Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Проблема с принудительной сменой пароля пользователя в домене 2003 (http://forum.oszone.net/showthread.php?t=121160)

rer 27-10-2008 15:21 935005

Проблема с принудительной сменой пароля пользователя в домене 2003
 
Всем привет!
Есть домен на 2003 Enterprise R2 SP2.
Во всех групповых политиках паролей отключена сложность. Тем не менее, когда пользователь пытается принудительно сменить пароль, домен отвечает, что пароль не соответствует сложности (даже если пароль составлен по рекомендациям сложности от Мелкомягкого).
Подскажите, пожалуйста, в чем проблема?

exo 27-10-2008 15:30 935022

локальные политики смотрели ?
Цитата:

Цитата rer
Во всех групповых политиках паролей отключена сложность. »

не уверен. посмотрите RSOPом политики для этого пользователя.

rer 27-10-2008 16:44 935102

Проверил. Отключено.
Эта петрушка у всех пользователей

exo 27-10-2008 17:45 935161

Цитата:

Цитата rer
Эта петрушка у всех пользователей »

domain policy

rer 27-10-2008 17:58 935169

Цитата:

Цитата rer
Во всех групповых политиках паролей отключена сложность »


gf100 27-10-2008 20:12 935325

rer, может установлено требование большой длины пароля?
Цитата:

Цитата rer
Во всех групповых политиках паролей отключена сложность. »

Возможно (!) в политике "не определено", а в локальной политике (на всех компьютерах) установлено. Это может быть, если станции ставились с одного "настроенного" дистрибутива.
Или директивно спущено с вышестоящего домена...

monkkey 28-10-2008 09:52 935763

Политика паролей устанавливается ТОЛЬКО в Default domain policy, и, если там указано "not defined", будет действовать политика по умолчанию от МС. Если хотите отключить - ставьте "Disabled", длина пароля "0" и т.п., т.е. явно определяйте нужные параметры.

rer 28-10-2008 10:16 935787

Цитата:

Цитата gf100
rer, может установлено требование большой длины пароля?
Возможно (!) в политике "не определено", а в локальной политике (на всех компьютерах) установлено. Это может быть, если станции ставились с одного "настроенного" дистрибутива.
Или директивно спущено с вышестоящего домена... »

Цитата:

Цитата monkkey
Политика паролей устанавливается ТОЛЬКО в Default domain policy, и, если там указано "not defined", будет действовать политика по умолчанию от МС. Если хотите отключить - ставьте "Disabled", длина пароля "0" и т.п., т.е. явно определяйте нужные параметры. »

Длина пароля установлена на 6 символов (при смене это требование выполняется). В групповых политиках все политики паролей определены явно, поэтому локальные политики не в счет. Вышестоящего домена нет.
Уже десяток лет администрю домены, такие грабли впервые. У дяди Билли ничего не нешел. HELP!!!!!!!

monkkey 28-10-2008 10:28 935795

6 параметров политики паролей - перечислите или дайте скриншот.

rer 28-10-2008 10:59 935817

Вложений: 1
Вот скриншет

gf100 28-10-2008 17:32 936200

rer, а у пользователей нет запрета на самостоятельную смену пароля? (а вдруг...)

зы. можно попробовать сначала установить в политиках сложность и т.д., а потом отменить. Может это просто глюк...

ззы. минимальный срок - 0 дней.

exo 28-10-2008 18:21 936255

Цитата:

Цитата gf100
ззы. минимальный срок - 0 дней. »

через 0 дней его можно сменить.
Максимальный срок - через столько дней придётся сменить.

rer 28-10-2008 23:08 936580

Цитата:

Цитата gf100
зы. можно попробовать сначала установить в политиках сложность и т.д., а потом отменить. Может это просто глюк... »

:( Эх, я это пробовал в самом начале.

gf100 29-10-2008 10:51 936859

rer, поставь:
Цитата:

Цитата gf100
минимальный срок - 0 дней. »

если будет больше, то при сбросе пароля админом и установке принудительной смены пароля пользователем при первом входе, ему (пользователю) придется ждать сутки... пока истечет минимальный срок действия пароля. IMHO.

rer 29-10-2008 13:13 936983

Сегодня обнаружил интересную вещь. У меня два контроллера домена, на обоих выполнен вход администратором домена.
На каждом выполнил rsop.msc. И что оказалось: на PDC все политики паролей отобразились так, как и настраивались, а на BDC они все почему-то не определены.
Насколько я разбираюсь в доменах, то регистрация пользователей и все с этим связанное происходит на BDC. От сюда и грабли со сменой пароля.
Если я не прав - поправте меня.

monkkey 29-10-2008 15:07 937092

Проверьте роли серверов. Смотрите ошибки на втором контроллере. Насколько я разбираюсь в доменах, BDC были только в NT

rer 29-10-2008 18:50 937250

Вложений: 1
PDC и BDC - это я так по старинке. Под PDC я подразумевал хозяина схемы и операций и т.п. Тогда вместо PDC скажу DC1, а вместо BDC - DC2.
dcdiag ошибок не показал, replmon - тоже.
Выкладываю 3 html'ки с Result_Policy: на обоих DC и на клиенте.

monkkey 30-10-2008 09:06 937774

rer,
Уважаемый! У Вас Minimum password age - 28 дней, так что пользователю придется подождать, пока политика разрешит ему поменять пароль. )))
Советую поставить 0 дней.

rer 30-10-2008 10:24 937838

Изначально и стояло 0 дней, но не работало. Проблема с политикой сложности и с тем, что на DC2 политики паролей не применяются.

monkkey 30-10-2008 14:11 938049

Смотрите логи на DC-2 на предмет репликации. Попробуйте replmon.exe

gf100 30-10-2008 14:24 938054

Цитата:

Цитата rer
Проблема с политикой сложности и с тем, что на DC2 политики паролей не применяются. »

А если политики настраивать на DC2, они переходят (реплицируются) на DC1?
Может, между контроллерами стоит какая-то хитрая железка?

rer 30-10-2008 15:16 938111

monkkey, я выше писал, что replmon ошибок не выдает.

gf100, все изменения политик реплицируются. Между серверами только Cisco.

rer 03-11-2008 11:20 941457

После полного восстановления SYSVOL на DC2 все заработало.
Всем спасибо за участие!
Тему можно закрывать.


Время: 08:43.

Время: 08:43.
© OSzone.net 2001-