AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1045537
Accepted
Beakie
Beakie
Asked: 2020-12-10 01:18:10 +0800 CST2020-12-10 01:18:10 +0800 CST 2020-12-10 01:18:10 +0800 CST

“密码永不过期”变灰了?

  • 772

我在 Azure AD DS 中有域用户。

我需要为其中一些用户设置不会过期的密码。

当我在域中的计算机上转到“Active Directory 用户和计算机”时,“密码永不过期”选项显示为灰色。

在此处输入图像描述

当我去office 365查看密码过期策略时,它被配置为密码永不过期。

在此处输入图像描述

当我查看我的一台机器的 GPO 时,我没有设置密码到期。

在此处输入图像描述

当我转到同一台机器并在 powershell 中运行 Get-ADUser 时,我得到:

在此处输入图像描述


但是,70 天后,用户的密码将过期(在 Windows Server 中),而不是用于登录 Office 365。

谁能指导我到发生这种情况的地方?我有点难过,需要尽快解决这个问题!

谢谢!

编辑 1:我是全局管理员。

user-accounts windows-server-2016 azure-active-directory azure-active-directory-ds password-management
  • 3 3 个回答
  • 885 Views

3 个回答

  • Voted
  1. Noor Khaldi
    2020-12-22T15:01:32+08:002020-12-22T15:01:32+08:00

    如果用户使用他们的 Azure AD 帐户登录到 O365,那么调查应该从 Azure AD 前端开始。

    目前尚不清楚用户密码验证发生在哪里:

    • 如果您使用密码哈希同步:检查您在 Azure AD 上的当前密码策略:https ://docs.microsoft.com/en-us/microsoft-365/admin/add-users/set-password-to-永不过期?view=o365-worldwide
    • 如果您使用的是 ADFS/直通身份验证:检查您的本地域密码策略、ADFS 服务器或直通身份验证代理。

    我非常怀疑这是相关的,但因为 AADDS 上的过期密码不应该影响 O365:但也值得对此进行处理:https ://docs.microsoft.com/en-us/azure/active-directory-domain-服务/密码策略

    • 1
  2. Best Answer
    Mathew Jung
    2021-01-23T16:41:19+08:002021-01-23T16:41:19+08:00

    您可能需要创建细粒度密码策略

    首先,确保您已经创建了管理 VM:

    https://docs.microsoft.com/en-us/azure/active-directory-domain-services/tutorial-create-management-vm

    您可以通过打开“Active Directory 管理中心和创建细粒度密码策略”来设置域中的密码策略。可以在此处找到指南:

    https://activedirectorypro.com/create-fine-grained-password-policies/

    • 1
  3. Massimo
    2021-01-23T17:13:50+08:002021-01-23T17:13:50+08:00

    您是否在 AD 和 Azure AD 之间使用目录同步 (AD Connect)?这是这里的关键问题。

    如果用户帐户来自 AD,则密码过期(和一般身份验证)由您的本地 AD 管理;相反,如果用户帐户是 Azure AD 的本机帐户,则一切都从那里进行管理。

    由于您在 ADUC 中显示了用户帐户的屏幕截图,因此我假设用户帐户存在于 AD 中并同步到 Azure AD;在这种情况下,从 AD 设置用户帐户属性(例如密码永不过期)是正确的;Azure AD 不会在其中发挥任何作用,因为本地 AD 是用户帐户信息的主要来源。

    现在,为什么这些选项是灰色的?这看起来确实是一个权限问题;Active Directory 用户和计算机(简称 AUDC)很乐意让任何人(经过身份验证的)查看 AD 数据,但如果您不被允许执行操作,它将灰显甚至根本不显示。

    如果您在 AD 中看到无法编辑的对象,或者您尝试编辑它并收到“拒绝访问”错误,这意味着您没有足够的权限来执行此操作。
    当您是域管理员时(实际上是这样做的,因为 UAC 可能是一种皇家痛苦),您应该能够编辑任何东西。但这仍然是权限问题:域管理员可以编辑任何内容,因为这样做的权限会自动授予“域管理员”组。如果有人更改了 OU 或用户对象本身的权限并删除了默认的“域管理员具有完全控制权”访问权限,您将被阻止触摸它。

    底线:检查用户对象(和/或它所在的 OU)的权限,并确保“域管理员”具有完全控制权。如果不是这样,就强行获取;始终允许域管理员拥有他们不拥有的任何东西的所有权。

    • 1

相关问题

  • 如何将 MySQL 用户表从一台服务器复制到另一台服务器?[复制]

  • 命令行活动目录查询用户名的电子邮件地址

  • Firefox 和 DropMyRights 的问题

  • 带有网络/移动帐户的 Office 2008

  • 以受限用户身份使用“运行方式...”来修改网络连接设置?[关闭]

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve