Come rilevare chi ha abilitato un account utente in Active Directory

Inizia la tua prova gratuita

Un account utente disabilitato potrebbe essere abilitato e utilizzato in modo improprio da agenti malintenzionati. Questo è il motivo per cui è essenziale che gli amministratori IT controllino il proprio ambiente AD in tempo reale utilizzando il controllo nativo di Active Directory o strumenti di terze parti. In questo modo è possibile identificare l'utente che ha abilitato l'account utente. Di seguito sono riportati i passaggi per trovare chi ha abilitato un account utente in Active Directory:

Passaggi per trovare chi ha abilitato un account utente utilizzando PowerShell

Esegui le seguenti azioni sul controller di dominio (DC):

  1. Clicca su Start, cerca Windows PowerShell, clicca con il pulsante destro del mouse su di esso e seleziona Esegui come amministratore.
  2. Digita il seguente script nella console: Get-EventLog -LogName Security | Where-Object {$_.EventID -eq 4722} | Select-Object -Property *
Passaggi per trovare chi ha abilitato un account utente utilizzando PowerShell
  1. Premi Invio.
  2. Questo script mostrerà gli account utente eliminati. Nell'output, sotto Messaggio → Soggetto → Nome dell'account, è possibile trovare il nome e l'ID di sicurezza dell'utente che ha abilitato l'account utente di destinazione.

Nota: se utilizzi una workstation, devi eseguire il seguente script su PowerShell:

Get-EventLog -LogName Security -ComputerName <DC name>| Where-Object {$_.EventID -eq 4722} | Select-Object -Property *

dove <DC name> è il nome del controller di dominio in cui si desidera controllare i dettagli dell'account utente abilitato.

Passaggi per trovare chi ha abilitato un account utente utilizzando PowerShell

Attraverso il controllo nativo, è possibile cercare gli eventi e tenere d'occhio le modifiche apportate agli oggetti utente. Tuttavia, questo diventa poco pratico quando si ha a che fare con centinaia di account utente e si deve tenere traccia di ogni evento man mano che si verifica.

ADAudit Plus è un software di controllo di Active Directory in tempo reale che consente di ottenere visibilità sulle modifiche apportate agli oggetti AD e ai relativi attributi. Monitora ogni fase del ciclo di vita di un account utente insieme ai dettagli su chi lo ha avviato, da dove e quando.

Identifica facilmente chi ha abilitato gli account utente in pochi clic utilizzando ADAudit Plus

  1. Apri la console di ADAudit Plus e accedi come amministratore.
  2. Passa a Reports → Active Directory → User Management → Recently Enabled Users.
1
 

Scopri chi ha abilitato un account utente in Active Directory, quando e da dove.

2
 

Altri report sugli account utente creati, eliminati, spostati e bloccati di recente consentono di ottenere maggiori informazioni sugli account utente di Active Directory.

Scopri chi ha abilitato un account utente in Active Directory utilizzando ADAudit Plus

Scopri chi ha abilitato un account utente in Active Directory, quando e da dove.
Altri report sugli account utente creati, eliminati, spostati e bloccati di recente consentono di ottenere maggiori informazioni sugli account utente di Active Directory.

Vantaggi dell'utilizzo di ADAudit Plus rispetto al controllo nativo

  • Monitora e crea report su ogni fase del ciclo di vita degli oggetti AD e copri tutte le basi nel tuo ambiente AD.
  • Rileva comportamenti anomali tra gli utenti con il motore di analisi del comportamento degli utenti (UBA). Ad esempio, un volume insolitamente elevato di attività di gestione degli utenti, errori di accesso o tentativi di accesso ai file non riusciti potrebbero indicare dei rischi.
  • Identifica il motivo alla base dei blocchi degli account e risolvili più rapidamente con Account Lockout Analyzer.

Guida correlata

  •