OVH Cloud OVH Cloud

Stratégie de mot de passe ..

13 réponses
Avatar
jm
Bonjour =E0 tous,

Je vous fais une br=E8ve pr=E9sentation de mon architecture .... J'ai un
domaine sous Windows 2000 r=E9parti sur divers sites avec quatre
contr=F4leurs de domaine reli=E9 avec de la fibre ou de la LS, en mode
mixte, parce qu'il me reste un vieux secondaire sous NT4, un exchange
2003 server .... Il me reste environ dix pour cent d'utilisateurs sur
des r=E9seaux postes =E0 postes (hors domaine) qui utilisent la
messagerie ...

Pour le moment aucune strat=E9gie de mot de passe n'a =E9t=E9 mise en
place et j'aimerais bien le faire, sachant que je ne veux pas impacter
les comptes d'administrateur, compte de prestataires ext=E9rieurs (que
je d=E9sactive ou active en fonction des besoins) et les comptes de
service (sauvegarde, exchange, etc ....).

Merci,

Jean Marc

10 réponses

1 2
Avatar
Jonathan Bismuth
Bonjour jm,

je ne te suis pas trop. Que désire tu faire ou plutôt qu'aimerais tu savoir?
La stratégie de mots de passe est gérée au niveau du domaine.
Elle prends le pas sur tout paramètre dans le domaine, et ce quelque soit
les manipulations que tu souhaiterais faire.
Le niveau fonctionnel de la forêt/du domaine importe peu.

Donne moi peut être une illustration afin que je puisse t'orienter de
manière un peu plus satisfaisante.

Cordialement,
--
Jonathan BISMUTH
MVP Windows Server - Directory Services
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"jm" a écrit dans le message de news:

Bonjour à tous,

Je vous fais une brève présentation de mon architecture .... J'ai un
domaine sous Windows 2000 réparti sur divers sites avec quatre
contrôleurs de domaine relié avec de la fibre ou de la LS, en mode
mixte, parce qu'il me reste un vieux secondaire sous NT4, un exchange
2003 server .... Il me reste environ dix pour cent d'utilisateurs sur
des réseaux postes à postes (hors domaine) qui utilisent la
messagerie ...

Pour le moment aucune stratégie de mot de passe n'a été mise en
place et j'aimerais bien le faire, sachant que je ne veux pas impacter
les comptes d'administrateur, compte de prestataires extérieurs (que
je désactive ou active en fonction des besoins) et les comptes de
service (sauvegarde, exchange, etc ....).

Merci,

Jean Marc
Avatar
jm
Bonjour Jonathan,

Tout d'abord merci pour ton coup de main.

Je voudrais que les utilisateurs du domaine (hormis certains comptes
particuliers, admin, comptes de service .... ) changent leurs mots de
passe, en respectant par exemple une longueur précise (genre six
caractères).

J'ai commencé à regarder dans les stratégies de groupe mais il me
semble qu'on trouve quelque chose dans la 'configuration ordinateur'.
Je pense que ça doit impacter plutôt la machine que l'utilisateur lui
même ?!

J'ai également regardé la stratégie du domaine sur un contrôleur
mais je n'ai rien vu qui me semble aller pour ce que je veux faire. (à
moins d'avoir mal regardé !)


J'espère avoir été clair dans l'énocé de mon problème ?!

Cordialement,

Jean Marc
Avatar
Fredo MT
Bonjour,

Excusez moi de me méler à ça, mais dans les mêmes problèmes je désire créer
des utilisateurs sans mot de passe, et en changeant les stratégies de mot de
passe, en mettant tout à non défini, ou taille du mot de passe à 0
caractères, rien n'y fait. J'ai toujours la même erreur qui dit :
"Windows ne peut pas effectuer ..... Ce mot de passe ne correspond pas aux
critères de stratégie de mots de passe. Vérifier la longueur de mot de passe
minimale, la complexité du mot de passe et l'historique des critères de mots
de passe"

Merci d'avance pour vos réponses.

"jm" a écrit dans le message de news:

Bonjour Jonathan,

Tout d'abord merci pour ton coup de main.

Je voudrais que les utilisateurs du domaine (hormis certains comptes
particuliers, admin, comptes de service .... ) changent leurs mots de
passe, en respectant par exemple une longueur précise (genre six
caractères).

J'ai commencé à regarder dans les stratégies de groupe mais il me
semble qu'on trouve quelque chose dans la 'configuration ordinateur'.
Je pense que ça doit impacter plutôt la machine que l'utilisateur lui
même ?!

J'ai également regardé la stratégie du domaine sur un contrôleur
mais je n'ai rien vu qui me semble aller pour ce que je veux faire. (à
moins d'avoir mal regardé !)


J'espère avoir été clair dans l'énocé de mon problème ?!

Cordialement,

Jean Marc
Avatar
Fabien
Hello

Pour le moment aucune stratégie de mot de passe n'a été mise en
place et j'aimerais bien le faire, sachant que je ne veux pas impacter
les comptes d'administrateur, compte de prestataires extérieurs (que
je désactive ou active en fonction des besoins) et les comptes de
service (sauvegarde, exchange, etc ....).


La stratégie pour les mots de passe n'est prise en compte qu'au
niveau du domaine (racine de la MMC Users and Computers),
tout le domaine est impacté.
Tu ne peux pas decouper cela dans plusieurs sous OU par exemple.

Pour exclure des comptes (ou leur donner une autre stratégie),
il faudrait qu'ils soient dans un autre domaine.

Par contre évite de modifier la stratégie par defaut,
ajoutes en une plutot (mets la en premiere position) ; tu pourras
la desactiver facilement si probleme/debug.


Fabien

Avatar
sylvain le vilain \(gpomasters.com\)
bonjour,

comme l'indique Jonathan, il n'est pas possible d'avoir une politique de mot
de passe granulaire sur les sites ou les UOs par exemple. Pour faire cela il
faut des produits tiers; voir "specops password policy" sur
www.gpomasters.com

sylvain
--
-----------------------------------------------------------------------------------------------
GPOMASTERS.COM
http://www.gpomasters.com

" Le premier portail français dédié aux stratégies de groupe "
-----------------------------------------------------------------------------------------------

"jm" a écrit dans le message de news:

Bonjour Jonathan,

Tout d'abord merci pour ton coup de main.

Je voudrais que les utilisateurs du domaine (hormis certains comptes
particuliers, admin, comptes de service .... ) changent leurs mots de
passe, en respectant par exemple une longueur précise (genre six
caractères).

J'ai commencé à regarder dans les stratégies de groupe mais il me
semble qu'on trouve quelque chose dans la 'configuration ordinateur'.
Je pense que ça doit impacter plutôt la machine que l'utilisateur lui
même ?!

J'ai également regardé la stratégie du domaine sur un contrôleur
mais je n'ai rien vu qui me semble aller pour ce que je veux faire. (à
moins d'avoir mal regardé !)


J'espère avoir été clair dans l'énocé de mon problème ?!

Cordialement,

Jean Marc
Avatar
jm
Bonjour Fabien,

Je pense avoir compris qu'on peut pas choisir pour appliquer une telle
stratégie. Cependant pensez-vous les uns et les autres que le fait de
cocher sur un utilisateur de l'AD la case 'Le mot de passe n'expire
jamais', puisse mettre cet utilisateur à l'abri de la stratégie ?

Merci,

Jean Marc
Avatar
Jonathan Bismuth
Bonjour JM,

effectivement, le fait de cocher la case "le mot de passe n'expire jamais"
bypasse la stratégie si celle-ci précise autre chose.
Il convient en revanche d'utiliser cette fonction avec parcimonie pour ne
pas tomber dans des travers de sécurité que l'on imagine.

Cordialement,

--
Jonathan BISMUTH
MVP Windows Server - Directory Services
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"jm" a écrit dans le message de news:

Bonjour Fabien,

Je pense avoir compris qu'on peut pas choisir pour appliquer une telle
stratégie. Cependant pensez-vous les uns et les autres que le fait de
cocher sur un utilisateur de l'AD la case 'Le mot de passe n'expire
jamais', puisse mettre cet utilisateur à l'abri de la stratégie ?

Merci,

Jean Marc
Avatar
jm
Bonjour Jonathan,

Je crois qu'il faut faire très attention à ça !! A ce propos je
cherche comment requêter mon AD pour savoir quel sont les comptes qui
ont cette case d'activée.

Si tu as une suggestion, je suis preneur, d'avance merci !

Jean Marc
Avatar
Jonathan BISMUTH
Hello

typiquement, il te suffit par script de parcourir ton AD et de vérifier pour
un objet de type user ou InetOrgPerson si la valeur de userAccountControl
est égale à &H10000

Cordialement,
--
Jonathan BISMUTH
MVP Windows Server - Directory Services
MCSE 2000/ADSI-AutoIT Scripter
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd
"jm" a écrit dans le message de news:

Bonjour Jonathan,

Je crois qu'il faut faire très attention à ça !! A ce propos je
cherche comment requêter mon AD pour savoir quel sont les comptes qui
ont cette case d'activée.

Si tu as une suggestion, je suis preneur, d'avance merci !

Jean Marc
Avatar
jm
Bonjour Jonathan,

Merci pour toutes tes infos, je vais réfléchir à la mise en place de
ma stratégie.

Bonne journée,

Jean Marc
1 2