使用“Run as administrator”运行程序时AD LastLogonDate未更新的问题咨询
"Run as administrator"运行程序时AD LastLogonDate未更新的问题咨询
各位好,想请教一个AD账号登录记录的问题:
我在AD环境里维护着两类用户账号:
- 普通用户账号(比如
CONTOSO\Panki):用于日常登录客户端、运行Office等常规办公程序 - 独立的本地管理员账号(比如
CONTOSO\Panki.admin):这类账号专门用来做系统配置操作,所有同类型的管理员账号都放在单独的AD OU中
为了降低这类高权限账号的风险,我写了一个脚本,逻辑是检查账号的LastLogonDate,如果超过设定的时间范围没有登录记录,就自动禁用该账号。
但最近我发现一个问题:当用户用Run as administrator(以管理员身份运行)功能启动程序时,AD里完全不会记录这个登录事件。
我知道LastLogonTimestamp在不同域控制器之间可能存在不一致,而且可靠性不高,但我已经检查了所有本地DC,甚至我们内部的审计引擎,都没有记录到我今天用panki.admin账号以管理员身份启动cmd.exe的操作——完全找不到这个登录的痕迹。
我猜测这可能和这种操作的验证流程有关,但还没理清具体原因。想问问大家有没有遇到过类似的情况?该怎么才能准确追踪这类"以管理员身份运行"的管理员账号使用记录,避免误禁用还在正常使用的账号呢?
备注:内容来源于stack exchange,提问作者Panki
相关产品推荐
相关产品推荐

