tsunami
Goto Top

Active Directory - Kennwortrichtlinie plötzlich geändert?

Guten Morgen,
kann es sein, dass aus heiterem Himmel plötzlich eine Kennwortänderung gefordert wird?
Der Server ist ein 2016 von Oktober 19. Die AD-User sind eigendlich alle angelegt worden, dass die Kennwörter nicht ablaufen und nicht geändert werden können.
Heute Morgen plötzlich dann die Meldung, dass die Kennwörter abgelaufen seien? Selbst wenn ich es vergessen hätte, käme die Meldung doch nach 30 Tagen und nicht nach 6 Monaten...
mfG
tsunami

Content-Key: 566630

Url: https://administrator.de/contentid/566630

Printed on: April 19, 2024 at 20:04 o'clock

Member: emeriks
emeriks Apr 22, 2020 updated at 07:15:37 (UTC)
Goto Top
Hi,
von allein kommt sowas nicht.
Zitat von @tsunami:
Die AD-User sind eigendlich alle angelegt worden, dass die Kennwörter nicht ablaufen und nicht geändert werden können.
Eigentlich? Hast Du mal den aktuellen Stand überprüft? Was ist denn aktuell bei den Benutzern eingestellt?
Heute Morgen plötzlich dann die Meldung, dass die Kennwörter abgelaufen seien?
Dann dürften die beiden o.g. Einstellungen an den Benutzerkonten nicht mehr vorhanden sein. Wenn dem so sein sollte: Wer hat sie dann geändert? Sind da mehrere Admins am Werk?
Selbst wenn ich es vergessen hätte, käme die Meldung doch nach 30 Tagen und nicht nach 6 Monaten...
Nein. Meines Wissens ist standardmäßig gar keine Richtlinie dafür aktiv. Wenn Du von 30 Tagen ausgehst, dann habt Ihr da also schon mal was geändert?

E.
Member: tsunami
tsunami Apr 22, 2020 at 07:13:16 (UTC)
Goto Top
Hi,
das war schnell. face-smile Keine weiteren Admins. I Kennwort kann nicht geändert werden, Kennwort läuft nie ab, wenn man den Haken raus nimmt, schlägt MS doch 30 Tage Änderungsrythmus vor, meine ich.
Ich muss nachher mal schauen.
Was mich irritiert, ist das die Meldung jetzt kommt. Nicht zum 1.4. oder 31.03...

mfG
tsunami
Member: radiogugu
radiogugu Apr 22, 2020 at 07:18:42 (UTC)
Goto Top
Hallo

Bitte auch einmal in die Default Domain Policy schauen, ob dort eventuell etwas festgelegt wurde.

Es gibt hier keine Vorbelegung das Kennwortalter betreffend.

Das Kennwortalter bestimmt sich ja nach dem Datumsstempel zu dem es zuletzt gesetzt wurde.

Gruß
Radiogugu
Member: lcer00
lcer00 Apr 22, 2020 at 07:30:14 (UTC)
Goto Top
Hallo,

ich hatte sowas schon mal. Bei uns war es so, dass ich an den GPOs und den Konten rumgespielt hatte als ich für einzelne Konten die Smartcardanwendung aktivieren wollte. Dabei war mir ein Fehlerchen unterlaufen, was ich aber umgehend (sagen wir 8 Minuten später ) korrigiert hatte. Bevor ich das aber korrigiert hatte, war die erste Änderung zwischen den DCs repliziert worden. Einzelne PCs haben dann tatsächlich die fehlerhafte Konfiguration übernommen, weil ihr DC die korrigierte Version noch nicht hatte. Uns so mussten die Benutzer dieser PCs ihr Kennwort ändern.

Also - Häkchen hin und her setzen kann trotzdem Effekte machen.

Grüße

lcer
Member: Looser27
Looser27 Apr 22, 2020 at 07:31:11 (UTC)
Goto Top
Es gibt hier keine Vorbelegung das Kennwortalter betreffend.

Doch. In der default domain policy stehen 42 Tage drin, wenn man nichts ändert.
Member: DerWoWusste
DerWoWusste Apr 22, 2020 at 08:37:18 (UTC)
Goto Top
Kennwort kann nicht geändert werden, Kennwort läuft nie ab
Das kann nicht sein. Wenn das aktiv wäre, würdest Du keine Symptome sehen, wie du sie beschreibst.
Du hast vermutlich mehrere DCs, oder? Prüfe das Vorhandensein der Haken auf allen DCs, evtl. sind die nicht mehr synchron.
Member: radiogugu
radiogugu Apr 22, 2020 at 08:55:30 (UTC)
Goto Top
Zitat von @Looser27:

Es gibt hier keine Vorbelegung das Kennwortalter betreffend.

Doch. In der default domain policy stehen 42 Tage drin, wenn man nichts ändert.

Korrekt, ich muss mich entschulidgen.

War irgendwie der Meinung, dass die GPO Option nicht standardmäßig gesetzt ist.

Gruß
Radiogugu
Member: GrueneSosseMitSpeck
GrueneSosseMitSpeck Apr 22, 2020 at 13:58:48 (UTC)
Goto Top
nun wer 2016 RTM installiert und sich später mal ein paar Updates reinfährt kann schon mal darunter leiden, daß Microsoft die Interpretation der nicht gesetzten GPOs im Sinne der Sicherheit verändert... dazu gehörte auch mal die Kennwortkomplexität bei Domänenkonten
Member: tsunami
tsunami Apr 23, 2020 at 07:15:23 (UTC)
Goto Top
Zitat von @GrueneSosseMitSpeck:

..., daß Microsoft die Interpretation der nicht gesetzten GPOs im Sinne der Sicherheit verändert... dazu gehörte auch mal die Kennwortkomplexität bei Domänenkonten

Welche nicht gesetzten GPOs? Ich erstelle doch den User, setzte die Kennwortrichtlinien fest (läuft nicht ab, kann Kennwort nicht ändern usw.).
Die Kennwörter sind um die 20 Zeichen lang. Also zu wenig komplex kann nicht sein. Kann es wirklich sein, dass Microsoft vorschreibt, dass die Kennwörter alle x Tage geändert werden müssen?
Member: emeriks
emeriks Apr 23, 2020 at 07:22:17 (UTC)
Goto Top
Zitat von @tsunami:
Kann es wirklich sein, dass Microsoft vorschreibt, dass die Kennwörter alle x Tage geändert werden müssen?
Nein. Kann und darf es auch nicht.
Member: lcer00
lcer00 Apr 23, 2020 at 07:32:20 (UTC)
Goto Top
Zitat von @emeriks:

Zitat von @tsunami:
Kann es wirklich sein, dass Microsoft vorschreibt, dass die Kennwörter alle x Tage geändert werden müssen?
Nein. Kann und darf es auch nicht.
da war doch was: https://docs.microsoft.com/de-de/archive/blogs/secguide/security-baselin ...

Microsoft hatte die password-expiration policies aus der Security Basline entfernt. Bitte beachten - die Security baseline ist nicht die Default Domain policy.

Grüße

lcer
Member: tsunami
tsunami Apr 23, 2020 at 08:29:04 (UTC)
Goto Top
Hm,
das würde doch bedeuten, dass gesetzte GPOs zur Änderung alle X Tage inaktiv sind und die KW dauerhaft gültig sind.
Dazu zwei Fragen: Überschreiben die GPOs die User-Eigenschaften oder umgekehrt?
In dem Link wird diskutiert warum und wieso die Policy entfernt wurde.
Betrifft das denn nun wirklich mein Problem? Ich habe den umgekehrten Fall, dass die Policy plötzlich gestezt wurde...
Gruß
tsunami
Member: emeriks
emeriks Apr 23, 2020 at 08:40:24 (UTC)
Goto Top
Zitat von @tsunami:
Überschreiben die GPOs die User-Eigenschaften oder umgekehrt?
User übersteuert Richtlinie.
Member: DerWoWusste
DerWoWusste Apr 23, 2020 updated at 14:10:54 (UTC)
Goto Top
Gehst du auf meinen Kommentar noch ein, oder hast du gerade keine Möglichkeit, die DCs einzeln zu prüfen?
Member: tsunami
tsunami May 07, 2020 at 06:01:34 (UTC)
Goto Top
Hi, sorry, ist untergegangen.
Nein 1 DC.
Komischerweise ist es nur bei 2 Benutzern aufgetreten... SO dringend war es auch nicht, die Kennwörter geändert und gut.
Irritiert bin ich aber schon.