Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Active Directory Forum


Alles zum Thema Active Directory — Q & A zu Active Directory Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 11.09.2008, 19:48   #1
Newbie
 
Offline
Registriert seit: 08-2004
Ort: Rheinbach
Beiträge: 25
Gruppenrichtlinie: EINEN bestimmten Benutzer nicht sperren

Hallo Leute,

ich habe folgendes Problem:

Es existiert eine WinS2003 Domäne, bei der die DefaultDomPolicy aussagt:
Sperre den Benutzer nach 3-maliger Kennwort-Falscheingabe für 30 Minuten.

Jetzt ist ein neues eigenständiges System hinzugekommen, welches zum Arbeiten einen Domänenbenutzer benötigt.
Dieser Benutzer ist aber aus nicht erklärbaren Gründen alle paar Tage mal gesperrt, und wir finden nicht raus, wieso. Wir vermuten, dass irgendjemand damit rumspielt und dann das Kennwort gesperrt wird.

Meine Frage:
Ist es möglich zu konfigurieren, dass genau dieser eine Benutzer nicht gesperrt wird, wenn das KW zu oft falsch eingegeben wird?
Bei DomAdmins ist das ja auch der Fall, aber wir finden keine Möglichkeit, dies auch so für diesen Benutzer festzulegen, ohne ihm DomAdmin Rechte zu geben... denn die Kontosperrichtlinien sind ja eigentlich Computerbezogene Einstellungen ??

Ich hoffe, mir kann jemand helfen *heul*

Signatur
Gruß, Revi

    Mit Zitat antworten
Alt 11.09.2008, 20:27   #2
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.683
Hallo Revi,

nein, das ist nicht möglich (siehe Aktives Verzeichnis Blog : Schutz vor Account Lockouts auch für andere Konten als "Administrator"?).
Dort findest Du auch ggf. zwei Alternativen (Fine Grained Password Policies unter Windows Server 2008 oder die Domäne als Sicherheitsgrenze).

Es gibt es ein paar Hersteller, die unter Windows Server 2003 diese Lücke schließen, so etwa Password Policy / Password Filter for stronger Windows Passwords .

Grundsätzlich solltet Ihr vielleicht einfach prüfen, wer den Account Lockout verursacht und seid das Problem dann grundsätzlich los.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 11.09.2008, 22:03   #3
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.931
Zitat von olc Beitrag anzeigen
Hallo Revi,

nein, das ist nicht möglich (siehe Aktives Verzeichnis Blog : Schutz vor Account Lockouts auch für andere Konten als "Administrator"?).
Dort findest Du auch ggf. zwei Alternativen (Fine Grained Password Policies unter Windows Server 2008 oder die Domäne als Sicherheitsgrenze).

Es gibt es ein paar Hersteller, die unter Windows Server 2003 diese Lücke schließen, so etwa Password Policy / Password Filter for stronger Windows Passwords .
Und damit kann man dann den Lockout anders konfigurieren?

Grundsätzlich solltet Ihr vielleicht einfach prüfen, wer den Account Lockout verursacht und seid das Problem dann grundsätzlich los.
ACK.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 11.09.2008, 22:17   #4
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.683
Hi,

Zitat von NorbertFe Beitrag anzeigen
Und damit kann man dann den Lockout anders konfigurieren?
Du meinst mit Specops? Ich habe das Programm nicht im Einsatz - aber soweit ich weiß ist das auf Benutzer oder Gruppenbasis (bzw. GPO-Filterung) möglich.

http://www.specopssoft.com/wiki/uplo...olicyEdit3.jpg

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 11.09.2008, 22:26   #5
Newbie
 
Offline
Registriert seit: 08-2004
Ort: Rheinbach
Beiträge: 25
Also das Problem ist, es geht um ein Spezielles System, das für 1,5 Mio€ angeschafft wurde und der Hersteller sagt, dass das mit dem "Sperren" nicht am System liegt sondern an der Domäne.

Folgendes Szenario ist der Fall:
Es gibt eine 2k3-Domäne, darin ist ein spezieller MemberServer.
500 Benutzer greifen auf eine Webseite zu, die dort gehostet wird.
Dann kommt eine Abfrage nach Benutzername und Kennwort.

21 Benutzer haben einen Benutzer, der auf diesem / in diesem System eigens angelegt werden muss, der erhöhte Berechtigungen auf der WebSite hat.
Die Restlichen können über einen Benutzer (benutzer, PW: benutzer) mit niederen Rechten darauf zugreifen. Wollte man jetzt das System "richtig" einrichten, müsste man HIER für jeden DomBenutzer einen identischen User in dem System anlegen und die Accounts "verknüpfen".

Da wahrscheinlich mehrere User sich mal beim PW vertippen, wird der User "benutzer" des öfteren gesperrt.

That's the problem :-(

Signatur
Gruß, Revi

    Mit Zitat antworten
Alt 11.09.2008, 22:48   #6
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.931
Zitat von Revi Beitrag anzeigen
Also das Problem ist, es geht um ein Spezielles System, das für 1,5 Mio€ angeschafft wurde und der Hersteller sagt, dass das mit dem "Sperren" nicht am System liegt sondern an der Domäne.
Also die Auskunft hätte ich dir auch geben können.

niederen Rechten darauf zugreifen. Wollte man jetzt das System "richtig" einrichten, müsste man HIER für jeden DomBenutzer einen identischen User in dem System anlegen und die Accounts "verknüpfen".
Für 1,5Mio EUR. tolles Programm

Da wahrscheinlich mehrere User sich mal beim PW vertippen, wird der User "benutzer" des öfteren gesperrt.
Also wenn die oben genannten Möglichkeiten das nicht bieten, siehts schlecht aus.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 12.09.2008, 00:05   #7
Moderator
 
Offline
Registriert seit: 11-2002
Beiträge: 6.645
Zitat von Revi Beitrag anzeigen
Dieser Benutzer ist aber aus nicht erklärbaren Gründen alle paar Tage mal gesperrt, und wir finden nicht raus, wieso. Wir vermuten, dass irgendjemand damit rumspielt und dann das Kennwort gesperrt wird.

Das Tool Lockoutstatus.exe aus dem Reskit, sowie die Security Eventlogs auf den DCs sollten dir auf der Suche nach dem Warum weiterhelfen

cu
blub

Signatur
www.powershellpraxis.de

Nec Cupias, Nec Metuas

    Mit Zitat antworten
Alt 12.09.2008, 00:41   #8
Senior Member
 
Benutzerbild von Dr Kiffer
 
Offline
Registriert seit: 02-2003
Ort: Duisburg (NRW)
Beiträge: 444
Als kleiner Workaround könntest du in einem geplanten Task minütlich (oder so) das hier ausführen.

Bedenke aber, dass dies ein Sicherheitsloch in euer Netzwerk ist.

Code:
NET USER loginname /DOMAIN /ACTIVE:YES
Gruß

Danny

Signatur
Ich sag nur alles ist möglich auch wenn man nicht weiß warum...
Passed: MCSE2k3{70-290, 70-291, 70-284, 70-620, 70-293, 70-294, 70-297}MCITP:EA{ 70-649 70-647}
Next: Sommerpause

    Mit Zitat antworten
Alt 12.09.2008, 17:39   #9
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.683
Hi Danny,

Dein Kommando würde den Benutzeraccount "aktivieren" (enable), jedoch nicht den Account Lockout aufheben.

Es schwirren im Internet jedoch auch einige (VB)Scripts herum, die eine Entsperrung übernehmen. Diese dann jedoch automatisch laufen zu lassen, sollte man sich dann jedoch gut überlegen (wie oben und von Danny schon angesprochen).

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 12.09.2008, 17:45   #10
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.931
Zitat von olc Beitrag anzeigen
Dein Kommando würde den Benutzeraccount "aktivieren" (enable), jedoch nicht den Account Lockout aufheben.
Off-Topic:
Das erinnert mich an meinen Dozenten bei der MCSE Schulung, der partout behauptete sperren und deaktivieren wäre das Selbe. Erst meine Aufforderung den Account doch mal mit der rechten Maustaste zu sperren produzierte Fragezeichen bei ihm.


Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Gruppenrichtlinie nur für bestimmte Benutzer auf Bestimmten Rechnern ? Coolsero Windows Server Forum 2 02.06.2010 08:59
Gruppenrichtlinie nur für bestimmte Benutzer auf bestimmten Rechnern Spaceboy Active Directory Forum 7 24.11.2007 11:11
eingehende mail für bestimmten benutzer sperren adonis Windows Server Forum 3 29.03.2007 18:03
Abwesenheitsnotiz funktioniert bei einen bestimmten Benutzer nicht. Atwyl Windows Server Forum 1 05.09.2005 16:07
Einen bestimmten User den INternetzugang sperren? adam^sad Windows Forum — LAN & WAN 4 10.10.2004 17:10


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:56 Uhr. Seite generiert in 0,044 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang