ローカルユーザーアカウントが作成されるとWindowsはログに記録しますか

ローカルユーザーアカウントが作成されるとWindowsはログに記録しますか

新しいユーザー アカウントが作成され、管理者のローカル グループに追加されたときに、Windows がそれを記憶するか、ログに記録するか (おそらくイベント ビューアー) を知りたいです。

たとえば、ネットワーク アカウント ユーザーが、というマシン上にローカル ユーザーを作成しanonuser、コマンド ラインを通じてそれを管理者のローカル グループに追加します。別のユーザーが誰が作成したかを確認したい場合は、anonuserそれが可能でしょうか。

答え1

ユーザーを作成したユーザーを確認するにはどうすればいいですか?

イベント ID 4720 を探します: ユーザー アカウントが作成されました:

4720: ユーザーアカウントが作成されました

  • 件名: で識別されるユーザーが、新しいアカウント: で識別されるユーザーを作成しました。

  • 属性には、アカウントの作成時に設定されたプロパティの一部が表示されます。アカウントは最初は無効になっていることに注意してください。

  • このイベントは、ローカル SAM アカウントとドメイン アカウントの両方に対して記録されます。

  • このイベントの後、残りのプロパティがパンチダウンされ、パスワードが設定され、アカウントが最終的に有効になるため、他の一連のユーザー アカウント管理イベントが表示されます。

主題:

アクションを実行したユーザーとログオン セッション。

  • セキュリティ ID: アカウントの SID。
  • アカウント名: アカウントのログオン名。
  • アカウント ドメイン: ドメイン、またはローカル アカウントの場合はコンピューター名。
  • ログオン ID は、ログオン セッションを識別する半一意の (再起動間で一意の) 番号です。ログオン ID を使用すると、ログオン イベント (4624) や、同じログオン セッション中に記録された他のイベントと後方相関させることができます。

イベントのカテゴリとサブカテゴリの完全なリストについては、以下のソース リンクを参照してください。

ソース4720: ユーザーアカウントが作成されました


管理者のローカル グループにユーザーを追加したユーザーを確認するにはどうすればよいですか?

イベント ID 4732 を探します: セキュリティが有効なローカル グループにメンバーが追加されました:

4732: セキュリティが有効なローカル グループにメンバーが追加されました

  • 件名: のユーザーが、メンバー: のユーザー/グループ/コンピューターをグループ: のセキュリティ ローカル グループに追加しました。

  • このイベントは、Active Directory ドメイン ローカル グループの場合はドメイン コントローラーに、ローカル SAM グループの場合はメンバー コンピューターに記録されます。グループがドメイン グループか SAM グループかは、グループ ドメイン: とコンピューター: の名前を比較することで判断できます。一致する場合は SAM グループ、異なる場合はドメイン グループです。

アクティブディレクトリ

  • Active Directory ユーザーとコンピューターでは、「セキュリティが有効」なグループは単にセキュリティ グループと呼ばれます。AD には、セキュリティ グループと配布グループの 2 種類のグループがあります。配布 (セキュリティが無効) グループは Exchange の配布リスト用であり、アクセス許可や権限を割り当てることはできません。セキュリティ (セキュリティが有効) グループはアクセス許可、権限、配布リストとして使用できます。ドメイン ローカル グループとは、そのドメイン内のオブジェクトへのアクセスのみをグループに許可できますが、信頼されたドメインのメンバーは誰でも含めることができることを意味します。

ローカルSAM

  • すべてのグループは、コンピューターの SAM 内のセキュリティ グループです。ローカル SAM グループには、ローカル コンピューター上のオブジェクトへのアクセスのみを許可できますが、ローカル SAM および信頼されたドメインのメンバーを含めることができます。

主題:

アクションを実行したユーザーとログオン セッション。

  • セキュリティ ID: アカウントの SID。
  • アカウント名: アカウントのログオン名。
  • アカウント ドメイン: ドメイン、またはローカル アカウントの場合はコンピューター名。
  • ログオン ID は、ログオン セッションを識別する半一意の (再起動間で一意の) 番号です。ログオン ID を使用すると、ログオン イベント (4624) や、同じログオン セッション中に記録された他のイベントと後方相関させることができます。

イベントのカテゴリとサブカテゴリの完全なリストについては、以下のソース リンクを参照してください。

ソース4732: セキュリティが有効なローカル グループにメンバーが追加されました


参考文献

関連情報