WMIベースのユーザー認識によってマッピングされていないユーザー

Prev Next

問題

User Awarenessの設定後、アクセス > User AwarenessでWMIコントローラーの接続テストが成功したことを確認しても、いくつかのユーザーがまだ識別されていません。

解決策

1. ドメインコントローラーで監査ポリシーを確認する

各ドメインコントローラのローカルセキュリティポリシーで、「監査アカウントログオンイベント」および「監査ログオンイベント」が「成功」に設定されていることを確認してください。 

ローカルセキュリティポリシー設定の「セキュリティ設定 > ローカルポリシー > 監査ポリシー」内に監査ポリシーがあります。

注: 監査ポリシーはGPOによって管理される可能性があります。 監査アカウントログオンイベントが「監査なし」に設定され、ポリシーがGPOによって管理されている場合は、GPO内で設定を編集する必要があります。 ローカルセキュリティポリシーで設定を変更することはできません。

ログオンイベントが成功に設定されている場合は、DCのイベントビューアでイベントを確認できます。 CatoはUser Awarenessのために次のイベントIDを読み取ります:

  • 4624

  • 4768

  • 4769

  • 4770

  • 5140

  • 5145

2. Cato管理アプリケーションのリアルタイム同期用WMIコントローラーにすべてのドメインコントローラーを追加していることを確認してください

監査イベントはドメインコントローラー間で複製されないため、ユーザーが認証する可能性のあるすべてのDCをCato管理アプリケーションのリアルタイム同期用WMIコントローラー設定に追加する必要があります。 設定に追加されていないDCに対してユーザーが認証を行う場合、Catoはそのユーザーのログオンイベントを読み取ることができず、ユーザーは識別されません。

すべてのDCをCato管理アプリケーションに追加した後、すべての接続テストが成功することを確認してください。

3. ドメインコントローラーが起動しており、リソースが尽きていないことを確認する

WMIクエリを行うUser Awarenessに影響を与える可能性のあるドメインコントローラーのCPUやRAMのスパイクが発生していないことを確認してください。 ドメインコントローラがリソースを使い果たしている場合は、以下の手順に従ってください:

  • 可能であれば、サーバのRAMとCPU数を増やします。

  • サーバーにさらなる物理リソースを追加することができない場合は、以下の手順に従って、WMIプロバイダサービスのメモリを増やし、クォータを管理し、セキュリティイベントログのサイズを減らします:

    以下の手順に従って、セキュリティログのサイズ制限を1MBに減少させます:

    1. イベントビューアを開く

    2. イベントビューア > Windowsログ > セキュリティに移動

    3. セキュリティを右クリックしてプロパティをクリックします

    4. 最大ログサイズ(KB)を1024に設定する

    5. 最大イベントログサイズが達されたときは、必要に応じてイベントを上書き(最古のものを優先) またはログをアーカイブ、イベント上書きなしを選択します

    6. OKをクリックします

4. ユーザーがドメインコントローラーでログオンイベントを生成したかどうかを確認する。

ユーザーのコンピュータでコマンドプロンプトから次のコマンドをいずれか実行して、ユーザーがどのDCに認証したかを判断できます:

  • set l

  • echo %logonserver%

  • nltest/dsgetdc:domain.com

認証DCを確認した後、そのDCでイベントビューアを開き、Windowsログ > セキュリティに移動してください。 上記のリストにある例えば4624のようなログオンイベントIDのフィルターを追加し、その後、ユーザー名を検索してください。 

ユーザーに対して成功したログオンイベントを見つけ、そのDCがCato管理アプリケーションでリアルタイム同期接続テストに合格した場合、UAはユーザーを正常に機能しているはずです。 UAがまだ機能しない場合は、Catoサポートに連絡して支援を受けてください。

ユーザーに対する成功したログオンイベントが見つからない場合、ドメインに接続されたコンピュータでコマンドプロンプトからWMIクエリを実行して、ユーザーがコンピュータにログインしているかどうかを確認できます。

IPアドレスを使用したWMIクエリ:

WMIC /NODE: <IP address> COMPUTERSYSTEM GET USERNAME

例:

5. CMAでユーザーが有効にされていることを確認する

CMAにインポートされたユーザーは、IdP側でユーザーグループから削除するか、CMAで手動で無効にすることで無効化できます。 無効ステータスのユーザーはUAによってマッピングされません。

CMAでユーザーが有効にされていることを確認してください。