Cómo hacer un seguimiento de los cambios realizados en un grupo de Active Directory

¿Qué ocurre si se elimina inesperadamente un grupo de Active Directory? Los usuarios presentes en ese grupo no tendrían los permisos necesarios para realizar su trabajo, ya que no podrían acceder a recursos importantes como el correo electrónico, los servidores de archivos y los servidores de impresión. Estos problemas pueden provocar tiempos de inactividad y mermar la productividad de la empresa. Los administradores de TI también deben estar al tanto de los nuevos miembros agregados a un grupo o de los miembros existentes eliminados y agregados a otro grupo. Veamos cómo los administradores de TI pueden rastrear los cambios realizados en un grupo de AD.

A continuación se muestra una comparación para realizar un seguimiento de los cambios realizados en un grupo de Active Directory utilizando la auditoría nativa y ADAudit Plus de ManageEngine, una solución completa de auditoría de Active Directory en tiempo real.

Descárguelo gratis

Prueba gratuita de 30 días con todas las funciones

  • Con auditoría nativa de AD

  • Con ADAudit Plus

  • Inicie sesión en la consola web de ADAudit Plus como administrador.
  • Navegue a la pestaña Reports y desde la sección Group Management en el panel izquierdo, seleccione el informe deseado. Por ejemplo, seleccionemos el informe Recently created Security Groups.
  • Seleccione el dominio y haga clic en Generate.
  • Seleccione Export As para exportar el informe en cualquiera de los formatos preferidos (CSV, PDF, HTML, CSVDE y XLSX).

    cómo-seguir-cambios-en-grupos-de-Active-Directory-3 

  • Abra la Consola de administración de directiva de grupo. Cree una nueva GPO y edítela -> Configuración del equipo -> Directivas -> Configuración de Windows -> Configuración de seguridad -> Directiva local -> Directiva de auditoría:
    1. Auditoría de gestión de cuentas -> Marque la casilla de Éxito
    2. Auditar el acceso al servicio de directorio -> Marque la casilla de Éxito
    3. Haga clic en Aplicar.
  • Navegue hasta Configuración de seguridad -> Propiedades -> Registro de eventos:

    1. Tamaño máximo de registro de seguridad -> Definir en 4 000 000 KB (o 4 GB)
    2. Método de retención para el registro de seguridad -> Definir para Sobrescribir eventos según sea necesario

    cómo-seguir-cambios-en-grupos-de-Active-Directory-1 

  • Vincula la nueva GPO: Vaya a "Administración de directivas de grupo" -> Haga clic con el botón derecho en el dominio o la UO -> Haga clic en "Vincular una GPO existente" -> Elija la GPO recién creada
  • Forzar la actualización de la directiva de grupo: En "Administración de directivas de grupo", haga clic con el botón derecho en la UO definida -> Elija "Actualización de directivas de grupo".
  • Abra ADSI Edit -> Haga clic con el botón derecho en ADSI Edit -> Conéctese al Contexto de nomenclatura predeterminado -> Haga clic con el botón derecho en el objeto DomainDNS con el nombre de su dominio -> Propiedades -> Seguridad -> Avanzado -> Auditoría -> Agregar Entidad de seguridad "Todos" -> Tipo "Éxito" -> Se aplica a "Este objeto y a los objetos descendientes" -> Marque todas las casillas excepto "Control total, Listar contenidos, Leer todas las propiedades, Permisos de lectura" -> Seleccione "Aceptar".
  • Abra el Visor de eventos -> filtrar registro de seguridad para ubicar los ID de eventos (Windows Server 2003/2008-2012):

    1. 4727, 4731, 4754, 4759, 4744, 4749 — Grupo creado
    2. 4728, 4732, 4756, 4761, 4746, 4751 — Miembro agregado a un grupo
    3. 4729, 4733, 4757, 4762, 4747, 4752 — Miembro eliminado de un grupo
    4. 4730, 4734, 4758, 4748, 4753, 4763 — Grupo eliminado
    5. 4735, 4737, 4745, 4750, 4755, 4760 — Grupo cambiado
    6. 4662 - Se realizó una operación en un objeto (Tipo: Acceso al servicio de directorio).

    cómo-realizar-un-seguimiento-de-cambios-en-grupos-de-Active-Directory-2 

¿Se está volviendo demasiado la auditoría nativa?

Simplifique la auditoría e informes de Active Directory con ADAudit Plus.

Obtenga su prueba gratuitaPrueba gratuita de 30 días con todas las funciones

A continuación se describen las limitaciones para realizar un seguimiento de los cambios realizados en los grupos de Active Directory mediante la auditoría nativa:

  • Configurar la auditoría nativa es un proceso bastante largo.
  • Las alertas en tiempo real no pueden configurarse mediante la auditoría nativa, y la búsqueda continua de cambios en los grupos de Active Directory es un proceso redundante y propenso a errores para los administradores de TI.
  • Es difícil generar el informe para distintas zonas horarias y formatos de fecha.

ADAudit Plus generará el informe de los cambios realizados en los grupos de Active Directory y lo mostrará en una UI sencilla y de diseño intuitivo. ADAudit Plus también puede generar alertas basadas en condiciones establecidas por el equipo de TI de la organización.

Satisfaga todas sus necesidades de auditoría y de seguridad de TI con ADAudit Plus.