PDA

Показать полную графическую версию : Проблема с принудительной сменой пароля пользователя в домене 2003


Страниц : [1] 2

rer
27-10-2008, 15:21
Всем привет!
Есть домен на 2003 Enterprise R2 SP2.
Во всех групповых политиках паролей отключена сложность. Тем не менее, когда пользователь пытается принудительно сменить пароль, домен отвечает, что пароль не соответствует сложности (даже если пароль составлен по рекомендациям сложности от Мелкомягкого).
Подскажите, пожалуйста, в чем проблема?

exo
27-10-2008, 15:30
локальные политики смотрели ?
Во всех групповых политиках паролей отключена сложность. »
не уверен. посмотрите RSOPом политики для этого пользователя.

rer
27-10-2008, 16:44
Проверил. Отключено.
Эта петрушка у всех пользователей

exo
27-10-2008, 17:45
Эта петрушка у всех пользователей »
domain policy

rer
27-10-2008, 17:58
Во всех групповых политиках паролей отключена сложность »

gf100
27-10-2008, 20:12
rer, может установлено требование большой длины пароля? Во всех групповых политиках паролей отключена сложность. »
Возможно (!) в политике "не определено", а в локальной политике (на всех компьютерах) установлено. Это может быть, если станции ставились с одного "настроенного" дистрибутива.
Или директивно спущено с вышестоящего домена...

monkkey
28-10-2008, 09:52
Политика паролей устанавливается ТОЛЬКО в Default domain policy, и, если там указано "not defined", будет действовать политика по умолчанию от МС. Если хотите отключить - ставьте "Disabled", длина пароля "0" и т.п., т.е. явно определяйте нужные параметры.

rer
28-10-2008, 10:16
rer, может установлено требование большой длины пароля?
Возможно (!) в политике "не определено", а в локальной политике (на всех компьютерах) установлено. Это может быть, если станции ставились с одного "настроенного" дистрибутива.
Или директивно спущено с вышестоящего домена... »
Политика паролей устанавливается ТОЛЬКО в Default domain policy, и, если там указано "not defined", будет действовать политика по умолчанию от МС. Если хотите отключить - ставьте "Disabled", длина пароля "0" и т.п., т.е. явно определяйте нужные параметры. »
Длина пароля установлена на 6 символов (при смене это требование выполняется). В групповых политиках все политики паролей определены явно, поэтому локальные политики не в счет. Вышестоящего домена нет.
Уже десяток лет администрю домены, такие грабли впервые. У дяди Билли ничего не нешел. HELP!!!!!!!

monkkey
28-10-2008, 10:28
6 параметров политики паролей - перечислите или дайте скриншот.

rer
28-10-2008, 10:59
Вот скриншет

gf100
28-10-2008, 17:32
rer, а у пользователей нет запрета на самостоятельную смену пароля? (а вдруг...)

зы. можно попробовать сначала установить в политиках сложность и т.д., а потом отменить. Может это просто глюк...

ззы. минимальный срок - 0 дней.

exo
28-10-2008, 18:21
ззы. минимальный срок - 0 дней. »
через 0 дней его можно сменить.
Максимальный срок - через столько дней придётся сменить.

rer
28-10-2008, 23:08
зы. можно попробовать сначала установить в политиках сложность и т.д., а потом отменить. Может это просто глюк... »
:( Эх, я это пробовал в самом начале.

gf100
29-10-2008, 10:51
rer, поставь:минимальный срок - 0 дней. »
если будет больше, то при сбросе пароля админом и установке принудительной смены пароля пользователем при первом входе, ему (пользователю) придется ждать сутки... пока истечет минимальный срок действия пароля. IMHO.

rer
29-10-2008, 13:13
Сегодня обнаружил интересную вещь. У меня два контроллера домена, на обоих выполнен вход администратором домена.
На каждом выполнил rsop.msc. И что оказалось: на PDC все политики паролей отобразились так, как и настраивались, а на BDC они все почему-то не определены.
Насколько я разбираюсь в доменах, то регистрация пользователей и все с этим связанное происходит на BDC. От сюда и грабли со сменой пароля.
Если я не прав - поправте меня.

monkkey
29-10-2008, 15:07
Проверьте роли серверов. Смотрите ошибки на втором контроллере. Насколько я разбираюсь в доменах, BDC были только в NT

rer
29-10-2008, 18:50
PDC и BDC - это я так по старинке. Под PDC я подразумевал хозяина схемы и операций и т.п. Тогда вместо PDC скажу DC1, а вместо BDC - DC2.
dcdiag ошибок не показал, replmon - тоже.
Выкладываю 3 html'ки с Result_Policy: на обоих DC и на клиенте.

monkkey
30-10-2008, 09:06
rer,
Уважаемый! У Вас Minimum password age - 28 дней, так что пользователю придется подождать, пока политика разрешит ему поменять пароль. )))
Советую поставить 0 дней.

rer
30-10-2008, 10:24
Изначально и стояло 0 дней, но не работало. Проблема с политикой сложности и с тем, что на DC2 политики паролей не применяются.

monkkey
30-10-2008, 14:11
Смотрите логи на DC-2 на предмет репликации. Попробуйте replmon.exe




© OSzone.net 2001-2012