Como Detectar Quem Ativou uma Conta de Usuário no Active Directory
Auditoria Nativa
- Execute gpedit.msc → Crie uma nova GPO → Edite-a: Vá para "Configuração do Computador" → Políticas → Configurações do Windows → Configurações de Segurança → Políticas Locais → Política de Auditoria:
- Audite a gestão de contas → Definir → Sucesso.
- Vá para Event Log → Definir:
- Defina o tamanho máximo do log de segurança para 4 GB
- Defina o método de retenção para o log de segurança como "Sobrescrever eventos conforme necessário".
- Vincule a nova GPO à OU com Contas de Usuário: Acesse "Gerenciamento de Política de Grupo" → Clique com o botão direito na OU definida → Escolha "Vincular um GPO Existente" → Escolha o GPO criado.
- Force uma atualização da Política de Grupo: Vá para "Gerenciamento de Política de Grupo" → Clique com o botão direito na OU definida → Clique em "Atualização da Política de Grupo".
- Execute adsiedit.msc → Conecte-se ao contexto de nomeação padrão → Clique com o botão direito no objeto DNS do domínio com o nome do seu domínio → Clique em Propriedades → Selecione a aba Segurança → Clique no botão Avançado → Selecione a aba Auditoria → Adicione o principal "Todos" → Defina o Tipo para "Sucesso" → Aplique a "Este objeto e objetos descendentes" → Clique em Permissões → Selecione todas as caixas de seleção, exceto as seguintes:
- Controle total
- Listar conteúdos
- Leia todas as propriedades
- Permissões de leitura → Clique em "OK".
- Abra o Visualizador de Eventos e procure no log de segurança pelo ID de evento 4722 (uma conta de usuário foi ativada).
Netwrix Auditor for Active Directory
- Execute o Netwrix Auditor → Vá para “Pesquisar” → Clique em “Modo avançado” se não estiver selecionado → Configure os seguintes filtros:
- Filtro = “Fonte de dados”
Operador = “Igual a”
Valor = “Active Directory” - Filter = “Detalhes”
Operator = “Contém”
Value = “Conta de Usuário Ativada”
- Filtro = “Fonte de dados”
- Clique no botão “Pesquisar” e revise quem ativou quais contas de usuário no seu Active Directory.
Para criar um alerta acionado sempre que alguém habilitar uma conta de usuário:
- Nos resultados da pesquisa, navegue até “Ferramentas” → Clique em “Criar alerta” → Especifique o nome do novo alerta.
- Acesse a aba “Destinatários” → Clique em "Adicionar Destinatário" → Especifique o endereço de e-mail para onde deseja que o alerta seja entregue.
- Clique em “Adicionar” para salvar o alerta.
Compartilhar em