Server 2008域上的WinXP工作站:
我们有点震惊地发现,Windows允许拥有locking帐户的用户解锁自己的屏幕,尽pipe每次authentication都会触发域控制器,从而产生locking事件。
在目前的情况下,似乎人们可以猜测在任何Windows XP站点的屏幕被locking无限数量的密码。 这是不可取的。
有没有办法让Windows XP尊重帐户locking,并拒绝访问,直到帐户被解锁?
这是通过devise,看起来相当合乎逻辑。 如果用户帐户被locking在域控制器上,则用户无法再使用域帐户login。
但是在locking的工作站上,由于本地系统信任这样的用户(已经由AD检查和授权),所以所有的授权(因为不尝试访问任何资源,例如文件共享,需要新的域凭证检查) 。
因此,对于这个解锁的工作站安全系统,这些用户仍然是合法的,但他们无法访问使用任何资源与域validation(打印机/networking驱动器),因为帐户已被locking。
在Windows中限制caching的凭据 :
要强制工作站在解锁时咨询域控制器,请将“交互式login:要求域控制器身份validation以解锁工作站”的“计算机configuration”,“Windows设置”,“本地策略”,“安全选项”控件设置为“已启用”。
这不仅仅意味着本地帐户locking政策需要改变吗?

(我现在不能发表评论,好的,谢谢,我会读它们的,我应该删除这个,你们noob stompers?)
严重的是,经过反思,我觉得这个post被认为太简单了,谢尔盖因为不清楚而被拒绝了。