и с учетными записями, которые вы отключите / удалите. В какой-то момент аудитор спросит вас, как удалить старые учетные записи, и вам понадобится документация.
источник
Очень быстрый и грязный метод / предложение:
Установите срок действия пароля каждой подозреваемой учетной записи и потребуется сброс при следующем входе в систему. Поместите звездочку в поле описания каждой учетной записи. Подождите неделю или около того, перепроверьте свои помеченные учетные записи, чтобы узнать, какие из них все еще требуют сброса пароля. Отключите нарушителей, дождитесь звонков в службу поддержки, включите тех, кто был в отпуске.
Другой:
Кроме того, вы также можете отправить список подозреваемых пользователей в свой отдел кадров / кадров и посмотреть, если какой-либо из них подтвердит, что они на самом деле, все еще работают.
Еще:
Наконец, я считаю, что если вы откроете «Active Directory - пользователи и компьютеры» и развернете инструмент запросов AD, вы сможете создать запрос, в котором будет подробно указано, что вы ищете.
источник