Avatar billede bosco Nybegynder
10. november 2004 - 10:06 Der er 7 kommentarer og
1 løsning

Password policy i AD

Mit problem er som følger
Jeg har oprettet to password polices, en lav og høj sikkerheds policy. Uden at aktivere dem nogen steder. alle ting under password Windows Settings -> Security Settings -> Account Policies -> Password Policy er defineret. og User Configuration er disabled. For at være sikker på at Den Default Domain policy ikke skal spille mig et puds, har jeg fjernet alt under samme punkt så det ikke er defineret. Her efter har jeg linket min høj sikkerheds password policy på en OU hvor strukturen er:
OUnavn
+ Computers
+ Servers
i roden af min OU ligger brugerne, og de to andre giver vidst sig selv... Policyen er tilføjet på OUnavn
Jeg bruger GPOMC, og med den har jeg kørt en Group Policy Results wizard, hvor jeg udpeger min egen maskinen og min bruger. (både min maskine og jeg er i overnævnte OU) og den giver der rigtige resultat, altså at password skal være komplekst og minimum 6 tegn osv.
MEN i praksis virker det ikke. Jeg er kørt en gpupdate /force på min server og Workstation, og genstartet et utal af gange. trods det kan jeg ændre mit password til 1234 hvis jeg har lyst, den kommer dog med fejl hvis det ikke er længere end 4 tegn, men 1234 er ikke vildt komplekst :)

har nogen forslag til hvad der kan være galt?

-Max
Avatar billede holmus Nybegynder
10. november 2004 - 10:36 #1
Hej Max

Du skal være opmærksom på at policies omkring Passwords som udgangspunkt er Domain Wide policies - dvs. de lægger sig til det samlede domæne og kan derfor ikke lægges til et enkelt OU. - Det var så teorien.

I praksis er verden en anden. Når du nu kører med GPOMC så kan du også tildele rettigheder - derfor skal du gøre det at du laver en scurity gruppe (OUret), som indeholder medlemmer af din OU (OUnavn). Hernæst går du ind i delegation for din policy, og sætter OUret til at deny apply af den "svage" sikkerhed, og sætter ligeledes grant apply til din "stærke" sikkerhed.

Derved skulle du meget gerne opnå det ønskede resultat.. Det kan være du lige skal afvente en repplikering af policies, der kan gå op til 15 minutter, afhængig af dine policies i din Domain Group Policies..
Avatar billede holmus Nybegynder
10. november 2004 - 10:36 #2
Hov, skulle have været svar... :-)
Avatar billede bosco Nybegynder
10. november 2004 - 11:06 #3
Hey!

Når jeg går ind i deligation i GPOMC, kan jeg kun vælge at de grupper jeg har lavet kan Read, Edit Settings, Delete, Modify Security hvis jeg højre klikker på dem

Burde det ikke være nok hvis domain users har ret til at apply dem?

-Max
Avatar billede bosco Nybegynder
10. november 2004 - 11:09 #4
det med at apply, kan du sætte i AD users and computers...
Avatar billede Slettet bruger
11. november 2004 - 18:46 #5
Account Policies virker kun på Domain nivau. De kan sagtens sætte på OU nivau, de virker bare ikke.

GPOMC, må være et 3parts program. Jeg meget gerne have et link der forklarer hvad det er.

:-)
Avatar billede holmus Nybegynder
12. november 2004 - 00:27 #6
Hej tpo

Tredje part, nej det er et værktøj MS selv har udgivet, du kan lave en søgning på gpmc, så kommer det frem på ms' hjemmeside.

Dog skal du væe opmærksom på at hvis du først benytter det en gang, skal du i fremtiden ALTID benytte dette til dine group policies! :)
Avatar billede bosco Nybegynder
12. november 2004 - 10:02 #7
Ok det var lige en detalje må man sige :)

men sætter jeg bare på de brugere der skulel have brugt den lave sikkerheds politik at deres password ikke udløber... så går det nok...

TPO:
kan du ikke smide et svar, det var jo faktisk dig der kom med løsningen :)

tak for hjælpen!!

-Max
Avatar billede Slettet bruger
12. november 2004 - 18:02 #8
I spørgsmålet stod der blandt andet "Jeg bruger GPOMC". Den kunne jeg ikke finde, "GPMC" kender jeg ganske udmærket.
:-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester