osdgap
Goto Top

PC mit gecachtem Passwort nach einem gewissen Zeitraum sperren

Hallo @ll,

Wenn ein Domänen-Computer nach Zeit X nicht an der Domäne anmeldet ist das Computerkontopasswort nicht mehr synchron, der User könnte sich nicht mehr an der Domäne anmelden.
Wie sperre ich aber eine Anmeldung am PC mit gecachten Credentials der sich nicht an der Domäne anmeldet, also nur lokal arbeitet.

Kann man eine art timer setzen in dem auch das gecachte Passwort abläuft?

Danke im Vorraus.

Content-ID: 423634

Url: https://administrator.de/contentid/423634

Ausgedruckt am: 17.11.2024 um 15:11 Uhr

SeaStorm
SeaStorm 01.03.2019 um 14:06:06 Uhr
Goto Top
Hi

ist das Computerkontopasswort nicht mehr synchron
Computerkennwörter sind nie synchron :\ Sie schütteln vielleicht synchron den Kopf über solche Sätze, aber sonst ist da nix synchron ...

Du kannst das Kennwort am AD-Benutzer ablaufen lassen, also von vornherein so festlegen. Dann läuft das auch lokal am Rechner ab, wenn der lange nicht am AD ist.


Und im übrigen laufen Computerkonten nicht einfach so ab, wenn sie sich nicht am AD melden. Jedenfalls nicht in der Default Einstellung
DerWoWusste
DerWoWusste 01.03.2019 um 14:19:17 Uhr
Goto Top
Wenn ein Domänen-Computer nach Zeit X nicht an der Domäne anmeldet ist das Computerkontopasswort nicht mehr synchron, der User könnte sich nicht mehr an der Domäne anmelden.
Nein, das ist ein Märchen. Dieses Phänomen siehst Du nur, wenn Du einen PC aus einem Image restorest, welches zu einem Zeitpunkt angefertigt wurde, als das Computerkonto noch ein anderes Kennwort hatte (Computerkennwörter werden alle 30 Tage automatisch gewechselt) - sonst nicht.

Kann man eine art timer setzen in dem auch das gecachte Passwort abläuft?
Nein.
osdgap
osdgap 01.03.2019 um 15:34:50 Uhr
Goto Top
OK, aber wie zwinge ich Benutzer die ein Laptop zuhause betreiben und sich nicht an der Domäne anmelden dazu das das Gerät wieder an die Domäne muss, also irgendwie das gecachte Passwort ablaufen lassen?
DerWoWusste
DerWoWusste 01.03.2019 um 15:39:26 Uhr
Goto Top
Du kannst Ihnen lediglich aufzwingen, sich immer an der Domäne anmelden zu müssen, sprich, das Caching ganz abzuschalten. Dazu muss dann zu Hause ein VPN her.
osdgap
osdgap 01.03.2019 um 15:51:38 Uhr
Goto Top
Die User sollen ihre Rechner schon ohne VPN verwenden können … aber irgendwann doch bitte mal an die Domäne anmelden um sich updates zu holen, einige Schlaumeier verwenden die Laptops nur zuhause, das soll damit etwas eingegrenzt werden.

Daher die Frage ob sich irgendwie ein Ablufdatum einbauen läst (script oder Task)
DerWoWusste
DerWoWusste 01.03.2019 um 16:09:59 Uhr
Goto Top
Du kannst die gecachten Credentials zerstören, ja, und das auch zeitgesteuert. Aber Ich glaube nicht, dass das dann noch überhaupt mit dem logon an der Domäne funktioniert.

Lade psexec runter, öffne ein elevated command prompt und starte
psexec -s -i regedit

In regedit, gehe dann zu
HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users
und benenne da mal den zum User passenden Zweig um und versuche dich dann ohne Domäne anzumelden. Wird nicht gehen. Danach versuch es wieder mit Domäne - ich denke, auch das wird leider nicht gehen.
osdgap
osdgap 01.03.2019 um 16:19:04 Uhr
Goto Top
hmm, eine -Anmeldung am Rechner ohne ans Domänennetz zu gehen würde ja ewig gehen (mit gleichem Passwort), wenn ich aber an der Domäne bin, werde ich ja gezwungen mein Passwort entsprechend der Policies zu ändern, ist da nicht ein Ansatz wo man sagen kann, ich "zerstöre" das gecachte Passwort, habe ich aber einen physikalischen zugang zum Domänennetz kann ich mein Passwort neu setzZn?
DerWoWusste
DerWoWusste 01.03.2019 um 16:49:58 Uhr
Goto Top
Den lege ich dir ja gerade offen - es ist nicht anders vorgesehen.
Dein Anliegen ist selten. Will man Leute offline arbeiten lassen, oder nicht - Du willst beides. Das ist nicht vorgesehen.
Spirit-of-Eli
Spirit-of-Eli 02.03.2019 um 08:09:26 Uhr
Goto Top
Zitat von @DerWoWusste:

Wenn ein Domänen-Computer nach Zeit X nicht an der Domäne anmeldet ist das Computerkontopasswort nicht mehr synchron, der User könnte sich nicht mehr an der Domäne anmelden.
Nein, das ist ein Märchen. Dieses Phänomen siehst Du nur, wenn Du einen PC aus einem Image restorest, welches zu einem Zeitpunkt angefertigt wurde, als das Computerkonto noch ein anderes Kennwort hatte (Computerkennwörter werden alle 30 Tage automatisch gewechselt) - sonst nicht.

Kann man eine art timer setzen in dem auch das gecachte Passwort abläuft?
Nein.

Habe ich gerade noch mit zwei Rechner nachvollziehen können. Auf dem einen das alte Kennwort. Auf dem anderen das neue Kennwort.

Der alte hat drei Neustarts gebraucht um das zu synchronisierieren.
DerWoWusste
DerWoWusste 02.03.2019 aktualisiert um 09:26:46 Uhr
Goto Top
Dein Kommentar ist verwirrend. Es geht hier nicht um Nutzerkennwörter.