在我工作的地方,我们几乎有40%的支持请求用于帐户pipe理任务: 创build新帐户并分组分配 解锁一个帐户 重置密码 在更改用户的任务,职责或位置后更改帐户的组 我的同事可以使用哪些手段和/或工具来减轻pipe理账户的负担? 一些可能的例子: 允许用户解锁并重置帐户/密码的工具 委托外部位置的权力用户允许账户pipe理 非技术人员使用IT审批机制pipe理帐户的简单工具。
我最近在玩一个实验室设置(Windows 2003 R2 x32 SP2,Windows XP SP3,活动目录),并注意到如果我locking了工作站,出现以下奇怪的行为: 我有一个locking政策,说三个无效尝试后帐户被locking。 当解锁工作站时试图解决这个问题时,工作站正确地说在三次无效尝试之后帐户被locking,但是它让我继续尝试密码 。 如果我最终input正确的密码,它将解锁工作站。 如果在工作站被locking时更改用户的密码,旧密码和新密码都将解锁工作站。 如果在工作站被locking时禁用用户的帐户,他们仍然可以login并继续访问资源。 这是行为正确还是只是我的设置中的错误? 任何关于如何缓解这个问题的指针? 如果黑客拥有基于用户的生日,孩子名字等任意组合的可能密码大约200个的设置列表, 攻击向量将被利用#1 。 然后,他们尝试每个密码,看看他们是否正确(也许使用USB键盘楔自动化)。 因为三次尝试后都没有locking, 所以可以继续尝试,直到获得密码。 一旦他们有了密码,他们只需等待用户获得他们的帐户解锁的pipe理员,然后他们可以login为用户。 #2和#3的问题是,如果有人刚刚被解雇,并且想阻止他们带走文件,并且禁用了他们的账户/更改了他们的密码,他们仍然可以在工作站被locking的情况下访问这些文件(或者我假设他们是否已经login到他们的电脑)。
在小型机器networking(<1000)上,我们有一个用户,在密码更改之后的不确定间隔后,其帐户被locking。 我们在查找无效login尝试的来源方面遇到了严重的困难,如果你们中的一些人能够通过你的思考过程和为了解决问题而执行的检查,我将非常感激。 我所知道的是,这个帐户每天被locking几次(5+),我甚至不能确定这是由于login尝试失败所致,因为在帐户被locking之前没有任何失败logging。 到目前为止我已经尝试过; 将帐户logging在我们所能想到的所有内容之后,并使用新密码重新login 扫描用户的邮箱,查找可能执行LDAP查找的任何非标准软件 检查我们的生产箱上的所有已安装的服务以确定没有任何服务正试图在该帐户下运行 将用户更改回旧密码(问题仍然存在,所以也许密码更改是一个红鲱鱼) 在执行大量LDAPvalidation的盒子上的Wireshark – 拒绝只发生在帐户已被locking之后 在“控制面板” – >“用户帐户” – >“高级”中清除凭证caching 看当地的 我不知道该怎么尝试。 我很乐意尝试您的任何build议来诊断问题。 我认为我的问题归结为一个简单的要求。 我需要一种技术来推导导致帐户被locking的无效login尝试的源(应用程序/主机)。 我不确定这是否可能,但我怀疑还有更多我可以尝试。 非常感谢, 市景 编辑 – 解决 TLDR – 在具有旧凭证的Client Box上configuration的RSS Feed Reader会导致连续生成软件(读者试图login)来locking帐户,因为它每5分钟进行一次失败的login尝试。 战略 我查看了我们所拥有的关键基础设施的日志,查找了用户名。 很显然,连续构build软件的尝试失败了很多。 那么就是在这两个盒子之间进行捕捉电线的情况,试图找出我们来自哪里的要求。 我们杀了进程,直到find合适的进程。 谢谢大家的帮助,这听起来很容易,现在它已经sorting了!
当您创build一个新的计算机对象时,您将定义CN,sAMAccountName以及可以使用GUI界面将该计算机添加到域(可以访问)该计算机对象的用户或组,这一步骤称为Prestaging。 定义可以将计算机添加到域的默认用户或组的属性的名称是什么? 我右键单击并select了计算机对象的属性(高级精选视图启用),但我找不到我想要的内容。 看到图片
作为一个WordPress的博客pipe理员,我创build了用户帐户。 wordpress中这些angular色types有什么区别? 订户 pipe理员 编辑 作者 贡献者 我想添加用户帐户,可以编写和编辑自己的博客条目,哪个angular色最好的套房呢?
LDAP使用posixAccount模式和相关的属性,我不知道是否有一个标准的方式来禁用一个帐户。 重新启用帐户显然应重新启用以前的密码。 我知道passwd –lock在/etc/passwd的encryption密码前面加了一个感叹号。 相同的约定是否与LDAP条目的userPasswd字段一起工作? 更新:我知道下面的PAM / NSS,我的问题是专门针对LDAP服务器。 一旦帐户被locking,我希望用户无法打开到LDAP服务器本身的身份validation连接(使用自己的凭据)。 这是因为有几个服务使用成功的身份validation连接作为简单的身份validation机制,而不使用PAM来执行此任务(这在Web界面中很常见)。
使用Ubuntu服务器,我需要创build一些具有以下限制的用户帐户: (1)用户只能查看和操作其主目录中的文件。 (2)用户只能执行与rsync和sftp相关的命令。 我希望用户能够使用rsync备份文件,我希望他们能够使用sftp客户端(如FileZilla)来检索文件。 除此之外,我不希望用户能够查看系统上的其他文件,或者执行任何可能与系统混淆的命令。 我更像一个Ubuntu桌面用户,并且在pipe理Linux服务器方面的经验很less。 我发现的大多数教程假设我知道我不知道的事情。 所以我很难设置。
我有2个独立的服务器(不在任何域/广告) – Windows 2003和Windows 2008。 当连接到他们的共享,使用从Windows 2000专业版或Samba(Linux下)的UNCpath,如果我input密码input有误,这些服务器将首次尝试locking帐户。 从Windows 2003,Windows 2008和Vista连接时,它工作正常。 在所有的连接机器上,它会报告validation失败,并将再次要求凭证。 但是从Windows 2000和Samba来看,即使密码正确,第二次尝试仍然会失败。 尝试login到这些机器将报告帐户locking。 策略集是locking10个失败的帐户,当连接尝试从W2008或W2003完成时,它的行为是正确的 – 即,即使第一次尝试失败,下一个将成功。 我已经做了实验来解锁帐户,从W2000盒子我故意尝试用错误的密码login,甚至没有第二次尝试,我可以看到该帐户被locking。 任何想法我可以改变,所以我避免这个问题? 当我匆忙(当然:))时,通常会发生这种情况,所以处理login计算机以解锁帐户是非常令人沮丧的。
我每次解锁Windows 7会话时如何运行脚本? 所以,如果我locking我的会话,然后再次login,我想脚本运行。 在组策略中configuration的login脚本是这样做还是只能在第一次使用?
我不是域pipe理员,但我认为我可以处理一个简单的任务,显然我认为是错误的,我需要帮助。 计算机被locking,我们需要login才能closureslocking文件的程序。 我之前完成了这个工作:我打开活动目录,并重新设置密码。 但是,我重置了他们的计算机帐户。 我继续前进,并重置密码,但是当我input它(Windows XP的桌面/服务器R2域)时,我收到一条消息说该帐户不可用(有道理,我只是不知道如何解决它)。 任何帮助是极大的赞赏。 我有pipe理访问..