28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

262 Kapitel 9: Optimieren der Active Directory-Domänendienste für <strong>Sicherheit</strong><br />

Bei der Fehlerüberwachung wird ein Überwachungseintrag generiert, wenn ein Benutzer<br />

erfolglos versucht, auf ein Objekt zuzugreifen, für das eine SACL definiert ist.<br />

Bisher zeichnete die AD DS-Überwachung nur den Namen des Attributs auf, das geändert<br />

wurde. Erst in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>-AD DS werden der bisherige und der neue Wert des<br />

Attributs protokolliert. Das hilft Ihnen, Änderungen und bisherige Werte zu ermitteln, sodass<br />

die Ereignisprotokolle noch nützlicher dabei werden, Änderungen über die Lebensdauer<br />

eines Objekts nachzuverfolgen.<br />

Überwachen von AD DS-Zugriffen<br />

Sie wissen vielleicht, dass <strong>Windows</strong> 2000 <strong>Server</strong> und <strong>Windows</strong> <strong>Server</strong> 2003 nur eine<br />

Überwachungsrichtlinie hatten (Verzeichnisdienstzugriff überwachen), die steuerte, ob die<br />

Überwachung für Verzeichnisdienstereignisse aktiviert oder deaktiviert war. In <strong>Windows</strong><br />

<strong>Server</strong> <strong>2008</strong> ist diese Richtlinie in vier Unterkategorien untergliedert:<br />

Verzeichnisdienstzugriff<br />

Verzeichnisdienständerungen<br />

Verzeichnisdienstreplikation<br />

Detaillierte Verzeichnisdienstreplikation<br />

Wenn Sie Änderungen an Objekten überwachen wollen, müssen Sie die Unterkategorie<br />

Verzeichnisdienständerungen aktivieren. Tabelle 9.1 listet die Operationen auf, die überwacht<br />

werden können.<br />

Tabelle 9.1 AD DS-Operationen<br />

Typ Ereignis-ID Beschreibung<br />

Ändern 5136 Wird aufgezeichnet, sobald ein Attribut erfolgreich geändert wurde.<br />

Erstellen 5137 Wird aufgezeichnet, wenn ein neues Objekt erstellt wurde.<br />

Löschen rück-<br />

gängig machen<br />

5138 Wird aufgezeichnet, wenn ein gelöschtes Objekt wiederhergestellt wird.<br />

Verschieben 5139 Wird aufgezeichnet, wenn ein Objekt innerhalb der Domäne verschoben wird.<br />

Hinweis <strong>Die</strong> Löschoperation ist in Wirklichkeit eine Änderungsoperation. Das Attribut isDeleted wird auf<br />

True gesetzt, wenn ein Objekt gelöscht wird.<br />

<strong>Die</strong>se Operationen sind Änderungen, die an einem Objekt durchgeführt werden. <strong>Die</strong> entsprechenden<br />

Ereignisse werden im <strong>Sicherheit</strong>sprotokoll aufgezeichnet.<br />

Als Beispiel ändere ich in der Konsole Active Directory-Benutzer und -Computer das Büro-<br />

Attribut für einen Benutzer namens Jimmy Andersson. Daraufhin tauchen die zwei folgenden<br />

Ereignisse im <strong>Sicherheit</strong>sprotokoll auf:<br />

1. Das erste Ereignis teilt mit, dass ich den Wert für das Attribut physicalDeliveryOffice-<br />

Name gelöscht habe. <strong>Die</strong>s ist der tatsächliche Attributname, in dem das Büro-Feld in der<br />

Konsole Active Directory-Benutzer und -Computer seine Werte speichert.<br />

Ein Verzeichnisdienstobjekt wurde geändert.<br />

Antragsteller:<br />

<strong>Sicherheit</strong>s-ID: SECRESKIT08\Administrator

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!