Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 32999

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

Утилиты для работы  с Active Directory 

Глава 9  297 

тем щелкните Add. Для удаления критерия поиска выберите его в списке и 
щелкните Remove.

Список доступных атрибутов очень велик, поэтому для облегчения по-

иска выберите в раскрывающемся списке Class класс, к которому отно-
сится атрибут. После этого в списке останутся только атрибуты, соответ-
ствующие схеме данного класса. Атрибуты, имеющие отображаемые имена, 
отображаются первыми, а перечень остальных находится под заголовком 
Advanced—. Имейте в виду, что имя класса не используется фильтром, 
а служит только для облегчения поиска атрибутов в раскрывающемся 
списке.

Указав критерии поиска, щелкните кнопку Search — панель результатов 

заполнится путями к найденным объектам. Дважды щелкнув объект, можно 
перейти к нему в главном окне.

Для сохранения критериев поиска щелкните кнопку Save. Искомое имя 

появится в меню Search. Можно переименовать или удалить сохраненный 
результат поиска через контекстное меню, которое открывается щелчком 
правой кнопкой по сохраненному элементу поиска в меню Search.

Снимки

Можно использовать AdExplorer и для сохранения снимков базы данных 
Active Directory. Впоследствии такие снимки можно открывать с помощью 
AdExplorer для проверки и поиска объектов и атрибутов Active Directory в ав-
тономном режиме. Также можно сравнивать снимки в поисках отличающих-
ся объектов, атрибутов и разрешений. Учтите, что AdExplorer делает снимки 
только контекстов, конфигурации и схемы именования по умолчанию.

Для сохранения снимка щелкните кнопку Save на панели инструмен-

тов или выберите Create Snapshot (Создать снимок) в меню File. Окно 
Snapshot позволяет добавлять комментарии к снимку, указывать место со-
хранения снимка и замедлять проверку дерева объектов Active Directory для 
снижения расхода ресурсов контроллера целевого домена.

Загрузив сохраненный снимок (через описанное выше окно Connect To 

Active Directory), можно искать в нем и просматривать его как при подклю-
чении к базе данных онлайн. Учтите, что снимки доступны только для чте-
ния, и вносить в них какие-либо изменения нельзя.

После загрузки снимка вы можете сравнить его с другим снимком. 

Выделите любой объект снимка, а затем выберите Compare Snapshot в 
меню Compare, чтобы отобразить окно формирования критериев Compare 
Snapshots 
(рис. 9-8). Выберите другой снимок, чтобы сравнить его с загру-
женным снимком. Можно указать классы и атрибуты, по которым будет 
проводиться сравнение, выбрав их из списков классов и атрибутов. Если вы 
хотите запомнить класс и атрибут для последующих сравнений, щелкните 
кнопку Save и введите имя — это имя появится в меню Compare. Щелкните 
кнопку Compare, чтобы начать сравнение.

SIN_ch_09.indd   297

27.12.2011   14:32:59


background image

298  Часть 

II   

Работа с утилитами

Рис. 9-8.  Окно формирования критериев Compare Snapshots

После завершения сравнения выводится перечень различий, как показа-

но на рис. 9-9. При двойном щелчке различия AdExplorer выполняет пере-
ход к объекту внутри загруженного снимка. Для изменения сравнения щел-
кните кнопку New Compare  (Новое сравнение), чтобы вернуться в окно 
формирования критериев.

Рис. 9-9.  Окно результатов Compare Snapshots

Выберите  Compare Snapshot Security  (Сравнить защиту в снимках) в 

меню Compare, чтобы сравнить разрешения объектов в загруженных сним-
ках. После запуска сравнения дважды щелкните найденное различие — от-
кроется окно Effective Permissions Comparison (Сравнение действующих 
разрешений)
 с различиями разрешений и полным списком разрешений в 
снимках 1 и 2.

SIN_ch_09.indd   298

27.12.2011   14:32:59


background image

Утилиты для работы  с Active Directory 

Глава 9  299 

Можно написать сценарий для AdExplorer, чтобы создавать снимки во 

время запуска программы, добавив  к командной строке параметр -snapshot
Для этого нужны два параметра: строка подключения и путь к снимку. 
Connection string — это всего лишь имя сервера. Пустые двойные кавычки 
задают сервер каталогов по умолчанию. Указать альтернативные учетные 
данные для соединения невозможно. Для получения снимка домена по 
умолчанию с помощью текущих учетных данных используйте следующую 
команду:

adexplorer -snapshot «» c:\snapshots\snapshot1.dat

Конфигурация AdExplorer

Настройки AdExplorer хранятся в двух разделах реестра. Значение Eula-
Accepted  
хранится в разделе реестра HKCU\Software\Sysinternals\Active 
Directory Explorer. Остальные настройки AdExplorer, в том числе, Избранное, 
пути к снимкам и другие настройки диалогового окна, хранятся в разделе 
HKCU\Software\MSDART\Active Directory Explorer.

Ad Insight

AdInsight — это программа для мониторинга в режиме реального времени, 
отслеживающая вызовы LDAP API. Поскольку LDAP является коммуни-
кационным протоколом Active Directory, AdInsight идеально подходит для 
устранения неполадок клиентских приложений Active Directory.

AdInsight использует технологию «впрыскивания DLL» для перехвата 

вызовов библиотеки Wldap32.dll, которая является стандартной библиоте-
кой с низкоуровневыми функциями LDAP в Windows. На ней базируются 
библиотеки более высокого уровня, например, интерфейс ADSI. В отличие 
от инструментов для мониторинга сети, AdInsight перехватывает и интер-
претирует все вызовы клиентских API, включая те, которые не выполняют 
передачу данных на сервер.

AdInsight отслеживает все процессы, в которые может загрузить свой 

DLL-файл трассировки. Наиболее надежно программа работает, когда ее за-
пускают в том же контексте безопасности и на том же рабочем столе, что и 
отслеживаемое приложение. Если клиентское приложение не обладает пра-
вами администратора, то AdInsight также не будет обладать ими.

Для отслеживания служб Windows необходимо запустить AdInsight в се-

ансе 0 служб терминалов. В компьютерах под управлением Windows XP и 
Windows Server 2003 это выполняется, когда пользователь AdInsight входит 
в систему через консоль, однако в Windows Vista и выше рабочий стол инте-
рактивного пользователя никогда не находится в сеансе 0. Можно запустить 
AdInsight в сеансе 0 с помощью следующей команды PsExec с правами ад-
министратора:

psexec -d -i 0 adinsight.exe

SIN_ch_09.indd   299

27.12.2011   14:33:00


background image

300  Часть 

II   

Работа с утилитами

В этом случае AdInsight сможет ввести свою трассировочную DLL в дру-

гие процессы сеанса 0, включая службы Windows.

Имейте в виду, что DLL, вводимая AdInsight в другие процессы, не вы-

гружаются без риска краха процесса, поэтому введенная DLL остается в па-
мяти процесса до его завершения. Эта DLL обычно не вызывает проблем с 
хост-процессами, но лучше выполнить перезагрузку после завершения ис-
пользования AdInsight.

Захват данных AdInsight

Программа AdInsight запускается в режиме захвата и сразу же начинает от-
слеживать вызовы LDAP API в других процессах и отображать информа-
цию о них в своем главном окне. Как показано на рис. 9-10, верхняя панель 
AdInsight — панель событий — представляет собой таблицу, где каждая стро-
ка обозначает отдельное событие LDAP. Панель дополнительных сведений, 
расположенная под ней, содержит подробную информацию о параметрах 
события, выбранного на панели событий. По умолчанию включена авто-
прокрутка, так что, по мере захвата новых событий, выполняется прокрут-
ка дисплея для их отображения. Можно выключить автопрокрутку с помо-
щью меню View, нажав комбинацию клавиш Ctrl+A или щелкнув кнопку 
Autoscroll  на панели инструментов. Аналогичным способом можно вклю-
чать и выключать режим захвата в меню File путем нажатия комбинации 
клавиш Ctrl+E или щелчка кнопки Capture на панели управления.

Рис. 9-10. AdInsight

Допускается изменять размеры столбцов на обеих панелях, перетаски-

вая правую границу заголовка столбца. Также можно перемещать столбцы, 
перетаскивая их заголовки на новое место. Если данные в столбце не ото-
бражаются полностью, наведите указатель мыши на отображаемую часть, и 
весь текст будет отображен в подсказке.

Можно задать столбцы для отображения, выбрав пункт Select Columns в 

меню Options или в контекстном меню заголовка столбца. Выберите в окне 

SIN_ch_09.indd   300

27.12.2011   14:33:00


background image

Утилиты для работы  с Active Directory 

Глава 9  301 

Select Columns (рис. 9-11) столбцы, которые будут отображаться на панели 
событий и панели дополнительной информации.

Рис. 9-11.  Окно Select Columns

На панели событий могут отображаться следующие столбцы:

•  ID  Уникальный порядковый номер, присвоенный событию програм-

мой AdInsight. Пропуски в нумерации могут означать события, удален-
ные вследствие высокой активности или в результате фильтрации, пре-
пятствующей отображению ряда элементов.

•  Time  Время, когда произошло событие. По умолчанию отсчитывается 

от начала мониторинга программой AdInsight (о других параметрах ото-
бражения см. ниже).

•  Process  Имя и PID процесса, выполняющего вызов LDAP, и значок из 

файла-образа процесса.

•  Request  Имя вызванной функции LDAP. По умолчанию AdInsight ото-

бражает простое имя, например: open, search или get values. Для отображе-
ния реального имени функции LDAP, например ldap_open, ldap_search_s 
или
 ldap_get_values снимите флажок Show Simple Event Name (Отобра-
жать простое имя события)
 в меню Options.

•  Type  Показывает, является ли запрос синхронным или асинхронным.
•  Session  Описатель сеанса LDAP.
•  Event ID  Описатель события LDAP.
•  Domain Controller  Имя контроллера домена (если есть), к которому 

был направлен запрос. Если контроллер домена (DC) не был указан, за-
прос направляется ко всем DC сайта.

•  User  Учетная запись пользователя, используемая для доступа к серверу 

LDAP. Если контактов с сервером не было, данный столбец остается пустым.

•  Input  Данные, переданные процессом серверу LDAP вместе с запросом. 

Если передано несколько порций данных, AdInsight отображает в данном 
столбце одну из них. Все введенные данные, отправленные на сервер, ото-
бражаются на панели подробностей.

SIN_ch_09.indd   301

27.12.2011   14:33:00