Moped 11 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 Hallo Gemeinde, wir werden bei uns im AD das Maximale Kennwortalter von 90 auf 365 Tage hochsetzen. Wie verhält sich das für die User? Wird dann einfach vom letzten Passwortchange der Zähler hochgesetzt (also der User bekommt nichts mit) oder muss ab dem Zeitpunkt ab dem ich die Änderung durchführe jeder sein Kennwort einmal neu vergeben? gruß Moped Zitieren Link zu diesem Kommentar
NilsK 2.968 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 (bearbeitet) Moin, bestehende Kennwörter müssen nicht neu gesetzt werden. Das AD prüft sie gegen die maximale Dauer anhand des Werts in "pwdLastSet" und meldet sich nur dann, wenn das Kennwort abläuft bzw. abgelaufen ist. Die Maßnahme halte ich übrigens für unsinnig. Wovor wollt ihr euch mit so einem Intervall schützen? Da mittlerweile sich die Erkenntnis durchgesetzt hat, dass pauschale Zeitbeschränkungen nicht mehr, sondern weniger Sicherheit erzeugen, würde ich von der Einstellung gänzlich Abstand nehmen. Ein Jahr wäre jedenfalls ziemlich sinnfrei: Wenn ein Kennwort erraten wurde, muss man es sofort ändern und nicht erst nach Monaten. Gruß, Nils ... dessen AD-Kennwort mit fast 30 Zeichen jetzt im siebten Jahr gültig ist, genau wie seine Firmenzugehörigkeit ... bearbeitet 24. März 2020 von NilsK Zitieren Link zu diesem Kommentar
Moped 11 Geschrieben 24. März 2020 Autor Melden Teilen Geschrieben 24. März 2020 HI NilsK, danke für die Antwort. Was den Sinn angeht will ich nicht diskutieren, es wurde von unserer Mutter so festgelegt also richten wir uns danach. Wobei ich dir da recht gebe Aber danke nochmal Zitieren Link zu diesem Kommentar
MurdocX 957 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 (bearbeitet) In einer Familie sollte man so mündig sein, auch mal seiner Mutter die Meinung zu sagen zu dürfen. Als Alternativvorschlag könnte man die Mindestpasswortlänge hochsetzen und auf die Komplexibilität verzichten. bearbeitet 24. März 2020 von MurdocX 1 Zitieren Link zu diesem Kommentar
NorbertFe 2.089 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 vor 10 Minuten schrieb MurdocX: In einer Familie sollte man so mündig sein, auch mal seiner Mutter die Meinung zu sagen zu dürfen. Naja gibts im Zweifel ne Backpfeife ;) vor 10 Minuten schrieb MurdocX: Als Alternativvorschlag könnte man die Mindestpasswortlänge hochsetzen und auf die Komplexibilität verzichten. Wenn man das konfigurieren könnte, dass keine Simpelst Kennworte möglich sind, wäre das auch meine Empfehlung. Leider sind damit aber eben "12345678900987654321" Kennworte möglich. Und ja User ticken leider so. Bye Norbert Zitieren Link zu diesem Kommentar
NilsK 2.968 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 Moin, vor 13 Minuten schrieb MurdocX: Als Alternativvorschlag könnte man die Mindestpasswortlänge hochsetzen und auf die Komplexibilität verzichten. wenn man Kennwortsätze verwendet, sind die eigentlich schon von selbst "komplex" im Sinne der Regel. vor 1 Minute schrieb NorbertFe: Naja gibts im Zweifel ne Backpfeife ;) Bei uns soll jeder seine Meinung sagen. Und wenn es das letzte ist, was er in dieser Firma tut. Gruß, Nils Zitieren Link zu diesem Kommentar
Moped 11 Geschrieben 24. März 2020 Autor Melden Teilen Geschrieben 24. März 2020 vor 19 Minuten schrieb MurdocX: In einer Familie sollte man so mündig sein, auch mal seiner Mutter die Meinung zu sagen zu dürfen. Als Alternativvorschlag könnte man die Mindestpasswortlänge hochsetzen und auf die Komplexibilität verzichten. Ja, die Mindestpasswortlänge wird hochgesetzt, sollte ja aber nicht Thema des Posts sein. Mit der Antwort dass das Ablaufdatum sich nur verschiebt und keine Userinteraktion bei der Umstellung von Nöten ist habt ihr mir geholfen, danke Aber noch eine Frage. Wie sieht es denn aus wenn ich auch die Mindestlänge auf 12 Zeichen erhöhe? Wirkt sich das auch erst beim nächsten Ablauf und der damit verbundenen Kennwortänderung aus? Oder müssen die User sofort Ihr Kennwort ändern auf 12 Zeichen? Zitieren Link zu diesem Kommentar
NilsK 2.968 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 Moin, das Ändern der Längenvorgabe wird erst beim nächsten Kennwortwechsel wirksam. Da Windows das Kennwort nicht speichert, weiß es auch nicht, wie lang es ist. Hatten wir vor Kurzem erst hier, da gibt es noch eine Falle: Gruß, Nils Zitieren Link zu diesem Kommentar
Moped 11 Geschrieben 24. März 2020 Autor Melden Teilen Geschrieben 24. März 2020 danke dir Zitieren Link zu diesem Kommentar
testperson 1.728 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 vor 1 Stunde schrieb NorbertFe: Wenn man das konfigurieren könnte, dass keine Simpelst Kennworte möglich sind, wäre das auch meine Empfehlung. Leider sind damit aber eben "12345678900987654321" Kennworte möglich. Und ja User ticken leider so. Dem könnte man ja dann theoretisch mit dem DSInternals PowerShell Modul wiederum nachgehen. ;) Zitieren Link zu diesem Kommentar
NilsK 2.968 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 Moin, naja, da gibt es ja mit der Passfilt-Schnittstelle einen intelligenteren Weg. Nur traut sich an die keiner ran - ich habe in den vergangenen 15 Jahren mehrfach erfolglos versucht, ein Community-Projekt dafür anzustoßen. Gruß, Nils Zitieren Link zu diesem Kommentar
NorbertFe 2.089 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 Die wenigsten die sich dafür interessieren sind eben Entwickler ;) Zitieren Link zu diesem Kommentar
SandyB 9 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 vor einer Stunde schrieb testperson: Dem könnte man ja dann theoretisch mit dem DSInternals PowerShell Modul wiederum nachgehen. ;) und praktisch: https://techcommunity.microsoft.com/t5/azure-active-directory-identity/azure-ad-password-protection-is-now-generally-available/ba-p/377487 Zitieren Link zu diesem Kommentar
mwiederkehr 384 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 vor einer Stunde schrieb NilsK: naja, da gibt es ja mit der Passfilt-Schnittstelle einen intelligenteren Weg. Nur traut sich an die keiner ran - ich habe in den vergangenen 15 Jahren mehrfach erfolglos versucht, ein Community-Projekt dafür anzustoßen. C++ und so tief im System ist auch nichts für Jedermann... Es gibt aber ein Projekt, welches eine DLL bereitstellt, welche dann Test-Funktionen in einer .NET-DLL aufruft. Man muss dann "nur" noch das Passwort entgegen nehmen und true oder false zurückgeben: https://github.com/raandree/ManagedPasswordFilter Sieht durchdacht aus und die Einbindung neuer Filter mittels Reflection ist ein pfiffiges Konzept. Zitieren Link zu diesem Kommentar
NilsK 2.968 Geschrieben 24. März 2020 Melden Teilen Geschrieben 24. März 2020 Moin, der Haupteinwand, der genannt wurde: this thing is running in the context of LSA so you want to make dead sure it behaves well. Und da war dann jedes Mal Ende. Gruß, Nils Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.