Ad explorer как пользоваться
Перейти к содержимому

Ad explorer как пользоваться

  • автор:

Создание моментальных снимков домена с помощью Sysinternals Active Directory Explorer

Active Directory — на мой взгляд, один из лучших продуктов Microsoft. Система предлагает широчайший спектр возможностей для управления учетными записями компьютеров и пользователей, а также целый ряд других полезных функций.

Бесплатная утилита Sysinternals Active Directory Explorer позволяет администратору быстро собрать сведения о домене и создать мгновенный снимок его состояния для последующего сравнения. Она не заменяет собой другие инструменты Active Directory для повседневной работы, но дополняет их функциональность, облегчая создание снимков и просмотр определенных конфигураций.

После установки Active Directory Explorer появляется диалоговое окно авторизации для подключения к базе данных (рис. A).

Создание моментальных снимков домена с помощью Sysinternals Active Directory Explorer
Рисунок A. Нажмите на изображении для увеличения.

Утилита не идеальна, но позволяет создавать отдельные объекты — например, учетные записи пользователей (рис. B).

Создание моментальных снимков домена с помощью Sysinternals Active Directory Explorer
Рисунок B. Нажмите на изображении для увеличения.

При создании моментального снимка домена Active Directory (рис. C) весь каталог экспортируется на локальный диск в виде файла .DAT.

Создание моментальных снимков домена с помощью Sysinternals Active Directory Explorer
Рисунок C. Нажмите на изображении для увеличения.

После этого снимок можно сравнить с текущей конфигурацией домена. Это позволяет быстро находить изменения, избавляя от необходимости вручную просматривать весь домен или даже список отдельных объектов, что, к тому же, может отрицательно сказаться на состоянии учетных записей компьютеров и пользователей. На рис. D показана подготовка к сравнению снимка и текущего состояния домена.

Создание моментальных снимков домена с помощью Sysinternals Active Directory Explorer
Рисунок D. Нажмите на изображении для увеличения.

А вы пользуетесь Active Directory Explorer? Поделитесь своим опытом в комментариях!

Автор: Rick Vanover
Перевод SVET

Оцените статью: Голосов

Утилиты для Active Directory: отслеживание изменений и решение проблем с аутентификацией в AD

Сегодня хотелось бы поговорить об утилитах, призванных немного облегчить жизнь администраторам Active Directory. Довольно часто приходится наблюдать изменения в разрешениях Active Directory, особенно если речь идет о папках на файловом сервере с важной для бизнеса информацией. Еще чаще приходится решать проблемы с аутентификацией пользователей, особенно если те находятся в удаленных местах с плохим каналом.

Воспылав желанием облегчить данную ношу, я попытался найти инструменты для помощи в решении данных задач. В поиске я обнаружил две утилиты, которые и упомяну в данном посте. Обе утилиты бесплатны и доступны с сайта Sysinternals (http://technet.microsoft.com/en-us/sysinternals), который зачастую бывает довольно-таки полезен. Имя этим утилитам AD Explorer и AD Insight.

Active Directory Explorer (AD Explorer) является усовершенствованным средством просмотра и изменения данных в Active Directory. Вы можете его использовать для удобной навигации в древе базы данных Active Directory, запоминания избранных элементов, просмотра свойств объектов и их схемы без открытия дополнительных диалоговых окон, установки разрешений, а также проведения и сохранения поисковых запросов.

AD Explorer также включает в себя возможность делать “снимки” бахзы данных Active Directory для просмотра в оффлайн-режиме и сравнения с другими снимками. Загрузив “снимок” Active Directory, вы можете перемещаться по нему и просматривать его как и в реальную Active Directory. Если вы сделали два снимка базы данных Active Directory вы можете использовать функцию сравния в AD Explorer, чтобы узнать, какие объекты, свойства и разрешения были изменены.

AccessСhk

Программа AccessСhkотображает разрешение доступа к файлам, разделам реестра или службам Windows для конкретного пользователя или группы пользователей. Данная программа является консольным приложением.

При вводе команды «accesschk» отображается синтаксис использования программы:accesschk[-s] [-e] [-u] [-r] [-w] [-n] [-v] [ [-a] : [-k] : [-p[-f] [-t] ] [-o[-t<objecttype>]][-c]:[-d]] [username] <file,directory,registrykey,process,service,object>

Пример использования: команда accesschk “Admin”c:\windows\system32 выводит отчет о правах доступа учетной записи Admin. Для каждого объекта программа выводи символ R – данная учетная запись имеет право доступа для чтения, символ W – данная учетная запись имеет право доступа для записи (изменения). Если же данный объект не имеет прав доступа и для чтения, и для записи, то программ а ничего не выводит рядом с объектом.

Программа также позволяет вывести только те объекты, для которых данная учетная запись имеет только права чтения (записи) или же не имеет ни прав чтения, ни прав записи.

AccessEnum

Программа для анализа безопасности. Выводит список пользователей и групп, у которых есть доступ к файлам, папкам и разделам реестра, благодаря чему можно искать уязвимости в настройках разрешений доступа.

При запуске программы перед пользователем появляется следующее окно:

C:\\WINDOWS сканируемая директория

Directory Смена директории

Registry Выбрать раздел реестра

Scan Запуск сканирования

Read Правами чтения обладают

Write Правом записи

Deny Доступ

Таким образом, после сканирования директории, для каждого файла директории имеем список пользователей, обладающих атрибутами чтения, изменения, а так же тех пользователей, которые доступа к файлу не имеют.

Изменяя параметры (options–filedisplayoptions) можно выбрать, какие файлы требуется отображать: файлы, права которых ниже, чем у родителей; файлы, права которых отличаются от родителей.

Active Directory Explorer

Active Directory Explorer представляет собой средство для просмотра и редактирования Active Directory (AD). Можно использовать AdExplorer, чтобы перемещаться по AD данных Каталога; быстро просмотривать атрибуты объектов, не имея необходимость открывать диалоговые окна; редактировать объектные свойства, атрибуты, и полномочия и т.д.

Adrestore

Данная программа предназначена для восстановления удаленных (помеченных на удаление объектов). Имеет интерфейс командной строки. Программа формирует список удаленных объектов домена и позволяет восстановить каждый из них.

AdRestore выводит на экран объекты по одному, запрашивая пользователя ввести y или n после каждого, чтобы восстановить или не восстановить объект.

В данном случае, видим, что помеченных на удалении объектов нет (это также сигнализирует о том, что у пользоватея нет разрешения, чтобы перечислить удаленные объекты).

Autologon

Данная программа предназначена для выполнения автоматического входа в систему без ввода в пароля.

Для того чтобы сделать автоматический вход в систему без ввода пароля необходимо заполнить поля диалогового окна программы и нажать кнопку Enable. Чтобы отключить автоматический вход в систему, нажмите Disable (отключить).

Если параметр DefaultPassword не задан, автоматический вход в систему будет произведен только один раз, а затем будет отключен. Если перед выполнением системой автоматического входа удерживается клавиша SHIFT, автоматический вход для этого сеанса не будет использован.

Перенаправление пользователей и компьютеров в Active Directory

В Active Directory вновь созданные учетные записи пользователей и учетные записи компьютеров помещаются в контейнеры (CN,Containers) по умолчанию. Для компьютеров это контейнер Computers, для пользователей — Users. Недостатком такого подхода является то, что в отличие от подразделения (OU,Organization Unit) к контейнерам применить отдельную политику безопасности нельзя, только дефолтную политику домена. Поскольку это не очень удобно, попробуем изменить существующий порядок вещей.

Контейнеры по умолчанию для пользователей и компьютеров определяются в контексте именования домена(Domain NC), в атрибуте wellKnownObjects.
Чтобы посмотреть его содержимое, запускаем оснастку ADSIEdit, подключаемся к контексту именования домена по умолчанию, открываем свойства домена и находим нужный атрибут. Однако при попытке открыть его нам выдается сообщение о том, что для данного типа объектов нет зарегистрированного редактора. Видимо этот атрибут защищен от ручного внесения изменений.

Итак, ADSIEdit нам не поможет, поэтому воспользуемся утилитой AD Explorer, которая предназначена для просмотра и редактирования Active Directory. Утилита абсолютно бесплатна и не требует установки, достаточно просто скачать ее, запустить и подключиться к домену.

Так выглядит содержимое атрибута wellKnownObjects. А вот и значения контейнеров по умолчанию.

Найдя нужные параметры попробуем их изменить. Как уже было сказано, атрибут wellKnownObjects защищен от изменения и вручную отредактировать его не удастся. Для его изменения в Windows есть специальные утилиты redircmp.exe и redirusr.exe , находящиеся в папке C:\Windows\System32. Как видно из их названия, первая служит для перенаправления компьютеров, а вторая — пользователей.

Примечание. Перед использованием утилит надо не забыть создать новые OU, которые будут назначены по умолчанию. Для примера я создал OU Workstations для компьютеров и Peoples для пользователей.

Для назначения OU Workstations контейнером по умолчанию в домене Contoso.com открываем командную консоль и вводим команду:

redircmp OU=Workstations, DC=contoso, DC=com

Для назначения OU Peoples по умолчанию вводим:

redirusr OU=Peoples, DC=contoso, DC=com

Еще раз откроем атрибут wellKnownObjects и посмотрим, как изменились его свойства.

Ну и проверим на практике внесенные изменения. Я взял компьютер WKS1 и добавил его в домен. Как видите, он оказался в подразделении Workstations.

Теперь добавим пользователя c помощью командлета New-ADUser из оснастки Powershell, в этом случае он должен попасть в контейнер по умолчанию. Проверяем — так и есть, он в OU Peoples.

Чтобы операция перенаправления прошла успешно, надо соблюсти следующие требования:

• Функциональный уровень домена не ниже Windows Server 2003;
• Должен быть доступен контролер домена с ролью PDC Emulator;
• Все действия должны производится с правами администратора домена.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *