320.06.70.037 [email protected]
Seleziona una pagina

Attributo Active Directory Last-Logon-Time-Stamp

da | Feb 11, 2010 | Microsoft Active Directory, Windows 2003 Server | 0 commenti

Questo attributo di Active Directory è stato introdotto con Windows 2003 e può essere utilizzato per individuare gli account inattivi.

Rispetto all’attributo lastLogon, questo nuovo attributo viene replicato su tutti i DC e quindi consente di individuare gli account inattivi senza interrogare tutti i DC del dominio.

E’ tuttavia necessario prestare particolare attenzione alle modalità con qui viene aggiornato, perché non tutti i metodi di logon aggiornano questo attributo e il valore memorizzato, con la configurazione di default, può differire da 9 a 14 giorni rispetto alla data di ultimo logon effettivo.

In altre parole illastLogonTimestamp non rappresenta effettivamente l’istante di ultimo accesso ma ne può costituire un’approssimazione. Per individuare la data effettiva di ultimo accesso è necessario interrogare il security Event Log dei DC.

Il lastLogonTimestamp è aggiornato in caso di logon interattivo o di network logon (con Windows 2003 SP1 o successivo), non è invece aggiornato in caso di Certificate Mapping tramite IIS o di utilizzo di IIS con .NET Passport.

Le regole di aggiornamento dell’attributo sono le seguenti: se la differenza tra la data corrente (cioè del momento in cui avviene il logon) e il valore dell’attributo ms-DS-Logon-Time-Sync-Interval diminuito di una percentuale casuale di 5 è maggiore o uguale al valore memorizzato in lastLogonTimestamp, allora l’attributo viene aggiornato.

L’uso di una percentuale casuale serve a ridurre il numero di aggiornamenti contemporanei e di conseguenza il carico di repliche necessario.

Se l’attributo ms-DS-Logon-Time-Sync-Interval assume un valore minore di 5, la componente casuale del calcolo non viene più applicata.

Su AD il valore minimo è 1, su ADAM/AD LDS è 0 (aggiorna ad ogni autenticazione). Se si agisce su questo attributo è necessario prestare attenzione agli effetti sulle repliche.

Un esempio di utilizzo di questo attributo è dato dal seguente comando, che restituisce l’elenco degli utenti che non effettuano più il logon da 4 settimane:


Invece il seguente comando permette di convertire in formato datetime il valore memorizzato nell’attributo e letto ad esempio via ADSI EDIT:

Raffaele Chiatto

Scritto da Raffaele Chiatto

Sono Raffaele Chiatto, un appassionato di informatica a 360°…
Mi sono avvicinato al mondo dell’informatica nel lontano 1996 con Windows 95 e da allora non ho più smesso di dedicarmi allo studio ed approfondimento di questo settore.
Laureato in Ingegneria Informatica nel 2009, lavoro nel campo dell’IT dal lontano 2001.

Link – Friends

Infrastrutture IT

English School

Act for Change

Graphic and Web solution

Esportare ed Importare tutti i record di una Zona DNS Microsoft da un DNS Server ad un altro

Il seguente tutorial mostra come è possibile automatizzare lo spostamento di tutti i record da una zona DNS ad un altra. Prima di illustrare i passi da seguire conviene leggere il seguente articolo che vi mostra tutte le opzioni del comando dnscmd EXPORT ZONA DNS Per...

leggi tutto

Errore 0x0000007e quando si connette con Windows 7 Professional una stampante agganciata a un Print Server Windows 2003

Oggi vedremo come risolvere il problema dell'errore 0x0000007e. Si utilizza un server di stampa Windows 2003 r2 32 bit (con Windows 2008 R2 si potrebbe presentare lo stesso problema) e una stampante HP Laserjet 3800 La stampante è stata configurata correttamente sul...

leggi tutto

Aggiungere un IP secondario alla scheda di rete impostando la sorgente di traffico in Windows Server 2008 R2

A quanti di voi è capitato di dover aggiungere un secondo IP alla scheda di rete di un server? Con il seguente comando è possibile aggiungere diversi IP sotto la medesima scheda di rete: netsh interface ipv4 add address "Nome interfaccia o numero" address=x.x.x.x...

leggi tutto

0 commenti

Invia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Translate »