userli
副版主
帖子
1107
精华
1
无忧币 15421
积分 3306
阅读权限 140
|
发表于:2008-3-29 15:59
标题:活动目录在Windows Server 2008 中的改进:审核策略
<上一帖 |
下一帖>
在Windows Server 2008中,你现在能够建立AD DS审核通过使用新的审核策略的子类(目录服务变化)来记录新旧属性值,当活动目录对象及它们的属性发生变化时。
+Q.e\!X._z:n&E51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离,GO,Z F ?|YY
审核策略的变化也同样可以应用到活动目录轻量目录服务(Active Directory Lightweight Directory Services 以下简称AD LDS)51CTO技术论坛/~vTH X[7j
AD DS审核能干什么?u%vV+FB
全局审核策略审核对目录服务的访问控制,无论针对目录服务事件的审核是被启用或被禁用。这个安全设定决定了当确定的操作被应用到目录对象时事件将被记录到安全日志中。你能控制什么样的操作被审核通过修改一个对象上的系统访问控制列表(SACL)。在Windows Server 2008中这项策略默认被启用。
p.[(v7_]'cSo51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 你能够定义本策略设定(通过修改默认域控制器安全策略),你能够指定审核成功的事件,失败的事件,或者什么也不审核。你能够在AD DS对象的属性对话框中的安全选项卡中设置系统访问控制列表。针对目录服务的审核也同样如此。但只适用与AD DS对象上而不是文件对象或注册表对象。
6q5O]s5p@JU+~C fbbs.51cto.com 现存的功能发生了什么变化?
A$YX*e
kj3p&J2X Windows Server 2008增加了AD DS审核策略对某一属性新老值的记录,当一个成功的属性变化时间发生时。先前AD DS的审核策略只记录发生变化的属性名称,而不记录以前及现在的属性值。Sj0d5O7eo4i1i)Q
审核AD DS访问
y`Z$HX$z_{?8W 在Windows 2000 Server和Windows Server 2003中只有一种审核策略(目录服务访问审核), 用来控制审核目录服务事件是被启用或者禁用。在Windows Server 2008,本策略被划分成四个子类:51CTO技术论坛if
b(\9w~KZN
目录服务访问(Directory Service Access)
Qo]6YUE5G,H*d51CTO技术论坛 目录服务变化(Directory Service Changes)
m9Z)o#Xe 目录服务复制(Directory Service Replication)51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
| XxmJe&wT
详细的目录服务复制(Detailed Directory Service Replication)
Yc)N-d HZQD(O?A51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 正因为新的审核子类(目录服务变化)因此AD DS对象属性的变化才能被审核。你能够审核的变化类型有创建,修改,移动以及反删除。这些事件将被记录在安全日志中。
_.n/Tx+[9u`S 在AD DS中新的审核策略子类(目录服务变化)增加了以下的功能:51CTO技术论坛Hz&f5D2RXp
当对对像的属性修改成功时,AD DS会纪录先前的属性值以及现在的属性值。如果属性含有一个以上的值时,只有作为修改操作结果变化的值才会被记录。
1I-b)B ]J!V+_ 如果新的对像被创建,属性被赋予的时间将会被记录,属性值也会被记录,在多数情景中,AD DS分配缺省属性给诸如sAMAccountName等系统属性,这些系统属性值将不被记录。51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离3_yZ)h2f
如果一个对像被移动到同一个域中,那么先前的以及新的位置(以distinguished name [比如cn=anna,ou=test,dc=contoso,dc=com]形式)将被记录。当对象被移动到不同域时,一个创建事件将会在目标域的域控制器上生成。bbs.51cto.comxrlQ5L%{-b:G
如果一个对象被反删除,那么这个对象被移动到的位置将会被记录。另外如果在反删除操作中属性被增加,修改或者删除,那么这些属性的值也会被记录。C;r#G8TZ
注意:如果一个对象被删除,将不产生任何审核事件。然而,如果启用了Directory Service Access审核子类,那么审核事件将被创建。51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离-EYY!?k2sV&D
当Directory Service Changes启用以后,AD DS会在安全日志中记录事件当对象属相的变化满足管理员指定的审核条件。下面的这张表格描述了这些事件。bbs.51cto.com&?lFH(B9p3Tl#O
事件号 事件类型51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离j'\TxHXq*Oa
事件描述
f,D{0?Sx,gzRo51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 5136 修改 这个事件产生于成功的修改目录对象属性51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离G
{Z.ej3?}h
5137 创建 这个事件产生于新的目录对象被创建51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离0w*K%KK#d)_i
5138 反删除 这个事件产生于目录对象被反删除时51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离7}/tmR,S
mZ.{}
5139 移动 这个事件产生于对象在同一域内移动时me.X#{!u&M${ ^
建立审核策略的步骤7PVdJ;}gp?p
这部分将包括以下这两个步骤:bbs.51cto.com&p1\[2c[
步骤一:启用审核策略
| |