- Quick Links
- Active Directory-Überwachung
- Active Directory auditor
- Active Directory monitoring
- Kontosperrungsanalyse
- Benutzeranmeldeaktionen in Echtzeit überwachen
- Benachrichtigungen über Active-Directory-Änderungen mit ADAudit Plus
- Audit-Berichte zu Benutzeranmeldungen in Echtzeit
- AD logon logoff tracker
- User logon failure auditing
- Login history tracking tool
- Active-Directory-Änderungsüberwachung
- Insider threat detection software
- Entra ID reporting
- Privilegierte Benutzer überwachen
- Active Directory security monitoring
- Group Policy auditing tool
- GPO change auditor
- Entra ID auditing
- Audit user account management
- OU change auditor
- Active-Directory-Überwachung nebst Berichten
- GPO-Berichterstellungstool
- Remote desktop monitoring software
- Azure sign-in risk detection
- File Server Auditing
- Mitgliedsserver-Überwachung
- Employee Tracking
- Workstations Auditing
- Compliance-Prüfung
- Weitere Merkmale
- Related Products
- Log360 (On-Premise | Cloud) Comprehensive SIEM and UEBA
- ADManager Plus Active Directory Management & Reporting
- ADAudit Plus Real-time Active Directory Auditing and UBA
- ADSelfService Plus Identity security with MFA, SSO, and SSPR
- DataSecurity Plus File server auditing & data discovery
- Exchange Reporter Plus Exchange Server Auditing & Reporting
- M365 Manager Plus Microsoft 365 Management & Reporting Tool
- RecoveryManager Plus Enterprise backup and recovery tool
- SharePoint Manager Plus SharePoint Reporting and Auditing
- AD360 Integrated Identity & Access Management
- AD Free Tools Active Directory FREE Tools
AD FS-Überwachung mit ADAudit Plus
AD FS-Authentifizierungsereignisse überwachen
Verfolgen Sie jede erfolgreiche und fehlgeschlagene AD FS-Anmeldung, einschließlich des Benutzers, der Client-IP, des Zeitstempels und der aufgerufenen Anwendung.
Berichte zu Extranet-Sperrungen erstellen
Erfassen Sie jedes Konto, das gemäß der AD FS-Richtlinie zur Extranet-Sperrung gesperrt wurde, einschließlich der Ursprungs-IP und des genauen Zeitpunkts der Sperrung.
Echtzeit-Benachrichtigungen zu AD FS-Ereignissen erhalten
Benachrichtigungsprofile werden ausgelöst, sobald ein definierter Schwellenwert überschritten wird: ein Anstieg der Anmeldefehler oder eine Extranet-Sperrung.
Compliance-Anforderungen erfüllen
Führen Sie einen vollständigen Prüfpfad der AD FS-Anmeldeaktivitäten, um Compliance-Anforderungen zu erfüllen.
Was ist AD FS-Auditing?
AD FS erweitert Ihre lokale Identitätsinfrastruktur durch claimbasierte Authentifizierung auf externe Anwendungen, Partner und Cloud-Dienste. Jede föderierte Anmeldung und jede Token-Anfrage durchläuft Ihre AD FS-Server, wodurch diese zu einem kritischen Prüfpunkt sowohl für die Sicherheit als auch für die Compliance werden. Wenn AD FS-Authentifizierungsereignisse nicht überwacht werden, kann ein kompromittiertes Konto einem Angreifer dauerhaften, authentifizierten Zugriff auf mehrere Systeme ermöglichen, ohne dass eine einzige AD-Sperre ausgelöst wird.
ADAudit Plus bietet vorkonfigurierte Berichte für jede AD-FS-Ereigniskategorie: erfolgreiche Authentifizierungen, fehlgeschlagene Anmeldeversuche und Extranet-Sperrungen. Die Audit-Daten werden zentral von allen AD-FS-Servern in Ihrer Umgebung erfasst und mit lokalen AD-Ereignissen korreliert, sodass Sie über eine einzige Konsole einen vollständigen Überblick über Ihre föderierten Identitätsaktivitäten erhalten. Keine Skripte zur Protokollweiterleitung, keine manuellen Sitzungen im Ereignis-Viewer auf einzelnen Servern.
Wichtige Details, die ADAudit Plus über AD FS erfasst
| AD FS-Auditbereich | Was ADAudit Plus erfasst |
|---|---|
| Erfolgreiche Authentifizierungen | Jede föderierte Anmeldung: Benutzer, Anwendung, Client-IP, Zeitstempel und Authentifizierungsmethode. |
| Fehlgeschlagene Authentifizierungen | Alle fehlgeschlagenen AD FS-Anmeldeversuche mit Fehlerursache, Quell-IP und betroffenem Konto. |
| Extranet-Sperrungen | Konten, die über die AD FS-Extranet-Sperrrichtlinie gesperrt wurden, mit Ursprungs-IP und Sperrzeitpunkt. |
AD FS-Authentifizierungsaktivitäten überwachen
ADAudit Plus erfasst AD FS-Authentifizierungsereignisse und stellt sie in vorkonfigurierten Berichten dar, sodass Sie erfolgreiche und fehlgeschlagene Anmeldungen nachverfolgen können, ohne Protokolle von einzelnen AD FS-Servern abrufen zu müssen.
- Der Bericht Erfolgreiche Anmeldungen protokolliert jedes erfolgreiche AD FS-Authentifizierungsereignis.
- Der Bericht Fehlgeschlagene Anmeldung erfasst fehlgeschlagene Authentifizierungsversuche und verschafft Ihnen so Einblick in Konten, bei denen die Anmeldung nicht abgeschlossen werden kann.
Erfahren Sie, wer sich wann, wo und unter welchen Umständen bei jedem Federationsserver-Logon angemeldet hat.
AD FS-Extranet-Sperrereignisse überwachen
Der Bericht Extranet-Sperre zeigt Konten an, die durch die AD FS-Extranet-Sperrrichtlinie gesperrt wurden – ein eigenständiger Ereignistyp, der sich von den standardmäßigen AD-Kontosperren unterscheidet, die auf der Registerkarte Active Directory erfasst werden.
- Jedes Extranet-Sperrereignis identifiziert das betroffene Konto und den Sperrzeitpunkt.
- Da Extranet-Sperren durch wiederholte fehlgeschlagene Authentifizierungsversuche von außerhalb des Netzwerks ausgelöst werden, sollte jedes Ereignis als potenzielles Signal für einen externen Angriff überprüft werden.
Erweitern Sie die Anmelde- und Abmeldeüberwachung auf Hybrid- und Cloud-Umgebungen
In vielen Umgebungen wird eine Mischung aus lokalem AD und Microsoft Entra ID (früher bekannt als Azure AD) betrieben. Welches Verzeichnis einen Benutzer authentifiziert, hängt davon ab, auf welche Ressource er zugreift, und eine vollständige Anmeldeüberwachung muss beide abdecken. ADAudit Plus bietet eine korrelierte Ansicht der Aktivitäten im lokalen AD und in Entra ID über eine einzige Konsole und erfasst hybride Anmeldeaktivitäten in einem Bericht.
- Entra ID-Anmeldeereignisse umfassen für jeden Authentifizierungsversuch den Standort, Geräteinformationen, den MFA-Status und das Ergebnis der bedingten Zugriffskontrolle.
- Anmeldungen mit Legacy Authentifizierungsmethoden werden in einem eigenen Bericht erfasst und bieten Einblick in die Authentifizierungsmethoden, die das höchste Risiko für Cloud-Identitäten darstellen.
- Risikoerkennungen aus Entra ID Identity Protection werden in den ADAudit Plus-Berichten angezeigt: unmögliche Reisewege, Anmeldungen von anonymisierten IP-Adressen und Anmeldungen mit gestohlenen Anmeldedaten.
- Änderungen an Richtlinien für den bedingten Zugriff werden zusammen mit den Anmeldedaten nachverfolgt, sodass sowohl eine Richtlinienänderung als auch die erste davon betroffene Anmeldung im Kontext sichtbar sind.
Verschaffen Sie sich einen umfassenden Überblick über die Anmeldeaktivitäten in Ihren AD- und Entra ID-Umgebungen.
Echtzeitwarnungen zu kritischen AD FS-Ereignissen erhalten
Die nachträgliche Überprüfung von AD FS-Protokollen reicht selten aus. Bis bei einer manuellen Überprüfung ein sprunghafter Anstieg von Extranet-Sperrungen festgestellt wird, ist das Zeitfenster für eine wirksame Reaktion oft bereits geschlossen. ADAudit Plus löst Warnmeldungen aus, sobald eine definierte Bedingung erfüllt ist, sodass Ihr Team bei AD-FS-Ereignissen sofort reagieren kann.
- Ein plötzlicher Anstieg von AD-FS-Anmeldefehlern bei einem einzelnen Konto oder einer einzelnen IP-Adresse wird als Echtzeit-Warnmeldung angezeigt, sodass Sie eine falsch konfigurierte Anwendung von einem aktiven Angriff auf Anmeldedaten unterscheiden können.
- Wenn Extranet-Sperrungen den von Ihnen festgelegten Schwellenwert überschreiten, wird sofort eine Warnmeldung ausgelöst, sodass Ihr Team die Quell-IP untersuchen kann, bevor weitere Konten betroffen sind.
- Wenn eine Warnmeldung ausgelöst wird, erstellt ADAudit Plus automatisch ein Ticket in ServiceNow, Zendesk, Jira, Freshservice oder ManageEngine Service Desk Plus und benachrichtigt das zuständige Team per E-Mail oder SMS, sodass kein kritisches Ereignis in einer Protokollwarteschlange darauf wartet, entdeckt zu werden.
Erhalten Sie Benachrichtigungen über kritische Aktivitäten wie Anmeldungen, die außerhalb der Geschäftszeiten über Verbundserver erfolgen.
Einhaltung von Compliance-Anforderungen
AD-FS-Authentifizierungsereignisse fallen in den Geltungsbereich aller sieben Compliance-Rahmenwerke, die ADAudit Plus abdeckt. Die vorkonfigurierten Berichts-Sets für jeden Standard sind im Abschnitt Compliance auf der Registerkarte Active Directory verfügbar, und AD-FS-Authentifizierungsdaten werden darin automatisch erfasst.
- Mit benutzerdefinierten Berichtsprofilen können Sie bestimmte Benutzer, Audit-Aktionen und Datumsbereiche zu gespeicherten Ansichten für wiederkehrende Compliance-Prüfungen oder einmalige Audit-Anfragen zusammenfassen.
- Berichte können für den automatischen E-Mail-Versand an Auditoren und Compliance-Beauftragte geplant werden, ohne dass ein Zugriff auf die Konsole erforderlich ist.
Warum native Tools für das AD-FS-Auditing zu kurz greifen
AD-FS-Audit-Ereignisse werden in das Windows-Sicherheitsprotokoll und das AD-FS-Betriebsprotokoll auf jedem AD-FS-Server geschrieben. Um sie zu überprüfen, ist direkter Zugriff auf jeden Server erforderlich, und die Korrelation von Ereignissen über mehrere AD-FS-Knoten hinweg zur Untersuchung eines einzelnen Vorfalls ist ein manueller Prozess, für den es keine integrierten Tools gibt.
- Es gibt keine zentralisierte Ansicht der Authentifizierungsaktivitäten. Sicherheitsereignisprotokolle werden lokal auf jedem AD-FS-Server gespeichert, sodass man sich nur dann einen vollständigen Überblick verschaffen kann, wenn man die Protokolle von jedem Knoten manuell sammelt und korreliert.
- Die Ereignisanzeige (Event Viewer) verfügt über keine schwellenwertbasierte Warnfunktion. Um einen sprunghaften Anstieg von Extranet-Sperrungen zu erkennen, muss jemand die Protokolle nachträglich überprüfen oder ein benutzerdefiniertes PowerShell-Skript schreiben und pflegen.
- Native AD FS-Protokolle liefern Rohdaten zu Ereignissen, keine für Compliance-Zwecke aufbereiteten Ergebnisse. Die Zuordnung von AD FS-Authentifizierungsereignissen zu SOX-, HIPAA- oder PCI-DSS-Kontrollen erfordert bei jeder Audit-Anfrage eine manuelle Auswertung.
ADAudit Plus schließt alle Lücken über eine einzige Konsole – ohne zu pflegende Skripte und ohne manuelle Protokollsammlung von einzelnen Servern.
4 überzeugende Gründe, sich für ADAudit Plus zu entscheiden
Weitgehend anerkannt
ADAudit Plus wurde vier Jahre in Folge als „Gartner Peer Insights Customers’ Choice“ für Sicherheitsvorfälle und Ereignismanagement (Security Incident & Event Management, SIEM) ausgezeichnet.
Einfache Bereitstellung
Vom Herunterladen von ADAudit Plus bis zum Erhalt vordefinierter Berichte und Warnmeldungen dauert es weniger als 30 Minuten – ganz ohne professionelle Hilfe.
Wettbewerbsfähige Preisgestaltung
ADAudit Plus wird pro Server lizenziert, im Gegensatz zu anderen IT-Audit-Tools, die pro Benutzer lizenziert werden. Dank der Pro-Server-Lizenzierung können Sie auch bei einer jährlich wachsenden Benutzerzahl weiterhin Protokolldaten erfassen, ohne dass zusätzliche Kosten anfallen.
Einheitliche Übersicht
ADAudit Plus bündelt Audits, Sicherheit und Compliance für Active Directory, Entra ID, Windows-Server, Workstations und Dateiserver in einer zentralen Übersicht, sodass Sie nicht mehr mehrere Tools gleichzeitig verwalten müssen.
Häufig gestellte Fragen
Eine Standard-AD-Kontosperrung wird protokolliert, wenn ein Benutzer den Schwellenwert für fehlgeschlagene Anmeldeversuche der Domänenkennwortrichtlinie überschreitet; dies wird in der Regel durch die Ereignis-ID 4740 angezeigt. Eine AD-FS-Extranet-Sperrung wird durch die AD-FS-Extranet-Sperrrichtlinie ausgelöst, die Authentifizierungsversuche von außerhalb des Netzwerks blockiert, bevor sie den Domänencontroller erreichen. Es handelt sich um zwei unterschiedliche Ereignistypen, die in ADAudit Plus separat gemeldet werden.
AD-FS-Authentifizierungsereignisse sind Teil des Überwachungsprotokolls für den Benutzerzugriff, dessen Führung von Rahmenwerken wie SOX, HIPAA und PCI-DSS von Organisationen verlangt wird. Keiner dieser Standards nennt AD FS ausdrücklich, doch wenn AD FS der Authentifizierungspfad zu Systemen ist, die regulierte Daten verarbeiten, fallen diese Ereignisse in den Geltungsbereich.