La sécurisation d'Active Directory protège les comptes d'utilisateurs, les systèmes de l'entreprise, les applications logicielles et les autres composants essentiels de l'infrastructure informatique d'une organisation contre tout accès non autorisé.
ADAudit Plus est une solution d'audit des changements et d'analyse du comportement des utilisateurs en temps réel, qui permet de sécuriser Active Directory.
Avec ADAudit Plus, vous pouvez auditer les trois principaux contextes d'Active Directory, à savoir:
ADAudit Plus vous permet d'auditer les versions suivantes du système d'exploitation du contrôleur de domaine.
Ce guide vous guide à travers le processus de mise en place d'ADAudit Plus et de votre environnement Active Directory pour un audit en temps réel.
Les stratégies d'audit doivent être configurées de manière à garantir que les événements sont consignés chaque fois qu'une activité se produit.
ADAudit Plus peut configurer automatiquement les stratégies d'audit requises pour l'audit d'Active Directory.
Remarque: La configuration automatique de la stratégie d'audit ne se fait pas sans le consentement des utilisateurs.
Étapes pour la configuration automatique de la stratégie d'audit: Connectez-vous à la console web ADAudit Plus → Paramètres du domaine → Stratégie d’audit: Configurer.
Les stratégies d'audit avancées aident les administrateurs à exercer un contrôle granulaire sur les activités qui sont enregistrées dans les journaux, ce qui permet de réduire le bruit des événements. Il est recommandé de configurer des stratégies d'audit avancées sur les contrôleurs de domaine fonctionnant sur Windows Server 2008 et au-dessus.
Catégorie | Sous-catégorie | Audit Événements |
---|---|---|
Connexion au compte |
| Succès et échecs |
Gestion du compte |
| Réussite |
| Succès et échecs | |
Suivi détaillé |
| Réussite |
Accès DS |
| Réussite |
Connexion / Déconnexion |
| Succès et échecs |
| Réussite | |
Accès aux objets |
| Réussite |
Changement de stratégie |
| Réussite |
Système |
| Réussite |
Lorsque vous utilisez des stratégies d'audit avancées, veillez à ce qu'elles prennent le pas sur les anciennes politiques d'audit.
L'option de configuration des stratégies d'audit avancées n'est pas disponible dans Windows Server 2003 et au-dessus. Par conséquent, pour ces systèmes, vous devez configurer les stratégies d'audit existantes.
Catégorie | Audit Événements |
---|---|
Connexion au compte | Succès et échecs |
Audit Connexion / déconnexion | Succès et échecs |
Gestion du compte | Réussite |
Accès au service de répertoire | Réussite |
Suivi de processus | Réussite |
Accès aux objets | Réussite |
Événements système | Réussite |
La mise en place d'un audit au niveau de l'objet garantit que les événements sont consignés chaque fois qu'une activité liée à l'objet Active Directory se produit.
ADAudit Plus permet de configurer automatiquement l'audit requis au niveau de l'objet.
Remarque: La configuration de l'audit automatique au niveau de l'objet ne se fait pas sans le consentement des utilisateurs.
Pour lancer automatiquement la configuration de l'audit au niveau de l'objet, connectez-vous à la console web ADAudit Plus → Rapports → Gestion GPO → Historique GPO → L'audit au niveau de l'objet doit être configuré pour obtenir des rapports corrects: Configurer.
Cliquez sur Afficher et assurez-vous que les fonctionnalités avancées sont activées. Cela affichera les paramètres de sécurité avancés pour les objets sélectionnés dans ADUC.
Remarque: Utilisez la fonction Effacer tout pour supprimer toutes les autorisations et propriétés avant de sélectionner les autorisations appropriées.
Audit en cours Numéro d'entrée | Audit en cours de l'entrée pour | Accès | Appliquer sur Windows Server 2003 | Appliquer sur Windows Server 2008/Windows Server 2012 |
---|---|---|---|---|
1&2 | Unité d’organisation |
| Cet objet et tous les objets enfant | Cet objet et tous les objets descendants |
| Objets de l’unité organisationnelles | Objets de l'unité organisationnelle descendante | ||
3&4 | Objets de stratégie de groupe (GPO) |
| Cet objet et tous les objets enfant | Cet objet et tous les objets descendants |
| objets groupPolicyContainer | Objets groupPolicyContainer descendants | ||
5&6 | Utilisateur |
| Cet objet et tous les objets enfant | Cet objet et tous les objets descendants |
| Objets d'utilisateur | Objets de l'utilisateur descendant | ||
7&8 | Groupe |
| Cet objet et tous les objets enfant | Cet objet et tous les objets descendants |
| Objets du groupe | Objets du groupe descendant | ||
9& 10 | Ordinateur |
| Cet objet et tous les objets enfant | Cet objet et tous les objets descendants |
| Objets de l’ordinateur | Objets informatiques descendants | ||
11&12 | Contact |
| Cet objet et tous les objets enfant | Cet objet et tous les objets descendants |
| Objets de l’ordinateur | Objets informatiques descendants |
Remarque: Les 12 entrées d'audit doivent être activées.
Remarque: Utilisez la fonction Effacer tout pour supprimer toutes les autorisations et propriétés avant de sélectionner les autorisations appropriées.
Audit en cours de l'entrée | Accès | Appliquer sur Windows Server 2003 | Appliquer sur Windows Server 2008/Windows Server 2012 |
---|---|---|---|
Conteneur |
| Objets du conteneur | Objets du conteneur descendants |
Remarque: Utilisez la fonction Effacer tout pour supprimer toutes les autorisations et propriétés avant de sélectionner les autorisations appropriées.
Audit en cours Numéro d'entrée | Audit en cours de l'entrée pour | Accès | Appliquer sur Windows Server 2003 | Appliquer sur Windows Server 2008/Windows Server 2012 |
---|---|---|---|---|
1&2 | Conteneur de paramètres de mot de passe |
| Non applicable | Cet objet et tous les objets descendants |
| Non applicable | Objets msDS-PasswordSettings descendants |
Remarque: Les deux entrées d'audit doivent être activées.
Remarque: Utilisez la fonction Effacer tout pour supprimer toutes les autorisations et propriétés avant de sélectionner les autorisations appropriées.
Audit en cours de l'entrée pour | Accès | Appliquer sur Windows Server 2003 | Appliquer sur Windows Server 2008/Windows Server 2012 |
---|---|---|---|
Configuration |
| Cet objet et tous les objets enfant | Cet objet et tous |
Remarque: Utilisez la fonction Effacer tout pour supprimer toutes les autorisations et propriétés avant de sélectionner les autorisations appropriées.
Audit en cours de l'entrée pour | Accès | Appliquer sur Windows Server 2003 | Appliquer sur Windows Server 2008/Windows Server 2012 |
---|---|---|---|
Schéma |
| Cet objet et tous les objets enfant | Cet objet et tous les objets descendants |
Remarque: Utilisez la fonction Effacer tout pour supprimer toutes les autorisations et propriétés avant de sélectionner les autorisations appropriées.
Audit en cours Numéro d'entrée | Audit en cours Entrées pour | Accès | Appliquer sur Windows Server 2003 | Appliquer sur Windows Server 2008/Windows Server 2012 |
---|---|---|---|---|
1&2 | Zones DNS |
| Cet objet et tous les objets enfant | Cet objet et tous les objets descendants |
| Objets de la zone DNS | Objets descendants de la zone DNS | ||
3&4 | Nœuds DNS |
| Cet objet et tous les objets enfant | Objets descendants de la zone DNS |
| Objets du nœud DNS | Objets descendants du nœud DNS |
Remarque:
Pour les zones DNS et les nœuds DNS, les paramètres doivent être appliqués en fonction de votre nom de domaine et de la partition où la zone est stockée.
Pour les zones DNS - l'audit doit être activé de façon individuelle pour chaque zone sous le conteneur DNS.
Remarque: Utilisez la fonction Effacer tout pour supprimer toutes les autorisations et propriétés avant de sélectionner les autorisations appropriées.
La fixation d'une valeur seuil pour la taille du journal des événements permet d'éviter la perte de données d'audit. Si vous n'avez pas spécifié la taille du journal des événements dans votre système, les anciens événements seront écrasés.
Remarque: Vérifiez que le journal des événements de sécurité contient au moins 12 heures de données.
Rôle | Système d’exploitation | Taille |
---|---|---|
Contrôleur de domaine | Windows Server 2003 | 512 Mo |
Contrôleur de domaine | Windows Server 2008 et supérieur | 1024 Mo |
Connectez-vous à tout ordinateur disposant de la console de gestion des stratégies de groupe (GPMC), avec les identifiants de l'administrateur de domaine → Ouvrez la GPMC → Clic droit sur Résultats des stratégies de groupe → Assistant des résultats des stratégies de groupe → Sélectionnez l'ordinateur, l'utilisateur (utilisateur actuel) → Vérifiez si les paramètres souhaités sont configurés.
Passez en revue l'étape 3.2 de ce document.
Connectez-vous à n'importe quel ordinateur avec les identifiants Administrateur de domaine → Ouvrez Exécuter → Tapez eventvwr.msc → Clic droit sur Observateur d'événements → Connectez-vous à l'ordinateur cible → Vérifiez que les événements correspondant aux stratégies d'audit configurées sont bien enregistrés.
Par exemple: La configuration avancée de la stratégie d'audit du service d'authentification réussie de Kerberos devrait aboutir à l'enregistrement de l'ID 4768.