Wie man die Computeraktivität in Active Directory überwacht

Starten Sie Ihre kostenlose Testversion

Wenn ein Administrator die Anzahl der Stunden verfolgen möchte, die ein Computer in seiner Organisation aktiv war, ist es von entscheidender Bedeutung, die Start- und Abschaltzeiten zu verfolgen. Die Computer in einer Active Directory (AD)-Umgebung können überprüft werden, um diese Informationen zu erhalten. Lesen Sie weiter, um zu erfahren, wie Sie die Computeraktivität mit Windows-eigenen Tools oder mit ManageEngine's ADAudit Plus überwachen können.

Aktivieren der Überwachung von Computeraktivitäten

Führen Sie die folgenden Aktionen auf dem Domänencontroller (DC) aus:

  1. Drücken Sie auf Start, suchen Sie nach der Gruppenrichtlinien-Verwaltungskonsole (GPMC) und öffnen Sie sie oder führen Sie den Befehl gpmc.msc aus.
  2. Klicken Sie mit der rechten Maustaste auf die Domäne oder Organisationseinheit (OU), die Sie überwachen möchten, und klicken Sie auf GPO in dieser Domäne erstellen und Hier verknüpfen. Wenn Sie bereits ein Gruppenrichtlinienobjekt (GPO) erstellt haben, fahren Sie mit Schritt 4 fort.
  3. Benennen Sie das Gruppenrichtlinienobjekt entsprechend.
  4. Klicken Sie mit der rechten Maustaste auf das Gruppenrichtlinienobjekt und wählen Sie Bearbeiten aus.
  5. Navigieren Sie im Gruppenrichtlinienverwaltungs-Editor im linken Fensterbereich zu Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Überwachungsrichtlinie.
  6. Doppelklicken Sie im rechten Fensterbereich auf Systemereignisse überwachen und aktivieren Sie die Kontrollkästchen Diese Richtlinieneinstellungen definieren, Erfolg und Fehler.
  7. Navigieren Sie zu Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Erweiterte Überwachungsrichtlinienkonfiguration → Überwachungsrichtlinien → System.
  8. Doppelklicken Sie im rechten Fensterbereich auf Überwachung des Sicherheitsstatus ändern und aktivieren Sie die Kontrollkästchen Folgende Überwachungsereignisse konfigurieren, Erfolg und Fehler.
  9. Klicken Sie auf Übernehmen und dann auf OK.
  10. Kehren Sie zur Gruppenrichtlinien-Verwaltungskonsole zurück und klicken Sie im linken Fensterbereich mit der rechten Maustaste auf die gewünschte Organisationseinheit, mit der das Gruppenrichtlinienobjekt verknüpft wurde, und klicken Sie auf Gruppenrichtlinienaktualisierung. Durch diesen Schritt wird sichergestellt, dass die neuen Gruppenrichtlinieneinstellungen sofort angewendet werden, anstatt auf die nächste geplante Aktualisierung zu warten.

Schritte zum Anzeigen dieser Ereignisse in der Ereignisanzeige (Event Viewer)

Sobald die oben genannten Schritte abgeschlossen sind, werden die Ereignisse im Ereignisprotokoll gespeichert. Dieses kann in der Ereignisanzeige angezeigt werden, indem Sie die folgenden Schritte ausführen:

  1. Drücken Sie auf Start, suchen Sie nach Ereignisanzeige und klicken Sie darauf, um sie zu öffnen.
  2. Navigieren Sie im Fenster Ereignisanzeige im linken Bereich zu Windows-Protokolle → Sicherheit.
  3. Hier finden Sie eine Liste aller Sicherheitsereignisse, die im System protokolliert sind.
  4. Klicken Sie im rechten Fensterbereich unter Sicherheit auf Aktuelles Protokoll filtern.
  5. Geben Sie im Pop-up-Fenster die gewünschte Ereignis-ID* in das Feld <Alle Ereignis-IDs → ein.
  6. *Die folgenden Ereignis-IDs werden für die angegebenen Ereignisse generiert:

    Ereignis-ID Beschreibung
    6005 Der Ereignisprotokolldienst wurde gestartet (Computer wurde gestartet)
    6006 Der Ereignisprotokolldienst wurde beendet (Computer wurde heruntergefahren)
  7. Klicken Sie auf OK. Daraufhin wird eine Liste der Vorkommen der eingegebenen Ereignis-ID angezeigt.
  8. Doppelklicken Sie auf die Ereignis-ID, um ihre Eigenschaften (Beschreibung) anzuzeigen.

Die oben beschriebene Methode ist unrealistisch, wenn Sie mit Tausenden von Computern in einer Organisation arbeiten müssen, da ein Administrator jedes Ereignis manuell nachschlagen müsste, um seine Details anzuzeigen.

Einfache Überwachung der Computeraktivität mit ADAudit Plus

ADAudit Plus, ein umfassendes AD-Überwachungstool, ermöglicht es Administratoren, das Starten und Herunterfahren von Computern sowie jede andere Änderung an AD-Objekten und ihren Attributen mühelos zu überwachen.

Schritte zur Überwachung der Computeraktivität mit ManageEngine ADAudit Plus

  1. Laden Sie ADAudit Plus herunter und installieren Sie es.
  2. Hier finden Sie die Schritte zur Konfiguration der Überwachung auf Ihrem Domänencontroller.
  3. Öffnen Sie die Konsole und melden Sie sich als Administrator an.
  4. Navigieren Sie zu Berichte → Lokale An- und Abmeldung → Computer-Start und -Herunterfahren.
1
 

Zeigt die genaue Start- und Herunterfahrzeit des Computers an und berechnet die Gesamtstunden, die er aktiv war.

2
 

Der Herunterfahrttyp zeigt an, ob er durch ein abnormales Herunterfahren, einen Neustart oder ein Ausschalten verursacht wurde.

How to monitor computer activity in Active Directory

Zeigt die genaue Start- und Herunterfahrzeit des Computers an und berechnet die Gesamtstunden, die er aktiv war.
Der Herunterfahrttyp zeigt an, ob er durch ein abnormales Herunterfahren, einen Neustart oder ein Ausschalten verursacht wurde.

Sie können auch die Benutzer verfolgen, die an mehreren Computern angemeldet sind. Navigieren Sie zu Berichte → Benutzeranmeldeberichte → Benutzer, die an mehreren Computern angemeldet sind.

1
 

Eine Liste aller Computer, bei denen sich ein bestimmter Benutzer angemeldet hat, zusammen mit der Anmeldezeit und dem Namen des autorisierenden DC.

2
 

Sortieren Sie nach Anmeldezeit, um zu sehen, bei welchem Computer zuletzt eine Anmeldung stattgefunden hat.

How to monitor computer activity in Active Directory

Eine Liste aller Computer, bei denen sich ein bestimmter Benutzer angemeldet hat, zusammen mit der Anmeldezeit und dem Namen des autorisierenden DC.
Sortieren Sie nach Anmeldezeit, um zu sehen, bei welchem Computer zuletzt eine Anmeldung stattgefunden hat.

Um die erste und letzte Anmeldung auf bestimmten Computern zu finden, navigieren Sie zu Berichte → Benutzeranmeldeberichte → Erste und letzte Anmeldung von Benutzern nach Computern.

1
 

Sehen Sie, welcher Computer am häufigsten und von wem benutzt wurde

How to monitor computer activity in Active Directory

Sehen Sie, welcher Computer am häufigsten und von wem benutzt wurde

Vorteile der Verwendung von ADAudit Plus gegenüber der nativen Überwachung:

  • Ermitteln Sie die Gesamtzahl der Stunden, die ein Computer zwischen dem Hoch- und Herunterfahren aktiv war.
  • Zeigen Sie umfassende Berichte für alle an Ihrem Active Directory vorgenommenen Änderungen auf einer zentralen Plattform an.
  • Erkennen Sie Insider-Bedrohungen mithilfe von Analysen des Benutzerverhaltens. Lassen Sie sich benachrichtigen, wenn eine ungewöhnlich hohe Anzahl von Anmeldeversuchen, Dateizugriffen, Kontosperrungen oder verschiedene andere Anzeichen für eine Gefährdung auftreten.
  • Einfache Einhaltung von Compliance-Vorschriften wie SOX, HIPAA, GLBA, PCI-DSS, FISMA und DSGVO.