sabschap
Goto Top

GPO Kennwortrichtlinie wird nicht angewandt

Hallo,
ich habe per GPO Default Domain Policy unter "Computer" die Kennwortrichtlinie definiert.
Das Kennwort soll nach 365 Tage geändert werden.

Wenn ich per net user xxxxx /domain die Daten abfrage erhalte ich als Info, dass jeweils nach 6 Monaten das Kennwort geändert werden soll. Woher auch immer diese Einstellung geholt wird.

Woran könnte es liegen?

VG

Content-Key: 585405

Url: https://administrator.de/contentid/585405

Printed on: April 25, 2024 at 14:04 o'clock

Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 09:25:26 (UTC)
Goto Top
Hi.

Prüfe, ob die geänderte GPO bereits auf allen DCs angewendet wird. Das ist auch schon alles, was schiefgehen kann.
Member: emeriks
emeriks Jul 07, 2020 at 09:29:08 (UTC)
Goto Top
Hi,
PSO's (Password Policy Object) sind aber keine vorhanden? Diese würden sonst die Domänenrichtlinie übersteuern.

E.
Member: SabSchap
SabSchap Jul 07, 2020 at 09:35:15 (UTC)
Goto Top
Wie prüfe ich, ob die GPO auf dem DC angewendet wurde?
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 09:36:10 (UTC)
Goto Top
net user ist ein archaisches Kommando. Das kann keine PSOs anzeigen.
Ergo: die 180 Tage kommen definitiv nicht aus einer PSO ->Prüfung auf PSOs zwecklos.
Member: SabSchap
SabSchap Jul 07, 2020 at 09:37:22 (UTC)
Goto Top
Wo finde ich PSO's? Ich nehme an, dass diese gesetzt wurden, weil irgendwo ja hinterlegt worden sein muss, dass die Passwörter alle 6 Monate geändert werden sollen.
Member: SabSchap
SabSchap Jul 07, 2020 at 09:38:04 (UTC)
Goto Top
wo kommen die 180 Tage dann her?
Member: SabSchap
SabSchap Jul 07, 2020 at 09:39:28 (UTC)
Goto Top
wenn ich auf "Domain COntroller" gehe und GPOupdate klicke- wird erfolgreich angezeigt. heißt, dass die GPO auf den DC angewendet wird, richtig?
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 09:39:35 (UTC)
Goto Top
Ich habe dir bereits einen Vorschlag gemacht - geht dem nach.
Member: DerWoWusste
DerWoWusste Jul 07, 2020 updated at 09:50:59 (UTC)
Goto Top
Auf allen DCs einmal anmelden und Rechtklick auf cmd.exe -> "als Administrator ausführen" und dort
gpresult /h %temp%\result.html /f & %temp%\result.html
Ausführen und die angewendeten Kennwortrichtlinien prüfen.
Member: SabSchap
SabSchap Jul 07, 2020 at 09:47:29 (UTC)
Goto Top
Kennwortrichtlinien sind da im DC
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 09:50:13 (UTC)
Goto Top
Sag doch bitte deutlich "sind da an allen DCs" bzw. "wir haben nur einen DC".
Member: SabSchap
SabSchap Jul 07, 2020 at 09:50:46 (UTC)
Goto Top
wir haben nur einen dc
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 09:51:54 (UTC)
Goto Top
zeig mir mal die Ausgabe von
net user testuser /domain
Member: SabSchap
SabSchap Jul 07, 2020 at 09:55:41 (UTC)
Goto Top
bitteschön
net_testuser
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 10:00:16 (UTC)
Goto Top
Nein... bitte einen echten Nutzer bei Euch verwenden. Testnutzer stand nur da, um anzuzeigen, dass Du vielleicht nicht einen nehmen solltest, dessen Name nicht im Internet angezeigt werden soll.
Member: SabSchap
SabSchap Jul 07, 2020 at 10:02:59 (UTC)
Goto Top
sorry.
net-user
Member: DerWoWusste
DerWoWusste Jul 07, 2020 updated at 10:14:31 (UTC)
Goto Top
Setz das Kennwort eines Testaccounts mal jetzt neu und teste danach das Kommando erneut.
Member: SabSchap
SabSchap Jul 07, 2020 at 10:37:07 (UTC)
Goto Top
Trotzdem das gleich Spiel. 180 Tage bis das Kennwort abläuft.
Member: SabSchap
SabSchap Jul 07, 2020 at 10:41:02 (UTC)
Goto Top
Vielleicht hab ich auch hier irgendwo einen Fehler?
gpo
ddp
Member: SabSchap
SabSchap Jul 07, 2020 at 10:46:09 (UTC)
Goto Top
Oder hier
ddp-einstellungen
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 10:58:19 (UTC)
Goto Top
Keine Fehler ersichtlich.
Wenn Du bitte mal die html-Datei anzeigst, die dir
gpresult /h %temp%\result.html /f & %temp%\result.html
aufruft, kommen wir vielleicht drauf.
Member: SabSchap
SabSchap Jul 07, 2020 at 11:16:47 (UTC)
Goto Top
Gerne. aber da müsste ich ja ziemlich viel schwärzen. die kann ich so nicht hier veröffentlichen
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 11:22:21 (UTC)
Goto Top
Dann schwing den Pinsel.
Member: emeriks
emeriks Jul 07, 2020 updated at 11:24:48 (UTC)
Goto Top
Zitat von @SabSchap:
Wo finde ich PSO's? Ich nehme an, dass diese gesetzt wurden, weil irgendwo ja hinterlegt worden sein muss, dass die Passwörter alle 6 Monate geändert werden sollen.
z.B. am Benutzerobjekt.
(Get-ADUser testbenutzer -Properties msDS-ResultantPSO)."msDS-ResultantPSO"  
Wenn da ein Distinguished Name geliefert wird, dann gilt für diesen Benutzer eine PSO.

Edit: so etwa
CN=BlaBlaBla,CN=Password Settings Container,CN=System,DC=Domain,DC=Tld
Member: Buddman
Buddman Jul 07, 2020 at 11:31:17 (UTC)
Goto Top
Kann es evtl. Sein dass du in einer anderen Gruppenrichtlinie nochmal etwas zu den kennwortrichtlinien gesetzt hast?

Du könntest auch mal in der gruppenrichtlinien management Konsole die gruppenrichtlinienergebnisse für diesen PC bzw. diesen user durchlaufen lassen.

Da müsstest du dann sehen können woher er die 6 Monate bezieht bzw. Warum er die 365 Tage nicht annimmt.

Ansonsten im Ausschlussverfahren vorgehen. Eine testumgebungs-ou bauen, dort nur einen testuser rein und die entsprechende gruppenrichtlinie verknüpfen. Ein gpupdate machen und schauen ob dann die kennwortrichtlinien passen.
Member: emeriks
emeriks Jul 07, 2020 at 11:34:09 (UTC)
Goto Top
Zitat von @Buddman:
Ansonsten im Ausschlussverfahren vorgehen. Eine testumgebungs-ou bauen, dort nur einen testuser rein und die entsprechende gruppenrichtlinie verknüpfen. Ein gpupdate machen und schauen ob dann die kennwortrichtlinien passen.
Das ist eine GPO, welche man nur auf die Domäne anwenden kann, nicht auf die OU.
Member: SabSchap
SabSchap Jul 07, 2020 at 11:41:00 (UTC)
Goto Top
hier der Auszug...
gpresult2
gpresult4
gpresult3
gpresult1png
Member: SabSchap
SabSchap Jul 07, 2020 at 11:43:52 (UTC)
Goto Top
ich habe die Domain Default Policy jetzt über geordnet , wie ob im Screenshot zu sehen ist und in der OU Computer, sowie unter Domain Controllers drin. Ist das evtl. zu viel und die darf nur einmal drin sein?
gpo_x
Member: Buddman
Buddman Jul 07, 2020 at 11:48:51 (UTC)
Goto Top
Aaaah default domain policy.
Deswegen sollte man erst die Frage gründlich lesen bevor man antwortet :D
Member: emeriks
emeriks Jul 07, 2020 at 11:55:21 (UTC)
Goto Top
Die Default Domain Policy noch einmal an die OU's zu verlinken ist Unsinn. Zumal sie ja an der Domäne erzwungen wird.
Member: SabSchap
SabSchap Jul 07, 2020 at 11:57:32 (UTC)
Goto Top
also nur hier, siehe Bild. Und alle anderen löschen?
gpo_x
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 11:59:54 (UTC)
Goto Top
Nun mal besinnlich: was Du da einblendest, ist nicht das, was Du kontrollieren und hier abbilden sollst. Das Gesuchte sieht so aus:
capture
Member: emeriks
emeriks Jul 07, 2020 at 12:04:02 (UTC)
Goto Top
Zitat von @SabSchap:
also nur hier, siehe Bild. Und alle anderen löschen?
Auf die Default Domain Policy bezogen: Ja.
Du löschst da auch keine GPO, sondern entfernst nur deren Verknüpfung mit den OU's.
Member: SabSchap
SabSchap Jul 07, 2020 at 12:05:52 (UTC)
Goto Top
das meinst du?
ddp1
ddp2
Member: scar71
scar71 Jul 08, 2020 at 05:57:19 (UTC)
Goto Top
Müsstest du über ADSI-Editor machen, einige password-policy's greifen nicht über GPO (warum auch immer).

hier: https://blog.thesysadmins.co.uk/active-directory-fine-grained-passwords- ...
Member: DerWoWusste
DerWoWusste Jul 08, 2020 at 06:19:20 (UTC)
Goto Top
SabSchap, können wir das nun zum Abschluss bringen? Bitte reiche doch einen Screenshot nach, der von der von mir abgebildeten Stelle in der result.html stammt.
Member: SabSchap
SabSchap Jul 08, 2020 at 09:55:57 (UTC)
Goto Top
Screenshot für DerWoWusste. Danke schonmal
gpresultx
Member: DerWoWusste
DerWoWusste Jul 08, 2020 at 10:00:35 (UTC)
Goto Top
Geh mal der aufgezeichneten Warnung nach.
Member: Dr.Bit
Dr.Bit Jul 08, 2020 updated at 14:35:47 (UTC)
Goto Top
Zitat von @SabSchap:

bitteschön

😂😂😂😂😂😂testuser -> watt´n Brüller.

Hast Du die Richtlinie nur in der Default Domain Policy oder zufällig auch woanders? Wenn ja, hast Du Beide erzwungen?

🖖
Member: SabSchap
SabSchap Jul 17, 2020 at 06:46:36 (UTC)
Goto Top
Hallo,
ich habe Sie hier. SIehe Bild. Ich gestalte das erste Mal GPO's und habe das auch nicht beruflich gelernt. Selbst angeeignet. Daher vielleicht für Euch hier pille palle. Muss ih die GPO nur in Default Domain Policy haben und nirgends anders? Habe diese überall erzwungen. Darf sie nur in der Default Domain Policy erzwungen werden oder nicht erzwungen?

Danke!
unbenannt
Member: DerWoWusste
DerWoWusste Jul 17, 2020 at 09:06:38 (UTC)
Goto Top
Erzwingen ist nicht nötig. Die Default Domain Policy reicht. Die wirkt auf die Domain Controllers.

Du gehst am besten zu meinem letzten Kommentar zurück, wo ich dich bitte, dem angezeigten Fehler nachzugehen.