Bei lokaler Anmeldung die Kontosperrungsschwelle umgehen
Hallo zusammen,
wie haben einige Laptops die in der Domäne sind. Hier ist die Kontosperrungsschwelle auf 3 Versuche eingestellt und es gibt keine Kontosperrdauer - die Benutzer müssen bei gesperrtem Konto den Admin zum entsperren anrufen.
Solange die Rechner einen Zugang zum Netzwerk haben ist das ja ok - aber wenn die Benutzer sich lokal anmelden und dann nicht mit der Domäne verbunden sind zieht diese Richtlinie auch. Das Entsperren ist dann aber recht dumm auf Entfrnung...
Kann man die Richtlinie nicht so einstellen, dass bei lokaler Anmeldung die Domänenrichtlinie nicht zieht sondern nur eine lokale?
Lokal sind die Einstellungsmöglichkeiten in den Kontosperrungsrichtlinien ausgegraut..
Win2008R2 DC und WIN7 Laptops
Hat jemand eine Idee?
Liebe Grüße
Sylvia
wie haben einige Laptops die in der Domäne sind. Hier ist die Kontosperrungsschwelle auf 3 Versuche eingestellt und es gibt keine Kontosperrdauer - die Benutzer müssen bei gesperrtem Konto den Admin zum entsperren anrufen.
Solange die Rechner einen Zugang zum Netzwerk haben ist das ja ok - aber wenn die Benutzer sich lokal anmelden und dann nicht mit der Domäne verbunden sind zieht diese Richtlinie auch. Das Entsperren ist dann aber recht dumm auf Entfrnung...
Kann man die Richtlinie nicht so einstellen, dass bei lokaler Anmeldung die Domänenrichtlinie nicht zieht sondern nur eine lokale?
Lokal sind die Einstellungsmöglichkeiten in den Kontosperrungsrichtlinien ausgegraut..
Win2008R2 DC und WIN7 Laptops
Hat jemand eine Idee?
Liebe Grüße
Sylvia
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 208619
Url: https://administrator.de/contentid/208619
Ausgedruckt am: 21.11.2024 um 18:11 Uhr
6 Kommentare
Neuester Kommentar
Hi Sylvia,
wenn ihr eine Policy habt, die bei 3 falschen Anmeldungen den Client sperrt, dann hat sich jemand was dabei gedacht und es besteht ein erhöhtes Sicherheitsbedürfnis.
Wie würde denn jetzt hier die - von dir gewünschte - Ausnahme für mobile Clients hineinpassen?
Genau, gar nicht!
Das ginge AFAIK auch nur, wenn ihr die Clients aus der Domäne nehmen und lokale Richtlinien konfigurieren würdet.
wenn ihr eine Policy habt, die bei 3 falschen Anmeldungen den Client sperrt, dann hat sich jemand was dabei gedacht und es besteht ein erhöhtes Sicherheitsbedürfnis.
Wie würde denn jetzt hier die - von dir gewünschte - Ausnahme für mobile Clients hineinpassen?
Genau, gar nicht!
Das ginge AFAIK auch nur, wenn ihr die Clients aus der Domäne nehmen und lokale Richtlinien konfigurieren würdet.
Hi Sylvia.
Und ja, ich habe das alles auch gegengetestet, in 2 Domänen sogar.
Damit Dir klar wird, dass es nicht so läuft, wie Du es Dir vorstellst und dass es ein anderes Problem sein MUSS, folgender Gedanke: Nehmen wir an, Du hättest Recht. Dann könnte ich mich in der Zeit, wo das Konto auf PC A gesperrt ist, doch einfach auf PC B anmelden... das wäre schon einmal nicht Sinn der Sache einer Kontensperrung... diese gilt doch domänenweit.
Dann überlege Dir bitte, wie eine Entsperrung funktioniert. Diese wird am DC vorgenommen und im Moment der Entsperrung kommuniziert der DC nicht mit den Clients, was Du nachweisen kannst (und was auch vollkommen logisch ist, man denke an Tausende von Clients). Lediglich bei jeder Anmeldung findet diese Kommunikation statt. Der DC sagt also nicht zu den Clients: "Hey, entsperrt mal Nutzer X".
Ich hoffe, nun ist es Dir klar geworden und Du siehst ein, dass Du ein anderes Problem hast. Beschreibe es bitte genauer, dann können wir es gemeinsam mit Sicherheit lösen.
wenn es nicht ginge würde ich nicht Fragen
Ich bin der letzte, der kommt und sagt: "hör mal, dieses Problem hast Du doch gar nicht, was regst Du Dich auf". Ich habe Dir lediglich erklärt, was da technisch abläuft und Dich darauf hingewiesen, dass es so, wie wiedergegeben, nicht sein kann.Ein mal Konnektivität und Rechner in der Domäne und die Richtlinien sind da und bleiben da bis sie wieder eine Änderung bekommen und der Rechner mitglied in der Domäne
Vollkommen richtig - nur hat das mit dem beschriebenen Problem rein gar nichts zu tun. Die Kontosperrungsrichtlinie auf dem DC zählt. Die auf dem Client wirkt nur und einzig und allein auf lokale Konten.Und ja, ich habe das alles auch gegengetestet, in 2 Domänen sogar.
Damit Dir klar wird, dass es nicht so läuft, wie Du es Dir vorstellst und dass es ein anderes Problem sein MUSS, folgender Gedanke: Nehmen wir an, Du hättest Recht. Dann könnte ich mich in der Zeit, wo das Konto auf PC A gesperrt ist, doch einfach auf PC B anmelden... das wäre schon einmal nicht Sinn der Sache einer Kontensperrung... diese gilt doch domänenweit.
Dann überlege Dir bitte, wie eine Entsperrung funktioniert. Diese wird am DC vorgenommen und im Moment der Entsperrung kommuniziert der DC nicht mit den Clients, was Du nachweisen kannst (und was auch vollkommen logisch ist, man denke an Tausende von Clients). Lediglich bei jeder Anmeldung findet diese Kommunikation statt. Der DC sagt also nicht zu den Clients: "Hey, entsperrt mal Nutzer X".
Ich hoffe, nun ist es Dir klar geworden und Du siehst ein, dass Du ein anderes Problem hast. Beschreibe es bitte genauer, dann können wir es gemeinsam mit Sicherheit lösen.