AD: User wird immer wieder gesperrt
Hallo zusammen,
seit 2 Wochen wird ein User immer wieder im Active Directory gesperrt. Er versichert mir, dass er sein Passwort immer richtig eingibt und dass er am Handy beim Emailempfang nichts verändert hat.
Parallel gab es vor 2 Wochen das Problem, dass auf einmal so viele User am Terminalserver angemeldet sind, dass die RDS CALs nicht mehr ausgereicht haben. Das kommt aber selten vor und ist seitdem auch nicht mehr passiert. Hier besorge ich gerade noch zusätzliche CALs. Daher war meine Vermutung, dass es damit zutun hat.
Was aber seltsam aussieht und das ist nun der Kern meiner Frage: Laut Ereignisanzeige sperrt sich der User sporadisch, etwa einmal in 1-2 Stunden, und das auch mitten in der Nacht, wenn gar kein Login stattfindet. Als Verursacher steht im Log der Domain Controller selbst. Was bedeutet das? (Hintergrund: Nach 30 Min findet eine Entsperrung statt)
Kann das überhaupt mit RDS CALs zusammenhängen? Letzte Nacht wurde auch ein anderer User plötzlich sporadisch gesperrt, der bisher völlig unauffällig war. Oder spielen hier noch normale User-CALs eine Rolle? An diesem Thema bin ich gerade auch noch dran.
Vielen Dank für hilfreiche Antworten!
seit 2 Wochen wird ein User immer wieder im Active Directory gesperrt. Er versichert mir, dass er sein Passwort immer richtig eingibt und dass er am Handy beim Emailempfang nichts verändert hat.
Parallel gab es vor 2 Wochen das Problem, dass auf einmal so viele User am Terminalserver angemeldet sind, dass die RDS CALs nicht mehr ausgereicht haben. Das kommt aber selten vor und ist seitdem auch nicht mehr passiert. Hier besorge ich gerade noch zusätzliche CALs. Daher war meine Vermutung, dass es damit zutun hat.
Was aber seltsam aussieht und das ist nun der Kern meiner Frage: Laut Ereignisanzeige sperrt sich der User sporadisch, etwa einmal in 1-2 Stunden, und das auch mitten in der Nacht, wenn gar kein Login stattfindet. Als Verursacher steht im Log der Domain Controller selbst. Was bedeutet das? (Hintergrund: Nach 30 Min findet eine Entsperrung statt)
Kann das überhaupt mit RDS CALs zusammenhängen? Letzte Nacht wurde auch ein anderer User plötzlich sporadisch gesperrt, der bisher völlig unauffällig war. Oder spielen hier noch normale User-CALs eine Rolle? An diesem Thema bin ich gerade auch noch dran.
Vielen Dank für hilfreiche Antworten!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 516591
Url: https://administrator.de/contentid/516591
Ausgedruckt am: 24.11.2024 um 22:11 Uhr
17 Kommentare
Neuester Kommentar
Hallo zusammen
Wir haben auch das Problem bei uns. Zurzeit sind ca 3 User betroffen wo im AD auf einmal gesperrt sind. Meistens kommt es wenn Sie den Büroplatz verlassen, und somit der Computer sperren. Wen Sie wieder zurück sind können Sie sich nicht mehr einloggen. Dann rufen Sie an und man muss Sie wieder entsperren. Folgendes wurde sichergestellt
- PW wurde auch von uns zum testen zurückgesetzt
- Hat nichts gebracht nach diverse Zeit Sind diese wieder gesperrt aus dem nichts
- Im Exchange haben wir auch noch die Mobile Devices deaktiviert aus sicherheit ob hier evtl. ein Gerät das verursacht, hat aber auch nichts gebracht
Mein nächster schritt wäre evtl. diese betroffene User komplett neu zu erfassen im AD. Oder habt Ihr auch noch einen guten Tipp?
LG Chris
Wir haben auch das Problem bei uns. Zurzeit sind ca 3 User betroffen wo im AD auf einmal gesperrt sind. Meistens kommt es wenn Sie den Büroplatz verlassen, und somit der Computer sperren. Wen Sie wieder zurück sind können Sie sich nicht mehr einloggen. Dann rufen Sie an und man muss Sie wieder entsperren. Folgendes wurde sichergestellt
- PW wurde auch von uns zum testen zurückgesetzt
- Hat nichts gebracht nach diverse Zeit Sind diese wieder gesperrt aus dem nichts
- Im Exchange haben wir auch noch die Mobile Devices deaktiviert aus sicherheit ob hier evtl. ein Gerät das verursacht, hat aber auch nichts gebracht
Mein nächster schritt wäre evtl. diese betroffene User komplett neu zu erfassen im AD. Oder habt Ihr auch noch einen guten Tipp?
LG Chris
@Cmilan331
zuerst einmal über die Eventlogs der DC's erfassen, auf welchen Computern die Sperre verursacht wird.
E.
siehe auch:
https://www.microsoft.com/en-us/download/details.aspx?id=18465
https://docs.microsoft.com/de-de/troubleshoot/windows-server/windows-sec ...
zuerst einmal über die Eventlogs der DC's erfassen, auf welchen Computern die Sperre verursacht wird.
E.
siehe auch:
https://www.microsoft.com/en-us/download/details.aspx?id=18465
https://docs.microsoft.com/de-de/troubleshoot/windows-server/windows-sec ...
@emeriks
Vielen Dank für deine Antwort. Ja das haben wir nachgeschaut wenn das vorkommt, und auf welcher Citrix Server auch verbunden ist. Zudem haben wir auch ein Tool (LocloutStatus.exe) wo der Name eingegeben werden kann vom betroffener User hier sieht man den wen das PW das letzte mal geändert wurde und wen auch falsch eingegeben wurde.
Danke noch für deine zwei links werde diese mal sehen.
LG Chris
Vielen Dank für deine Antwort. Ja das haben wir nachgeschaut wenn das vorkommt, und auf welcher Citrix Server auch verbunden ist. Zudem haben wir auch ein Tool (LocloutStatus.exe) wo der Name eingegeben werden kann vom betroffener User hier sieht man den wen das PW das letzte mal geändert wurde und wen auch falsch eingegeben wurde.
Danke noch für deine zwei links werde diese mal sehen.
LG Chris
Hoi emeriks
Wir haben dies nicht bei uns aktiv. Jedoch die vermutung gemäss unser Chef könnte ein problem sein mit dem exchange sowie wurde bei jedem user das skype for business deaktiviert. Um jetzt den fehler zu begrenzen. Bin neu in dieser Firma seit ca 4 monaten, kenne die ganze umgebung noch nicht. Werde aber dich auf dem neusten stand halten.
Wir haben dies nicht bei uns aktiv. Jedoch die vermutung gemäss unser Chef könnte ein problem sein mit dem exchange sowie wurde bei jedem user das skype for business deaktiviert. Um jetzt den fehler zu begrenzen. Bin neu in dieser Firma seit ca 4 monaten, kenne die ganze umgebung noch nicht. Werde aber dich auf dem neusten stand halten.