![Active Directory ドメイン信頼 - ユーザー監査: Dom-A の AD ユーザー (Dom-B の AD グループ内)](https://rvso.com/image/747334/Active%20Directory%20%E3%83%89%E3%83%A1%E3%82%A4%E3%83%B3%E4%BF%A1%E9%A0%BC%20-%20%E3%83%A6%E3%83%BC%E3%82%B6%E3%83%BC%E7%9B%A3%E6%9F%BB%3A%20Dom-A%20%E3%81%AE%20AD%20%E3%83%A6%E3%83%BC%E3%82%B6%E3%83%BC%20(Dom-B%20%E3%81%AE%20AD%20%E3%82%B0%E3%83%AB%E3%83%BC%E3%83%97%E5%86%85).png)
信頼できる企業のワークフローのために、次のような AD ドメイン信頼をいくつかインストールしました。
すべての AD ユーザーを含む 1 つの Active Directory「マスター ドメイン」: Dom-A.extra.com
異なる企業 (企業ドメイン)、コンピューター、ファイル サーバーおよびドメイン ログオン アクセスのグループ用の 5 つの追加 Active Directory。
Dom-1.intra
Dom-2.intra
Dom-3.intra
Dom-4.intra
Dom-5.intra
作業中の「ユーザー<->グループ」マッピング: ユーザー (マスター ドメインから) は、ローカル ドメイン セキュリティ グループ (企業ドメインから) にあります。
ユーザーを監査して権限を一覧表示するには、すべてのグループを確認する必要があります。
例:
user-1 (from master-domain..) has groupmembership:
Domain: Dom-A.extra.com
Group: all-chat
Group: all-pub
Group: all-vpn
Domain: Dom-1.intra
Group: filesrv_A
Domain: Dom-2.intra
Group: remote_B
Domain: Dom-3.intra
Group: filesrv_C
ユーザー タブでは、groupmembership
ドメイン ローカル グループのみが表示され、ドメイン信頼からのリモート グループは表示されません。
ドメイン信頼グループを見ると、ad-users が表示されますが、これは実際には監査のようなものではありません。
ps
のようなコマンドをいくつかテストしましたget-adgroupmember
が、それらはすべてユーザーをフィルタリングするか(信頼されたドメインにはユーザーがいません)、ローカル グループのみを表示します(マスター ドメイン上)。
助言がありますか?