xtra-long
Goto Top

AD Kennwort ändern bei WIN10, oder WIN7 Client an Domäne nicht möglich :

Hallo. Bin ein recht unerfahrerner ITler. Ich habe 2 Rechner (User) in unterschiedlichen Domänen, bei denen ich, bzw, die Clients, das PW nicht ändern kann. Es kommt folgende Meldung :
"Das Kennwort entspricht nicht den Anforderungen der Kennwortrichtlinien. Überprüfen Sie die Kennwortlänge, die Komplexität des Kennwortes und die Anforderungen bezüglich früherer Kennwörter."
Da ein User davon meiner ist, weiß ich nicht, was hier fehlen könnte. Mein PW hätte lauten sollen : HulkAvenger19$!
Das entspricht definitv allen Anforderungen. Oder übersehe ich etwas? Normal reicht 8 Zeichen, Groß und Kleinbuchstabe sowie Sonderzeichen und Zahl.
Hat jemand eine Idee für mich, bzw. auch meinen Kunden?

Content-ID: 305246

Url: https://administrator.de/contentid/305246

Ausgedruckt am: 26.11.2024 um 17:11 Uhr

SomebodyToLove
SomebodyToLove 24.05.2016 um 10:45:05 Uhr
Goto Top
Hi xtra-long,

oftmals liegt es an der Kennwort Chronik. Also es darf nicht jedes mal ein ähnliches Kennwort bzw. das gleiche gesetzt werden. Dieser Wert entspricht in den Default einstellungen glaube ich die letzten drei Passwörter. Also du musst erst wieder drei andere Passwörter eingeben bevor du wieder das selbe verwenden kannst.
Ich weiß das daran viele User scheitern face-smile

Am besten siehst du an deinem Domain Controller in den GPO´s nach was in der Default GPO an Richtlinien gesetzt ist, dies schreibst du auf und veröffentlichst es an die User. Dann weiß jeder Bescheid wie die Kennwortrichtlinien im Unternehmen gestaltet sind.

Pfad der GPO:
Computerkonfiguration/Richtlinien/Windows-Einstellungen/Sicherheitseinstellungen/Kontorichtlinien/Kennwortrichtlinien

Ich kann dir nur empfehlen die Richtlinien nicht allzu locker zu schrauben, da es auf jeden Fall Sinnvoll ist das Passwort öfter mal zu ändern und einer gewissen Komplexibilität zu unterziehen.

Beste Grüße
Somebody
129413
129413 24.05.2016 aktualisiert um 11:11:20 Uhr
Goto Top
  • Wurde das Passwort bei den letzten 10 Änderungen schon mal verwendet ?
  • Wurde die tatsächliche gültge Password-Policy auf dem DC in den GPOs überprüft das diese nicht geändert/angepasst wurde (längeres Passwort, längere History, etc.).
  • Eigenschaft Minimum Password Age steht nicht auf 0 und User versucht kurz hintereinander sein Passwort zu ändern?

Gruß skybird
DerWoWusste
DerWoWusste 24.05.2016 aktualisiert um 11:11:22 Uhr
Goto Top
Moin.

@SomebodyToLove und @129413
oftmals liegt es an der Kennwort Chronik. Also es darf nicht jedes mal ein ähnliches Kennwort...
Es findet keine Ähnlichkeitsprüfung statt, es werden lediglich die letzten x Kennwörter verglichen.

Ich tippe auch auf das, was Skybird sagt: Du versuchst Dein Kennwort vor Ablauf des Mindestalters zu ändern.
Wenn es das nicht ist, prüfe auch auf PSOs, die evtl. aktiv sind: Powershell auf,
Get-ADUserResultantPasswordPolicy -identity DeinNutzername
Wenn da nichts zurückgegeben wird, unterliegst Du keiner PSO, wenn doch, kontrolliere die PSO.
xtra-long
xtra-long 24.05.2016 um 12:22:13 Uhr
Goto Top
Vielen Dank. Ich habe den Befehl mal versucht... Bekomme aber einen Fehler :

PS C:\Users\xxxxxxx> Get-ADUserResultantPasswordPolicy -identity xxxxxx
The term 'Get-ADUserResultantPasswordPolicy' is not recognized as the name of a cmdlet, function, script file, or opera
ble program. Check the spelling of the name, or if a path was included, verify that the path is correct and try again.
At line:1 char:34

back-to-topGet-ADUserResultantPasswordPolicy <<<< -identity xxxxxxx

+ CategoryInfo : ObjectNotFound: (Get-ADUserResultantPasswordPolicy:String) , CommandNotFoundException
+ FullyQualifiedErrorId : CommandNotFoundException
Hast du ne Idee, was ich falsch mache?
xtra-long
xtra-long 24.05.2016 um 12:24:20 Uhr
Goto Top
Ich kann die Minimum PW Age gerade nicht überprüfen. Aber das Standard PW ist nun 7 Tage alt und ich kann es weiterhin nicht mit strg alt entf ändern. Es gibt noch keine History, weil der User ganz neu ist.
129413
129413 24.05.2016 aktualisiert um 12:28:03 Uhr
Goto Top
Zitat von @xtra-long:
Vielen Dank. Ich habe den Befehl mal versucht... Bekomme aber einen Fehler :
Der geht nur auf einem System mit RSAT oder dem DC direkt und einem vorherigen Import-Module ActiveDirectory wenn du noch eine ältere Powershell benutzt die noch kein Autoloading der Module unterstützt.
xtra-long
xtra-long 24.05.2016 um 14:49:07 Uhr
Goto Top
So. Habe es nun in der Powershell in AD Modul for Powershell gemacht. Es kommt jetzt keine Fehlermeldung. Aber auch sonst nichts. Wohin kommt denn die Antwort?
129413
129413 24.05.2016 aktualisiert um 19:16:28 Uhr
Goto Top
Wenn das Domain Functional Level nicht hoch genug steht bekommst du damit keine Ausgabe, oder aber es gibt einfach keine PSO für den User:
https://community.spiceworks.com/topic/499726-get-aduserresultantpasswor ...
DerWoWusste
DerWoWusste 24.05.2016 um 16:39:33 Uhr
Goto Top
Nicht ganz. Wenn das functional level nicht hoch genug ist, sind auch schon gar keine PSOs möglich. Somit: Keine Antwort heißt keine PSO.
Bleibt also zu prüfen, ob die pw-Richtlinien wirklich so sind, wie Du sie annimmst. Prüfe dies auf einem Domänencontroller, zum Beispiel mit rsop.msc
Penny.Cilin
Lösung Penny.Cilin 25.05.2016 um 07:34:10 Uhr
Goto Top
Moin,

für das einfahce ermitteln der Passwortrichtlinien reicht doch ein
Net Accounts /Domain
am Client.

Damit bekommt man
  • Mindestdauer des Passwortes bevor es geändert werden kann
  • maximaldauer, wann das Passwort abläuft
  • Passworthistorie

Ich habe mal einen Screenshot beigefügt.
Den Befehl kann jeder Benutzer auf der CLI (Commandline Interface ==> Eingabeaufforderung) eingeben.


Gruss Penny.
2016-05-25 07_28_06-command prompt
xtra-long
xtra-long 25.05.2016 um 11:52:20 Uhr
Goto Top
Danke an alle !
DerWoWusste
DerWoWusste 25.05.2016 um 11:53:06 Uhr
Goto Top
Wäre nett, wenn Du auflöst, was das Problem war.
xtra-long
xtra-long 27.05.2016 um 10:05:41 Uhr
Goto Top
Das werde ich tun. Bin aber erst nächste Woche Freitag wieder vor Ort. Ich weiß nun aber zumindest, wie ich einfach die Richtlinie rausbekomme und werde dann auch berichten, ob es geht oder auch nicht... und dann brauche ich sicher eh nochmal Hilfe. face-wink
xtra-long
xtra-long 27.05.2016 um 16:04:11 Uhr
Goto Top
So... konnte es jetzt mal an meinem eigenen Rechner testen :

Abmelden erzwingen nach: Nie
Minimales Kennwortalter (Tage): 7
Maximales Kennwortalter (Tage): Unbegrenzt
Minimale Kennwortlänge: 8
Länge der Kennwortchronik: 24
Sperrschwelle: Nie
Sperrdauer (Minuten): 30
Sperrüberprüfungsfenster (Minuten): 30
Rolle des Computers: SICHERUNG

Und ich konnte auch heute mein PW ändern face-smile Also musste ich 7 Tage warten, richtiig?
129413
129413 27.05.2016 aktualisiert um 16:08:30 Uhr
Goto Top
Rischtisch.
Minimales Kennwortalter (Tage): 7
xtra-long
xtra-long 27.05.2016 um 16:11:43 Uhr
Goto Top
OK. Dann frag ich mich, warum mein Admin das nicht gesehen hatte... Angeblich war ich da, wo auch alle anderen waren. Naja.. zukünfit weiß ich ja wo ich es sehen kann. Thx face-smile
Ich habe ja noch den zweiten Fall, bei dem ich nächste Woche Bescheid war. Denn Computer und User waren hier auch in der gleichen OU wie auch die anderen...
DerWoWusste
DerWoWusste 27.05.2016 um 16:21:30 Uhr
Goto Top
Angeblich war ich da, wo auch alle anderen waren
Die Aussage zeugt schon von Unkenntnis - eine Domänen-Passwortpolicy wird nicht auf User angewendet, sondern auf Domänencontroller. Es wird per se keine Unterscheidung zwischen Usern gemacht, es sei denn man setzt PSOs ein.