whiteintel
Goto Top

ActiveDirectory Passwortkomplexitätsrichtlinien DEAKTIVIEREN

Hallo Leute,
ich habe auf meinen Domänencontrollern über die Default domain policies versucht die Passwortkomplexitätsrichtlienen zu deaktivieren, das Problem ist aber, dass diese Einstellungen meine Clients im gesamt Netz herzlich wenig interessieren.

Ich habe auch schon versucht, eine neue GPO anzulegen und diese zu erzwingen, aber das geht ebenfalls nicht.

Auf den Clients werden sie jedoch in gpresult angezeigt.
Gpupdate /force auf den DCs und den Clients hat auch nichts geholfen.

Irgendeine Idee was es da haben könnte?

LG
WhiteIntel

Content-ID: 295924

Url: https://administrator.de/contentid/295924

Ausgedruckt am: 23.11.2024 um 03:11 Uhr

clSchak
clSchak 11.02.2016 um 21:36:31 Uhr
Goto Top
Hi

die Anpassung der Password Policy greift erst bei der nächsten Passwortänderung. Prüfe zu dem einmal ob die bereits auf allen Domaincontrollern repliziert wurde.

Gruß
@clSchak
whiteintel
whiteintel 11.02.2016 um 21:40:14 Uhr
Goto Top
Hi,
an und abmelden ändert leider auch nichts daran.
Auch wenn ich einen komplett neuen Rechner in die Domäne hänge greifen sie nciht.

LG
WhiteIntel
timi007
timi007 11.02.2016 um 21:40:57 Uhr
Goto Top
Abend,

wurde vielleicht der Objektstatus deaktiviert?
Was soll die Richtlinie genau machen?

Gruß
whiteintel
whiteintel 11.02.2016 um 21:46:10 Uhr
Goto Top
Hi,
die richtlinie wäre prinzipiell aktiv:
Richlinie.pbg

Es sollen die Passwortkomplexitätsrichtlienen deaktiviert und die minimale Passwortlänge auf 5 gesetzt werden.

LG
clSchak
clSchak 11.02.2016 aktualisiert um 21:48:23 Uhr
Goto Top
erm - PasswortÄNDERUNG hat nichts mit Ab- und Anmelden zu tun, wenn du das Passwort änderst greift die Richtlinie und nicht bei einem aktiv funktionierenden Passwort. Das gleiche gilt natürlich für neue Rechner, dem ist das egal welche Policy gerade aktiv, die hängt ja auch am Benutzer und nicht am Client.

Aber aus welchem Grund willst du das Netz ultra-unsicher machen? Wenn Ihr eine AG seid, dann werden dir die Wirtschaftsprüfer direkt das Testat verweigern.
timi007
timi007 11.02.2016 um 21:48:52 Uhr
Goto Top
Kontorichtlinien/Kennwortrichtlinienhide
Richtlinie Einstellung
Kennwort muss Komplexitätsvoraussetzungen entsprechen Deaktiviert
Kennwörter mit umkehrbarer Verschlüsselung speichern Deaktiviert
Minimale Kennwortlänge 5 Zeichen

Umkehrbarer Verschlüsselung muss auch Deaktiviert werden.
whiteintel
whiteintel 11.02.2016 um 21:51:25 Uhr
Goto Top
Tut leid, da habe ich mich verlesen^^
Das Problem ist, dass ich (bzw. die user) das Passwort nicht ändern kann, da die komplexitätsanforderungen nicht deaktiviert werden.

Mit dem neuen Rechner wollte ich aus dem Weg räumen, dass die neuen Richtlinien garantiert auf dem clients ankommen.

LG
Winary
Winary 12.02.2016 aktualisiert um 08:34:01 Uhr
Goto Top
Hallo,

hast du auch an die Reihenfolge gedacht, mit der deine GPOs angewendet werden? In der Default Domain Policy ist die Komplexität standardmäßig aktiviert. Zusätzlich hast du eine GPO, die sie deaktiviert. Möglicherweise wird erst die Deaktivierung angewendet und dann die Aktivierung.

Warum bearbeitest du nicht die Default Domain Policy und deaktivierst dort die Komplexität wenn du das anscheinend auf alle Domänennutzer anwenden willst.

Alternativ dazu würde ich einfach eine PSO. Diese greift grundsätzlich nach den Passwortrichtlinien der Default Domain Policy.

PS: Bitte Bilder direkt ins Forum hochladen und nicht auf externe URI verweisen. Danke

Grüße Winary
ukulele-7
ukulele-7 12.02.2016 um 08:35:36 Uhr
Goto Top
Und bei der Reihenfolge in der die Richtlinien angewandt werden greift die Oberste zuletzt!
DerWoWusste
DerWoWusste 12.02.2016 aktualisiert um 09:26:21 Uhr
Goto Top
Hi.

Ganz einfach: nur was auf den DCs greift, gilt. Der Rest interessiert nicht die Bohne.
Mach einfach am DC einmal rsop.msc (und am zweiten DC auch, falls Replikationsprobleme vorliegen) und dann siehst Du schon welche Richtlinie da was vorschreibt.