Avatar billede mickni33 Nybegynder
14. oktober 2009 - 16:05 Der er 10 kommentarer og
1 løsning

Active Directory

Der er noget der undre mig

Jeg har sat Maximum password age for hver af mine brugere (som er to brugere) til 10 dage...

når jeg logger ind på maskinerne manuelt virker dette også efter hensigt da der kommer en boks op som fortøller at om 8 dage skal jeg skifte blablabla...

Når jeg så kører min C# kode fortæller den mig at der er 42 dage til der skal skiftes...

Hvad er det der lige går galt? er der et andet sted end Domain controller security settings -> Password policy hvor man skal sætte MaxPwdAge
Avatar billede arnholst Nybegynder
14. oktober 2009 - 16:17 #1
Det er default domain policy der styrer password ting

GPO guruen fortæller her om det: http://www.youtube.com/watch?v=1-9huZgxOSI
Avatar billede Slettet bruger
14. oktober 2009 - 16:18 #2
Du skal bruge Default Domain Security Settings.
Start >Programs >Administrative tools >Domain Security Policy
:-)
Avatar billede mickni33 Nybegynder
14. oktober 2009 - 16:31 #3
ok fint nok..

Men nu blir jeg rigtig forvirret..
maximum password age hentes lokalt???

forklaring:
Min AD ligger på en server...
Fra en anden Server har jeg mit program liggende som skal kigge i AD Serveren..
Mit program henter de rigtige brugere på AD serveren

Men maximum pwd age hentes lokalt der hvor programmet køre, der står det nemlig til 42 dage..

jeg kørte lige en GPEDIT.MSC og så at password policy er noget helt andet her..
Jeg bruger ellers den samme sti:
"LDAP://DomTemp.local", "Administrator", "password"
til at hente info

hmmm hva gør jeg forkert
Avatar billede arnholst Nybegynder
14. oktober 2009 - 16:40 #4
hvis du siger at du har sat din password policy til 10 dage i default domain controller policy, så vil det ikke virke, da det er default domain policy der styrer password reglerne.

og som Jeremy også siger i linket, hvis man sætter det andre steder, så vil det kun virke såfremt der ikke er nogen domain controller i nærheden.

Hvis du har lavet en password policy, så vær sikker på at der ikke også er sat noget i default domain policy, da det altid er den der vinder hvis der er forskellige indstillinger.
Avatar billede mickni33 Nybegynder
14. oktober 2009 - 16:46 #5
Men hvad er så det jeg har liggende lokalt, på en anden maskine,  hvor mit program kører
Avatar billede mickni33 Nybegynder
14. oktober 2009 - 16:55 #6
default domain policy ... Mener du så "default domain security settings"
Avatar billede mickni33 Nybegynder
14. oktober 2009 - 17:00 #7
Det skal lige nævnes at jeg ikkke kan hente Maximum PWD Age fra en User.. det hentes fra domain/Builtin...

Har det noget at sige?
Avatar billede arnholst Nybegynder
14. oktober 2009 - 20:44 #8
hvis du tager den via administrative tools, så ligger der både en default domain security settings og en default domain controller security settings, disse henviser til de group policies der ligger bagved som hedder default domain policy og default domain controller policy.

Der kan også laves flere policies hvis man ønsker det og har brug for det, til at lave flere forskellige ting. En GPO tilknyttes som regel en OU og kan derved hjælpe med at påtrykke forskellige indstillinger afhængig af hvilken OU man er medlem af (screen saver/baggrundsbillede/installerede applikationer osv)

Det at du har sat det i den som du kalder Domain controller security settings (som er tilknyttet den OU der hedder Domain Controllers) betyder at det kun virker for de brugere som ligger i den samme OU, hvilket i stort set alle tilfælde vil være ingen (der er normalt ikke brugere i denne OU)

Du skal istedet sætte den på domæne nivau ved hjælp af Default domain policy og vil herefter gælde for alle brugere i dit domæne, uanset om du laver en yderligere password policy.
Avatar billede mickni33 Nybegynder
14. oktober 2009 - 20:48 #9
ok det vil jeg lige prøve
Avatar billede mickni33 Nybegynder
19. oktober 2009 - 12:02 #10
så blev jeg lidt klogere på AD
læg et svar..

Fandt ud af:
Hvis jeg ændre MaxPasswordAge så skal min virtuelle server genstartes før det træder i kraft.. hmmm det lyder mystisk at man skal genstarte...
Avatar billede arnholst Nybegynder
19. oktober 2009 - 22:53 #11
Det kommer an på hvor utålmodig man er. En GPO bliver påtrykt med jævne mellemrum afhængig af om det er en domain controller, så hedder den 5 min, eller hvis det er en member server, så er det så vidt jeg husker 90 min.

En genstart vil dog altid påtrykke alle policies igen, istedet kunne du have kørt en gpupdate.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester

IT-JOB

Netcompany A/S

Linux Operations Engineer

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Ingeniør til Satellitkommunikation

Capgemini Danmark A/S

IGNITE Graduate Program 2026

Politiets Efterretningstjeneste

CNE-specialist til PET`s indhentningsafdeling