Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] Не работает политика паролей. (http://forum.oszone.net/showthread.php?t=212047)

goldsmith 27-07-2011 14:25 1720870

Не работает политика паролей.
 
Всем привет!
Ситуация такая: есть домен на 2008 R2 standart, с помощью консоли групповой политики, на один из контейнеров задал новую групповую политику которой задал: Максимальный и минимальный срок действия пароля, минимальную длину пароля именно для этого контейнера, поставил её принудительно но она почему то не работает, где капать подскажите? как сделать что бы она работала?

dmitryst 27-07-2011 14:35 1720874

Цитата:

Цитата goldsmith
поставил её принудительно но она почему то не работает »

откуда наследуется? Может, вышестоящая настройка перекрывает вашу.

zero55 27-07-2011 14:45 1720878

посмотрите через rsop.mcs что именно действует.

Telepuzik 27-07-2011 16:19 1720936

Цитата:

Цитата goldsmith
именно для этого контейнера »

Если вы хотите применить политику паролей только к одному контейнеру тогда необходимо использовать Fine Grained Password Policy.

snark 27-07-2011 16:46 1720956

Еще в тему: ссылка

Ivan Bardeen 27-07-2011 18:57 1721025

Цитата:

Цитата goldsmith
Ситуация такая: есть домен на 2008 R2 standart, с помощью консоли групповой политики, на один из контейнеров задал новую групповую политику которой задал: Максимальный и минимальный срок действия пароля, минимальную длину пароля именно для этого контейнера, поставил её принудительно но она почему то не работает, где капать подскажите? как сделать что бы она работала? »

Вообще-то она работает, но так как вы распространили ее на OU - то она работает для учетных записей, созданных локально на компьютерах внутри этого OU (меняли то настройки политики в разделе computer configuration, так чего ждать-то, что политика применится к пользователям)
У вас будет ожидаемый результат, если вы поменяете настройки в политике DDP или DDCP или, как сказали выше использовав Fine Grained Password Policy при режиме работы домена не ниже WS 2008.

goldsmith 29-07-2011 19:39 1722483

Ребят я разобрался причина бональна, оказытся стояла галка "Срок действия пароля учетной записи не ограничен".
у всех по убирал эту галку и все заработало.
Всем спасибо, статьи очень интересны сохранил для себя.

goldsmith 05-09-2012 14:11 1983491

Решили Настроить централизованно одну общую политику паролей, на весь домен.
поетому взяли дефолную политику и там пока для теста выстовили так:


больше ни каких кроме дефолтной политики нет. так что ни кто ничего не перекрывает.

и решили проверить получится ли сменить пароль, при смени встречает такое сообщение: "Не удается обновить пароль. Введенный пароль не обеспечивает требованиям домена к длине пароля, его сложности и истории обновления"

gpupdate /force на машине НЕ помогает.

подскажите в чем загвоздка где копать??

WindowsNT 05-09-2012 14:13 1983492

"Не определено" означает "оставить, как было". Если раньше было сказано "вести историю 5 последних паролей", то настройка "не определено" просто сохраняет текущее положение вещей, а не переопределяет его.

Более того, положение "не определено" позволяет локальной политике взять верх. А что в ней?

goldsmith 05-09-2012 14:26 1983507

т.е. Локальна на домене прекрывает дефолтную по паролям если значение не определено стоит???

выглядит так:

Iska 05-09-2012 14:36 1983518

Цитата:

Цитата WindowsNT
"Не определено" означает "оставить, как было". Если раньше было сказано "вести историю 5 последних паролей", то настройка "не определено" просто сохраняет текущее положение вещей, а не переопределяет его. »

Отчего так?

Цитата:

Цитата goldsmith
т.е. Локальна на домене прекрывает дефолтную по паролям если значение не определено стоит??? »

Локальная на машине не перекрывает доменную, когда доменная есть. У Вас доменная не определена. Потому используется только локальная. О чём и было сказано выше.

goldsmith 05-09-2012 14:39 1983523

Цитата:

Цитата Iska
Цитата goldsmith:
т.е. Локальна на домене прекрывает дефолтную по паролям если значение не определено стоит??? »
Локальная на машине не перекрывает доменную, когда доменная есть. У Вас доменная не определена. Потому используется только локальная. О чём и было сказано выше. »

ЛОКАЛЬНАЯ на конкретной машине получается???

и что означает параметр
"Связь включена"
и
"Принудительный"

???

Iska 05-09-2012 15:04 1983534

Цитата:

Цитата goldsmith
и что означает параметр "Связь включена" и "Принудительный" ??? »

Думаю, Вам лучше знать ;):
Цитата:

Цитата goldsmith
поставил её принудительно »


goldsmith 05-09-2012 15:09 1983537

просто разницы не вижу. что принудительно что без... не работает ни так ни так.

Цитата:

Цитата Iska
У Вас доменная не определена. Потому используется только локальная. О чём и было сказано выше. »

выставил значения:


выдает тоже сообщение.... что не возможно обновить.

Telepuzik 05-09-2012 22:55 1983825

goldsmith,
Покажите скрин политики где показано к каким объектам применяется политика и фильтр безопасности для данной политике покажите.

goldsmith 06-09-2012 07:26 1983937



Политика, Файрвол в ней отключен брэндмауэр больше нет никаких настроек.

Telepuzik 06-09-2012 09:17 1983968

goldsmith,
К OU Domain Controllers какие политики применяются?

goldsmith 06-09-2012 09:48 1983984

Telepuzik,




snark 06-09-2012 10:02 1983997

goldsmith, скажите, пожалуйста — какова цель вашей политики? Беспарольный вход по всему домену?

goldsmith 06-09-2012 10:14 1984005

snark,
нет, цель наоборот сделать политику для всего домена.
длина минимум 6
срок действия месяц.
что бы напоминал о смене пароля. и т.д.
я в плане эксперимента это сделал.
просто какой то сыр бор с паролями с этими кто может менять кто не может, кто то может поставить пароль, кто то сложный.
вроде всего две политики и все. но она не работает и то.

snark 06-09-2012 10:41 1984019

goldsmith, какие это "две политики"?
Политика для всего домена делается в ветке "Default Domain Policy — Конфигурация компьютера — Политики — Конфигурация Windows — Параметры безопасности — Политики учетных записей — Политика паролей". Выставьте как на скриншоте (только укажите 30 дней и 6 знаков)



Всё, более ничего не нужно делать, политика пойдет на всех прошедших проверку в домене (и на контроллеры тоже, они берут политику паролей именно из Default Domain Policy, а не из Default Domain Controllers Policy).
Хотите сделать отдельную настройку (скажем, длина пароля или сложность) для отдельной доменной группы — настраиваете политику PSO (ссылки на первой странице темы были). Но это при том условии, что функциональный уровень домена у вас не ниже 2008.

Чтобы система напоминала о смене пароля: Конфигурация компьютера — Политики — Конфигурация Windows — Параметры безопасности — Локальные политики — Параметры безопасности — Интерактивный вход в систему: напоминать пользователям об истечении срока действия пароля заранее. По умолчанию этот срок составляет 14 дней.

goldsmith 06-09-2012 16:13 1984228

snark, с данной настройкой получается пользователь сможет сменить пароль через 90 дней???

когда создаю учетку ставлю к примеру пароль: 123456789

позже пользователь хочет сменить на свой длинный его посылает нафиг... правильно я понял??

Telepuzik 06-09-2012 16:23 1984231

Цитата:

Цитата goldsmith
с данной настройкой получается пользователь сможет сменить пароль через 90??? »

Нет, пользователь сможет сменить пароль через 1 день, обязан будет сменить через 90 дней.
Цитата:

Цитата goldsmith
когда создаю учетку ставлю к примеру пароль: 123456789 »

Нет не сможете т.к. включена политика что пароль должен отвечать требованиям сложности.
Цитата:

Цитата goldsmith
позже пользователь хочет сменить на свой длинный его посылает нафиг... правильно я понял?? »

Пользователь сможет поставить себе пароль через 1 день, любой который будет соответствовать политике паролей и сможет менять пароли не чаще чем раз в сутки.

snark 06-09-2012 22:52 1984464

Цитата:

Цитата goldsmith
позже пользователь хочет сменить на свой длинный его посылает нафиг... правильно я понял?? »

Тут важна не просто длина пароля. Под "требованиями сложности" понимается следующее: есть четыре группы символов — строчные буквы (a-z), прописные (A-Z), цифры (0-9) и знаки (/*-!"@ и пр.) — и для создания "сложного" пароля необходимо задействовать не менее трех групп символов из четырех.

Алексей_Максимов@fb 05-09-2013 18:03 2213291

Цитата:

Цитата snark
Еще в тему: ссылка »

Новая ссылка http://blog.it-kb.ru/2011/01/17/ad-d...-objects-psos/


Время: 11:09.

Время: 11:09.
© OSzone.net 2001-