Logfile zu gelöschten Objekten im AD
Hallo zusammen,
wir sind auf das Problem gestoßen, dass ein kürzlich erstellter Benutzer nach etwa 6 Stunden automatisch gelöscht wurde. Da wir nur zu zweit im IT-Team sind, sind wir sicher, dass wir nicht dafür verantwortlich sind. Nun fragen wir uns, ob das Active Directory überhaupt solche Vorfälle protokolliert und falls nicht, wie wir dies künftig protokollieren können.
Im Internet finde ich viele Beiträge dazu, aber sie sind ziemlich veraltet. Wir nutzen einen herkömmlichen Windows Server 2019.
Muss man eine bestimmte Rolle aktivieren, um so etwas zu überwachen? Welche Best Practices gibt es dafür?
Viele Grüße,
Max93
wir sind auf das Problem gestoßen, dass ein kürzlich erstellter Benutzer nach etwa 6 Stunden automatisch gelöscht wurde. Da wir nur zu zweit im IT-Team sind, sind wir sicher, dass wir nicht dafür verantwortlich sind. Nun fragen wir uns, ob das Active Directory überhaupt solche Vorfälle protokolliert und falls nicht, wie wir dies künftig protokollieren können.
Im Internet finde ich viele Beiträge dazu, aber sie sind ziemlich veraltet. Wir nutzen einen herkömmlichen Windows Server 2019.
Muss man eine bestimmte Rolle aktivieren, um so etwas zu überwachen? Welche Best Practices gibt es dafür?
Viele Grüße,
Max93
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 21650132218
Url: https://administrator.de/contentid/21650132218
Ausgedruckt am: 21.11.2024 um 17:11 Uhr
5 Kommentare
Neuester Kommentar
Moin,
Wenn das wirklich so ist, dann habt Ihr ein ganz anderes Problem als fehlende Logs. Im AD werden keine User "automatisch gelöscht". Allenfalls werden sie automatisch deaktiviert, wenn das Konto mit einem Verfallsdatum versehen wurde. Aber gelöscht werden sie nur, wenn ein Admin das tut. Es gibt m. E. nur zwei Methoden, um das "automatisch" zu löschen. Man bastelt sich ein Skript, dass regelmäßig nach deaktivierten Konten sucht und diese nach bestimmten Kriterien automatisch löscht. Aber auch das ist: "Der Admin hat's gemacht." Oder der Admin weiß nicht, dass das Löschen im Exchange auch gleich den ganzen User mit in die Tonne tritt.
Wenn es also wirklich so war, dass der User ohne Euer Zutun nach sechs Stunden verschwunden ist, dann solltet Ihr dringend schauen, wer denn da noch administrativen Zugriff auf Euer AD hat.
Zum Thema selbst hat ja @tagol01 schon einen Beitrag gepostet, der alles notwendige enthält.
Liebe Grüße
Erik
Zitat von @MadMax93:
Hallo zusammen,
wir sind auf das Problem gestoßen, dass ein kürzlich erstellter Benutzer nach etwa 6 Stunden automatisch gelöscht wurde. Da wir nur zu zweit im IT-Team sind, sind wir sicher, dass wir nicht dafür verantwortlich sind.
Hallo zusammen,
wir sind auf das Problem gestoßen, dass ein kürzlich erstellter Benutzer nach etwa 6 Stunden automatisch gelöscht wurde. Da wir nur zu zweit im IT-Team sind, sind wir sicher, dass wir nicht dafür verantwortlich sind.
Wenn das wirklich so ist, dann habt Ihr ein ganz anderes Problem als fehlende Logs. Im AD werden keine User "automatisch gelöscht". Allenfalls werden sie automatisch deaktiviert, wenn das Konto mit einem Verfallsdatum versehen wurde. Aber gelöscht werden sie nur, wenn ein Admin das tut. Es gibt m. E. nur zwei Methoden, um das "automatisch" zu löschen. Man bastelt sich ein Skript, dass regelmäßig nach deaktivierten Konten sucht und diese nach bestimmten Kriterien automatisch löscht. Aber auch das ist: "Der Admin hat's gemacht." Oder der Admin weiß nicht, dass das Löschen im Exchange auch gleich den ganzen User mit in die Tonne tritt.
Wenn es also wirklich so war, dass der User ohne Euer Zutun nach sechs Stunden verschwunden ist, dann solltet Ihr dringend schauen, wer denn da noch administrativen Zugriff auf Euer AD hat.
Zum Thema selbst hat ja @tagol01 schon einen Beitrag gepostet, der alles notwendige enthält.
Liebe Grüße
Erik
Zitat von @erikro:
Wenn es also wirklich so war, dass der User ohne Euer Zutun nach sechs Stunden verschwunden ist, dann solltet Ihr dringend schauen, wer denn da noch administrativen Zugriff auf Euer AD hat.
Oder mal nach einer defekten Replikation zwischen DCs suchen.