2 votes

La politique de mot de passe GPO n'est que partiellement appliquée

Nous essayons de modifier notre politique de mot de passe existante qui est appliquée via GPO. Pour une raison quelconque, aucun des paramètres de la section relative à la stratégie de mot de passe n'est appliqué (Comp Config > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de compte > Stratégie de mot de passe).

Nous avons des paramètres de mot de passe définis dans une seule de nos GPO. Il ne s'agit pas de la stratégie de domaine par défaut qui a été créée lors de l'installation d'AD. Nous avons créé une nouvelle stratégie, puis modifié cette stratégie personnalisée. La politique de domaine par défaut n'est PAS liée, mais cette politique de domaine personnalisée l'est. Entre autres paramètres, la politique de domaine personnalisée définit les politiques de mot de passe pour le domaine. Nous avons récemment modifié la politique personnalisée pour définir la longueur minimale des mots de passe (MPL) à 16 caractères et l'âge maximal des mots de passe (MPA) à 180 jours. Ces paramètres sous Password Policy ne sont pas appliqués. Si je modifie l'un des paramètres de la politique de verrouillage des comptes, ils changent sans problème, mais les paramètres de la politique des mots de passe ne changent pas. J'ai essayé de modifier les paramètres pour voir s'ils sont appliqués, puis de vérifier la politique de mot de passe par défaut (via PowerShell Get-ADDefaultDomainPasswordPolicy). J'ai essayé ce qui suit (et j'ai essayé de capturer les résultats dans l'image jointe) :

  • S'assurer que cette politique personnalisée est la première en priorité au niveau du domaine dans l'arborescence (c'est la seule qui est listée).
  • Ajouter une nouvelle politique et lui donner la plus haute priorité au niveau du domaine. J'ai utilisé des paramètres différents afin qu'il soit évident, lorsque j'exécute la commande PS, que je regarde des paramètres différents. Les paramètres de verrouillage du compte ont été modifiés, mais PAS ceux de la stratégie de mot de passe.
  • En faisant en sorte que le GPO qui définit notre politique de mot de passe soit "activé" (clic droit sélectionner activé - le verrouiller), cela l'a forcé à être en haut de la liste des priorités sur toutes les OU en aval, mais a eu des conséquences TRÈS inattendues, nous l'avons donc rendu NON activé.
  • Ran Group Policy Results (dans Group Policy Management) contre le PDC et les résultats indiquent que les nouveaux paramètres doivent être appliqués au DC.
  • J'ai lié la politique de domaine par défaut et l'ai placée en priorité au-dessus de la politique de domaine personnalisée. Là encore, les politiques de verrouillage ont été appliquées, mais pas les paramètres de la politique de mot de passe.

J'ai lu qu'il fallait s'assurer que la stratégie de mot de passe s'applique aux contrôleurs de domaine en tant que GPO prioritaire. Si je sélectionne le OU avec notre PDC/DC, il est listé en premier APRÈS les GPO appliquées directement au OU. Aucune des deux GPO appliquées à cette OU ne définit la politique de mot de passe.

Nous utilisons des contrôleurs de domaine Windows Server 2016 avec Active Directory au niveau domaine et fonctionnel de Windows Server 2012 R2.

Je ne vois pas où je me trompe, il semble que les paramètres qui ne changent pas sont ceux que nous avions précédemment définis dans la stratégie de domaine personnalisée, mais il semble que je manque quelque chose quelque part pour que cela fonctionne correctement. Toute aide serait appréciée.

Results to go with original post Results requested in comments

0 votes

Utilisez le module "Group Policy Result", en bas de votre première capture d'écran, pour obtenir le résultat pour différents serveurs...

1 votes

Des serveurs réguliers différents ou l'autre DC ? Je l'ai exécuté pour plusieurs des postes de travail du domaine et ils ont tous indiqué que la politique personnalisée devrait s'appliquer, mais ce n'est pas le cas. Je vais l'exécuter pour l'autre DC et poster les résultats dans une autre image.

0 votes

Si le module indique que quelque chose doit s'appliquer à un poste de travail (et vous le saurez grâce au résultat), essayez de dépanner le système de réplication et recherchez dans l'observateur d'événements toute erreur liée à la stratégie de groupe.

0voto

Kareem Waheed Points 101

J'ai donc appelé l'assistance MS qui m'a demandé d'utiliser le cmdlet Set-ADDefaultDomainPasswordPolicy. Je ne voulais pas l'utiliser auparavant car je ne savais pas quoi mettre dans le paramètre -Identity. Il s'avère que je devrais utiliser notre objet de domaine (notre xyz.com) et cela dit qu'il est réglé correctement. Une remarque que nous avons faite est que les paramètres d'âge ne prennent pas un nombre entier direct pour les jours entrés (DD.HH:MM:SS - oui c'est un . et non un : entre DD et HH).

0 votes

Je suis content que vous l'ayez résolu. Que fait exactement cette cmdlet ? MS vous l'a dit ?

0 votes

Non, je ne suis pas sûr de l'endroit où il stocke ces informations, il ne semble pas modifier les GPO que j'ai appliquées, mais il a fonctionné pour changer la politique effective. Si vous cherchez plus d'informations sur l'utilisation de la cmdlet, vous trouverez de nombreuses informations sur Google, mais le paramètre -identity n'était pas clair.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X