gwaihir
Goto Top

AD: User wird immer wieder gesperrt

Hallo zusammen,

seit 2 Wochen wird ein User immer wieder im Active Directory gesperrt. Er versichert mir, dass er sein Passwort immer richtig eingibt und dass er am Handy beim Emailempfang nichts verändert hat.

Parallel gab es vor 2 Wochen das Problem, dass auf einmal so viele User am Terminalserver angemeldet sind, dass die RDS CALs nicht mehr ausgereicht haben. Das kommt aber selten vor und ist seitdem auch nicht mehr passiert. Hier besorge ich gerade noch zusätzliche CALs. Daher war meine Vermutung, dass es damit zutun hat.

Was aber seltsam aussieht und das ist nun der Kern meiner Frage: Laut Ereignisanzeige sperrt sich der User sporadisch, etwa einmal in 1-2 Stunden, und das auch mitten in der Nacht, wenn gar kein Login stattfindet. Als Verursacher steht im Log der Domain Controller selbst. Was bedeutet das? (Hintergrund: Nach 30 Min findet eine Entsperrung statt)

Kann das überhaupt mit RDS CALs zusammenhängen? Letzte Nacht wurde auch ein anderer User plötzlich sporadisch gesperrt, der bisher völlig unauffällig war. Oder spielen hier noch normale User-CALs eine Rolle? An diesem Thema bin ich gerade auch noch dran.

Vielen Dank für hilfreiche Antworten!

Content-ID: 516591

Url: https://administrator.de/contentid/516591

Ausgedruckt am: 24.11.2024 um 22:11 Uhr

emeriks
emeriks 18.11.2019 aktualisiert um 10:44:02 Uhr
Goto Top
Hi,
also die CAL's spielen dabei überhaupt keine Rolle.

Hat der Benutzer vor diesen 2 Wochen sein Passwort geändert?

Als Verursacher der DC selbst? Ist das zufällig ein Admin-Konto? Und falls ja: Wird dieses u.U. irgendwo für irgendwelche Dienste oder Scheduled Task verwendet?

E.
Penny.Cilin
Penny.Cilin 18.11.2019 um 12:55:41 Uhr
Goto Top
Hallo,

das ist auch eine Frage, welche gefühlt alle Woche gestellt wird.
Nutze mal die Suchfunktion, dort findest Du in den Antworten Lösungsansätze.

Gruss Penny.
maxblank
maxblank 18.11.2019 um 19:07:43 Uhr
Goto Top
Servus,
ist der User auf mehreren Terminalservern gleichzeitig angemeldet und hat dabei in einer Session sein Passwort geändert?

Grüße
maxblank
DarwinX
DarwinX 18.11.2019 um 20:08:01 Uhr
Goto Top
Hallo,

hatte vor einigen Wochen ein ähnliches Problem in der Kombination Exchange und IPhone. Nach dem Kennwortwechsel wurde das Kennwort auf dem IPhone nicht angepasst. Das IPhone versucht in regelmäßigen Abständen erneut Kontakt zum Exchange aufzubauen und sperrt damit den Account des Users.
Gwaihir
Gwaihir 19.11.2019 aktualisiert um 09:11:13 Uhr
Goto Top
Hallo,

das war auch meine erste Vermutung, aber es hat kein Passwortwechsel stattgefunden. Ich habe den User mehrmals danach gefragt, er versichert, dass NICHTS geändert wurde. Das Problem hat an dem Tag begonnen, als die RDS CALs nicht mehr ausgereicht haben.

Der User Account ist kein Admin Konto.

Gibt es keine Möglichkeit, noch genauer zu sehen, von wo die Anfrage kam? DC1 als Quelle ist eher schwammig.
DarwinX
DarwinX 19.11.2019 um 09:13:25 Uhr
Goto Top
Kann der User denn aktuell arbeiten? Bekommt er E-Mails auf sein Mobiltelefon?

Regel Nr 1

Der Benutzer hat nie etwas gemacht.
Gwaihir
Gwaihir 19.11.2019 um 09:27:35 Uhr
Goto Top
Schlimmer, der User ist der Geschäftsleiter face-wink

Wenn er im laufenden Tag gesperrt wird, kann er nicht arbeiten, dann ruft er an. Es sei denn er arbeitet 30 Minuten nicht und wird in der Zeit automatisch wieder entsperrt. Emails kommen generell aufs Handy an.
Cmilan331
Cmilan331 25.08.2021 um 10:55:08 Uhr
Goto Top
Hallo zusammen

Wir haben auch das Problem bei uns. Zurzeit sind ca 3 User betroffen wo im AD auf einmal gesperrt sind. Meistens kommt es wenn Sie den Büroplatz verlassen, und somit der Computer sperren. Wen Sie wieder zurück sind können Sie sich nicht mehr einloggen. Dann rufen Sie an und man muss Sie wieder entsperren. Folgendes wurde sichergestellt

- PW wurde auch von uns zum testen zurückgesetzt
- Hat nichts gebracht nach diverse Zeit Sind diese wieder gesperrt aus dem nichts
- Im Exchange haben wir auch noch die Mobile Devices deaktiviert aus sicherheit ob hier evtl. ein Gerät das verursacht, hat aber auch nichts gebracht

Mein nächster schritt wäre evtl. diese betroffene User komplett neu zu erfassen im AD. Oder habt Ihr auch noch einen guten Tipp?

LG Chris
emeriks
emeriks 25.08.2021 aktualisiert um 11:26:51 Uhr
Goto Top
@Cmilan331

zuerst einmal über die Eventlogs der DC's erfassen, auf welchen Computern die Sperre verursacht wird.

E.

siehe auch:
https://www.microsoft.com/en-us/download/details.aspx?id=18465
https://docs.microsoft.com/de-de/troubleshoot/windows-server/windows-sec ...
Cmilan331
Cmilan331 25.08.2021 um 13:01:49 Uhr
Goto Top
@emeriks

Vielen Dank für deine Antwort. Ja das haben wir nachgeschaut wenn das vorkommt, und auf welcher Citrix Server auch verbunden ist. Zudem haben wir auch ein Tool (LocloutStatus.exe) wo der Name eingegeben werden kann vom betroffener User hier sieht man den wen das PW das letzte mal geändert wurde und wen auch falsch eingegeben wurde.

Danke noch für deine zwei links werde diese mal sehen.

LG Chris
emeriks
emeriks 25.08.2021 um 13:03:57 Uhr
Goto Top
Und: Wo (auf welchem Computer) wird die Sperre nun verursacht?
Cmilan331
Cmilan331 25.08.2021 um 14:28:05 Uhr
Goto Top
Die Sperrung ist zu sehen auf dem Citrix Server wo er geraden drauf verbunden ist. Aber eben es wechselt immer wieder einmal auf dem Citrx SRV001 das andere mal auf dem 002 usw... zurzeit sind es ca 4 User betroffen.
emeriks
emeriks 25.08.2021 aktualisiert um 16:00:25 Uhr
Goto Top
Laufen da Scripte oder Scheduled Task für diese Benutzer, wo die (alten) Passwörter hinterlegt sind?
Überprüfe mal die Passwort-Tresore der Benutzer-Profile, ob da irgendwas statisch eingetragen ist.
Also unter der Benutzer-Anmeldung auf diesen Citrix Servern ausführen:
cmdkey /list
Cmilan331
Cmilan331 28.08.2021 um 16:28:10 Uhr
Goto Top
Hoi ameriks


Das habe ich nicht kontrolliert, hast Du mir evtl die genaue Beschreibung wo ich dies finden kann?

Lg chris
emeriks
emeriks 30.08.2021 um 08:14:33 Uhr
Goto Top
Aufgabenplanung ?
CMDKEY ?
Cmilan331
Cmilan331 30.08.2021 um 08:42:54 Uhr
Goto Top
Werde heute nachschauen Danke halte dich auf dem laufendem.
Cmilan331
Cmilan331 30.08.2021 um 12:52:06 Uhr
Goto Top
Hoi emeriks

Wir haben dies nicht bei uns aktiv. Jedoch die vermutung gemäss unser Chef könnte ein problem sein mit dem exchange sowie wurde bei jedem user das skype for business deaktiviert. Um jetzt den fehler zu begrenzen. Bin neu in dieser Firma seit ca 4 monaten, kenne die ganze umgebung noch nicht. Werde aber dich auf dem neusten stand halten.