AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 588579
Accepted
Hagen von Eitzen
Hagen von Eitzen
Asked: 2014-04-13 03:35:15 +0800 CST2014-04-13 03:35:15 +0800 CST 2014-04-13 03:35:15 +0800 CST

组策略“密码最长使用期限”无法应用

  • 772

在我的所有 AD 服务器(仍然)运行 Windows 2003 的 Windows 网络中,我遇到了以下问题:“密码最长使用期限”策略显然不适用。尽管确实有一些用户被要求定期更改密码,但显然很多用户并没有被要求这样做。passwordLastSet <=对两年前(!)、lastlogonTimestamp >=三周前的用户进行快速 LDAP 搜索,并且userAccountControl=512(这个神秘的条件意味着特别Password never expires是未选中复选框)给了我一个大约 70 个(!)用户的列表。我可能会在下次登录时手动要求他们更改密码,但我更愿意看到密码年龄策略发挥作用(我让它们保持不变,以了解策略是否有效)。

我以为我知道在哪里配置这个:在默认域策略下Maximum password age,句点。

出于绝望,我发疯了以下内容,根据文档不应该有帮助(但至少它也不应该有害,应该吗?):由于“默认域策略”中的设置 - 显然 - 没有效果,我对在各种情况下可能产生影响的所有策略对象进行了相应的设置,即“默认域控制器策略”、“[COMPANY]域策略”、“[COMPANY] DC Policy”、“[COMPANY] Computers Policy”(我猜这些名字很好地暗示了它们的作用域)但没有任何帮助。概述:人们首先登录到他们的 PC,这可能是任何版本的 Windows,从 8.1 到一些甚至仍在运行 XP(并且正在被转储)。在这里,他们要么在本地工作,要么主要登录到 RDP 服务器,均运行 Windows 2008R2;后一种登录还受特定的“[COMPANY] TS Loopback Policy”的约束,我在其中还添加了 maxpassword 年龄设置 - 没有成功。毕竟,登录到本地 PC 应该已经触发了过期。

换句话说,我不知道这背后的问题可能是什么,非常感谢帮助。与此同时,这几个月来一直困扰着我,事实上现在它正在成为一种日益严重的痛苦(参见第一段中发现的实际密码年龄!!)。虽然我们急切地想要迁移 AD 版本并且这可能会解决作为副作用的问题,但如果可以在开始迁移之前解决这个问题(并且可能会导入一个深深隐藏的问题),我们会更高兴。

active-directory
  • 3 3 个回答
  • 4627 Views

3 个回答

  • Voted
  1. Best Answer
    Evan Anderson
    2014-04-13T09:11:27+08:002014-04-13T09:11:27+08:00

    查看 ADSIEDIT 中的域对象。我怀疑您会发现 maxPwdAge 属性设置为 0。清除该值并刷新 DC 上的策略,您应该会看到密码过期。

    • 3
  2. Cristian Marius Precub
    2020-05-20T05:53:22+08:002020-05-20T05:53:22+08:00

    我也遇到了类似的问题,但问题似乎出在“域控制器”OU 上的继承块上。

    如果您有该块,默认域策略将不会应用密码设置。

    您可以在此处阅读 MS 页面上的完整文章:https : //support.microsoft.com/en-ie/help/269236/changes-are-not-applied-when-you-change-the-password-policy

    • 1
  3. Had Robinson
    2017-02-13T17:39:22+08:002017-02-13T17:39:22+08:00

    上面的 Hagen von Eitzen 正确地注意到了房间里的大象。如果 ADUC 勾选了用户复选框“密码永不过期”,GPO 将无法覆盖并强制用户更改其密码。必须取消选中此框!

    • 0

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve