Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf
Добавлен: 29.10.2018
Просмотров: 32999
Скачиваний: 742

Утилиты для работы с Active Directory
Глава 9 297
тем щелкните Add. Для удаления критерия поиска выберите его в списке и
щелкните Remove.
Список доступных атрибутов очень велик, поэтому для облегчения по-
иска выберите в раскрывающемся списке Class класс, к которому отно-
сится атрибут. После этого в списке останутся только атрибуты, соответ-
ствующие схеме данного класса. Атрибуты, имеющие отображаемые имена,
отображаются первыми, а перечень остальных находится под заголовком
—Advanced—. Имейте в виду, что имя класса не используется фильтром,
а служит только для облегчения поиска атрибутов в раскрывающемся
списке.
Указав критерии поиска, щелкните кнопку Search — панель результатов
заполнится путями к найденным объектам. Дважды щелкнув объект, можно
перейти к нему в главном окне.
Для сохранения критериев поиска щелкните кнопку Save. Искомое имя
появится в меню Search. Можно переименовать или удалить сохраненный
результат поиска через контекстное меню, которое открывается щелчком
правой кнопкой по сохраненному элементу поиска в меню Search.
Снимки
Можно использовать AdExplorer и для сохранения снимков базы данных
Active Directory. Впоследствии такие снимки можно открывать с помощью
AdExplorer для проверки и поиска объектов и атрибутов Active Directory в ав-
тономном режиме. Также можно сравнивать снимки в поисках отличающих-
ся объектов, атрибутов и разрешений. Учтите, что AdExplorer делает снимки
только контекстов, конфигурации и схемы именования по умолчанию.
Для сохранения снимка щелкните кнопку Save на панели инструмен-
тов или выберите Create Snapshot (Создать снимок) в меню File. Окно
Snapshot позволяет добавлять комментарии к снимку, указывать место со-
хранения снимка и замедлять проверку дерева объектов Active Directory для
снижения расхода ресурсов контроллера целевого домена.
Загрузив сохраненный снимок (через описанное выше окно Connect To
Active Directory), можно искать в нем и просматривать его как при подклю-
чении к базе данных онлайн. Учтите, что снимки доступны только для чте-
ния, и вносить в них какие-либо изменения нельзя.
После загрузки снимка вы можете сравнить его с другим снимком.
Выделите любой объект снимка, а затем выберите Compare Snapshot в
меню Compare, чтобы отобразить окно формирования критериев Compare
Snapshots (рис. 9-8). Выберите другой снимок, чтобы сравнить его с загру-
женным снимком. Можно указать классы и атрибуты, по которым будет
проводиться сравнение, выбрав их из списков классов и атрибутов. Если вы
хотите запомнить класс и атрибут для последующих сравнений, щелкните
кнопку Save и введите имя — это имя появится в меню Compare. Щелкните
кнопку Compare, чтобы начать сравнение.
SIN_ch_09.indd 297
27.12.2011 14:32:59

298 Часть
II
Работа с утилитами
Рис. 9-8. Окно формирования критериев Compare Snapshots
После завершения сравнения выводится перечень различий, как показа-
но на рис. 9-9. При двойном щелчке различия AdExplorer выполняет пере-
ход к объекту внутри загруженного снимка. Для изменения сравнения щел-
кните кнопку New Compare (Новое сравнение), чтобы вернуться в окно
формирования критериев.
Рис. 9-9. Окно результатов Compare Snapshots
Выберите Compare Snapshot Security (Сравнить защиту в снимках) в
меню Compare, чтобы сравнить разрешения объектов в загруженных сним-
ках. После запуска сравнения дважды щелкните найденное различие — от-
кроется окно Effective Permissions Comparison (Сравнение действующих
разрешений) с различиями разрешений и полным списком разрешений в
снимках 1 и 2.
SIN_ch_09.indd 298
27.12.2011 14:32:59

Утилиты для работы с Active Directory
Глава 9 299
Можно написать сценарий для AdExplorer, чтобы создавать снимки во
время запуска программы, добавив к командной строке параметр -snapshot.
Для этого нужны два параметра: строка подключения и путь к снимку.
Connection string — это всего лишь имя сервера. Пустые двойные кавычки
задают сервер каталогов по умолчанию. Указать альтернативные учетные
данные для соединения невозможно. Для получения снимка домена по
умолчанию с помощью текущих учетных данных используйте следующую
команду:
adexplorer -snapshot «» c:\snapshots\snapshot1.dat
Конфигурация AdExplorer
Настройки AdExplorer хранятся в двух разделах реестра. Значение Eula-
Accepted хранится в разделе реестра HKCU\Software\Sysinternals\Active
Directory Explorer. Остальные настройки AdExplorer, в том числе, Избранное,
пути к снимкам и другие настройки диалогового окна, хранятся в разделе
HKCU\Software\MSDART\Active Directory Explorer.
Ad Insight
AdInsight — это программа для мониторинга в режиме реального времени,
отслеживающая вызовы LDAP API. Поскольку LDAP является коммуни-
кационным протоколом Active Directory, AdInsight идеально подходит для
устранения неполадок клиентских приложений Active Directory.
AdInsight использует технологию «впрыскивания DLL» для перехвата
вызовов библиотеки Wldap32.dll, которая является стандартной библиоте-
кой с низкоуровневыми функциями LDAP в Windows. На ней базируются
библиотеки более высокого уровня, например, интерфейс ADSI. В отличие
от инструментов для мониторинга сети, AdInsight перехватывает и интер-
претирует все вызовы клиентских API, включая те, которые не выполняют
передачу данных на сервер.
AdInsight отслеживает все процессы, в которые может загрузить свой
DLL-файл трассировки. Наиболее надежно программа работает, когда ее за-
пускают в том же контексте безопасности и на том же рабочем столе, что и
отслеживаемое приложение. Если клиентское приложение не обладает пра-
вами администратора, то AdInsight также не будет обладать ими.
Для отслеживания служб Windows необходимо запустить AdInsight в се-
ансе 0 служб терминалов. В компьютерах под управлением Windows XP и
Windows Server 2003 это выполняется, когда пользователь AdInsight входит
в систему через консоль, однако в Windows Vista и выше рабочий стол инте-
рактивного пользователя никогда не находится в сеансе 0. Можно запустить
AdInsight в сеансе 0 с помощью следующей команды PsExec с правами ад-
министратора:
psexec -d -i 0 adinsight.exe
SIN_ch_09.indd 299
27.12.2011 14:33:00

300 Часть
II
Работа с утилитами
В этом случае AdInsight сможет ввести свою трассировочную DLL в дру-
гие процессы сеанса 0, включая службы Windows.
Имейте в виду, что DLL, вводимая AdInsight в другие процессы, не вы-
гружаются без риска краха процесса, поэтому введенная DLL остается в па-
мяти процесса до его завершения. Эта DLL обычно не вызывает проблем с
хост-процессами, но лучше выполнить перезагрузку после завершения ис-
пользования AdInsight.
Захват данных AdInsight
Программа AdInsight запускается в режиме захвата и сразу же начинает от-
слеживать вызовы LDAP API в других процессах и отображать информа-
цию о них в своем главном окне. Как показано на рис. 9-10, верхняя панель
AdInsight — панель событий — представляет собой таблицу, где каждая стро-
ка обозначает отдельное событие LDAP. Панель дополнительных сведений,
расположенная под ней, содержит подробную информацию о параметрах
события, выбранного на панели событий. По умолчанию включена авто-
прокрутка, так что, по мере захвата новых событий, выполняется прокрут-
ка дисплея для их отображения. Можно выключить автопрокрутку с помо-
щью меню View, нажав комбинацию клавиш Ctrl+A или щелкнув кнопку
Autoscroll на панели инструментов. Аналогичным способом можно вклю-
чать и выключать режим захвата в меню File путем нажатия комбинации
клавиш Ctrl+E или щелчка кнопки Capture на панели управления.
Рис. 9-10. AdInsight
Допускается изменять размеры столбцов на обеих панелях, перетаски-
вая правую границу заголовка столбца. Также можно перемещать столбцы,
перетаскивая их заголовки на новое место. Если данные в столбце не ото-
бражаются полностью, наведите указатель мыши на отображаемую часть, и
весь текст будет отображен в подсказке.
Можно задать столбцы для отображения, выбрав пункт Select Columns в
меню Options или в контекстном меню заголовка столбца. Выберите в окне
SIN_ch_09.indd 300
27.12.2011 14:33:00

Утилиты для работы с Active Directory
Глава 9 301
Select Columns (рис. 9-11) столбцы, которые будут отображаться на панели
событий и панели дополнительной информации.
Рис. 9-11. Окно Select Columns
На панели событий могут отображаться следующие столбцы:
• ID Уникальный порядковый номер, присвоенный событию програм-
мой AdInsight. Пропуски в нумерации могут означать события, удален-
ные вследствие высокой активности или в результате фильтрации, пре-
пятствующей отображению ряда элементов.
• Time Время, когда произошло событие. По умолчанию отсчитывается
от начала мониторинга программой AdInsight (о других параметрах ото-
бражения см. ниже).
• Process Имя и PID процесса, выполняющего вызов LDAP, и значок из
файла-образа процесса.
• Request Имя вызванной функции LDAP. По умолчанию AdInsight ото-
бражает простое имя, например: open, search или get values. Для отображе-
ния реального имени функции LDAP, например ldap_open, ldap_search_s
или ldap_get_values снимите флажок Show Simple Event Name (Отобра-
жать простое имя события) в меню Options.
• Type Показывает, является ли запрос синхронным или асинхронным.
• Session Описатель сеанса LDAP.
• Event ID Описатель события LDAP.
• Domain Controller Имя контроллера домена (если есть), к которому
был направлен запрос. Если контроллер домена (DC) не был указан, за-
прос направляется ко всем DC сайта.
• User Учетная запись пользователя, используемая для доступа к серверу
LDAP. Если контактов с сервером не было, данный столбец остается пустым.
• Input Данные, переданные процессом серверу LDAP вместе с запросом.
Если передано несколько порций данных, AdInsight отображает в данном
столбце одну из них. Все введенные данные, отправленные на сервер, ото-
бражаются на панели подробностей.
SIN_ch_09.indd 301
27.12.2011 14:33:00