Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1139 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Infrastructures serveurs

  Expiration mot de passe AD

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Expiration mot de passe AD

n°167821
-Poison-
Arrière garde HFRienne
Posté le 07-02-2020 à 09:05:21  profilanswer
 

Hello,

 

Petite question car je n'arrive pas à faire ce que je veux.

 

Au niveau des GPO j'ai la Default Domain Policy qui dit que les mots de passe n'expirent jamais.
J'aimerais cependant que les mots de passe expirent pour des utilisateurs se trouvant dans une OU particulière.
J'ai donc créé une GPO liée à l'OU concernée où je mets que le mot de passe doit expirer sous X jours mais lors d'un net user USERNAME /domain je vois toujours que le mot de passe n'expire pas.

 

Est-il possible de mettre en place que je souhaite faire ?

 

Merci !


Message édité par -Poison- le 07-02-2020 à 09:07:06

---------------
2 + 2 = 5
mood
Publicité
Posté le 07-02-2020 à 09:05:21  profilanswer
 

n°167823
nebulios
Posté le 07-02-2020 à 09:34:36  profilanswer
 

Oui, il te faut créer des PSO (arrivés avec 2008 R2), qui viendront compléter le mot de passe configuré par la Default Domain Policy. Par contre de mémoire ils ne s'appliquent qu'à des utilisateurs ou des groupes, pas à des OU.

n°167827
-Poison-
Arrière garde HFRienne
Posté le 07-02-2020 à 14:39:49  profilanswer
 

Merci pour l'info !
Je l'ai appliqué à un groupe, pas de soucis pour ça.
 
Par contre le net user USERNAME /domain m'indique encore qu'il n'expire jamais... je comprends pas, même après n logoff / logon.


---------------
2 + 2 = 5
n°167829
nebulios
Posté le 07-02-2020 à 14:59:37  profilanswer
 

net user c'est une commande qui à 20 ans, il faut éviter de l'utiliser. Regarde plutôt avec get-aduser ou get-adobject
 
Et regarde si tes GPO sont bien appliquées. Lance un gpresult /h

n°167832
-Poison-
Arrière garde HFRienne
Posté le 07-02-2020 à 16:25:01  profilanswer
 

Hummm, le résultat est le même.
Du coup je me demande, la GPO default domain policy fonctionne en même temps que la PSO ou du coup c'est soit l'un soit l'autre mais pas les 2 en même temps ? Je ne vois que cette explication pour l'instant.

 


Message édité par -Poison- le 07-02-2020 à 16:25:51

---------------
2 + 2 = 5
n°167834
nebulios
Posté le 07-02-2020 à 17:35:21  profilanswer
 

Si les deux vont s'appliquer, c'est justement tout l'intérêt des PSO. Tu ne peux avoir qu'une seule stratégie de mot de passe par domaine, c'est une limitation de la base AD.

n°167838
Je@nb
Modérateur
Kindly give dime
Posté le 07-02-2020 à 20:18:37  profilanswer
 

https://docs.microsoft.com/en-us/po [...] w=win10-ps est là pour toi :o
 
Je ne dirai rien sur la default password policy mais j'en pense pas moins :o

n°167840
nebulios
Posté le 07-02-2020 à 20:25:39  profilanswer
 

Qu'est-ce qu'elle t'a fait cette malheureuse ? :D

n°167841
Je@nb
Modérateur
Kindly give dime
Posté le 07-02-2020 à 20:31:13  profilanswer
 

Bah la default policy avec les mots de passe qui expirent pas, c'est juste dégueulasse :D

n°167848
unarcher
Posté le 08-02-2020 à 10:05:41  profilanswer
 

Une vieille habitude, mais a priori, pas forcement tres utile au contraire
 
 
https://www.zdnet.fr/actualites/exp [...] 885713.htm

mood
Publicité
Posté le 08-02-2020 à 10:05:41  profilanswer
 

n°167849
unarcher
Posté le 08-02-2020 à 12:12:22  profilanswer
 

si ca ne tenait qu'a moi, je supprimerai l'expiration des mots de passe dans ma boite, ca ne genere que des problèmes.
Mais bon, comme ca fait parti des cases a cocher lors des audits externes, je suis bien obligé de le laisser en place

n°167850
-Poison-
Arrière garde HFRienne
Posté le 08-02-2020 à 13:17:45  profilanswer
 

C’est dans un environnement Citrix pour nos clients (qui passent par un netscaler, storefront, etc..) une fois que le mdp était expiré bah trop tard pour eux ils ne pouvaient plus se connecter du coup ça nous générait des tickets à gogo. On a bien sur les mdp complexes qui sont en place.  
Mais là j’ai un client qui souhaite l’expiration de ses mdp d’où ma question initiale. Faut que je creuse car pas fonctionnel même si la PSO est bien configurée.


---------------
2 + 2 = 5
n°167851
Je@nb
Modérateur
Kindly give dime
Posté le 08-02-2020 à 14:03:01  profilanswer
 

Tu peux faire du SSPR dans storefront aussi ^^
 
Si la PSO est bien configurée c'est que tu l'appliques pas aux bonnes personnes/groupes
Tu utilises bien AD Admin center pour la créer/appliquer ?

n°167852
nebulios
Posté le 08-02-2020 à 15:00:19  profilanswer
 

unarcher a écrit :

si ca ne tenait qu'a moi, je supprimerai l'expiration des mots de passe dans ma boite, ca ne genere que des problèmes.
Mais bon, comme ca fait parti des cases a cocher lors des audits externes, je suis bien obligé de le laisser en place


Laisser les mots de passe des comptes ordinateur/de service/admin sans expiration c'est une très très mauvaise idée.

n°167853
clockover
That's the life
Posté le 08-02-2020 à 16:33:24  profilanswer
 

nebulios a écrit :


Laisser les mots de passe des comptes ordinateur/de service/admin sans expiration c'est une très très mauvaise idée.


Tout dépend de la politique de mot de passe.

n°167854
Je@nb
Modérateur
Kindly give dime
Posté le 08-02-2020 à 16:53:57  profilanswer
 

Non

n°167880
frankletan​k
Posté le 10-02-2020 à 15:40:40  profilanswer
 

Effectivement trés mauvaise idée après c'est la responsabilité de la direction IT (mais tu dois leur expliquer les risques)  
 
Pour ton problème d'application GPO, la default domain policy est surement prioritaire sur ta nouvelle GPO.
La default domain policy est en mode "enforced" ? (Clique droit sur la gpo pour savoir)  
 
Il faut aussi que pour chaque objet utilisateur dans l'AD l'option suivante soit décoché : "password never expired"

n°167881
nebulios
Posté le 10-02-2020 à 15:48:57  profilanswer
 

clockover a écrit :


Tout dépend de la politique de mot de passe.


Non, pas pour ces comptes là.

n°167890
clockover
That's the life
Posté le 11-02-2020 à 09:23:49  profilanswer
 

nebulios a écrit :


Non, pas pour ces comptes là.


 
Tout dépend du contexte, du client, de ce qui est exposé, des comptes, de leur manière d'être utilisé, etc...
Mais bon comme d'hab ici c'est soir noir soit blanc ^^.


Message édité par clockover le 11-02-2020 à 09:24:12
n°167892
Je@nb
Modérateur
Kindly give dime
Posté le 11-02-2020 à 09:46:51  profilanswer
 

non tout n'est pas soit noir soit blanc mais donne moi un exemple où un compte machine ne doit pas être mis à jour ?

n°167893
clockover
That's the life
Posté le 11-02-2020 à 10:21:55  profilanswer
 

Je ne parle pas de compte machine mais de compte utilisateur. :)

n°167894
Je@nb
Modérateur
Kindly give dime
Posté le 11-02-2020 à 11:45:32  profilanswer
 

Bah relis les messages où tu réponds ...

mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Infrastructures serveurs

  Expiration mot de passe AD

 

Sujets relatifs
AD-LDSQue se passe t-il en production si on perd un des 2 serveurs AD
Nomenclature des users, mails et groupes ADLAPS et sauvegarde AD
LAPS et ACL sur AD[AD] Verrou de compte régulier
Limiter la fourniture DHCP aux PC de l'ADSSH mot de passe authentification, Permission denied, please try a
[Nextcloud] Synchronisation Client et AD 
Plus de sujets relatifs à : Expiration mot de passe AD


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR