Windows安全审核。发现所有服务器的'本地用户和组'Administrators组中域管理员账号被无辜清除了(原本域管理员账号加入本地Administrators组的),现在我想找出清除的日志,分析是什么原因造成的,有办法吗?
回答:根据您的描述,我对这个问题的理解是:您想知道如何通过日志审计组中的用户被删除。
您的要求我们可以通过设置组策略中的审核策略来实现,具体做法如下:
1) 在一台域控上,打开“活动目录用户和计算机”,右键点击域名,选择“属性”。
2) 选择“组策略”,选择“Default Domain Policy”选择“修改”。
3) 依次选择“计算机配置”-“Windows设置”-“安全设置”-“本地策略”-“审核策略”。
......更多内容请看 活动目录 网络管理日志 http://gnaw0725.blogbus.com/
文章来源:
http://gnaw0725.blogbus.com/logs/37197317.html