2014-09-24 71 views

回答

1

Windows事件日志中认为会议的方面,而不是物理登录或注销,因为我们认为。例如,当登录用户由于不活动而使用超时的资源时,可能会触发注销事件。 Windows事件日志上的Not sure if you can rely,以查看物理登录/注销事件的历史报告。

另一个选项可能是与用户对象关联的Active Directory的lastLogofflastLogon属性。但是,它只会给你最近的注销或登录时间。如果这符合您的方案,请参阅this example了解如何阅读该属性。

对于历史报告,您至少需要确保审核已启用。然后,您可以添加简单的单行登录和注销脚本,每次用户物理登录或注销时都会写入日志文件。有关详情,请参阅this KB article

最后,您还可以使用ManageEngine调用Active Directory Audit的第三方产品。