2020年8月3日月曜日

Windows10、2016のログオンの監査のイベントID


https://docs.microsoft.com/ja-jp/windows/security/threat-protection/auditing/basic-audit-logon-events

528 ユーザーがコンピューターに正常にログオンしました。

529 ログオンに失敗します。 不明なユーザー名または既知のユーザー名を使ってログオンしようとしたときに、パスワードが正しくありません。

530 ログオンに失敗します。 ユーザーアカウントが許可されている時間外にログオンしようとした。

531 ログオンに失敗します。 無効なアカウントを使用してログオンが試みられました。

532 ログオンに失敗します。 有効期限が切れたアカウントを使用してログオンしようとした。

533 ログオンに失敗します。 このコンピューターではログオンが許可されていないユーザーによってログオンが試行されました。

534 ログオンに失敗します。 ユーザーが、許可されていない種類でログオンしようとしました。

535 ログオンに失敗します。 指定されたアカウントのパスワードの有効期限が切れています。

539 ログオンに失敗します。 ログオンしようとしたときに、アカウントがロックされました。

538 ユーザーのログオフプロセスが完了しました。

540 ユーザーがネットワークに正常にログオンしました。

551 ユーザーがログオフプロセスを開始しました。

548 ログオンに失敗します。 信頼されたドメインのセキュリティ ID (SID) が、クライアントのアカウントドメイン SID と一致しません。

552 ユーザーが別のユーザーとして既にログオンしているときに、明示的な資格情報を使用してコンピューターに正常にログオンしました。



2020年7月30日木曜日

Windows10、2016のアカウント、グループの監査のイベントID

https://docs.microsoft.com/ja-jp/windows/security/threat-protection/auditing/event-4782


4720: ユーザーアカウントが作成されました。

4722: ユーザーアカウントが有効にされました。

4723 (S, F): アカウントのパスワードを変更しようとしました。

4724 (S, F): アカウントのパスワードのリセットが試みられました。

4725: ユーザーアカウントが無効にされました。

4726: ユーザーアカウントが削除されました。

4738: ユーザーアカウントが変更されました。

4740: ユーザーアカウントがロックアウトされました。

4765: SID 履歴がアカウントに追加されました。

4766 (F): アカウントに SID 履歴を追加しようとして失敗しました。

4767: ユーザーアカウントのロックが解除されました。

4780: ACL は、管理者グループのメンバーであるアカウントに設定されました。

4781: アカウントの名前が変更されました。

4794 (S, F): ディレクトリサービス復元モードの管理者パスワードを設定しようとしました。

4798: ユーザーのローカルグループメンバーシップが列挙されました。

5376: 資格情報マネージャーの資格情報がバックアップされました。

5377: 資格情報マネージャーの資格情報がバックアップから復元されました。

4782: アカウントのパスワードハッシュがアクセスされました。

____________________

4731: セキュリティ対応のローカルグループが作成されました。

4732: セキュリティが有効なローカルグループにメンバーが追加されました。

4733: セキュリティが有効なローカルグループからメンバーが削除されました。

4734: セキュリティ対応のローカルグループが削除されました。

4735: セキュリティが有効なローカルグループが変更されました。

4764: グループの種類が変更されました。

4799: セキュリティ対応のローカルグループメンバーシップが列挙されました。



2020年7月9日木曜日

ADFSの証明書はオレオレ証明書で良いのか?

結論から言うと検証としては大丈夫でしょうね。

ADFS上では証明書は4種類ある
・署名証明書-トークン
・サービス通信証明書
・SSL証明書  (Secure Sockets Layer)
・トークン-暗号化解除証明書
  
んで、オレオレ証明書で大丈夫なのかというと、、

運用環境で自己-署名された SSL 証明書を使用すると、アカウントパートナー組織の悪意のあるユーザーがリソースパートナー組織のフェデレーションサーバーを制御できるようになります。 このセキュリティリスクは、自己-署名入り証明書がルート証明書であることが原因で発生します

とある。

https://docs.microsoft.com/ja-jp/windows-server/identity/ad-fs/design/certificate-requirements-for-federation-servers

機能としてできるけど、、
セキュリティリスクあるってことね。  

2020年6月22日月曜日

ActiveDirectoryでの現在のディレクトリーサーバーが「利用不可」表示になる


ユーザーとコンピューター等でドメインコントローラの変更をしようとすると、
現在ログオンしているのがWIN03ですが見事に使用不可となっている。
その他はオンライン。

ログオンしているサーバーでみると自サーバーが利用不可となる。

原因は、自サーバーのTCPIPのプロパティのTCP/IPv6のチェックが入れるかどうか
入っていると自サーバーもオンラインになる。

なんで?

2020年6月17日水曜日

WindowsServer2016ドメイン環境下の時刻同期

今までの時刻同期

https://www.atmarkit.co.jp/ait/articles/1205/17/news135.html


時刻同期については、ずっと、こんな感じだと思っていましたが2016で変更がありました。

https://docs.microsoft.com/ja-jp/windows-server/networking/windows-time-service/accurate-time

ドメイン環境下ではPDCエミュレーターがTOPだが例外的に
ドメインの適切なタイム サーバーを示す GTIMESERV ドメイン フラグを持つ DC」
にすることができるようだ。

*以下、DC=ドメインコントローラ

GTIMESERV ドメイン フラグを持つ DC>PDC

ドメインの適切なタイム サーバーを示す GTIMESERV ドメイン フラグを持つ DC 
とはなんぞや?
と読んでいくと、、

 GPS ハードウェアが搭載されている サーバーでフラグを立てた(設定した)DCらしい。

完全にデータセンター規模を想定していますな。。。 

ちなみにMS推奨構成は、
Hyper-Vのホストが GTIMESERVを参照
PDCエミュレーターが Hyper-Vのホストを参照
 配下は今まで通り

 らしい。

2020年1月14日火曜日

ActiveDirectoryのDNS致命的なエラー

よく訳の分からん大手Sierに頼むとこうなってて呼ばれる。 という愚痴

https://social.technet.microsoft.com/Forums/ja-JP/bcab5a0f-6af7-411f-8e37-37022cd9ebd1/ad-dns-eventid4015-33268216293034012394124561252112540?forum=activedirectoryja

凄く強く断言して127.0.0.1をプライマリDNSに指定しろって言ってくることが多い。。

2020年1月10日金曜日

Symantec Endpoint Protection Ver14.2 環境で「も」Google Chrome 78~以降が利用できない問題

https://forest.watch.impress.co.jp/docs/news/1226294.html

と記載がありますが
環境によってはSEP Ver14.2でも起こります。

対処法は一緒でこれでした。

https://support.symantec.com/jp/ja/article.tech256047.html

Microsoft Egdeもなんだ。
といまさら気づく。