smartino
Goto Top

Kennwortrichtlinien in der Default Domain Pol

Hallo zusammen,

ich habe hier eine Organisation, die hat de facto keine Passwort Richtlinie. Also Kennwörter laufen grundsätzlich nie ab und können auch nur 2 Zeichen lang sein. Entsprechend alt sind die Kennwörter. Größtenteils älter als 3 Jahre.

Nun würde ich gerne bessere Richtlinien einführen, kenne aber keine Organisation, die das bisher so handhabt wie hier. Daher meine Frage: Wenn ich das jetzt scharf schalte laufen dann doch mit einem Mal alle Kennwörter ab - korrekt?

Wie könnte ich es machen, daß das Passwortalter alternativ ab erstmaligem Einschalten der Richtlinie von neu anfängt zu zählen; also die User ab dann 30 oder 90 Tage Zeit haben, je nachdem, was ich konfiguriere. Die sind das ja nicht gewohnt face-wink

Grüße und im Voraus schonmal danke
Thomas

Content-ID: 393950

Url: https://administrator.de/contentid/393950

Ausgedruckt am: 22.11.2024 um 09:11 Uhr

Coreknabe
Coreknabe 27.11.2018, aktualisiert am 30.11.2018 um 16:14:31 Uhr
Goto Top
Moin,

Domäne oder nicht?

Nun würde ich gerne bessere Richtlinien einführen, kenne aber keine Organisation, die das bisher so handhabt wie hier. Daher meine Frage: Wenn >> ich das jetzt scharf schalte laufen dann doch mit einem Mal alle Kennwörter ab - korrekt?
Nö, Du musst die User aktiv zur Passwortänderung auffordern. Achtung, harte Nüsse: Manche sind noch so schlau und speichern ihre Passwörter lokal. Da nützt dann die Aufforderung zur Passwortänderung nix, da die sich ja nicht neu anmelden müssen.

Wie könnte ich es machen, daß das Passwortalter alternativ ab erstmaligem Einschalten der Richtlinie von neu anfängt zu zählen; also die User ab >> dann 30 oder 90 Tage Zeit haben, je nachdem, was ich konfiguriere. Die sind das ja nicht gewohnt
Und andere sind das Lesen nicht gewohnt.
https://www.tecchannel.de/a/active-directory-verwaltete-dienstkonten-in- ...
https://docs.microsoft.com/de-de/windows/security/threat-protection/secu ...

Gruß
Hubert.N
Hubert.N 27.11.2018 um 10:44:28 Uhr
Goto Top
Guten Morgen face-smile

Wenn ich das jetzt scharf schalte laufen dann doch mit einem Mal alle Kennwörter ab - korrekt?

Ohne mich wirklich damit jemals beschäfigt zu haben - ist das nicht ziemlich egal??

Wenn Du an der Kennwortrichtlinie eine solche Anpassung vornimmst, dann kannst Du es ohnehin nicht "mal eben so nebenbei" machen. Bedeutet: Das muss mit der Geschäftsführung geklärt sein und insbesondere müssen die Benutzer vorab schon mal über die Änderung am System eine konstruktive Information bekommen. Sie sollten also genau unterrichtet sein, wie Kennwörter im Unternehmen zukünftig auszusehen haben. Sonst wirst Du ohnehin derbe einen "auf den Sack" bekommen.

Gruß

Hubert
smartino
smartino 30.11.2018 um 15:36:50 Uhr
Goto Top
Hallo Hubert,

es ist insofern nicht egal, als daß wir bei sowas ja meistens 2 Ebenen haben. Die technische und die organisatorische. Letztere ist ja auch von ersterer Abhängig. Also bevor ich zur GL marschiere und wir organisatorische Maßnahmen beschließen, muß ich genau die technischen Auswirkungen wissen.

Im aktuellen Fall ist es jedoch insofern nicht dramatisch, da bei jedem User (hier) per Default im Benutzerobjekt "Kennwort läuft nie ab" gesetzt ist. Das topt erstmal die Einstellung in der GPO. Ich kann sie also setzen und "vorschlagen", daß wir das Büroweise, Standortabhängig, Abteilungsabhängig, wie auch immer dann einschalten.

Ja, die Benutzer sollten natürlich informiert sein, was passiert - ist aber auch der eher organisatorische Teil.

Grüße, Thomas
smartino
smartino 30.11.2018 um 15:46:41 Uhr
Goto Top
ja Coreknabe interessant, daß Du den Dunning Kruger-Effekt erwähnst. Dabei ist es ja ein bekanntes Phänomen, dass Leute, die anderen etwas vorwerfen und an ihnen diagnostizieren, häufig selbst diese Eigenschaft aufweisen.

Thomas