Показаны сообщения с ярлыком Domain Controller. Показать все сообщения
Показаны сообщения с ярлыком Domain Controller. Показать все сообщения

четверг, 31 июля 2014 г.

Time Synchronization and Domain Controller and NTP

Не надеясь на уникальность собственных действий, напишу еще одну статью про убежавшее время в домене.

В результате манипуляций с авторитетным сервером времени в организации N, сторонними лицами, время убежало на час вперед (по ошибке). Обнаружилось это день спустя, когда все контроллеры домена,  серверы и рабочие станции показывали уже неправильное время и поступали жалобы от пользователей.

Cхема синхронизации времени выглядела следующей:




Рабочие станции и серверы в составе домена –> контроллеры домена PDC –> сервер времени NTP.
В зависимости, используется ли виртуализация, то в некоторых случаях время синхронизируется с хостом виртуализации, на котором работают виртуальные машины. Проверить и выключить такую синхронизацию можно по этой инструкции. http://www.sole.dk/how-to-configure-your-virtual-domain-controllers-and-avoid-simple-mistakes-with-resulting-big-problems/

Необходимо настроить и проверить авторитетный источник сервер времени (NTP server) 

Восстановление:

1. Восстановление времени на NTP сервере
2. На PDC серверах 
3. На серверах в составе домена

w32tm /resync /rediscover /nowait

И далее по цепочке синхронизируются остальные DC + дочерние PDC (если имеются)и остальные члены домена. Для мониторинга и отслеживания ошибок используем дополнительные параметры:

w32tm /monitor 
w32tm /stripchart /computer:<targetPCname>



понедельник, 23 декабря 2013 г.

SCOM to monitor Domain Admins group changes

Данная статья рассматривает применение System Center Operation Manager 2007R2/2012 в качестве инструмента помогающего проводить аудит информационной безопасности  без использования роли Audit Сollection Service (ACS).

Предположим, заказчику требуется определить внутренних сотрудников, которые злоупотребляют полномочиями и  дают подчиненным права Domain Admins.

Реализация решения основана на сборе журналов (Event Log) и выборке определенных событий аудита, передаче данных на консоль оператора SCOM

Преимущества метода позволяют выбирать данные из журнала ОС – Event Viewer Windows logs Security одновременно  со  всей группы объектов Domain Controller.  Полученная информация поступает в Operation Manager и данные предоставляются  и хранятся централизованно. Задачу также можно решить  встроенным сборщиком Windows Event Collector Service. Но! У нас же есть SCOM! Предлагаю использовать его универсальность.

Решение
  1.            Включение требуемого  уровня аудита на контроллерах домена
  2.           Создание правила в новом Management pack
  3.            Проверка монитора