EDIT : Quelqu'un peut-il réellement répondre à la question ? Merci, je n'ai pas besoin de piste d'audit, je vais connaître tous les mots de passe et les utilisateurs ne peuvent pas les changer et je vais continuer à le faire.
Ce n'est pas pour le piratage !
Nous avons récemment migré d'un vieux domaine Linux/Samba rouillé vers un répertoire actif. Nous avions une petite interface personnalisée pour gérer les comptes. Elle stockait toujours les mots de passe de tous les utilisateurs et de tous les comptes de service en clair dans un emplacement sécurisé (bien sûr, beaucoup d'entre vous ne penseront certainement pas que c'est sécurisé, mais sans véritables exploits, personne ne pourrait lire cela) et désactivait le changement de mot de passe sur le contrôleur de domaine samba. De plus, aucun utilisateur ne peut jamais choisir ses propres mots de passe, nous les créons en utilisant pwgen. Nous ne les changeons pas tous les 40 jours environ, mais seulement tous les 2 ans pour récompenser les employés qui les apprennent vraiment et ne les écrivent PAS.
Nous avons besoin des mots de passe pour, par exemple, accéder aux comptes des utilisateurs et modifier les paramètres qui sont trop compliqués pour les stratégies de groupe ou pour aider les utilisateurs.
Il s'agit certainement de politiques controversées, mais je veux les poursuivre sur AD. Maintenant, j'enregistre les nouveaux comptes et leurs noms générés par PWGEN (pwgen crée des mots aléatoires au son agréable avec de belles quantités de voyelles, de consonnes et de chiffres) manuellement dans l'ancien fichier texte que les anciens scripts maintenaient automatiquement.
Comment puis-je récupérer cette fonctionnalité dans AD ?
Je vois qu'il existe un "cryptage réversible" dans les comptes AD, probablement pour les systèmes d'authentification par réponse à un défi qui nécessitent le mot de passe en clair stocké sur le serveur.
Existe-t-il un script qui affiche tous ces mots de passe ? Ce serait génial. (Encore une fois : je fais confiance à mon DC pour ne pas être compromis).
Ou puis-je avoir un plugin dans AD users&computers qui reçoit une notification de chaque nouveau mot de passe et le stocke dans un fichier ?
Sur les clients qui le peuvent avec les GINA-dlls, ils peuvent être informés des mots de passe et obtenir le texte clair.