1 votes

Changements de mot de passe et verrouillages AD d'Exchange Activesync

Je ne sais pas comment les autres procèdent, mais le principal problème que nous rencontrons se produit lorsqu'un utilisateur change son mot de passe sur un PC. Lorsqu'il le change, ActiveSync sur le téléphone ne se met pas à jour automatiquement. Il essaie de s'authentifier avec l'ancien mot de passe et verrouille l'utilisateur après trois essais. Quelles sont les options pour résoudre ce problème ?

0 votes

Augmentez le seuil de verrouillage du compte de manière significative (c'est-à-dire 50 tentatives environ), ainsi que la durée du verrouillage de manière proportionnelle. De cette façon, l'utilisateur aura plus de temps pour mettre à jour le dispositif ActiveSync, et l'efficacité longitudinale des tentatives de force brute reste inchangée.

0 votes

Quels téléphones utilisez-vous ? Je sais que nous n'avons pas cet effet de verrouillage sur les iPhones et les Windows Mobiles, mais nous l'avons constaté sur certains de nos appareils Android que nous utilisons avec ActiveSync.

0 votes

Nous les recevons à la fois sur les appareils Android et iphone.

1voto

Brad Bouchard Points 2487

Il n'y a pas de bon moyen de le faire. Vous avez quelques options (qui ne sont pas vraiment des solutions puisqu'elles ne règlent pas le problème réel) qui vous permettront de réduire les retombées de cette situation, mais aucune d'entre elles ne résoudra complètement le problème. Voici ce à quoi nous avons abouti, et ce à quoi nous avons finalement recours dans notre organisation :

A) Increase the threshold of invalid attempts; nous aimons garder le nôtre assez élevé (50 pour le moment) car certaines personnes peuvent ne pas vérifier leur téléphone pendant une période prolongée (disons 4-8 heures ou plus) et même si nous ne pouvons pas garantir qu'elles le vérifieront avant que le seuil ne les verrouille, nous pouvons au moins essayer d'augmenter le temps dont elles disposent avant d'être verrouillées en ayant un seuil de verrouillage élevé.

B) Set up a script (VB or PowerShell) that emails users warning them that their passwords are about to expire; vous pouvez également inclure dans ce courriel un rappel indiquant qu'ils devront changer le mot de passe sur leur téléphone une fois qu'ils l'auront changé sur leur ordinateur. Encore une fois, cette méthode ne fonctionne que partiellement, comme vous pouvez le deviner. Je serais heureux de vous fournir le code PowerShell que j'ai utilisé pour faire cela si vous le souhaitez, faites-le moi savoir.

C) Exclude the group of users who use EAS from the lockout policy; Cela va à l'encontre de l'objectif de la politique de verrouillage et constitue un grand risque pour la sécurité. Ce n'est donc pas quelque chose que je recommande, mais c'est néanmoins une solution de contournement/option.

Apparemment, TMG 2010 SP2 et les versions supérieures disposent d'une fonction de verrouillage des comptes. par ceci mais si vous n'utilisez pas le TMG, cela n'a pas d'importance.

0 votes

Comme Brad l'a déjà dit, C est la pire solution que vous puissiez choisir. A est une solution que je n'envisagerais pas. Je sais que c'est dur, mais sensibilisation des utilisateurs est obligatoire dans un environnement informatique sécurisé. La sécurité est censé être compliqué . Si les utilisateurs veulent être paresseux, ils ne devraient pas utiliser un lieu de travail où la sécurité est importante. Distillé : pousser sensibilisation des utilisateurs

0voto

HostBits Points 11706

La meilleure façon de résoudre ce problème est d'utiliser l'authentification par certificat pour vos appareils mobiles. De cette façon, le changement de mot de passe d'un utilisateur n'a aucun effet sur sa capacité à accéder au courrier depuis son appareil mobile. La configuration complète de ce système est hors de portée d'une seule réponse, mais vous devrez au moins configurer une structure pki interne et apporter quelques modifications à votre configuration Exchange CAS.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X