Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

  • fopspeen
  • Registratie: Februari 2008
  • Laatst online: 10-08-2023
Ik ben voor een test netwerk een Windows 2003 domain aan het bouwen.
Op dit domein willen we natuurlijk ook password policies toevoegen.
Zoals minimaal 8 karakters, en password history, complex enz.

Dit hebben we gedaan in een nieuwe policy onder het domein. (kopie van de default domain policy).
Hier hebben we de gewenste instellingen gemaakt.

We willen de domein admin een exclusion geven dat deze niet de password policy krijgt.
Dit kan d.m.v. delegation --> Advanced en dan de enterprise admins groep toevoegen, en bij apply policy een deny aan te vinken. Hierdoor zal de domein admin deze policy niet krijgen. (naar wat ik gelezen heb)

Het probleem:
1. De domein admin moest evengoed een complex wachtwoord invullen. Ondanks dat de security groep enterprise admins op deny stond. (ook de user afzonderlijk op deny zetten had geen effect)
hoe kun je een bepaalde user niet de password policy laten krijgen?

2. Omdat het niet werkte had ik de policy maar weer even op default gezet dus geen passwords. Echter bij het testen kreeg ik nog steeds de melding dat mijn password niet aan alle eisen voldeed.
Toen ben ik dit gaan nazoeken, en bleek de local security policy de identieke instellingen overgenomen te hebben die ik maakte op de domein policy.
Toen heb ik deze ook maar allemaal op 0 gezet, en vervolgens kon ik weer een simpel wachtwoord
test' ingeven als wachtwoord. Maar bij het opnieuw aanpassen van de domein policy werkte het niet meer.

Dus het lijkt erop dat het aanpassen van de domain policy geen enkel effect heeft op de domein accounts, terwijl het aanpassen van de local security policy wel effect heeft op alle domein users.

Heeft iemand enig idee hoe dit op te lossen is dat ik een password policy kan maken, met security filtering zoals een uitzondering op enterprise admins?

Ik hoop dat het een beetje duidelijk uitgelegd is. :o

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

Password policies gelden alleen voor Computer en niet voor User. Wat jij wilt is dus niet mogelijk. Sterker nog, als je het echt goed wilt doen dan zou je voor Administrators juist een nog zwaardere policy willen dan voor gebruikers.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 13:50

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Wat jij zoekt is een "fine grained password policy", maar hier heb je een Windows 2008 omgeving voor nodig:

AD DS: Fine-Grained Password Policies

Mag ik vragen waarom je nu nog een testomgeving met Windows 2003 uitrolt?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B