Local Administrator Password Solution (LAPS) har bidragit till förbättrad nätverkssäkerhet genom att tilldela starka, unika lösenord som även kan ändras regelbundet. Men eftersom lösenorden lagras centralt i Active Directory finns det en risk att obehöriga användare också kan komma åt lösenordsreserven och logga in på någon av arbetsstationerna. Eftersom LAPS saknar inbyggd granskningsfunktion måste tredjepartsprogram användas för att granska vilka användare som har åtkomst till de lokala administratörslösenorden.
ManageEngine ADAudit Plus, en realtidslösning för AD-granskning, erbjuder ett mycket enklare alternativ jämfört med att utföra samma process i inbyggd Active Directory.
Den här artikeln beskriver hur du kan granska LAPS-lösenordsåtkomst med hjälp av Windows PowerShell och ADAudit Plus.
Set-AdmPwdAuditing -Identity:Clients -AuditedPrincipals:Everyone
LAPS-lösenordsrapporter visar vilka användare som har haft åtkomst till lösenorden inom den valda tidsperioden. Endast en liten grupp auktoriserade användare, vanligtvis nätverksadministratörer, har tillåtelse att få åtkomst till lösenorden. Att regelbundet granska rapporten kan hjälpa till att säkerställa att endast de utsedda användarna har åtkomst till informationen.
Detta är begränsningarna med att använda PowerShell för att granska LAPS:
ADAudit Plus är ett gransknings- och rapporteringsverktyg för Active Directory som kontinuerligt granskar nätverket och genererar färdiga rapporter om alla AD-objekt. Den skapar också realtidsvarningar vid misstänkt aktivitet i nätverket. Den har ett separat avsnitt för LAP:er och kan snabbt generera rapporter när det behövs.
Inloggning och utloggning
Spärrade konton
Händelseloggar för Windows
Granskning av filserver
Granskning av Active Directory
Azure AD
Server auditing
Computer start-ups and shut-downs