Jump to content

Passwortsicherheitsrichtlinien


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo!

Ich hab schon in verschiedenen Threats ueber die Passwortrichtlinien gelesen.

Klar ist mir, dass diese Richtlinie in der DefaultDomain-Policy gesetzt wird und fuer alle User gilt.

Da es ja in jeder Umgebung User gibt, bei denen es problematisch ist wenn sich dass Kennwort immer wieder aendert (Dienstuser; Sicherungsuser...) stellt sich mir folgende Frage:

Wenn ich im AD dem User die Kontooptionen -> Benutzer kann das Kennwort nicht ändern und -> Kennwort läuft nie ab setze, überschreiben diese dann die Policy und die Passwörter brauchen bei diesen Usern nicht geändert zu werden, bzw. werden auch nicht dazu aufgefordert?

 

Danke fuer Antworten.

 

lg

 

Martin

Link zu diesem Kommentar
Hallo!

Ich hab schon in verschiedenen Threats ueber die Passwortrichtlinien gelesen.

 

Die Passwortrichtlinien sind aber auch bedrohlich. ;)

 

Wenn ich im AD dem User die Kontooptionen -> Benutzer kann das Kennwort nicht ändern und -> Kennwort läuft nie ab setze, überschreiben diese dann die Policy und die Passwörter brauchen bei diesen Usern nicht geändert zu werden, bzw. werden auch nicht dazu aufgefordert?

 

Ich kann mir zwar nicht vorstellen, dass du die Antwort nicht im Internet finden konntest, aber ja wenn du den Haken setzt läuft das Passwort nie ab. Egal ob du in der Passwortrichtlinie einen Ablauf definiert hast.

 

Bye

Norbert

 

PS: bei Serviceaccounts ist das trotzdem eher zwiespältig. Du solltest also einen manuellen Prozess zu Aktualisierung dieser Kennworte einführen.

Link zu diesem Kommentar

Moin,

 

Mir wurde mal eingebleut, lasse die Finger von der DefaultDomainPolicy, lege eine neue Richtlinie an und benenne diese eindeutig für Zweck, Aufgabe!

 

bei der Kennwortrichtlinie leider nicht. Die sollte man tatsächlich direkt in der DefDomPol festlegen und nirgends sonst.

 

Grund: Es gibt hartkodierte Funktionen im AD, die die Kennwortrichtlinie in den "Domain Head" schreiben (also das Domänenobjekt des AD) und umgekehrt Änderungen, die man direkt am Domain Head vornimmt, in die DefDomPol zurückschreiben. Aber eben nur in die DefDomPol und nicht in ein evtl. anderweitig definiertes GPO.

 

Vergleiche:

Mark Minasi's Reader Forum - Password Policy and the PDE Emulator

 

Bei Gelegenheit blogge ich mal was dazu.

 

Gruß, Nils

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...