logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Niezgodność haseł w AD przy aktualizacji oprogramowania na stacjach roboczych - przyczyny?

nataliazoltko 25 Sty 2025 08:37 168 3
REKLAMA
  • #1 21408700
    nataliazoltko
    Poziom 2  
    Posty: 2
    Witam
    Mam taki problem w domenie, której jestem administratorem. Co jakiś czas wgrywana jest nowa wersja oprogramowania na klientach.
    Robią to sami użytkownicy - wykorzystując konto szefowej (mającej uprawnienia admina). I okazuje się, że na części stacji autoryzuje najnowsze hasło, a na części
    hasło poprzednie. Co więcej kompy, na których przebiegła autoryzacja hasłem poprzednim, powodują blokowanie konta szefowej (mechanizm AD odblokowuje po 10 min. i natychmiast ze stacji, która autoryzowała starym hasłem, następuje blokada). Oczywiście, abstrahując od bezpieczeństwa przekazywania w ten sposób hasła admina, może ktoś jest w stanie wytłumaczyć, dlaczego tak się dzieje. A i jeszcze stare (poprzednie) hasło autoryzuje jedynie instalację oprogramowania, natomiast do samej stacji nie pozwala się zalogować. Z góry dziękuję za wszystkie sugestie.

    AI: Jaka jest wersja Active Directory oraz systemów operacyjnych na stacjach roboczych?
    Wersja: 10.0.17763.5830, windows 10
    AI: Czy były wprowadzone jakieś zmiany w konfiguracji sieci lub domeny przed wystąpieniem problemu?
    Nie
  • REKLAMA
  • #2 21408720
    LEDówki
    Poziom 43  
    Posty: 9602
    Pomógł: 1319
    Ocena: 2588
    Dodać pacjentów do grupy lokalnych administratorów i nie będzie blokady konta w AD. MS tę wiedzę sprzedaje na szkoleniach.
    Jeśli jest nowe hasło w AD i jedna z maszyn używa starego hasła, to podejrzewać można, że sprytny użytkownik hasło zapisał w systemie i dlatego wysyłane jest hasło nieaktualne. MS na pewno na szkoleniach podawał rozwiązanie tego problemu.
  • REKLAMA
  • #3 21408810
    nataliazoltko
    Poziom 2  
    Posty: 2
    >>21408720 Oczywiście dodanie rozwiąże ten problem - ale jaki to sens, żeby wszyscy mieli administratora?
  • #4 21408835
    LEDówki
    Poziom 43  
    Posty: 9602
    Pomógł: 1319
    Ocena: 2588
    Nie ma i nie powinno to być. Zazwyczaj jest jakieś konto, na którym działa instalator oprogramowania. Wątpię by tu ktoś po szkoleniach MS napisał jak to powinno być zrobione. Użytkowników z grupy lokalnych administratorów można usunąć automatycznie.
    Zdalne aktualizacje można robić. Robiłem takie z pomocą narzędzi pstools, z pomocą AD (jest tam takie narzędzie do zarządzania aktualizacjami od MS), można to robić za pomocą polis domenowych, ale jak się coś przywiesi, to użytkownik nie uruchomi komputera. No i armata - SCCM potrafi masę rzeczy, ale szkoda go do strzelania w muchy. :)
REKLAMA