文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» Windows » 活动目录在Windows Server 2008 中的改进:审核策略       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] 活动目录在Windows Server 2008 中的改进:审核策略  ( 查看:174  回复:0 )   
 
userli
副版主  点击可查看详细


十二生肖之鼠   金牛座   行业勋章   技术勋章   诚信兄弟  
帖子 1107
精华 1
无忧币 15421
积分 3306
阅读权限 140
注册日期 2006-9-17
最后登录 2008-8-30 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-29 15:59   标题:活动目录在Windows Server 2008 中的改进:审核策略
上一帖 |
Windows Server 2008中,你现在能够建立AD DS审核通过使用新的审核策略的子类(目录服务变化)来记录新旧属性值,当活动目录对象及它们的属性发生变化时。
+Q.e\!X._z:n&E51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离,GO,ZF?|YY
  审核策略的变化也同样可以应用到活动目录轻量目录服务(Active Directory Lightweight Directory Services 以下简称AD LDS)51CTO技术论坛/~ vTH        X[7j
  AD DS审核能干什么?u%vV+FB
  全局审核策略审核对目录服务的访问控制,无论针对目录服务事件的审核是被启用或被禁用。这个安全设定决定了当确定的操作被应用到目录对象时事件将被记录到安全日志中。你能控制什么样的操作被审核通过修改一个对象上的系统访问控制列表(SACL)。在Windows Server 2008中这项策略默认被启用。
p.[(v7_]'cSo51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离  你能够定义本策略设定(通过修改默认域控制器安全策略),你能够指定审核成功的事件,失败的事件,或者什么也不审核。你能够在AD DS对象的属性对话框中的安全选项卡中设置系统访问控制列表。针对目录服务的审核也同样如此。但只适用与AD DS对象上而不是文件对象或注册表对象。
6q5O]s5p@JU+~ C fbbs.51cto.com  现存的功能发生了什么变化?
A$YX*e
kj3p&J2X
  Windows Server 2008增加了AD DS审核策略对某一属性新老值的记录,当一个成功的属性变化时间发生时。先前AD DS的审核策略只记录发生变化的属性名称,而不记录以前及现在的属性值。Sj0d5O7eo4i1i)Q
  审核AD DS访问

y`Z$HX$z_{?8W
  在Windows 2000 Server和Windows Server 2003中只有一种审核策略(目录服务访问审核), 用来控制审核目录服务事件是被启用或者禁用。在Windows Server 2008,本策略被划分成四个子类:51CTO技术论坛if
b(\9w~KZN

  目录服务访问(Directory Service Access)
Qo]6YUE5G,H*d51CTO技术论坛  目录服务变化(Directory Service Changes)
        m9Z)o#Xe  目录服务复制(Directory Service Replication)51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
|        XxmJe&wT

  详细的目录服务复制(Detailed Directory Service Replication)
Yc)N-dHZQD(O?A51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离  正因为新的审核子类(目录服务变化)因此AD DS对象属性的变化才能被审核。你能够审核的变化类型有创建,修改,移动以及反删除。这些事件将被记录在安全日志中。
_.n/Tx+[9u`S  在AD DS中新的审核策略子类(目录服务变化)增加了以下的功能:51CTO技术论坛 Hz&f5D2RXp
  当对对像的属性修改成功时,AD DS会纪录先前的属性值以及现在的属性值。如果属性含有一个以上的值时,只有作为修改操作结果变化的值才会被记录。
1I-b)B ]J!V+_  如果新的对像被创建,属性被赋予的时间将会被记录,属性值也会被记录,在多数情景中,AD DS分配缺省属性给诸如sAMAccountName等系统属性,这些系统属性值将不被记录。51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离3_yZ)h2f
  如果一个对像被移动到同一个域中,那么先前的以及新的位置(以distinguished name [比如cn=anna,ou=test,dc=contoso,dc=com]形式)将被记录。当对象被移动到不同域时,一个创建事件将会在目标域的域控制器上生成。bbs.51cto.comxrlQ5L%{-b:G
  如果一个对象被反删除,那么这个对象被移动到的位置将会被记录。另外如果在反删除操作中属性被增加,修改或者删除,那么这些属性的值也会被记录。C;r#G8TZ
  注意:如果一个对象被删除,将不产生任何审核事件。然而,如果启用了Directory Service Access审核子类,那么审核事件将被创建。51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离-EYY!?k2sV&D
  当Directory Service Changes启用以后,AD DS会在安全日志中记录事件当对象属相的变化满足管理员指定的审核条件。下面的这张表格描述了这些事件。bbs.51cto.com&?l FH(B9p3Tl#O
  事件号 事件类型51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离j'\TxHXq*Oa
  事件描述
f,D{0?Sx,gzRo51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离  5136 修改 这个事件产生于成功的修改目录对象属性51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离G
{Z.ej3?}h

  5137 创建 这个事件产生于新的目录对象被创建51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离0w*K%KK#d)_i
  5138 反删除 这个事件产生于目录对象被反删除时51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离7}/tmR,S
mZ.{}

  5139 移动 这个事件产生于对象在同一域内移动时me.X#{!u&M${^
  建立审核策略的步骤7PVdJ;}gp?p
  这部分将包括以下这两个步骤:bbs.51cto.com&p1\[2c[
  步骤一:启用审核策略
S
Sj#iTJD
  步骤二:使用活动目录用户与计算机来说明如何通过对象的SACL来启用对象审核。51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离c4t#M#mLwfz
  步骤一:启用审核策略'v#s)F5D:n4R
  本步骤包含了使用图形界面及命令行来启用审核。
D)K;HtC*J!ex3U51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离  默认情况下组策略管理并没有安装,你可以通过服务器管理里的添加部件(Add Features)进行安装。 通过使用命令行工具Auditpol,你能启用独立的子项目。51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离D#PM
B
bm8C
l xl

  通过图形界面启用全局审核策略
~.w-rx.Sn'k c H51CTO技术论坛  1. 单击开始按钮,指向管理工具,再指向组策略管理。
-f1`        bU6Y9o  2. 在控制台树,双击林名称,双击域,双击你的域名称,双击域控制器,右键单击默认域控制器策略然后点击编辑。P&Iv&Mx%v
  3. 在计算机配置下,双击Windows设置,双击安全设置,双击本地策略,再双击审核策略51CTO技术论坛"c+Nb'ys7M-~ i
  4. 在审核策略中,右键单击审核目录服务访问,然后点击属性
a#B:v9V
@:^
  5. 选择定义这些这些策略的复选框
4`R6O b{2q'Cr51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离  6. 选择成功复选框,单击确定
.Nco$z1^-X8Y;m  使用命令行工具Auditpol启用审核策略51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
bz,^.xnA,jE6wu

  1. 单击开始按钮,右键单击命令提示符,再单击以管理员运行
z k&X/w*~)d;o
O9}        k51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
  2. 输入以下命令并回车51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离$r9p(D%\#C8P3M7y
auditpol /set /subcategory:"directory service changes" /success:enable51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
Nz sso?

  步骤二:在对象SACL列表中创建审核策51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离&D!I_tA:r.m6ERW:L
  1. 单击开始按钮,指向管理工具,再单击活动目录用户与计算机51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 E?V1DQ
U

  2. 右键单击你想启用审核组织单位(OU)或者其它对象,再单价属性51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离:UW0[ jUS2Q
  3. 单价安全选项卡,单击高级,再单击审核选项卡
G#}vT9i\y.x!@ji  4. 单击添加,在输入对象名称进行选择对话框中,输入Authenticated Users(或者其它安全主体),然后单击确定。
s-oQx(\)s*w4v#M51CTO技术论坛  5. 在应用到下拉框中选择子用户对象(Descendant User objects)或者其它对象51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离Ig)}T9P^]
  6. 在“访问”中勾选“写入所有属性”的成功复选框51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离!F5_Gm?
  7. 单击确定,直到对象的属性页完全关闭。



2008-3-29 15:591楼
[ 顶部 ]
     
论坛跳转:  

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号