Passwort Policy im Homeoffice
Hallo,
wir wollen demnächst eine Passwortrichtlinie für unsere Benutzer einführen. Da diese ja über die Default Domain Policy gesetzt werden muss, habe ich hier leider wenig Möglichkeiten das vorher zu testen, daher ein paar Fragen.
Hauptsächlich möchten wir die Mitarbeiter dazu bewegen, neue, komplexere Passwörter zu vergeben.
Viele unserer Mitarbeiter sind aktuell im Homeoffice und stellen eine Verbindung per VPN Client her. Was gibt es dabei zu beachten?
Wann wird die neue Gruppenrichtlinie gezogen und wann kommt die Aufforderung zum ändern des Passwortes?
Reicht es, wenn sich die Benutzer per VPN Verbinden? oder müssen diese ein GPUPDATE absetzen, damit die GPO greift, da es ja wegen dem VPN keinen Anmeldevorgang an der AD gibt.
Wann würde die Meldung zum ändern des Passwortes kommen?
Kann es passieren, dass die Benutzer "offline" die Meldung erhalten, sie sollen ihr Passwort ändern und dann lokal ein anderes Passwort haben als in der AD?
Auf welche "Probleme" müsste ich mich sonst noch einstellen?
Danke für Eure Rückmeldungen
Loki
wir wollen demnächst eine Passwortrichtlinie für unsere Benutzer einführen. Da diese ja über die Default Domain Policy gesetzt werden muss, habe ich hier leider wenig Möglichkeiten das vorher zu testen, daher ein paar Fragen.
Hauptsächlich möchten wir die Mitarbeiter dazu bewegen, neue, komplexere Passwörter zu vergeben.
Viele unserer Mitarbeiter sind aktuell im Homeoffice und stellen eine Verbindung per VPN Client her. Was gibt es dabei zu beachten?
Wann wird die neue Gruppenrichtlinie gezogen und wann kommt die Aufforderung zum ändern des Passwortes?
Reicht es, wenn sich die Benutzer per VPN Verbinden? oder müssen diese ein GPUPDATE absetzen, damit die GPO greift, da es ja wegen dem VPN keinen Anmeldevorgang an der AD gibt.
Wann würde die Meldung zum ändern des Passwortes kommen?
Kann es passieren, dass die Benutzer "offline" die Meldung erhalten, sie sollen ihr Passwort ändern und dann lokal ein anderes Passwort haben als in der AD?
Auf welche "Probleme" müsste ich mich sonst noch einstellen?
Danke für Eure Rückmeldungen
Loki
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 3580422264
Url: https://administrator.de/contentid/3580422264
Ausgedruckt am: 26.11.2024 um 09:11 Uhr
4 Kommentare
Neuester Kommentar
Hi
Lies das mal und dann kannst du es doch testen .
https://www.msxfaq.de/windows/sicherheit/finegrained_password_policy.htm
Mit freundlichen Grüßen Nemesis
Lies das mal und dann kannst du es doch testen .
https://www.msxfaq.de/windows/sicherheit/finegrained_password_policy.htm
Mit freundlichen Grüßen Nemesis
Guten Morgen,
mehrere Kennwortrichtlinien werden dein Problem aber nicht lösen. Der pragmatischste Ansatz wäre es, wenn sehr gute Kennwörter verwendet würden, die dann einfach nicht ablaufen. Das wäre auch BSI-konform.
Wenn Du das VPN nicht vor der Anmeldung öffnen kannst, wirst Du sonst definitiv Probleme bekommen. Und das hat nichts mit der Frage zu tun, in welchen Abständen Gruppenrichtlinien verarbeitet werden.
Konkret wird Dein Problem sein, dass lokal auf dem Rechner das Kennwort zwischengespeichert wird und darüber die Anmeldung am Rechner erfolgt. In der Domäne wird es dann aber ab und an so sein, dass das Kennwort des Benutzers abgelaufen ist. Da kommst Du aber so eben nicht mehr ran. Es sei denn, Du hast z.B. eine RDP-Umgebung und kannst über RDWeb auf die Kennwortänderung zugreifen.
Gruß
mehrere Kennwortrichtlinien werden dein Problem aber nicht lösen. Der pragmatischste Ansatz wäre es, wenn sehr gute Kennwörter verwendet würden, die dann einfach nicht ablaufen. Das wäre auch BSI-konform.
Wenn Du das VPN nicht vor der Anmeldung öffnen kannst, wirst Du sonst definitiv Probleme bekommen. Und das hat nichts mit der Frage zu tun, in welchen Abständen Gruppenrichtlinien verarbeitet werden.
Konkret wird Dein Problem sein, dass lokal auf dem Rechner das Kennwort zwischengespeichert wird und darüber die Anmeldung am Rechner erfolgt. In der Domäne wird es dann aber ab und an so sein, dass das Kennwort des Benutzers abgelaufen ist. Da kommst Du aber so eben nicht mehr ran. Es sei denn, Du hast z.B. eine RDP-Umgebung und kannst über RDWeb auf die Kennwortänderung zugreifen.
Gruß