Jump to content

RDP, CredSSP und erzwungene Passwortänderungen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi,

 

ich muss  einem User aus  einer anderen Domäne mit  einschränkten Rechte einen RDP-Zugang zu einer Server-VM ermöglichen (rein zur Administration einer Anwendung).

Es wird  ein lokales Konto verwendet, dass nur dieser Server kennt.

Das Problem: Lt. anderen Vorgaben, muss u.a. eine Passwort-Änderung bei der 1. Anmeldung erzwungen werden und eine Änderung des Passworts alle X Tage.

Leider scheint dies über den CredSSP-Provider nicht zu funktionieren. Bei einem neueren RDP-Client kommt die Meldung, dass der user sein Passwort ändern muss. Leider kommt sonst aber nix.

Bei älteren RDP-Clients (Windows 7/2008R2) kommt "The Local Security Authority cannot be contacted".

 

Hat da jemand eine Idee?

 

-Zahni

Link zu diesem Kommentar

Hi Zahni,

 

ihmo ist das "By Design" bei aktivierter Network Level Authentication.

 

Sofern definitv ein lokaler Account verwendet werden muss, könnte ja ein IIS auf der Server-VM als "Self-Service Portal" zum Password Reset eingerichtet.

Anschließend wird ein Handout für die User erstellt wie Sie das Kennwort über die IIS Website zurücksetzen können.

 

https://support.microsoft.com/en-au/help/907271/how-to-use-the-iisadmpwd-password-change-pages

 

Gruß Gadget

bearbeitet von Gadget
Link hinzugefüt
Link zu diesem Kommentar
vor 13 Minuten schrieb zahni:

Das geht nämlich nicht, wenn NLA erzwungen wird.

Genau, anbei noch der KB-Artikel

 

https://support.microsoft.com/en-us/help/2648402/you-cannot-change-an-expired-user-account-password-in-a-remote-desktop

 

Zitat

In the protocol specification for CredSSP, there is no reference to the ability to change the user's password while NLA is running. Therefore, the observed behavior can be considered "by design." 
CredSSP is the underlying technology that enables NLA, and it does not support password changes. Therefore, password changes are not enabled in MSTSC. Other RD clients that support NLA should be unable to change the user’s password.

Gruß Philipp

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...