Wenn Sie in Active Directory verhindern möchten, dass sich ein Benutzer anmeldet, können Sie entweder sein Konto deaktivieren oder einfach sein Kennwort zurücksetzen. Wenn Sie jedoch einen Benutzer haben, der bereits an einer Arbeitsstation angemeldet ist, und Sie müssen verhindern, dass diese Benutzer so schnell wie möglich auf Ressourcen zugreifen können - wie geht das? Ich spreche von einer Notsituation, in der ein Arbeitnehmer mit sofortiger Wirkung entlassen wird und die Gefahr besteht, dass sie Schaden anrichten, wenn sie nicht sofort aus dem Netzwerk ausgesperrt werden.
Vor ein paar Tagen war ich mit einem ähnlichen Fall konfrontiert. Anfangs war ich mir nicht sicher, wie ich mich verhalten sollte. Das Verhindern des Benutzerzugriffs auf Netzwerkfreigaben ist einfach, reicht jedoch nicht aus. Schließlich habe ich den Zielcomputer mit dem Stop-Computer -ComputerName <name> -Force
PowerShell-Cmdlet ausgeschaltet und in meinem Fall das Problem behoben. In einigen Fällen ist dies jedoch möglicherweise nicht die beste Wahl. Sagen Sie, wenn der Benutzer, den Sie trennen möchten, an mehreren Arbeitsstationen oder auf einem Computer angemeldet ist, der einen wichtigen Dienst bereitstellt, und Sie ihn einfach nicht ausschalten können.
Was ist die bestmögliche Lösung, um aus der Ferne eine sofortige Benutzerabmeldung von allen Arbeitsstationen zu erzwingen? Ist das überhaupt in Active Directory möglich?
Antworten:
Beste Lösung: Ein Wachmann eskortiert die Person aus ...
Zweitbeste Lösung:
Ich habe dafür ein rudimentäres Batch-Skript geschrieben. Ich brauche auch welche
unixtools
auf dem Wegpsexec
.quelle
Nicht ganz AD-basiert, sollte aber tun, was Sie wollen.
Konto deaktivieren oder verfallen lassen
oder
Melden Sie dann den Benutzer von seinem Computer ab
Eine andere Möglichkeit, sich vom Benutzer abzumelden, ist die Verwendung eines integrierten Windows-Dienstprogramms über eine administrative Eingabeaufforderung
Dadurch wird die Sitzungs-ID 1 vom Remotecomputer abgemeldet. Wenn Sie die Sitzungs-ID nicht kennen (1 ist die Standardeinstellung), können Sie sie mit quser auf dem Remotecomputer suchen.
quelle
shutdown
Befehl wird standardmäßig nicht beendet, sondern meldet den Benutzer ab .Sie können die Sitzung des Benutzers remote mit wmic sperren:
1 - Ändern Sie zuerst das Benutzerpasswort:
2 - Deaktivieren Sie dann das Konto:
3 - Trennen Sie dann die Benutzersitzung:
Dies hat einen Mehrwert, da Sie die aktuelle Benutzersitzung nicht verlieren und daher beim Entsperren der Workstations sehen können, ob er versucht hat, etwas Böses zu tun, bevor er zur Tür eskortiert wird.
Alle Credits für Command Line Kung Fu Blog . Es gibt eine Menge verrückter Dinge im Zusammenhang mit Sicherheit und Forensik!
UPDATE: Die ersten beiden Schritte richten sich an lokale Benutzer. In einer Active Directory-Umgebung ist es tatsächlich einfacher, das Konto zu deaktivieren und das Kennwort in AD zu ändern. Führen Sie dann den dritten Befehl für die IP-Adresse des böswilligen Benutzers aus.
quelle
wmic..."tsdiscon"
funktioniert der Befehl nur unter XP . Unter Vista + kann dieser Befehl die Konsolensitzung nicht trennen.Ändern Sie einfach die Anmeldestunden in Anmeldeverweigerung für alle Stunden in den Benutzereigenschaften. Dadurch werden sie sofort von dem Ort abgemeldet, an dem sie angemeldet sind.
quelle