Войти

Показать полную графическую версию : не работает Политика паролей


1dimas
23-03-2009, 16:21
Доброго времени суток Уважаемые!
Помогите разобраться в проблеме.
Отключаю политику паролей на контроллере везде ставлю "not define" далее gpupdate /force, после этого при изменении пароля все равно говорит что не соответствует требованиям безопасности. Что не так помогите разобраться ? Win2003SP2

Oleg Krylov
23-03-2009, 16:45
Not define - это в контексте Windows Server означает - по умолчанию. Вы ее определите, но задайте требования ниже чем у дефолтной.

1dimas
23-03-2009, 16:51
и disable делал. и длину 1 знак и т.д. все равно не срабатывает, исправлял это во всех политиках которые есть, может быть эта политика паролей еще к чему то привязана ?

Grub
23-03-2009, 20:49
Политика паролей для всего домена задается в Default Domain Policy. Проверьте что у Вас там выставлено.

1dimas
23-03-2009, 21:08
Смотрел все политики которые видны в Group Police Managment

Oleg Krylov
23-03-2009, 22:26
а gpresult показывает нормальное применение политик?

1dimas
24-03-2009, 07:09
вот такая хрень в gpresult

Group Policy Infrastructure Failed 23.07.2008 12:39:13
Group Policy Infrastructure failed due to the error listed below.

The specified server cannot perform the requested operation.

Note: Due to the GP Core failure, none of the other Group Policy components processed their policy. Consequently, status information for the other components is not available.

Additional information may have been logged. Review the Policy Events tab in the console or the application event log for events between 23.07.2008 12:39:13 and 23.07.2008 12:39:13.

event не помог.

artem_
24-03-2009, 10:49
Похоже, что у вас не корректно функционирует домен.

Посмотрите просмотр событий на контроллерах домена. Проверьте правильно ли выполняется репликация.
Опишите топологию домена, выложите результаты команд netdiag, dcdiag. Только так вам смогут помочь.

Michael
14-04-2009, 11:37
Здравствуйте.
Помогите разобраться - на клиенте не применяется политика паролей.
Задал следующие настройки в Default Domain Policy:
Максимальный срок действия паролей - 999дней
Минимальная длина пароля - 0 знаков
Минимальный срок действия пароля - 0 дней
Пароль должен отвечать требованиям безопасности - отключен
Требовать неповторяемость паролей - 0 хранимых паролей
Хранить пароли, используя обратимое шифрование - отключен

Другие политики на данного клиента не применяются.
При попытке сменить пароль на клиенте (например на qweasD1@) выводится сообщение о том, что пароль должен содержать не менее 4 знаков, не должен совпадать ни с одним из предыдущих 24 паролей и должен существовать не менее 1 дня.
gpresult /force и перезагрузка клиента не помогают.
Group Policy Result показывает, что политика на данном клиенте вроде как применяется. Ошибок в логах сервера или клиента нет.
Куда копать?

artem_
14-04-2009, 16:30
gpupdate /force на клиенте и смотрите логи
Возможно еще такое клиент залогинился на контроллер домена, на который не доходит репликация.

Michael
14-04-2009, 20:41
artem_, gpupdate /force на клиенте и перезагрузка клиента не помогают. Логи клиента и обоих контроллеров домена ничего по этому поводу не содержат. С момента изменения Default Domain Policy прошло более суток - изменения вроде как уже должны были реплицироваться

Michael
15-04-2009, 16:46
Добавлю еще немного данных:
Group Policy Result для клиента показывает, что все в порядке:
вот секция Account Policies/Password Policy

Enforce password history 0 passwords remembered Default Domain Policy
Maximum password age 999 days Default Domain Policy
Minimum password age 0 days Default Domain Policy
Minimum password length 0 characters Default Domain Policy
Password must meet complexity requirements Disabled Default Domain Policy
Store passwords using reversible encryption Disabled Default Domain Policy


Но Group Policy Modeling показывает 2 разных результата:
1. При моделировании с использованием любого доступного контроллера домена или с явно указанным сервером DC1 секция Account Policies/Password Policy соответствует этой же секции в Group Policy Result (собственно чего я и ожидаю)
2. При моделировании с явно указанным сервером DC2 секция Account Policies/Password Policy вообще отсутствует. Почему? Репликация не проходит? Тогда почему нет никаких ошибок в логах?
Есть правда 2 уведомления сразу после перезагрузки:

Служба репликации файлов больше не препятствует компьютеру DC2 стать контроллером домена. Системный том был успешно инициализирован и служба NetLogon была уведомлена о том, что системный том подготовлен и к нему может быть открыт общий доступ как к общему ресурсу SYSVOL.

Введите команду "net share" чтобы проверить наличие общего ресурса SYSVOL.

- это на DC2
и

Все проблемы, мешавшие обновлению базы данных Active Directory, были устранены. Новые попытки обновления базы данных Active Directory успешно выполняются. Служба сетевого входа в систему вновь запущена.

- это на DC1

Подскажите - в какую сторону копать?

artem_
15-04-2009, 17:06
Тогда берите replmon из support tools и смотрите, что там с репликацией происходит.

и попробуйте еще вот эти значения не нулевыми поставить
Minimum password age 0 days Default Domain Policy
Minimum password length 0 characters Default Domain Policy »

Michael
15-04-2009, 20:45
попробуйте еще вот эти значения не нулевыми поставить »
Так у меня как раз весь интерес - разобраться почему так происходит, почему при полном отсутствии ограничений ограничения на самом деле есть?

По поводу Replmon. Как им правильно пользоваться? Action->Domain->Search Domain Controllers For Replication Errors->Run Search никаких ошибок не выдает.

Запустил принудительную репликацию (Sinhronize Each Directory Partition with All Serwers) - эффекта никакого.

В свойствах всех Default-First-Site-Name данные о том, что последняя репликация была минут10-15 назад и закончилась она успешно.

Что еще посмотреть?

Michael
20-04-2009, 09:41
Непонятно почему, но сегодня клиенты могут менять свой пароль на любой (в т.ч. на пароль не удовлетворяющий требованиям сложности и повторяющийся), при этом ничего вроде сделано не было. Однако Group Policy Modeling по прежнему выдает 2 различных результата - при эмулировании на сервере DC2 отсутствуют секции Account Policies/Password Policy и Local Policies/Security Options. Почему и как это исправить?
P.S. DC1 несет на себе AD, DNS (интегрирован в AD), DHCP, все роли FSMO и глобальный каталог. DC2 несет на себе AD, DNS и глобальный каталог.




© OSzone.net 2001-2012