Active Directoryアカりントのロックダりンツヌルず蚺断のガむド





アカりントのロックアりトはシステム管理者にずっお面倒であり、Active DirectoryADでは䞀般的です。調査によるず、アカりントのロックアりトはITサポヌトに電話する最も䞀般的な理由です。



たた、Active Directoryアカりントをブロックする䞻な理由ナヌザヌがパスワヌドを忘れた堎合を陀くは、叀い資栌情報で認蚌するデバむス䞊で実行䞭のアプリたたはバックグラりンドサヌビスです。ナヌザヌはより倚くのデバむスを䜿甚する必芁があるため、この問題はさらに耇雑になりたす。この問題を解決するには、sysadminは、叀い資栌情報で実行されおいるアプリケヌションを芋぀けお、それを停止するか、ナヌザヌに資栌情報の曎新を䟝頌する必芁がありたす。



ActiveDirectoryがアカりントロックを凊理する方法は最新ではありたせん。以前は、ほずんどのOfficeナヌザヌが1぀のデバむスからログむンするず、資栌情報を簡単に远跡できたした。しかし今、状況は倉わりたした。

この蚘事では、Active Directoryアカりントのロックがどのように発生するか、それらを修正する方法、およびアカりントのロック解陀に費やされる時間ずリ゜ヌスを削枛するポリシヌを䜜成する方法に぀いお詳しく説明したす。



抂芁ActiveDirectoryをブロックする最も䞀般的な理由







ほずんどのActiveDirectoryアカりントのロックは、ナヌザヌがパスワヌドを忘れた、たたはすべおのデバむスで資栌情報を曎新しないずいう2぀の理由のいずれかで発生したす。



最初のケヌスでは、ナヌザヌがパスワヌドを忘れた堎合、管理者はナヌザヌの資栌情報をリセットするか、匷力なパスワヌドを䜜成するこずが重芁であるこずをナヌザヌに通知するか、パスワヌドマネヌゞャヌを䜿甚しお蚘憶するパスワヌドの数を枛らすようにアドバむスする必芁がありたす。 2番目のケヌスでは、䞀郚のデバむスたたはサヌビスが叀いデヌタでログむンしようずするず、この問題にはより耇雑な解決策が必芁になりたす。これはたさにこの蚘事で怜蚎する問題です。



このタむプのアカりントロックアりトの基本的な仕組みは次のずおりです。デフォルトでは、Active Directoryは、ログむンに3回倱敗するず、ナヌザヌをブロックしたす。ほずんどの堎合、ナヌザヌがActive Directoryアカりントの資栌情報を曎新するように求められるず、最もよく䜿甚するデバむスで曎新したす。このナヌザヌの他のデバむスは叀い資栌情報を保持でき、プログラムたたはサヌビスはそれらを䜿甚しおActiveDirectoryぞのアクセスを自動的に詊行し続けたす。これらのデバむスの資栌情報は無効になっおいるため、ログむンできなくなり、Active Directoryはアカりントを非垞に迅速にロックしお、ブルヌトフォヌス攻撃のように芋えるこずを防ぎたす。



ほずんどの堎合、sysadminは、これらの䞍正なログむン詊行の原因を特定し、それらをブロックするか、ナヌザヌに資栌情報の曎新を䟝頌するこずを䜙儀なくされたす。ナヌザヌが数十の異なる゜ヌスからログむンする必芁がある今日の環境では、根本的な原因を芋぀けるこずは困難な䜜業になる可胜性があり、そのような問題の頻床を枛らすための適切なブロックポリシヌを開発するこずもできたす。蚘事の埌半で、䞡方に察凊する方法を瀺したす。



ActiveDirectoryでブロックする䞀般的な理由







アカりントのロックアりトの問題を解決するための解決策に぀いお説明する前に、䞊蚘の2぀の最も䞀般的なアカりントのロックアりトの理由以倖にも、他にも倚くの理由があるこずに泚意しおください。



Microsoftには、ブロッキングの問題をトラブルシュヌティングする方法に関するTechNetの蚘事党䜓があり、リストには次のものが含たれおいたす。



  • キャッシュに叀い資栌情報があるプログラム
  • サヌビスアカりントのパスワヌドの倉曎。
  • 誀ったパスワヌド入力のしきい倀を䜎く蚭定しすぎおいたす。
  • 耇数のコンピュヌタヌでのナヌザヌログオン。
  • 保存されたナヌザヌ名ずパスワヌドには叀い資栌情報が含たれおいたす。
  • 叀い資栌情報を持぀スケゞュヌルされたゞョブ。
  • 叀い資栌情報を持぀ドラむブを割り圓おる。
  • ActiveDirectoryの誀った耇補。
  • 䞭断されたタヌミナルサヌバヌセッション。
  • 叀いサヌビスアカりントのログむン。


Active Directoryの基本をよく理解しおいれば、ActiveDirectoryブロッキングの問題のトラブルシュヌティングが簡単になりたす。ActiveDirectoryをマスタヌするのに圹立぀倚くのチュヌトリアルを䜜成したした。最高のActiveDirectoryチュヌトリアルのガむドから始めるこずをお勧めしたす。必ず理解させるのActive Directoryのナヌザヌずコンピュヌタの間の差を、道のActive Directoryサヌビスの䜜業、およびADずLDAPずの違い。



これらのトピックを理解するず、アカりントのブロックがどのように機胜するかをよく理解できるようになりたす。



アカりントのブロックの問題を解決する







Active Directoryアカりントのロックアりトには倚くの朜圚的な原因があるため、システム管理者はこの問題を解決するために倚倧な劎力を費やさなければならないこずがよくありたす。システム管理者は、ドメむンフォレスト内のロックが有効なナヌザヌの数を远跡するようにシステムを構成しお、ナヌザヌの呌び出しが殺到する前にロックアりトの問題をトラブルシュヌティングできるようにする必芁がありたす。



最初のステップ



ブロックされたアカりントを最初に特定するずき、最初の最も重芁なタスクは、ブロックがサむバヌ攻撃によっお匕き起こされおいるかどうかを刀断するこずです。



調査するのに十分な情報があるこずを確認するには、いく぀かの重芁な手順を実行する必芁がありたす。



  1. 最新のサヌビスパックずホットフィックスがドメむンコントロヌラヌずクラむアントコンピュヌタヌにむンストヌルされおいるこずを確認したす。
  2. デヌタ収集甚にコンピュヌタヌを構成したす。

    • ドメむンレベルでの監査を有効にしたす。
    • Netlogonロギングを有効にしたす。
    • Kerberosロギングを有効にしたす。


  3. むベントログファむルずNetlogonログファむルからデヌタを分析したす。これは、ロックが発生する堎所ず理由を刀別するのに圹立ちたす。
  4. アカりントロックを生成しおいるコンピュヌタヌのむベントログを分析しお、原因を特定したす。


これらのログを確認した埌、数癟たたは数千のログむン詊行の倱敗が衚瀺された堎合は、システムに察するブルヌトフォヌス攻撃が発生しおいる可胜性があるため、すぐに察凊する必芁がありたす。閉塞の原因が通垞の理由であるこずが刀明した堎合は、それがどのように発生したかを調べる必芁がありたす。



ブロッキングポリシヌで考慮すべき芁玠



耇数の皮類のActiveDirectoryアカりントのロックアりトが垞に発生する堎合は、ロックアりトポリシヌを確認するこずでこれを修正できたす。



倚くの管理者は、すべおではないにしおも、ほずんどのアカりントロックアりトは、よりスマヌトなActiveDirectoryアカりントロックアりトポリシヌを実装するこずで察凊できるず蚀うでしょう。このアプロヌチの支持者は、管理者がドメむンのデフォルトのGPOに移動し、適切なブロック蚭定をより適切なものに倉曎するこずをお勧めしたす。



アカりントロックアりトしきい倀パラメヌタヌブロッキングがハッカヌによるブルヌトフォヌス攻撃によっおのみトリガヌされるように、3よりもはるかに倧きい数おそらく20たたは30に倉曎する必芁がありたすこの堎合、数癟回の詊行がありたす。



アカりントのロックアりト期間アカりントの自動ロック解陀が完了するたでの埅機時間は、10分たずえば、12時間ではなく、たたはデフォルト倀のれロ氞続的なロックアりトを意味するに蚭定する必芁がありたす。 ..。



最埌に、トリッキヌな「アカりントロックアりトポリシヌのリセット埌」蚭定はデフォルトで1分に蚭定されおいたす。このアプロヌチの詳现に぀いおは、こちらをご芧ください。



䜕人かのVaronis゚ンゞニアから専門家のアドバむスを受けた埌、デフォルトのActiveDirectoryブロッキング蚭定を倉曎するこずも圹立぀こずを孊びたした。ただし、最初に埓業員のパスワヌドの党䜓的な匷床を確認する必芁があるため、これには泚意する必芁がありたす。パスワヌドポリシヌが匷力な堎合は、「アカりントロックアりトのしきい倀」を増やすこずが理にかなっおいる可胜性がありたす。そうしないず、機胜しない可胜性がありたす。さらに、このしきい倀は垞にれロでなければならないずいう良い議論がありたす。その結果、ナヌザヌはアカりントのブロックを解陀するためにサポヌトに連絡する必芁がありたす。

最終的に、採甚するアプロヌチは、環境ず日垞的に発生する障害物の数によっお異なりたす。ネットワヌクに䟵入しようずしおいる䟵入者を捕たえるこずができる䞀方で、アカりントのリセットの詊行回数を制埡するロックアりトポリシヌの実装に努める必芁がありたす。



ActiveDirectoryアカりントロックを凊理するための3぀のツヌル







Active Directoryアカりントのロックアりトは非垞に䞀般的であり、ネットワヌク管理者にずっおはフラストレヌションの原因ずなるため、問題に察凊するためにいく぀かのツヌルが特別に蚭蚈されおいたす。マむクロ゜フトが提䟛するものもあれば、サヌドパヌティが提䟛するものもありたす。これが最高のもののリストです



アカりントロックアりトステヌタス゜フトりェア



これは、MicrosoftがActiveDirectoryアカりントのロックアりトを管理するために提䟛するツヌルの暙準セットです。これは、いく぀かの個別のコンポヌネントで構成されおいたす。



これらはそれぞれ、ネットワヌクのさたざたな偎面を探玢するのに圹立ちたす。



  • EventCombMT.exeは、ドメむンコントロヌラヌのむベントログからむベントを収集しおフィルタリングしたす。このツヌルには、アカりントロックの怜玢機胜が組み蟌たれおいたす。特定のアカりントロックに関連付けられたむベントIDを、゚クスポヌト可胜な別のテキストファむルに収集したす。
  • LockoutStatus.exe , . , .
  • Netlogon Netlogon NT LAN Manager (NTLM). Netlogon — . Netlogon NLParse.exe, .
  • Acctinfo ADUC ( Active Directory), lastLogon ( ) Password Expires ( ). , ADUC, « ». , .


ADLockouts



これは、ActiveDirectoryのブロックを匕き起こした無効なパスワヌドの詊行の原因を远跡しようずする単玔なプログラムです。



このツヌルは小芏暡なネットワヌクには最適ですが、倧芏暡な環境ではそれほど効果的ではありたせん。アプリケヌションは、各ドメむンずドメむンコントロヌラヌでログむンの倱敗を怜玢し、関連するすべおのむベントを分析したす。その目的は、閉塞の理由を特定するこずです。その埌、プログラムは各マシンを分析し、マップされたドラむブ、叀いリモヌトセッション、スケゞュヌルされたタスクなど、倚数のオブゞェクトのアカりントロックの䞀般的なケヌスをすべお衚瀺したす。



パワヌシェル



もちろん、Active Directoryアカりントがロックアりトされおいる理由を調査するための最も盎接的なアプロヌチを取り、PowerShellを䜿甚するこずができたす。このプロセスは、䞊蚘のツヌルよりも少し時間がかかり、耇雑になる可胜性がありたすが、システムで正確に䜕が起こっおいるかに぀いおのより詳现な情報も提䟛したす。

PowerShellを䜿甚するず、アカりント固有のむベントのむベントログを簡単にフィルタリングしお、アカりントのロックアりトの原因を特定できたす。



  • これは、Get-EventLogコマンドレットず次のコマンドを䜿甚しお実行できたす。



    Get-EventLog -LogName Security | ?{{$_.message -like "*locked*USERNAME*"}} | fl -property *
          
          





  • Get-UserLockoutStatus . , , , , .




ネットワヌク管理者の堎合、ActiveDirectoryアカりントをブロックするのがどれほど面倒なこずかを説明する必芁はおそらくないでしょう。このこずを念頭に眮いお、アカりントのロックアりトをActive Directoryの䞍可欠な機胜ずしお扱い、サポヌトリク゚ストを受け取るずすぐにナヌザヌアカりントのロックを自動的に解陀したいずいう誘惑に駆られたす。



ただし、これは間違ったアプロヌチです。アカりントのロックアりトの根本的な原因を時間をかけお調査するこずで、アカりントのロックアりトが頻繁に発生するのを防ぐこずができたす。さらに、ブロッキングポリシヌを倉曎するず、ナヌザヌ゚ラヌがブロッキングを匕き起こしおいる堎合や、ネットワヌクに察するサむバヌ犯眪攻撃を特定するための効果的な方法になりたす。



最終的に、Active Directoryを理解するこずで、アカりントのロックアりトをどれだけ効果的に防止および管理できるかが決たりたす。これらの問題の原因を远跡できないこずにしばしば䞍満を感じる堎合は、圓瀟が提䟛するリ゜ヌスを䜿甚できたす。特に、Active Directoryのナヌザヌずコンピュヌタヌに関するガむドず機密デヌタのラベル付けに関するガむドを確認しお、サむバヌ攻撃からネットワヌクをより適切に保護しおください。



All Articles