2016-10-18 10 views
5

マルチドメイン設定では、中央の場所でセキュリティファイルアクセス監査イベントを収集したいと考えています。ActiveDirectoryでは、セキュリティ監査イベントはドメインコントローラのイベントログにどのように送信されますか?メカニズムはどのようにスケールされますか?

ActiveDirectoryでは、GPOを作成してドメインコントローラでファイルアクセス監査を有効にすることができます。 また、ドメインの1つのメンバである別の 'ファイルサーバー'コンピュータで、監査するファイルシステムオブジェクトでSACLを構成する必要があります(ネットワーク共有に含まれています)。

これが完了すると、ファイルアクセスイベントが記録され、何とかして魔法のようにドメインコントローラのイベントログに転送されます。

私が本当に知りたい:

  • どのようにしてこれらのイベントが転送されますか?転送 は暗号化されていますか?
  • ドメインコントローラー以外に、これらのイベントの別の(追加の)受信者を直接選択することはできますか?後でこれらのログイベントを転送することは可能ですが、デフォルトではドメインコントローラに転送されるのでしょうか?暗黙の転送が設定されていますか?
  • ネットワーク負荷に関して、どのくらいのトラフィックが生成されますか?
+0

私の経験から、2つの一般的なアプローチがあります:最初の1つは、すべてのDCのWindowsセキュリティログからイベントを収集し、それらのイベントを共通のリポジトリに送信するWindowsサービスを作成することです。 2番目の方法は、カーネルモードのファイルシステムドライバを作成し、それを監視するすべてのファイルサーバーに実装することです。ドライバは着信ファイルシステム要求をインターセプトし、対応するイベントを記録します。また、同じ共有にWindowsサービスをインストールする必要があります。共有はイベントを共通のリポジトリに送信します。このアプローチは、開発の1年と多くのBSODsを取ることができます – oldovets

+0

しかし、これらはすべて組み込みのWindows機能です、なぜあなた自身のソフトウェアを書くでしょうか? – mischka

+0

あなたの目標がリアルタイムモニタリング(イベントログ収集の場合にはリアルタイムに近い)である場合、プログラマの観点から考えてみてください。もちろん、イベント購読などの組み込み機能(DCがすべて2008年以上の場合)を使用することも、ログ自動バックアップを設定してeを介してすべてのバックアップを共通リポジトリに移動することもできます。 g。スケジュールタスク。これらの組み込み機能がニーズに合わない理由を教えてください。 – oldovets

答えて

-1

最初のものは、Active Directory(組織データベースの一種)を持つサーバーです。論理ディレクトリ(ユーザー)と物理(コンピュータとプリンタ)をオブジェクトとして、ドメインに接続されているすべてのコンポーネント/リソースを識別したアクティブディレクトリ。このオブジェクトには、スキーマと呼ばれるプロパティがあります。このスキーマは、GC(グローバルカタログ)と呼ばれるリポジトリ内のカタログになっていますが、gcはリソースを見つけることができるように部分的な情報しか持っていません。 今、このポリシーに来ています。 GPOとOUの2つがあります。 GPOは、OU以上のグループ単位で適用できるポリシーのセットです。 コミュニケーションがどのように起こるかを見てみましょう。再度、2つの広く使用される用語1.レプリケーションと2. LDAPクエリがあります。

複製はコントローラ間で行われ、ネットワークトラフィックを削減し、サーバに接続されたリソースの可用性を向上させます。レプリケーションでは、すべてのリソース情報がサーバーと同期しています。セキュリティの完全性を保証するために、証明書(暗号化メカニズムと同様に識別情報を与える)と委任(権利の提供)があります。

LDAPは、ユーザーが認証されたプロトコルです。したがって、LDAPには他のクエリ言語と同様の静かなクエリがあります。まあ、このクエリは最終的にサーバーに記録されています。

GPOはリソースに複製されているか、強制的に適用することができます。あなたはすぐにそれをしたい場合。

+0

送信情報暗号化されている?どのアルゴリズムが使用されていますか? – mischka

+0

@mischka下のリンクをクリックしてください。https://technet.microsoft.com/en-us/library/a8f53a9b-f3f6-4b13-8253-dbf183a5aa62.aspx – user2090820

+0

@mischkaこのリンクは認証のメカニズムを教えてくれますhttps:// msdn.microsoft.com/en-us/library/bb727098.aspx – user2090820

関連する問題