提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【2022争霸赛*干货满满】关于AD域在通过LDAP认证登录时密码修改后还可使用旧密码正常登录问题解决方法

|

问题描述

通过LADP外部认证的用户在更改VDI密码时,旧密码仍然可以登录VDI客户端。

告警信息

无告警

处理过程

1.查看AD域相关密码策略发现无此功能可以实现两个密码同时使用。


2.更改密码后大约10分钟发现旧密码又无发登录,初步怀疑是更改密码动作没有同步至AD域中或AD域存在密码老化时间。

3.在AD域--Active Directory用户和计算机--(域名)--(OU)--(用户),右击点击重置密码。发现依旧旧密码可以登录VDI客户端。


根因

1.AD域对用户修改密码本身存在一个密码最后生存时间,新旧密码都可以登录。在Win03中是60分钟、Win08中则变为5分钟。原文:https://blog.csdn.net/jl19861101/article/details/5641649

解决方案

若要更改旧密码的生命周期时间,添加到域控制器上的以下注册表子项中名为 OldPasswordAllowedPeriod 的 DWORD 项:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
若要执行此操作,请按照下列步骤操作:
1)单击“开始”,单击“运行”,键入“regedit”,然后单击“确定”
2)找到并单击以下注册表子项:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
3)在编辑菜单上,指向新建,然后单击DWORD 值。
同名的 dword 值,键入OldPasswordAllowedPeriod ,然后按 enter 键。
OldPasswordAllowedPeriod右键单击,然后单击“修改”,在数值数据框中,键入以分钟为单位的所需值,然后单击“确定”修改完成;
注:在修改对应的生命周期时间后,这时候意味着你无法访问任何信息,在常规情况下我们是不建议这样子修改的

建议与总结

1.如需立即生效只需要将数值改为0
2.将注册表此表项数值改为0,在AD域中重置密码后立即返回VDI客户端使用旧密码登录,发现旧密码已经无法登录了。

山东_胡世杰 发表于 2022-11-19 08:57
  
张宇畅 发表于 2022-12-12 18:06
  
感谢分享关于AD域在通过LDAP认证登录时密码修改后还可使用旧密码正常登录问题解决方法
新手719320 发表于 2024-3-13 11:30
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~

我要分享
文档编号: 228583
作者: 王金豹
更新时间: 2022-09-19 11:24
适用版本: