belloci
Goto Top

Seltsames Verhalten: Kennwortänderung in Domäne

Guten Morgen Admins,

seit längerem Suche ich nach der Lösung, finde aber nichts passendes...

Wenn Kollegen (Domänenbenutzer) versuchen, ihr Kennwort zu ändern, erhalten sie die Meldung:

Das Kennwort kann nicht aktualisiert werden. Der Wert, der als neues Kennwort angegeben wurde, entspricht nicht den Kennwortrichtlinien [...]


Nun zu unseren Einstellungen der DDP bzgl. Kennwörter:


-Kennwort muss Komplexitätsvoraussetzungen entsprechen: Aktiviert
-Kennwortchronik erzwingen\ngespeicherte Kennwörter: 0 gespeicherte Kennwörter
-Kennwörter mit umkehrbarer Verschlüsselung speichern: deaktiviert

das war es auch schon... Seit ca. einem Jahr arbeiten wir noch mit PSOs, die jedoch nur bestimmte Gruppen zugeordnet werden. In diesem Beispiel können die PSOs nicht greifen.

Im Netz gibt es einige Leidensgenossen, jedoch ohne wirkliche Problembeseitigung...

Gruß
N

PS: Im Userobject ist der Haken "Benutzer kann Kennwort nicht ändern" NICHT selektiert.

EDIT
http://www.mcseboard.de/topic/193666-das-kennwort-kann-nicht-aktualisie ...

http://social.technet.microsoft.com/Forums/windowsserver/en-US/e67d2625 ...

Content-Key: 227361

Url: https://administrator.de/contentid/227361

Ausgedruckt am: 28.03.2024 um 22:03 Uhr

Mitglied: DerWoWusste
DerWoWusste 22.01.2014 um 08:26:34 Uhr
Goto Top
Moin Belloci.

Prüf doch noch einmal sicher nach, ob keine PSOs ziehen über den powershellbefehl
Get-ADUserResultantPasswordPolicy samaccountnameDesBenutzers

Schreib ruhig auch deutlich dazu, dass die Komplexitätsanforderungen in jedem Fall erfüllt sind.
Mitglied: kontext
kontext 22.01.2014 aktualisiert um 08:57:31 Uhr
Goto Top
Guten Morgen @Belloci,

zusätzlich zum Tipp von @DerWoWusste,
versuchen die User evtl. Ihren Namen ins Kennwort einzubauen?
Wenn im Kennwort der Name des Users enthalten ist, kommt auch diese Fehlermeldung.

Was passiert wenn du mal das "MS Lehrbuch-Passwort" - C0mplex123 von Microsoft probierst?
Geht es mit diesem Kennwort, oder auch nicht?

Gruß
@kontext
Mitglied: Belloci
Belloci 22.01.2014 um 09:01:31 Uhr
Goto Top
Sei gegrüßt DWW,

mit deinem Befehl für den entsprechenden Benutzer gab es keine Ausgabe was mich vermuten lässt, dass keine PSO auf den User zieht... Die gleiche Prozedur auf meinen Account führte zu einer Ausgabe, die auf ein(e) PSO verwies.

Und ja, die komplexität der Kennwörter die probiert wurden, war natürlich eingehalten worden face-smile

Gruß
N
Mitglied: Belloci
Belloci 22.01.2014 um 09:03:22 Uhr
Goto Top
Hi Kontext,

wir haben schon wirklich alles probiert. Das Teile des Namens nicht vorhanden sein dürfen war mir bewusst und kann ich daher leider auch ausschließen. An der Komplexität kann es wirklich nicht liegen da haben wir weitaus komplexere Sachen als "C0mplex123" probiert face-wink
Mitglied: DerWoWusste
Lösung DerWoWusste 22.01.2014 aktualisiert um 14:08:40 Uhr
Goto Top
Ok, dann kann es eigentlich nur zwei Ursachen haben:
Entweder (sehr sehr unschön), auf dem DC ist etwas defekt (hatte ich auch schon exakt so, konnte nicht behoben werden! Ursache war rumexperimentieren mit einer Passwortfilter-dll - jedoch nur Testdomäne)
Oder (hoffentlich): Du hast Replikationsprobleme und bist mit einem DC verbunden, der andere Kennwortrichtlinien (veraltete) hält. Prüf also, welcher derzeit Dein Logonserver ist, melde Dich danach bei diesem Server an und führe am Server rsop.msc durch, um die Policy zu prüfen.
Mitglied: Belloci
Belloci 22.01.2014 um 09:50:33 Uhr
Goto Top
Hallo DWW,

danke für den Hinweis, lass mich kurz ausholen:

wir haben 2DCs im Einsatz, beide identisch bzgl. OS (2008R2)

Auf DC1 werden nach rsop mit dem User unter Computer - Sicherheitseinstellungen - Kontorichtlinien - Kennwortrichtlinien oben genannte (in meinem 1. Post) Werte / Einstellungen gezogen...

Auf DC2 werden diese mit "nicht definiert" deklariert...

Dann habe ich versucht mit angemeldeten User auf DC1 das Kennwort zu ändern (über Taskmanager - Kennwort ändern) aber es kam die gleiche Fehlermeldung wie immer...

Auf DC2 habe ich es spaßeshalber auch probiert aber auch die Fehlermeldung erhalten... Bleibt natürlich die Frage warum dem so ist, oh je!

Gruß
N
Mitglied: DerWoWusste
DerWoWusste 22.01.2014 um 10:05:07 Uhr
Goto Top
Moin.

Wenn ich Dich richtig verstehe, hat sich die Policy nicht korrekt repliziert - warum sonst sollte rsop auf den DCs verschiedene Ausgaben machen? Sag bitte nochmal genau, was "rsop mit dem User" bedeuten soll. Der User interessiert hier nicht die Bohne, da es eine Computerpolicy ist. Einfach als Admin rsop.msc starten und Usereinstellungen skippen.

Vergleiche bitte auf beiden DCs die Passworteinstellungen der DDP.
Mitglied: Belloci
Belloci 22.01.2014 aktualisiert um 10:26:11 Uhr
Goto Top
Ja, habe ich mal wieder außer Acht gelassen... habe mich wie gesagt als der User angemeldet, wo es nicht lief (was nicht hätte sein müssen da Computereinstellung...)

Dort habe ich den von dir angesprochenen Vergleich gestartet - auf DC1 waren die Einstellungen bzgl. Kennwörter drin (Quelle DDP), auf DC2 nicht (nicht definiert)... sehr kurios!

EDIT
Als Admin das gleiche Spiel: DC1 Einstellungen sind da / DC2 Einstellungen sind NICHT da.
Mitglied: DerWoWusste
DerWoWusste 22.01.2014 um 10:32:22 Uhr
Goto Top
Trotz Replikationsproblemen: Wenn der DC2 gar keine hält, dürfte an diesem auch keine Restriktion kommen (es sei denn auf DC2 spuckt er für den User plötzlich eine PSO aus! - teste dies)
Stell also mal sicher mit dem Kommando echo %logonserver%, dass Du an DC2 angemeldet bist und ändere das Kennwort. Wenn DC1 Dein Logonserver ist, melde Dich an anderen rechnern so lange an, bis Dc2 als Ausgabe kommt.
Mitglied: Belloci
Belloci 22.01.2014 aktualisiert um 10:41:37 Uhr
Goto Top
Okay,

habe ich geprüft. Kein Erfolg, weder logonserver = DC1 noch logonserver = DC2. Gleiche Fehlermeldung wie immer!

PSO auch auf DC2 nicht aktiv!
Mitglied: DerWoWusste
DerWoWusste 22.01.2014 aktualisiert um 10:41:47 Uhr
Goto Top
Tja... ich fürchte, Du hast ein ernstes Problem.
Als ich das in meiner Testdomäne hatte, wurden nicht mal mehr Kennwörter wie kjdSHf9we8zr9283ß89zujhjss#sd0e89ek222w!1 als komplex angesehen...

Kontaktiere mal Microsoft.
Mitglied: Belloci
Belloci 22.01.2014 um 10:43:35 Uhr
Goto Top
Okay,

wie schon beschrieben, sehr komplexe Kennwörter werden wirklich nicht genommen!

Mal schauen wie ich an MS herantreten kann. Danke für die Unterstützung bis hierhin!!
Mitglied: kontext
kontext 22.01.2014 um 10:44:51 Uhr
Goto Top
Zitat von @Belloci:
Mal schauen wie ich an MS herantreten kann. Danke für die Unterstützung bis hierhin!!

Ist glaube ich am besten face-smile
Halt uns doch bitte auf dem Laufenden face-smile

Gruß
@kontext
Mitglied: Belloci
Belloci 22.01.2014 um 14:08:21 Uhr
Goto Top
Also nach allem was ich mir bis jetzt überlegt habe wird es wohl zu keiner Lösung im eigentl. Sinne kommen. Wir werden demnächst auf Server 2012R2 umsteigen und hoffe, dass sich der Fehler nicht mitrepliziert...

Ich setze den Beitrag nichts desto trotz auf gelöst.

Danke!

N
Mitglied: DerWoWusste
DerWoWusste 22.01.2014 um 14:54:43 Uhr
Goto Top
Ui... da wäre ich mir nicht so sicher. Kontaktiere MS, sonst kann ja bis zur Migration (und vermutlich darüber hinaus) keiner mehr sein Kw ändern.
Mitglied: Belloci
Belloci 22.01.2014 um 16:06:06 Uhr
Goto Top
Das ist ja das "schöne". Es gibt Leute die können Ihr Kennwort ändern (unabhängig der PSO). face-sad
Mitglied: Belloci
Belloci 23.01.2014 um 14:52:21 Uhr
Goto Top
Kleiner Nachtrag:

Für dieses Verhalten gibt es ansatzweise eine Erklärung jedoch keine Lösung des eigentlichen Problems:

http://social.technet.microsoft.com/Forums/de-DE/9be27f4d-fb18-4e40-941 ...