Para detectar alterações de conta de usuário no Active Directory, você precisa habilitar as diretivas de auditoria no GPO de diretiva de segurança do controlador de domínio padrão. Ative a política de auditoria "Auditoria de gerenciamento de contas de usuários".
Depois, você pode procurar eventos como criação de conta de usuário, conta de usuário excluída ou conta de usuário alterada, etc.
Aqui encontrei uma postagem informativa que permite, em etapas, registrar as alterações feitas no Active Directory: link
Espero que isso ajude!