XP用户可以在账户locking后解锁屏幕

Server 2008域上的WinXP工作站:

  1. 用户locking屏幕并离开计算机rest。
  2. 离开时用户忘记密码。
  3. 用户进行了一系列无效的login尝试,并且他/她的帐户被locking。 XP显示一个对话框,警告用户发生了locking。
  4. 用户忽略对话框,并进行额外的login尝试,突然记住他/她的正确密码。
  5. Windows XP允许用户使用正确的密码解锁屏幕, 尽pipe该用户的帐户现在已locking在域控制器上。
  6. 用户最终打电话给服务台,抱怨无法打印或访问networking驱动器。

我们有点震惊地发现,Windows允许拥有locking帐户的用户解锁自己的屏幕,尽pipe每次authentication都会触发域控制器,从而产生locking事件。

在目前的情况下,似乎人们可以猜测在任何Windows XP站点的屏幕被locking无限数量的密码。 这是不可取的。

有没有办法让Windows XP尊重帐户locking,并拒绝访问,直到帐户被解锁?

这是通过devise,看起来相当合乎逻辑。 如果用户帐户被locking在域控制器上,则用户无法再使用域帐户login。

但是在locking的工作站上,由于本地系统信任这样的用户(已经由AD检查和授权),所以所有的授权(因为不尝试访问任何资源,例如文件共享,需要新的域凭证检查) 。

因此,对于这个解锁的工作站安全系统,这些用户仍然是合法的,但他们无法访问使用任何资源与域validation(打印机/networking驱动器),因为帐户已被locking。

在Windows中限制caching的凭据 :

要强制工作站在解锁时咨询域控制器,请将“交互式login:要求域控制器身份validation以解锁工作站”的“计算机configuration”,“Windows设置”,“本地策略”,“安全选项”控件设置为“已启用”。

这不仅仅意味着本地帐户locking政策需要改变吗?

本地安全策略应用程序

(我现在不能发表评论,好的,谢谢,我会读它们的,我应该删除这个,你们noob stompers?)

严重的是,经过反思,我觉得这个post被认为太简单了,谢尔盖因为不清楚而被拒绝了。