深信服社区»版块 安全类 行为管理AC 管理AC单点登录用户识别成域管理员的问题 ...

管理AC单点登录用户识别成域管理员的问题

查看数: 1840 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2020-1-17 11:46

正文摘要:

公司里所有用户都是标准用户,只有users权限的用户 在安装软件时需要域管理员权限才能安装当用管理员权限安装后,ac上的在线用户就变成了管理员的账号上线,导致用户无法上网!本来应该是a用户的上网权限上线,变成 ...

回复

新手043520 发表于 2020-1-21 16:54
楼主问的这个问题感觉以后我会用到啊
新手597453 发表于 2020-1-19 09:45
为楼主点赞,希望楼主多多分享干货!
新手669092 发表于 2020-1-17 23:02
已关注楼主,分享的经验对我很有帮助!
yhyh 发表于 2020-1-17 11:48
这个正常现象, 因为AC就是通过adsso去读取eventID里面的登录审计日志, 需要看AD域上记录到这些终端登录日志对应的用户名是什么

AC需要读取 在eventID事件处查询到的名称是计算机名称不是域用户名称, 需要查看域用户名称可以在运行输入wbemtest,回车查询,第5位是用户名,第18位是IP,此行为需要帐号有VMI权限 由于只是读取无法确认这就是实际的用户名,因此有导致实际的用户名被覆盖导致在线用户管理IP和域用户名称不匹配的情况
社区智能客服_欣欣 发表于 2020-1-17 12:07
回复jiangvince:您好~楼上正解,可以参考楼上所说的步骤查看内网用户的计算机名称哈~

另外咱们AC域监控单点登录和集成windows单点登录的区别是:
1、域监控单点登录是通过在内网某台终端上运行adsso程序,通过adsso程序来读取AD服务器上安全审核日志来单点认证用户的方式。其要求AD服务器开启用户登录、注销审核事件,放通adsso程序读取AD登录事件的权限。

2、集成windows单点登录是将设备也作为一个域用户加入域,客户端登录域之后通过打开网页来触发认证交互过程,设备要获取用户域信息来实现单点认证。
由于在线显示的认证方式是单点登录,不会区分具体是域监控还是集成windows方式的。为了提高单点登录的成功率,通常建议是两种单点登录结合一起配置哈。谢谢~