Dans Active Directory, chaque événement a un identifiant (ID). En utilisant la commande cmdlet PowerShell Get-WinEvent, nous pouvons trouver des enregistrements d'audit. Vous pouvez également utiliser une solution d'audit AD complète comme ADAudit Plus qui vous simplifiera les choses.
Cet article compare la méthode d'obtention de rapports d'audit AD à l'aide de PowerShell et d'ADAudit Plus.
Get-WinEvent -Computer dc1 -FilterHashtable @{LogName="Security";ID=4720} | fl
Get-WinEvent -Computer dc1 -FilterHashtable @{LogName="Security";ID=4720} | Select TimeCreated,@{n="WHO";e={([xml]$_.ToXml()).Event.EventData.Data | ? {$_.Name -eq "SubjectUserName"} |%{$_.'#text'}}},@{n="User Account";e={([xml]$_.ToXml()).Event.EventData.Data | ? {$_.Name -eq "SamAccountName"}| %{$_.'#text'}}} |fl
Les journaux de sécurité comprennent plusieurs événements tels que des modifications de fichiers ou d'objets AD, des échecs de connexion ou de déconnexion de comptes, des changements d’autorisation.
Captures d’écran :
Pourquoi ADAudit Plus est la meilleure solution pour vous ?
Connexion-déconnexion
Blocage des comptes
Journaux d'événements Windows
Audit des serveurs de fichiers
Audit de l'Active Directory
Azure AD
Audit du serveur
Démarrage et arrêt des ordinateurs