28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

AD DS-Überwachung 265<br />

Dasselbe gilt, wenn Sie Verzeichnisdienständerungen deaktivieren, aber Verzeichnisdienstzugriff<br />

aktivieren.<br />

Leider gibt es kein GUI-Tool, um die Überwachungsrichtlinien-Unterkategorien anzusehen<br />

oder zu verwalten. Sie müssen das Befehlszeilentool Auditpol.exe verwenden, wenn Sie die<br />

Unterkategorien von Überwachungsrichtlinien anzeigen oder ändern möchten. Der folgende<br />

Befehl aktiviert die Überwachungsunterkategorie Verzeichnisdienständerungen:<br />

auditpol /set /subcategory:"Verzeichnisdienständerungen" /success:enable<br />

Hinweis Mit dem Befehl auditpol /get /category:* können Sie sich eine Liste aller Kategorien und<br />

ihre aktuellen Einstellungen anzeigen lassen.<br />

SACL<br />

SACL ist der Teil in der <strong>Sicherheit</strong>sbeschreibung eines Objekts, der festlegt, welche Operationen<br />

überwacht werden. Um die Überwachung von Verzeichnisdienstereignissen zu aktivieren,<br />

müssen Sie die Überwachung für die entsprechende Unterkategorie von Ereignissen<br />

aktivieren und außerdem eine passende SACL konfigurieren. Falls Sie zum Beispiel Änderungsüberwachungsereignisse<br />

aufzeichnen wollen, muss ein Zugriffssteuerungslisteneintrag<br />

(Access Control List Entry, ACE) in der SACL vorhanden sein und die Überwachung für die<br />

Unterkategorie Verzeichnisdienständerungen muss aktiviert sein. <strong>Die</strong>ser ACE definiert, dass<br />

Attributänderungen aufgezeichnet werden, sogar wenn die Unterkategorie Verzeichnisdienständerungen<br />

aktiviert ist. Was das bedeutet, beschreibe ich am Beispiel des mobile-Attributs<br />

(Rufnummer im Feld Mobil).<br />

Falls es keinen ACE in einer SACL gibt, der Eigenschaft schreiben-Zugriff auf das mobile-<br />

Attribut erfordert, werden keine Überwachungsereignisse generiert, wenn das mobile-<br />

Attribut geändert wird. Das gilt sogar dann, wenn die Unterkategorie Verzeichnisdienständerungen<br />

aktiviert ist.<br />

Weitere Informationen zu SACLs und Überwachung finden Sie in Kapitel 8.<br />

Schema<br />

Falls Sie alle Ereignisse überwachen, wird eine enorme Zahl von Ereignissen generiert.<br />

Daher wird dies nicht empfohlen. Um dieses Problem zu vermeiden, erlaubt Ihnen ein zusätzliches<br />

Steuerelement im Schema, Ausnahmen zu definieren, die festlegen, was nicht<br />

überwacht wird. Falls Sie zum Beispiel Änderungen an allen Attributveränderungen eines<br />

Benutzerobjekts sehen, aber ein oder zwei Attribute ausnehmen wollen, können Sie mit der<br />

Eigenschaft searchFlag des Attributs definieren, ob es überwacht werden soll. <strong>Die</strong>s ist ein<br />

Flag, das Sie im Schema für das Attribut setzen können. <strong>Die</strong> searchFlags-Eigenschaft jedes<br />

Attributs definiert eine Reihe von Verhaltensweisen für das jeweilige Attribut. Falls Bit 9<br />

(Wert 256) für ein Attribut gesetzt ist, protokolliert AD DS keine Änderungsereignisse, wenn<br />

dieses Attribut geändert wird. Lesen Sie sich aber bitte die Microsoft-Onlinedokumentation<br />

unter http://msdn2.microsoft.com/en-us/library/ms679765.aspx durch, bevor Sie den search-<br />

Flags-Wert ändern. <strong>Die</strong>s kann nämlich große Auswirkungen auf Ihre AD DS-Implementierung<br />

haben.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!