Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Allgemein


Alles zum Thema Windows Clients für den Desktop: Windows 95 / 98 / NT / 2000 / XP / Vista / Win 7 — Q & A zu den Windows Client Versionen sowie Windows Media Center / Windows Home Server


Antwort
     
Themen-Optionen
Alt 02.01.2006, 15:07   #1
Newbie
 
Offline
Registriert seit: 07-2004
Beiträge: 12
Default Domain Policy

hallo zusammen,
wir arbeiten hier mit einer windows 2003 domain und sollen eine passwort policy ( default domain policy ) setzen.
mit der wirkung, das wenn man das passwort 5mal falsch eingegeben hat der account des users gesperrt wird.
wir haben natuerlich auch serveraccounts die niemals einen solchen change abbekommen duerfen .. das heisst .. wenn ein user diesen account-namen kennen wuede .. koennte er ... wenn er gemein ist diesen gleich 5 mal falsch eintippen und wir haetten ein grosses problem.
meine frage ist:
kann man useraccounts aus dieser policy aushebeln ? also mit dem haken ( richtlinien vererbung deaktivieren ) ?
ich habe folgendes vor .. eine OU basteln und da accounts reinstecken die nicht davon betroffen werden sollen .. dann den haken ( richtlinien vererbung deaktivieren ) setzen und hoffen das es klappt.

hat schon jemand erfahrungen damit gemacht ? .. wir haben leider kein testlab und ich kann nur an der domain selbst regeln setzen ..

danke fuer die infos
    Mit Zitat antworten
Alt 02.01.2006, 15:15   #2
Moderator
 
Benutzerbild von Necron
 
Offline
Registriert seit: 12-2002
Ort: Engelskirchen (NRW)
Beiträge: 10.345
Zitat von Deadly
ich habe folgendes vor .. eine OU basteln und da accounts reinstecken die nicht davon betroffen werden sollen .. dann den haken ( richtlinien vererbung deaktivieren ) setzen und hoffen das es klappt.
Hi,

wie wäre es, wenn du eine OU machst und dort die User reinsteckts die von der Passwort Policy betroffen sein sollen.
Da brauchst du nämlich gar nicht in der Default Domain Policy rumzuhantieren, sondern in der GP der OU.

Signatur
Gruß
Daniel

-Daniel's Studi Blog-

    Mit Zitat antworten
Alt 02.01.2006, 15:17   #3
Expert Member
 
Benutzerbild von phoenixcp
 
Offline
Registriert seit: 02-2004
Ort: Radebeul
Beiträge: 5.470
Hm, hast du deine normalen USER in der selben OU wie die Serveraccounts? Wenn ja, dann schlecht. Dann solltest du deine User in eine seperate OU packen und dort die Policy drauf hängen.

Alternativ kann man das Flag "UserCannotChangePassword" an den betreffenden Accounts setzen, dann können für diese Accounts auch keine Kennworte geändert werden.

/Edit: zu langsam

Signatur
MfG

Carsten Paul
MCSEBoard.de SQL Blog
Kein Support per PN, dafür ist das Forum da!

In Memory of LukasB

    Mit Zitat antworten
Alt 02.01.2006, 15:23   #4
Expert Member
 
Benutzerbild von Christoph35
 
Offline
Registriert seit: 03-2004
Beiträge: 3.624


Sorry, aber Domain-Accounts sind immer von der Policy betroffen!

Wenn man PW-Richtlinien für OUs ändert, gilt das nur für LOKALE Accounts auf den Computer, deren Accounts dann in die OU zu verschieben sind.

Natürlich kann man die User accounts mit der von PhoenixCP erwähnten Einstellung anpassen.

Christoph

http://www.microsoft.com/technet/sec.../tcgch02n.mspx

Zitat von Threats and Countermeasures Guide von MS
Note: For domain accounts, there can be only one Account policy per domain. The Account policy must be defined in the Default Domain Policy or in a new policy that is linked to the root of the domain and given precedence over the Default Domain Policy, which is enforced by the domain controllers that make up the domain. A domain controller always pulls the Account policy from the root of the domain, even if there is a different Account policy applied to the OU that contains the domain controller. The root of the domain is the top level container of the domain, not to be confused with the root domain in a forest; the root domain in a forest is the top level domain within that forest.

Geändert von Christoph35 (02.01.2006 um 15:33 Uhr).

Signatur
MCSE+M+S, VCP, MCITP Enterprise Admin.
Always look on the bright side of life!

    Mit Zitat antworten
Alt 02.01.2006, 15:24   #5
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
@Necron,

ich dachte die Richtlinie wirkt sich auf Domänen-Controller, Server bzw Computer und nicht auf einzelne Userkonten aus ?

Wir haben die Richtlinie so eingestellt, dass das Konto nach 30 Min. automatisch entsperrt wird.

Meiner Meinung nach kann das Konto "Administrator" nicht dauerhaft gesperrt werden.
Also eigentlich nicht so schlimm ?

Und da man hinterher aus dem Sicherheitsprotkoll rausbekommt, welcher PC das Konto gesperrt hat...

-Zahni
    Mit Zitat antworten
Alt 02.01.2006, 15:31   #6
Moderator
 
Benutzerbild von Necron
 
Offline
Registriert seit: 12-2002
Ort: Engelskirchen (NRW)
Beiträge: 10.345
Zitat von zahni
@Necron,

ich dachte die Richtlinie wirkt sich auf Domänen-Controller, Server bzw Computer und nicht auf einzelne Userkonten aus ?
Sorry Fehler beim schreiben unterlaufen!
Hast ja recht, kann man ja auch nur unter Computerkonfiguration einstellen.

Signatur
Gruß
Daniel

-Daniel's Studi Blog-

    Mit Zitat antworten
Alt 02.01.2006, 15:37   #7
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Zitat von zahni
ich dachte die Richtlinie wirkt sich auf Domänen-Controller, Server bzw Computer und nicht auf einzelne Userkonten aus ?
Das sehe ich auch so, es wird ja im Knoten Computerkonfiguration eingestellt und gilt für Konten der Computer, die sich in Reichweite befinden (im Falle der DCs eben alle Domänenkonten)

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 02.01.2006, 16:15   #8
Newbie
 
Offline
Registriert seit: 07-2004
Beiträge: 12
also wenn ich recht verstehe ...
ich setze eine default domain policy die natuerlich alle accounts betrifft ... diese werden in den maschinensettings bestimmt .. also .. nach 5 mal falscheingabe des passworts soll folgendes passieren !

Kontensperrungsschwelle 5 ungültigen Anmeldeversuchen
Kontosperrdauer 10 minuten
Zurücksetzungsdauer des Kontosperrungszählers 5 minuten

ist es den moeglich accounts via OU in ausnamen zu setzen ?? da es sich ja bei den folgenden einstellungen um rechner einstellungen handelt.
das ganze muesste ich auf OU ebene wieder auf personen bezogene logins gesetzt werden .. oder besser ,, nicht jeder account soll davon betroffen sein .. da es sich ja um eine default domain, und nicht um eine OU richtlinie handelt ... ich raffs noch nicht.
    Mit Zitat antworten
Alt 02.01.2006, 16:21   #9
Newbie
 
Offline
Registriert seit: 07-2004
Beiträge: 12
Zitat von phoenixcp
Hm, hast du deine normalen USER in der selben OU wie die Serveraccounts? Wenn ja, dann schlecht. Dann solltest du deine User in eine seperate OU packen und dort die Policy drauf hängen.

Alternativ kann man das Flag "UserCannotChangePassword" an den betreffenden Accounts setzen, dann können für diese Accounts auch keine Kennworte geändert werden.

/Edit: zu langsam

hi,
nein, ich habe die serveraccounts nicht in den gleichen OUs wie die useraccounts .. aber ich weiss nicht ob die serveraccounts in die ausnamen gelangen wenn ich eine default domain policy setze ... man kann diese einstellung nur in der default domain policy angeben ..

Richtlinie Sicherheitseinstellung
Kontensperrungsschwelle 0 ungültigen Anmeldeversuchen
Kontosperrdauer Nicht verfügbar
Zurücksetzungsdauer des Kontosperrungszählers Nicht verfügbar

damit sind alle accounts der domain betroffen .. ich habe nur angst, das wenn einer schlimmes machen moechte und er nen account eines serverusers kennt .. er mit falscheingabe einen kompletten server lamlegen kann.
deswegen wollte ich diese accounts ausklammern ... aber ich kanns nicht testen .. da hier keine testumgebung vorhanden ist.
    Mit Zitat antworten
Alt 02.01.2006, 16:26   #10
Member
 
Benutzerbild von Wäscherei
 
Offline
Registriert seit: 06-2005
Ort: ganz tief im Server
Beiträge: 296
Hi, will euch ja nicht enttäuschen: Aber Passwortrichtlinien ziehen nur in der Default Domain Policy. Versuche auf einer OU scheitern. Ausnahmen kann mit dem Haken "Kennwort läuft nie ab" erreichen. Alles andere funzt nicht oder nur scheinbar.

Sicherheitseinstellungen gelten immer nur Domänen weit, will man eine zweite Paswort-Policy erstellen, benötigt man eine zweite Domäne.

Signatur
Frust macht unglücklich!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
default domain policy al3x Active Directory Forum 13 24.03.2009 14:31
Default Domain Policy LangerSN Windows Forum — Allgemein 1 24.09.2008 08:28
Default Domain Policy - GPO madben Active Directory Forum 15 31.08.2004 09:08
Default Domain Policy - GPO madben Active Directory Forum 2 16.06.2004 13:53
Default Domain Policy dasjonken Windows Forum — Allgemein 4 26.04.2004 11:37


Alle Zeitangaben in MEZ/CET. Es ist jetzt 08:21 Uhr. Seite generiert in 0,042 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang