Sådan finder du ud af, hvem der har slettet en brugerkonto i Active Directory

Start din gratis prøveperiode

Brugerkonti i Active Directory (AD) gør det muligt for medarbejdere at logge ind og få adgang til et system. Nogle gange kan en uagtsom administrator eller en angriber slette en brugerkonto, hvilket resulterer i, at medarbejderen mister adgang til sit system og sine filer. I sådanne situationer er der måder til at finde ud af, hvem der har udført sletningen.

Med PowerShell:

Udfør følgende handlinger på domænecontrolleren (DC):

  1. Tryk på Start, søg efter Windows PowerShell, højreklik på den, og vælg Kør som administrator.
  2. Indtast følgende script på konsollen:
    Get-EventLog -LogName Security | Where-Object {$_.EventID -eq 4726} | Select-Object -Property *
  3. Tryk på Enter.
  4. Dette script viser slettede brugerkonti. I outputtet kan man under Meddelelse > Emne se kontonavnet og sikkerheds-ID'et for den bruger, der udførte sletningen af destinationsbrugeren.
Active Directory Hvem slettede en bruger

Bemærk: Hvis du bruger en arbejdsstation, skal følgende script køres i PowerShell:

Get-EventLog -LogName Security -ComputerName <DC name>| Where-Object {$_.EventID -eq 4726} |
Select-Object -Property *

hvorer navnet på den domænecontroller, hvor du vil tjekke, om sletningen har fundet sted.

Active Directory Hvem slettede en bruger

Med Logbog

  1. Tryk på Start, søg efter Logbog, højreklik på den, og vælg Kør som administrator.
  2. I det nye Logbogsvindue skal du navigere til Logbog > Windows-logfiler > Sikkerhed med venstre rude.
  3. I højre rude skal du klikke på Filtrer aktuel log.
Active Directory Hvem slettede en bruger
  1. I den nye dialogboks skal du indtaste 4726 i feltet mærket <Alle hændelses-ID'er>.
Active Directory Hvem slettede en bruger
  1. Klik på OK.
  2. Her kan du se en liste over hændelser, der svarer til sletning af brugerkonti. Dobbeltklik på et hændelses-ID på listen for at se dets egenskaber.
  3. I vinduet Egenskaber for hændelsen, på fanen Generelt, under Emne > Kontonavn, kan du se den bruger, der udførte denne sletning.
Active Directory Hvem slettede en bruger

Bemærk: Hvis bruger en arbejdsstation, skal du i Logbog i venstre rude højreklikke på Logbog (lokal), klikke på Forbind til en anden computer … og indtaste navnet på domænecontrolleren i følgende format:

<domænenavn>\<navn på domænecontroller>
Active Directory Hvem slettede en bruger

De to ovenstående metoder er komplekse, og den indsigt, de giver, er begrænset, da det er umuligt at spore hver hændelse, efterhånden som den finder sted.

Find ud af, hvem der har slettet en brugerkonto, med ManageEngine ADAudit Plus

  1. Åbn ADAudit Plus-konsollen, og log ind som administrator.
  2. Gå til Rapporter > Active Directory > Brugeradministration > Nyligt slettede brugere.

Dette viser dig en detaljeret liste over slettede brugerkonti, den bruger, der udførte sletningen, tidspunktet for sletningen og den domænecontroller, som sletningen blev udført i, samt en grafisk fremstilling.

Active Directory Hvem slettede en bruger

Med ADAudit Plus kan du overvåge AD-objektadgang og ‑ændringer i realtid.

Relaterede "Sådan gør du"