Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

  • YaYo86
  • Registratie: April 2004
  • Laatst online: 30-11 12:53
Beste Tweakers,

Op mijn werk hebben we een Windows Server 2008 R2 Enterprise clusterdomein met een account die lid is van de group Domain Admin. Omdat we hier met meerdere beheerders werken, 1300 servers hebben en niemand weet waar het account voor dient ben ik opgezadeld om uit te zoeken waar dit account voor is, welke rechten het heeft en waarop. Het betreft hier geen Terminal Server-omgeving. Ik heb kunnen achterhalen wanneer het account is aangemaakt en wanneer er voor het laatst mee is ingelogd (dmv Attribute Editor) maar nu heb ik geen idee hoe ik kan uitzoeken waar dit account voor dient, de rechten etc. Heeft iemand hier misschien een idee?

  • Feralio
  • Registratie: November 2010
  • Laatst online: 21:25
Misschien helpt het om in dos een keer "net user /domain [naam]" in te geven. Krijg je in iedergeval weer wat informatie.

  • YaYo86
  • Registratie: April 2004
  • Laatst online: 30-11 12:53
Bedankt voor de input alleen de informatie die "net user" genereerd wist ik al.

  • Feralio
  • Registratie: November 2010
  • Laatst online: 21:25
Allrighty :) Dan wordt het uitpluizen welke rechten er op de groepen staan, kan ik je verder niet bij helpen. :D Succes! Wanneer je weet welke rechten op de groepen en OU staan dan kun je zeggen waar de account voor is.

  • Tha_T
  • Registratie: Juni 2004
  • Laatst online: 14:45
Dus dan weet je ook waar de user lid van is en waar hij permissies op heeft. Wellicht dat de policies nog een herkenbare naam hebben? gpresult?

  • YaYo86
  • Registratie: April 2004
  • Laatst online: 30-11 12:53
MDTdeployer is de naam van het account in ieder geval. Dus ik gok dat dit te maken heeft met WDS die wij ook hebben draaien.

Dat van de policies is een hele goede! Daar ga ik nog even naar kijken.

  • jjbstolk
  • Registratie: September 2001
  • Laatst online: 23:57
Als het jullie allemaal zo vreemd voorkomt zou ik het account voorlopig disabelen en dan merk je gauw genoeg als iemand of iets niet meer werkt!

  • YaYo86
  • Registratie: April 2004
  • Laatst online: 30-11 12:53
Zo werkt dat hier niet met meer dan 500 klanten. We kunnen het risico niet lopen dat er iets (tijdelijk) niet meer werkt.

  • Semt-x
  • Registratie: September 2002
  • Laatst online: 29-11 14:41
Daar ben je lekker klaar mee! Er is standaard geen centrale plek waar dit is te vinden.

Ik heb twee scripts geschreven die een start maken om deze vraag te beanwoorden.

De ene graaft in AD, en geeft inzicht in wat er inzit/gebeurt. o.a. berekent de "true" lastlogintime, door het veldje van alle DC's te vergelijken en alleen de laatste te tonen.
Het anders script bekijkt alle servers/machines en loopt de standaard dingen langs; service accounts, scheduledtasks en neemt de security log door welke accounts zich hebben aangemeld gedurende de log.

Wat dat script (nog?) niet doet:
- NTFS volumes na lopen opgebruikte accounts in ACL's
- in MSSQL DB's naar domein accounts zoeken

Desondanks krijg je het een aardig idee wat het account doet.

Maar als je al die 1300 servers handmatig af moet om deze vraag te beantwoorden ben je wel ff zoet.
Ik schat dat het script in zijn huidige vorm 4 uur bezig is met 1300 servers.

Of de opdrachtgever ziet de complexiteit niet van deze vraag, of ze willen van je af.

h2h,
Sem

  • YaYo86
  • Registratie: April 2004
  • Laatst online: 30-11 12:53
Waar is je script te downloaden? Dat van de logs begrijp ik niet helemaal eigenlijk.

Maar de complexiteit zien ze wel degelijk en ze willen ook zeker niet van me af.

  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 19:51

_Arthur

blub

YaYo86 schreef op zaterdag 03 maart 2012 @ 21:44:
Dat van de logs begrijp ik niet helemaal eigenlijk.
Daar wordt ingezocht of het account actief wordt gebruikt door *iets*.
Pagina: 1