Jump to content

ADS Kennwortrestriktion nicht vererben


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

Habe eine 2k3 AD Struktur in welcher eine Standard Policy in der obersten OU Ebene definiert ist, in der z.B.Kennwörter nach dem x-ten mal Fehleingabe gesperrt werden.

Es liegen aber auch in unteren OU`s noch Adminaccounts die es damit auch betreffen.

Leider greift aber das "Vererbung deaktivieren" für Kennwortrestriktion nicht wenn ich diese auf die OU mit den Adminaccounts lege.

Auch eine neue Policy für diese OU hat die Kennwortrestriktion nicht ausgeschalten.

 

Hat jemand einen Tip wie ich das abschalten kann, wäre sehr dankbar.

Link zu diesem Kommentar

Hallo,

 

Kennwortrichtlinien müssen immer mit der Domäne verknüpft sein damit sie wirken.

 

Meine Empfehlung:

Die Standard - Domain - Policy sollte nach Möglichkeit nicht verändert werden, sondern neue GPO's (z.B. Kennwortrichtlinie, Internet Einstellungen, ...) erstellt werden.

Du könntest somit eine Kennwortrichtlinie erstellen, in der Deine Anforderungen definiert sind und anschliessend den DomAdmin "Richtlinie übernehmen" verweigern.

Allderdings solltest Du auch mit verweigern vorsichtig sein.

 

Schau mal in der Boardsuche, hierzu gibt es schon einige Beiträge.

 

mfg

Link zu diesem Kommentar
Original geschrieben von freak04

Hallo,

 

Kennwortrichtlinien müssen immer mit der Domäne verknüpft sein damit sie wirken.

 

Meine Empfehlung:

Die Standard - Domain - Policy sollte nach Möglichkeit nicht verändert werden, sondern neue GPO's (z.B. Kennwortrichtlinie, Internet Einstellungen, ...) erstellt werden.

Du könntest somit eine Kennwortrichtlinie erstellen, in der Deine Anforderungen definiert sind und anschliessend den DomAdmin "Richtlinie übernehmen" verweigern.

Allderdings solltest Du auch mit verweigern vorsichtig sein.

 

Schau mal in der Boardsuche, hierzu gibt es schon einige Beiträge.

 

mfg

Der erste Teil war richtig, es geht nur auf Domänenebene.

Aber: dann für alle User. Man diese Richtlinie nicht einzelnen Benutzern verweigern, es handelt sich um eine Computerrichtlinie.

 

Was haben wir einst gelernt? Für unterschiedliche Kennwortrichtlinen mehrere Domänen ... ;)

 

Grüße

 

grizzly999

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...