So rufen Sie den Benutzeranmeldungsverlauf in Active Directory ab

Abrufen und Analysieren des Benutzeranmeldungsverlaufs sind unverzichtbare Aufgaben, da diese zum Prognostizieren von Anmeldungsmustern beitragen und die Ausführung von Audittrails/Überwachungspfaden ermöglichen. Sie können den Benutzeranmeldungsverlauf mit Windows PowerShell abrufen. Alternativ können Sie eine leistungsstarke AD-Überwachungslösung wie ADAudit Plus einsetzen, die Ihnen die Dinge deutlich erleichtert.

Dieser Artikel vergleicht die Verfahren zum Abrufen von Daten zum Benutzeranmeldungsverlauf mit Windows PowerShell und ADAudit Plus.

PowerShell

Schritte zum Abruf des Benutzeranmeldungsverlaufs:

  • Identifizieren Sie die Domäne, zu welcher der Bericht abgerufen werden soll.
  • Identifizieren Sie den primären Domänencontroller zum Abruf des Berichtes.
  • Kompilieren Sie das Skript.
  • Führen Sie dieses in Windows PowerShell aus.
  • Falls Sie den Bericht in einem bestimmten Dateiformat exportieren möchten, müssen Sie das CMDlet nach Bedarf entsprechend anpassen.

Windows-PowerShell-Beispielskript

 Copied
# Find DC list from Active Directory $DCs = Get-ADDomainController -Filter *   # Define time for report (default is 1 day) $startDate = (get-date).AddDays(-1)   # Store successful logon events from security logs with the specified dates and workstation/IP in an array foreach ($DC in $DCs){ $slogonevents = Get-Eventlog -LogName Security -ComputerName $DC.Hostname -after $startDate | where {$_.eventID -eq 4624 }}   # Crawl through events; print all logon history with type, date/time, status, account name, computer and IP address if user logged on remotely    foreach ($e in $slogonevents){  # Logon Successful Events  # Local (Logon Type 2)  if (($e.EventID -eq 4624 ) -and ($e.ReplacementStrings[8] -eq 2)){  write-host "Type: Local Logon`tDate: "$e.TimeGenerated "`tStatus: Success`tUser: "$e.ReplacementStrings[5] "`tWorkstation: "$e.ReplacementStrings[11]  }  # Remote (Logon Type 10)  if (($e.EventID -eq 4624 ) -and ($e.ReplacementStrings[8] -eq 10)){  write-host "Type: Remote Logon`tDate: "$e.TimeGenerated "`tStatus: Success`tUser: "$e.ReplacementStrings[5] "`tWorkstation: "$e.ReplacementStrings[11] "`tIP Address: "$e.ReplacementStrings[18]  }}
Zum Kopieren des gesamten Skriptes klicken

ADAudit Plus

Bericht abrufen:

  • Melden Sie sich an der ADAudit-Plus-Webkonsole an.
  • Wechseln Sie zum Berichte-Register > Lokale Anmeldung/Abmeldung > Benutzeraktivitäten-Bericht.
  • Im Domäne-Feld oben rechts wählen Sie die gewünschte Domäne oder alle Domänen.
  • Setzen Sie bei Bedarf die Suche-Option zum Filtern nach bestimmten Benutzernamen oder Domänencontrollern ein.
  • Rufen Sie den gesamten Benutzeranmeldungsverlauf in einem Zeitraum Ihrer Wahl ab.
    active-directory-user-logon-logoff-report
  • Exportieren Sie den Bericht in einem Format Ihrer Wahl: CSV, PDF, XLS oder HTML.

Nachstehend die Einschränkungen, mit denen Sie beim Einsatz von PowerShell zum Abruf des Benutzeranmeldungsverlaufs rechnen müssen:

  • Das obige Skript lässt sich nur mit Computern ausführen, die über die passende Active-Directory-Domänendienste-Rolle verfügen.
  • Zum Ändern von Datumsformaten und zum Anwenden unterschiedlicher Zeitzonen auf die Ergebnisse muss das Skript jedes Mal entsprechend verändert oder gänzlich neu geschrieben werden.
  • Der Bericht lässt sich nur schwerlich in anderen Formaten exportieren.
  • Die Anwendung weiterer Filter wie „Während Geschäftszeiten“, „Zeitraum“ und „Exportieren als“ verkompliziert die LDAP-Abfrage noch weiter.

ADAudit Plus hingegen scannt sämtliche Domänencontroller der Domäne schnell auf zweckdienliche Informationen zum Benutzeranmeldungsverlauf und liefert die Ergebnisse in Form eines intuitiv verständlichen Berichtes.

  • PowerShell-Skripte und vereinfachte AD-Änderungsüberwachung mit ADAudit Plus.
  •  
  • Mit einem Klick auf „Kostenlos in Ruhe ausprobieren“ willigen Sie in die Verarbeitung persönlicher Daten gemäß Datenschutzbestimmungen ein.
  • Danke für das Herunterladen!

    Ihr Download sollte in 15 Sekunden automatisch beginnen. Wenn nicht, klicken Sie hier, um es manuell herunterzuladen.

Verwandte Ressourcen