Tipp & Trick

Inaktive Active-Directory-Benutzer mit PowerShell finden

AdministratorMittel

Alle AD-Konten identifizieren, die sich seit mehr als 90 Tagen nicht mehr angemeldet haben – schnell, zentral und CSV-exportierbar.

Problemstellung

Sie möchten herausfinden, welche Benutzerkonten seit mehr als 90 Tagen nicht mehr verwendet wurden. Im Active Directory ist diese Information vorhanden, aber über die grafische Oberfläche nur schwer zentral auszuwerten.

Lösung

Voraussetzungen: RSAT / ActiveDirectory-Modul, gültige Delegation auf die AD-Domain. Skript:
powershell
Import-Module ActiveDirectory
$Cutoff = (Get-Date).AddDays(-90)
Get-ADUser -Filter { Enabled -eq $true } `
  -Properties LastLogonDate, DistinguishedName |
  Where-Object { $_.LastLogonDate -lt $Cutoff } |
  Select-Object Name, SamAccountName, LastLogonDate, DistinguishedName |
  Export-Csv -Path C:\Temp\InactiveUsers.csv -NoTypeInformation -Encoding UTF8
Ergebnis: Eine CSV-Datei mit allen aktiven Konten, die sich seit mehr als 90 Tagen nicht mehr angemeldet haben. Betriebshinweise: LastLogonDate wird nur alle 14 Tage repliziert – für exakte Werte LastLogonTimestamp je Domain-Controller abfragen.
Sprachepowershell
PowerShell-Version5.1 / 7.x
BetriebssystemeWindows Server 2019+, Windows 11
VoraussetzungenActiveDirectory PowerShell-Modul (RSAT), Leserechte in der AD-Domäne
Passende Dienstleistungidentity-access-management
AutorHubert Inderwildi