Active Directory Federation Services (Active-Directory-Verbunddienste, ADFS) integrieren Authentifizierungsschritte in den regulären Tagesablauf. ADFS hilft an Arbeitsplätzen, an denen Mitarbeiter auf diverse Drittanbieteranwendungen zugreifen müssen. ADFS unterstützt beim Integrieren des Authentifizierungsablaufs zwischen Active-Directory-Netzwerk und Drittanbieteranwendungen. Mit ADFS müssen sich Anwender nur noch einmal an ihrem Netzwerk anmelden – dies genügt zur zeitweiligen Authentifizierung gegenüber sämtlichen weiteren Anwendungen. Solche Lebenserleichterungen erschweren jedoch im Gegenzug das Leben von Netzwerkadministratoren, die dafür sorgen müssen, dass solche Kennwörter nicht in die falschen Hände geraten. Falls diese Kennwörter offengelegt werden, stehen gleich Daten mehrerer Anwendungen auf einmal unter Beschuss. Daher steht eine kontinuierliche ADFS-Überwachung mit an oberster Stelle der Agenda.
ADAudit Plus ist ein Active-Directory-Auditing- und -Berichtswerkzeug, das sämtliche Ereignisse im Netzwerk aufmerksam im Auge behält. Das Werkzeug bietet ein exklusives Angebot spezieller ADFS-Berichte, die lediglich einen Teil der mehr als 200 vorgefertigten Berichte ausmachen, die fix und fertig über die Konsole abgerufen werden können.
Hier ein Vergleich zum ADFS-Auditing mit Windows PowerShell und ADAudit Plus.
In unserem Fall benötigt das Skript keine Eingaben. Sie führen einfach Get-AdfsProperties aus, damit PowerShell sämtliche verknüpften Eigenschaften des ADFS-Dienstes der Domäne listet.
Zum Festlegen der relevanten Eigenschaften verwenden Sie das Set-AdfsProperties-CMDlet.
Dieser Bericht listet erfolgreiche Anmeldungen mitsamt relevantem Domänencontroller, IP-Adresse des Client-Computers und die wohl wichtigste Angabe: die Drittanbieteranwendung, an der die Anmeldung erfolgte. Mit diesen Angaben können Administratoren jeden Anwender zurückverfolgen, der sich an den Anwendungen anmeldete.
Fehlgeschlagene Anmeldungsversuche sollten grundsätzlich als potentielle Sicherheitsbedrohungen betrachtet werden, da sie darauf hinweisen können, dass jemand ins Netzwerk einzudringen versucht. Dieser Bericht nennt die Identität des Anwenders, die IP-Adresse des Client-Computers und den Grund des Anmeldungsfehlschlags.
Die Nachteile beim Einsatz von Windows PowerShell zum ADFS-Auditing:
ADAudit Plus wird über eine anwenderfreundliche Oberfläche bedient, erzeugt praxistaugliche Auditberichte ohne Skripte. Die Lösung listet Daten nicht nur auf, sondern wandelt zahllose Daten aus unterschiedlichen Active-Directory-Quellen im Handumdrehen in aufschlussreiche Berichte um.