113726
Goto Top

User kann altes Paswort nicht wieder nehmen - Komplexität Fehlermeldung

Guten Morgen,

wir haben einen SBS2011 hier und alle User entsprechend angelegt.

Jetzt habe ich das Passwort eines Users geändert gestern abend.

Heute früh wollte der User sein altes Passwort am Client (W7Pro) wieder nehmen, doch es kommt immer die Fehlermeldung betreffend der Kennwortrichtlinie.

Nun habe ich aber schon in der Default GPO mMn alles richtig eingestellt.

Kennwort muss Komplexitätsvoraussetzungen entsprechen - Deaktiviert
Kennwörter mit umkehrbarer Verschlüsselung speichern - Deaktiviert
Kennwortchronik - Deaktiviert
Maximales Kennwortalter - 0 Tage
Minimale Kennwortlänge - 0 Zeichen
Minimales Kennwortalter- 0 Tage

ICh komme grade nicht weiter und weiß nicht, wo noch was rein hakt.

Mit RSOP.MSC habe ich auf den entsprechenden Client die GPOs ausgelesen und es wird alles richtig übernommen.

Vielleicht habt ihr noch eine Idee.

Vielen Dank im Voraus.

Gruß
Manuel

Content-Key: 266803

Url: https://administrator.de/contentid/266803

Printed on: April 18, 2024 at 20:04 o'clock

Member: potshock
potshock Mar 19, 2015 at 08:22:22 (UTC)
Goto Top
Hi Manuel,

ich bin mir jetzt nicht ganz sicher, aber ich hatte so ein ähnliches Problem auch schon mal.
Lösung bei mir war, dass der Wert für das minimale Kennwortalter kleiner als der für das maximale Kennwortalter sein musste.

Potshock
Mitglied: 114757
114757 Mar 19, 2015 updated at 08:44:06 (UTC)
Goto Top
Moin,
mach mal ein Passwort-Reset für den User auf dem Server. Reboote den Client und dann soll er nochmal versuchen das Kennwort zu ändern.
Wenn es nicht lüppt, den Server auch rebooten, das Hilft meistens.

Gruß jodel32
Mitglied: 113726
113726 Mar 19, 2015 at 08:41:47 (UTC)
Goto Top
ich bin mir jetzt nicht ganz sicher, aber ich hatte so ein ähnliches Problem auch schon mal.
Lösung bei mir war, dass der Wert für das minimale Kennwortalter kleiner als der für das maximale Kennwortalter
sein musste.

Hey Potshock,

danke schön.

Leider klappt das auch so nicht.

ICh möchte auch das Kennwortalter komplett deaktivieren.
Also meine USer sollen ihr Passwort ändern können, wann sie möchten und sollen ihr altes Kennwort auch wieder verwenden dürfen.
Aber ich bekomme immer diese Fehlermeldung zwecks der Komplexitätsvoraussetzungen.
Mitglied: 113726
113726 Mar 19, 2015 at 09:09:22 (UTC)
Goto Top
mach mal ein Passwort-Reset für den User auf dem Server. Reboote den Client und dann soll er nochmal versuchen das Kennwort
zu ändern.
Hallo,
das klappt leider nicht.
Als wäre irgendwo noch das Minimale Kennwortalter oder das Kennwortarchiv drinnen.
Wenn es nicht lüppt, den Server auch rebooten, das Hilft meistens.
Wurde heute früh auch schon gemacht, nachdem einige Serverupdates eingespielt wurden.
Member: DerWoWusste
DerWoWusste Mar 19, 2015 updated at 09:28:35 (UTC)
Goto Top
Hi.

Es ist immer das selbe Missverständnis: am Client rsop zu machen sagt was aus? Dass Du glaubst, es wäre eine clientseitige Einstellung. Ist aber serverseitig, denn die Domänenkennwörter sind am Server gespeichert, nicht am Client. Sieh also zu, dass diese Policy auf allen DCs übernommen wird und es wird gehen.
Mitglied: 113726
113726 Mar 19, 2015 at 09:39:45 (UTC)
Goto Top
Es ist immer das selbe Missverständnis: am Client rsop zu machen sagt was aus? Dass Du glaubst, es wäre eine
clientseitige Einstellung. Ist aber serverseitig, denn die Domänenkennwörter sind am Server gespeichert, nicht am
Client. Sieh also zu, dass diese Policy auf allen DCs übernommen wird und es wird gehen.
Achso stimmt, du hast recht. Der Fehler ist ja am Server zu suchen.
Aber wir haben nur einen DC und in der Default GPO habe ich diese Einstellungen gesetzt.
Ich habe auch schon versucht, eine neue GPO zu erstellen, die die Default überschreibt.

Beides funktioniert nicht und ich wüsste nicht, wo die Kennwortregelungen noch gesetzt sind.
Mitglied: 114757
114757 Mar 19, 2015 updated at 09:42:26 (UTC)
Goto Top
Wenn die Default Domain Policy am DC aus irgendeinem Grund nicht zieht gilt dessen local policy (secpol.msc).
Member: DerWoWusste
DerWoWusste Mar 19, 2015 updated at 09:44:23 (UTC)
Goto Top
Wenn rsop am DC sagt, dass es übernommen wurde, aber es wirkt nicht, dann muss eine lokale Kennwortrichtlinie am DC aktiv sein. Ruf mal secpol.msc am DC auf und schau nach.

@jodel: Bingo ;)
Mitglied: 113726
113726 Mar 19, 2015 at 09:54:07 (UTC)
Goto Top
Wenn rsop am DC sagt, dass es übernommen wurde,
Ach ich bin doch auch dumm face-smile

rsop am DC sagte aus, dass noch die 24 Kennwörter bei der Chronik drinnen waren.
Ein gpupdate /force am DC hat geholfen.
Und die zusätzliche GPO, mit der ich getestet hatte, war nur für die Clients und nicht für den DC.

Frage: Ist es gut, wenn ich an der Default GPO Änderungen mache. Oder sollte ich da lieber eine eigene machen, die für den Server zählt?
Member: DerWoWusste
DerWoWusste Mar 19, 2015 at 09:59:25 (UTC)
Goto Top
Die PW-Policy muss in die defdompol. Kein Weg drumherum.
Mitglied: 113726
113726 Mar 19, 2015 at 10:13:42 (UTC)
Goto Top
Alles klar vielen Dank für eure Hilfe.
Mitglied: 114757
114757 Mar 19, 2015 updated at 10:14:14 (UTC)
Goto Top
Mitglied: 113726
113726 Mar 19, 2015 at 10:25:18 (UTC)
Goto Top
Jop hab ich auch nicht, kannte ich auch noch nicht.

Google hat alles mögliche ausgespuckt, aber nicht die Seite.

Komischerweise steht dort drinnen, dass der SBS schon eine eigene Kennwortrichtlinie mitbringt, ist bei uns aber nicht der Fall. Ich sehe keine.
Member: DCFan01
DCFan01 Mar 19, 2015 at 13:38:55 (UTC)
Goto Top
Zitat von @113726:

Jop hab ich auch nicht, kannte ich auch noch nicht.

Google hat alles mögliche ausgespuckt, aber nicht die Seite.

Komischerweise steht dort drinnen, dass der SBS schon eine eigene Kennwortrichtlinie mitbringt, ist bei uns aber nicht der Fall.
Ich sehe keine.


Die von dir gewünschten Einstellungen findest du doch auch bei der Benutzerverwaltung der SBS Console ( auf der rechtesn Seite).
Dort kannst du dies ganz simpel anpassen, wie du es haben möchtest.
Mitglied: 113726
113726 Mar 19, 2015 at 13:43:42 (UTC)
Goto Top
Die von dir gewünschten Einstellungen findest du doch auch bei der Benutzerverwaltung der SBS Console ( auf der rechtesn
Seite).
Dort kannst du dies ganz simpel anpassen, wie du es haben möchtest.
Eben nicht. Ich kann zwar dort die Kennwortkomplexität bestimmen. Aber dort kann ich z.B. nicht die Kennwortchronik oder das minimale Kennwortalter entfernen.
Und das ist standardmäßig auf 24 Kennwörter bzw. 1 Tag.
Oder hab ich was übersehen?