PDA

Показать полную графическую версию : [решено] GPO and Password options


kel333
26-03-2013, 11:11
Здравствуйте.
Вообщем сломал себе весь мозг. Прошу помощи. Присказка:
1. Доменная сеть contoso.com (все значения вымышлены), режим работы Windows Server 2008 R2 как и ОС DC.
2. Все пользователи и компьютеры разделены по своим OrganizationUnit
http://i5.imageban.ru/out/2013/03/26/fde3b57056cd1f3a2463447d0b81f46e.jpg (http://imageban.ru)
3. Прикручены групповые политики. Политика DefaultDomainPolicy удалена. Создана специальная политика Password_Options: Область действия - весь домен; Фильтр безопасности - Компьютеры домена. В данной политике:
http://i2.imageban.ru/out/2013/03/26/73dfd22992aea9ec4a85f03067ffce94.jpg (http://imageban.ru)
4. Все клиентские машинки на Windows 7 SP1 со всеми последними обновлениями.
5. Пользовательские учетные записи. На вкладке Учетная запись в свойствах пользователя не стоит ни одна галочка.
6. По данным RSOP политика применяется на клиентских машинах. Берем результаты secpol.msc на локальной машине:
http://i5.imageban.ru/out/2013/03/26/28e9af09cc417a36c1e5be2ed8e9d552.jpg (http://imageban.ru)
Изменить их нельзя, так как прикручены GPO.

А теперь сказка:
1. Создаем нового пользователя
2. Логинимся под ним
3. нажимаем alt+ctrl+del
4. Далее сменить пароль
5. Далее все по стандарту
6. О чудо! Пароль изменен. И казалось бы нет проблемы. НО!
7. При попытки еще раз изменить пароль через alt+ctrl+del нам выпадает такое сообщение: "Не удается обновить пароль. Введенный пароль не обеспечивает требований домена к длине пароля, его сложности или истории обновлений"
8. И нет разницы администратор ли ты или нет, в том числе администратор домена. Пароль пользователя меняется исключительно на DC с помощью изменения пароля в контекстном меню учетки пользователя, причем здесь его никаких проблем не возникает.

Прошу помощи в решении данной задачи, если нужны еще исходные данные, напишу.
Благодарю заранее.

Cruzenshtern
26-03-2013, 11:36
Политика DefaultDomainPolicy удалена. »
Не стоило этого делать т.к. кроме настроек пароля там еще много чаво есть, а по скрину смотрю что только настройки паролей. И кстати чем Вам не угодила Default политика??

Сморите рисунок. Там куча других еще настроек и я думаю они тоже могут повлиять.

Кстати в самой учетной записи пользователя можно делать настройки связанные с паролем. Гляньте в AD.

kel333
26-03-2013, 11:45
Не стоило этого делать т.к. кроме настроек пароля там еще много чаво есть, а по скрину смотрю что только настройки паролей. И кстати чем Вам не угодила Default политика?? »
Я понимаю что там еще куча настроек. Также я понимаю, что у нас в GPO еще 89 политик кроме PasswordOptions. Я показал только то, что касается паролей. А вы попробуйте в Default политику запихать еще около 1000 параметров и все это гибко раздавать чуть ли не каждому юзеру свое, а потом скажите чем мне не угодила default политика. )))

Telepuzik
26-03-2013, 11:54
А вы попробуйте в Default политику запихать еще около 1000 параметров и все это гибко раздавать чуть ли не каждому юзеру свое »
А в нее и не надо запихивать дополнительно 1000 параметров, рекомендуется создавать дополнительные объекты GPO и с помощью них применять требуемые параметры. Если запихнуть все параметры в один GPO потом не разберешься где и что меняется и как применяется.

kel333
26-03-2013, 11:56
А в нее и не надо запихивать дополнительно 1000 параметров, рекомендуется создавать дополнительные объекты GPO и с помощью них применять требуемые параметры. Если запихнуть все параметры в один GPO потом не разберешься где и что меняется и как применяется. »
Так и я про тоже. Для этого и удалена дефолтная политика, чтоб сделать индивидуальные.

Ну не суть дело в этом. Прошу помощи по паролям. А как рулить политиками я сам разберусь.

DmitriiV
26-03-2013, 15:29
... или истории обновлений...А новый-то пароль не является повторением предыдущего?

kel333
26-03-2013, 18:39
А новый-то пароль не является повторением предыдущего? »
Нет, не является. И никогда не было такого.

kel333
27-03-2013, 06:29
Разобрался. С политикой у меня все верно. И удаленная дефолтная политика домена здесь вообще роли никакой не играет. А ошибка была в том, что на DC была другая политика паролей. И не важно какая у вас политика для рабочих станций, они (рабочие станции) все равно возьмут именно ту политику, которая применяется на DC.
Решение: поменял политику DefaultDomainController аналогично PasswordOptions и все заработало. Думаю можно было создать и отдельную политику паролей, которая бы применялась только на DC.




© OSzone.net 2001-2012