問題
User Awarenessの設定後、アクセス > User AwarenessでWMIコントローラーの接続テストが成功したことを確認しても、いくつかのユーザーがまだ識別されていません。
解決策
1. ドメインコントローラーで監査ポリシーを確認する
各ドメインコントローラのローカルセキュリティポリシーで、「監査アカウントログオンイベント」および「監査ログオンイベント」が「成功」に設定されていることを確認してください。
ローカルセキュリティポリシー設定の「セキュリティ設定 > ローカルポリシー > 監査ポリシー」内に監査ポリシーがあります。

注: 監査ポリシーはGPOによって管理される可能性があります。 監査アカウントログオンイベントが「監査なし」に設定され、ポリシーがGPOによって管理されている場合は、GPO内で設定を編集する必要があります。 ローカルセキュリティポリシーで設定を変更することはできません。
ログオンイベントが成功に設定されている場合は、DCのイベントビューアでイベントを確認できます。 CatoはUser Awarenessのために次のイベントIDを読み取ります:
4624
4768
4769
4770
5140
5145
2. Cato管理アプリケーションのリアルタイム同期用WMIコントローラーにすべてのドメインコントローラーを追加していることを確認してください
監査イベントはドメインコントローラー間で複製されないため、ユーザーが認証する可能性のあるすべてのDCをCato管理アプリケーションのリアルタイム同期用WMIコントローラー設定に追加する必要があります。 設定に追加されていないDCに対してユーザーが認証を行う場合、Catoはそのユーザーのログオンイベントを読み取ることができず、ユーザーは識別されません。
すべてのDCをCato管理アプリケーションに追加した後、すべての接続テストが成功することを確認してください。

3. ドメインコントローラーが起動しており、リソースが尽きていないことを確認する
WMIクエリを行うUser Awarenessに影響を与える可能性のあるドメインコントローラーのCPUやRAMのスパイクが発生していないことを確認してください。 ドメインコントローラがリソースを使い果たしている場合は、以下の手順に従ってください:
可能であれば、サーバのRAMとCPU数を増やします。
サーバーにさらなる物理リソースを追加することができない場合は、以下の手順に従って、WMIプロバイダサービスのメモリを増やし、クォータを管理し、セキュリティイベントログのサイズを減らします:
WMI MemoryPerHost の値を増やします(WMIクォータプロパティの最大値への増加を参照)。
以下の手順に従って、セキュリティログのサイズ制限を1MBに減少させます:
イベントビューアを開く
イベントビューア > Windowsログ > セキュリティに移動
セキュリティを右クリックしてプロパティをクリックします
最大ログサイズ(KB)を1024に設定する
最大イベントログサイズが達されたときは、必要に応じてイベントを上書き(最古のものを優先) またはログをアーカイブ、イベント上書きなしを選択します
OKをクリックします
4. ユーザーがドメインコントローラーでログオンイベントを生成したかどうかを確認する。
ユーザーのコンピュータでコマンドプロンプトから次のコマンドをいずれか実行して、ユーザーがどのDCに認証したかを判断できます:
set l
echo %logonserver%
nltest/dsgetdc:domain.com
認証DCを確認した後、そのDCでイベントビューアを開き、Windowsログ > セキュリティに移動してください。 上記のリストにある例えば4624のようなログオンイベントIDのフィルターを追加し、その後、ユーザー名を検索してください。

ユーザーに対して成功したログオンイベントを見つけ、そのDCがCato管理アプリケーションでリアルタイム同期接続テストに合格した場合、UAはユーザーを正常に機能しているはずです。 UAがまだ機能しない場合は、Catoサポートに連絡して支援を受けてください。
ユーザーに対する成功したログオンイベントが見つからない場合、ドメインに接続されたコンピュータでコマンドプロンプトからWMIクエリを実行して、ユーザーがコンピュータにログインしているかどうかを確認できます。
IPアドレスを使用したWMIクエリ:
WMIC /NODE: <IP address> COMPUTERSYSTEM GET USERNAME
例:

5. CMAでユーザーが有効にされていることを確認する
CMAにインポートされたユーザーは、IdP側でユーザーグループから削除するか、CMAで手動で無効にすることで無効化できます。 無効ステータスのユーザーはUAによってマッピングされません。
CMAでユーザーが有効にされていることを確認してください。
