Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] GPO - Изменения политик паролей не применяются на клиентах (http://forum.oszone.net/showthread.php?t=55372)

rooty 11-08-2005 09:38 347349

[решено] GPO - Изменения политики паролей не применяются на клиентах
 
День добрый!

Проблема следующая. Установлена система Windows 2003 Server Enterprise Edition SP1.
Один из режимов сервера - контроллер домена.
Все хорошо, но только вот изменения групповой политики домена почему-то не воспринимаются. Т.е. при задании юзеру пароля, требуется соблюдать "cimplexity requirements", хотя в политике это отключено.

Политика следующая:

Policy Policy Setting

Enforce password historн ----------------------- 0 passwords remembered
Maximum password age ------------------------- 365 days
Minimum password agу ------------------------- 0 days
Minimum password length ----------------------- 1 characters
Password must meet complexity requirements ---- Disabled
Store passwords using reversible encryption ------ Disabled

Пробовал создавать новые политики и задействовать их - безрезультатно.

Если кто что знает - выручайте...

RaZZoRRo 11-08-2005 09:50 347351

Secedit /?- пробовали ...??
или принудительно обновить Gpupdate /?

rooty 11-08-2005 10:06 347354

Только что попробовал

gpupdate /force

Никаких изменений. =(

SkyF 11-08-2005 10:38 347358

rooty
возьмите с www.microsoft.com утилиту GPMC (Group Policy Managment Console) и выполняем анализ работы групповых политик.
в частности для режима требования сложности мы сможем увидеть какая политика домена его включает. потом найти ее в домене и настроить как необходимо.

Цитата:

Политика следующая:

Policy Policy Setting
что это за политика? куда он прилинкована (домен или отдельное ОУ), какие еще политики есть в домене (или даже внутри этого ОУ).
Думаю, что требования сложности у вас настраивает политика безопасности домена по умолчанию (Defaul Domain Security Policy - доступная для изменения через Administrative tools), а вы , возможно, создали собственную политику, но ее приоритет ниже чем у встроенной, поэтому ее настройки (которые вы привели) и не применяются. В приципе и это решается. только нужно знать сколько политик у вас и где они.

Кроме того Windows Server 2003 имеется встроенный инструмент анализа политик - оснастка Resultant Set of Policy (доступ к ней через консоль MMC.EXE), которая является облегченной версией анализатора GPMC

RaZZoRRo
Цитата:

Secedit /?- пробовали ...??
нельзя его пробовать - тк используется Windows Server 2003, а в ней обновление политики только через команду gpupdate

rooty 11-08-2005 11:08 347365

Огромная СПАСИБА!!!

Скачал GPMC. Там сразу стало видно, что стоит фильтр на политику. Почему-то Defaul Domain Security Policy применялась только для администраторов домена. Добавил всех, затем: gpupdate /force. Теперь все замечательно.

Еще раз огромное спасибо за оперативную помощь!

RaZZoRRo 11-08-2005 14:17 347418

2 SkyF
вы правы ... secedit ... нельзя использовать..

Fighter 11-08-2005 14:39 347422

почему нельзя? можно и даже нужно =)
если имеется ввиду:
Цитата:

Gpupdate
Обновляет параметры локальной групповой политики и параметры групповой политики, сохраненные в Active Directory, в т. ч. параметры безопасности. Эта команда заменяет устаревший параметр /refreshpolicy команды secedit.
HelpSvc Windows 2003
а если Secedit используется для:
Цитата:

Настраивает и анализирует безопасность системы, сравнивая текущую конфигурацию хотя бы с одним шаблоном.
почему нет?


SkyF 11-08-2005 15:11 347432

Цитата:

почему нельзя? можно и даже нужно
в данном случае нельзя. тк нужно обновлять именно доменную политику.
в XP и 2003 это можно сделать только при помощи gpupdate.

secedit в этих системах уже не содержит ключа /refreshpolicy
Цитата:

а если Secedit используется для:

Цитата:
Настраивает и анализирует безопасность системы, сравнивая текущую конфигурацию хотя бы с одним шаблоном.
в том-то и соль, что у rooty такой необходимости нет.

Fighter 11-08-2005 16:02 347448

наверное с моей стороны приведена
не совсем корректная (чит. полная)) формулировка и выдержка из текста
действительно, командs secedit в след. версиях после Windows 2000
не имеет параметра /refreshpolicy и данная опция заменена
отдельной командой Gpupdate
и в данном случае:
>>secedit ... нельзя использовать..
загвоздка не в неВОЗМОЖНОСТИ использовать данную команду на данной ОС,
а скорее в ее необходимости и надобности в данном случае

SkyF 25-09-2005 14:48 358495


по дальнейшим вопросам обсуждения применения ОГП лучше идти вот сюда:
fix! ошибка 1024 Userenv Проблема с приминением GPO на членах домена.
тему пока не закрываю, но продолжайте там.

спасибо.

AlikPan 19-10-2005 11:17 365601

HELP ! Проблемы политики безопасности в домене
 
Домен WIN2000 SP3 (контроллер)+WIN2000 SP3, WIN2003(сервер)+AD+DHCP+DNS
Клиенты WIN98SE, WIN XP PRO (SP1)
Проблема вот в чём:
Не применяется политика безопасности в домене.
Устанавливаю политику паролей
длину пароля, время жизни и т.д.
Толку от этого ноль.
Хотя ранее работало. Не может быть такого, что на это повлияло включение
WIN2003 серверов в домен ?
Может есть соображения ??



AlikPan 19-10-2005 12:07 365626

rooty
Спасибо за оперативность.
Эту ссылку я видел, да вот только не понял как запустить
GPMC (Group Policy Managment Console)
на 2000 контроллере.
И почёму подломилось, вроде ничего не трогал уже давно.

AlikPan 19-10-2005 12:08 365628

Или не не обязательно на контроллере ?

rooty 19-10-2005 12:37 365637

gpresult запускали? Что пишется?

ЗЫ А PDC последние дни не перегружали?

AlikPan 19-10-2005 13:25 365661

rooty
Результат gpresult:

Microsoft (R) Windows (R) 2000 Operating System Group Policy Result tool
Copyright (C) Microsoft Corp. 1981-1999


Created on 19 октября 2005 г. at 13:14:23


Operating System Information:

Operating System Type: Domain Controller
Operating System Version: 5.0.2195.Service Pack 4
Terminal Server Mode: Remote Administration

###############################################################

User Group Policy results for:

CN=Administrator,CN=Users,DC=SRV,DC=local

Domain Name: SRV
Domain Type: Windows 2000
Site Name: Default-First-Site-Name

Roaming profile: (None)
Local profile: C:\Documents and Settings\Administrator

The user is a member of the following security groups:

SRV\Пользователи домена
\Все
BUILTIN\Администраторы
BUILTIN\Пользователи
SRV\AIS
SRV\Владельцы-создатели групповой политики
SRV\Администраторы домена
SRV\Администраторы схемы
SRV\Администраторы предприятия
\ЛОКАЛЬНЫЕ
NT AUTHORITY\ИНТЕРАКТИВНЫЕ
NT AUTHORITY\Прошедшие проверку


###############################################################

Last time Group Policy was applied: 19 октября 2005 г. at 13:13:52



###############################################################

Computer Group Policy results for:

CN=SERVER1,OU=Domain Controllers,DC=SRV,DC=local

Domain Name: SRV
Domain Type: Windows 2000
Site Name: Default-First-Site-Name


The computer is a member of the following security groups:

BUILTIN\Администраторы
\Все
BUILTIN\Пользователи
NT AUTHORITY\СЕТЬ
NT AUTHORITY\Прошедшие проверку
SRV\SERVER1$
SRV\Контроллеры домена
SRV\Издатели сертификатов
NT AUTHORITY\КОНТРОЛЛЕРЫ ДОМЕНА ПРЕДПРИЯТИЯ

###############################################################

Last time Group Policy was applied: 19 октября 2005 г. at 13:11:12
Group Policy was applied from: server1.SRV.local


===============================================================


The computer received "Registry" settings from these GPOs:

Политика локальной группы


===============================================================
The computer received "Security" settings from these GPOs:

Политика локальной группы
Отказ регистрации
Default Domain Controllers Policy


===============================================================
The computer received "EFS recovery" settings from these GPOs:

Политика локальной группы
********************************************



Кажется криминала не видно ?
оказывается SP4 (уже забыл) - не влияет ?
перевод домена из смешанного в основной - не влияет ?
перезагрузка PDC ничего не дает, да и явно PDC в WIN2000 как в NT4 нет
rooty

rooty 20-10-2005 08:52 365965

Елси я правильно понял, то вы запускали gpresult на контроллере под пользователем "Administrator". А вы проверяли применяется ли ваша политика для этого пользователя на контроллере? Попробуйте посмотреть параметры gpresult для пользователя и компьютера, с которомыми заведомо есть проблема с политикой.

AlikPan 21-10-2005 16:55 366510

Прошу прощения за долгое отсутствие, работы не в проворот.

rooty
Цитата:


Елси я правильно понял, то вы запускали gpresult на контроллере под пользователем "Administrator". А вы проверяли применяется ли ваша политика для этого пользователя на контроллере? Попробуйте посмотреть параметры gpresult для пользователя и компьютера, с которомыми заведомо есть проблема с политикой.
Именно так. А не применяется политика нигде, а именно 120-140 клиентов WIN98, WIN XP


Цитата:

не нужно заниматься самомодерацией
если вы хотите сообщить модераторам что либо,
воспользуйтесь соотв. возможностью и отправьте личное сообщение
??? В чём проблемы. По моим постам вроде подобного ничего небыло.

SkyF 22-10-2005 12:55 366761

AlikPan
Цитата:

Не применяется политика безопасности в домене.
Устанавливаю политику паролей
длину пароля, время жизни и т.д.

Толку от этого ноль.
Хотя ранее работало. Не может быть такого, что на это повлияло включение
WIN2003 серверов в домен ?
Может есть соображения ??
во-первых, укажите где вы эти изменения вносить, ЧТо за объект групповой политики?
ккда он прилинкован (на какое подразделение, уровень домена), есть ли еще другие ОГП на этом уровне?

во-вторых, настройки которые изменяюте - настраиваются только для уровня всего домена, на уровне подразделения этого сделать нельзя (это может быть одной из причин вашей ситуации)

в-третьих, GPMC, кажется можено установить на XP клиента домена (почитайте доку по этому инструменту).

в-четверых, в самой XP - есть консоль проверки применения ОГП на этого клиента - rsop.msc


GPMC вам смогла бы помочь от того что она показывает какой ОГП из домена определяет тот или иной параметр безопаснсости.
и вы бы смогли увидеть - кто конкретно контролирует назначение и ограничение политик для клиентов.

и еще , вот вы привели результат gpresult, а где в этом отчете название тех политик, которые применяются для пользоввателя и компьютера? нет их пусто.. ни одна из политик не применяется что-ли?

AlikPan 25-10-2005 08:21 367440

SkyF
Цитата:

в-четверых, в самой XP - есть консоль проверки применения ОГП на этого клиента - rsop.msc
точно есть
Цитата:

и еще , вот вы привели результат gpresult, а где в этом отчете название тех политик, которые применяются для пользоввателя и компьютера? нет их пусто.. ни одна из политик не применяется что-ли?
именно так и оказалось
Всё, вроде разобрался. Спасибо. Можно тему закрыть.


dpostnov 07-04-2006 07:30 425693

Политика паролей
 
Здравствуйте !!!
Подскажите пожалуйста в чем может быть проблема.
Выставляю политику домена Default Domain Policy, а иммено палитику паролей (на остальное это не распространяется) и через некоторое время она меняет самопроизвольно значение на установленное ранее. В чем может быть проблема и как ее отследить.
Заранее спасибо жду ответов.

Goblin34 08-04-2006 10:35 426034

Не очень понятно.
Наверно, в Default Domain Policy определяете политику паролей, а остальное не трогаете.
Политика может храниться не на одном сервере, если домен-контроллеров несколько.
Политика может изменяться на конкретном сервере в двух случаях:
1. Администратор вручную определяет новую политику.
2. После синхронизации с другим DC, если номер версии политики больше.
Отсюда варианты:
1. Другой администратор переопределил политику.
2. На другом сервере есть политика с большим номером версии (почти фантастика, учитывая регулярность.
Правда возможен вариант, что у Вас, как у адмнистратора, есть право изменить политику, но нет права изменить номер версии, хранящийся в другом файле, - это как раз и есть фантастика)
3. Сразу после Вас некто на другом сервере определяет другую политику, номер версии которой оказывается больше и Ваши изменения не применяются (вовсе невероятно).

dpostnov 10-04-2006 08:01 426430

Проверял версии политики на всех контроллерах домена, на каких старая а на каких новая. Вопрос - она должна быть на всех одинаковая?
Политику я изменяю на том где новая.

Aushkin 12-04-2006 02:13 427092

Изменяй на PDC и политика расползется на подчиненные

dpostnov 12-04-2006 07:29 427101

Изменяю политику на основном контроллере домена, она расползается на все остальные. Заметил странную вещь - сбрасывается политика только днем во время репликаций. Есть какие нибудь средства мониторинга политики т.е. можно отследить кто и когда ее изменил?

Smax-83 26-10-2006 15:22 503007

Помогите решить проблему, в сети 2 КД. Месяца два назад, установили политику на пароли, не менее 6 символов и сложность. Сейчас нужно всё вернуть обратно. В политике поменял. Но при создании учётки и задании пароля, пишет не могу установить пароль, он не отвечает заданной политике. Помогите плиз, очень надо!!! Вернул обратно на двух, КД, серваки перезагружались.

monkkey 27-10-2006 08:49 503290

Цитата:

Вернул обратно на двух, КД
Какую политику меняли?

Smax-83 27-10-2006 13:13 503362

Менял политику безопасности домена. Обратно менял и в политике безопасности контроллера домена!

monkkey 27-10-2006 14:43 503411

Политика паролей из Domain Policy распространяется и на контроллеры. GPMC в помощь.

Smax-83 27-10-2006 15:00 503422

Собственно интересует ответ, и способы как всё вернуть. А в GPMC где искать?

xoxmodav 27-10-2006 16:09 503457

Для начала научитесь пользоваться поиском по форуму, а заодно прочитайте статью:

Консоль управления групповой политикой для Windows Server 2003

monkkey 28-10-2006 11:48 503675

Smax-83
http://search.microsoft.com/results....-US&FORM=QBMH1


Время: 01:13.

Время: 01:13.
© OSzone.net 2001-