{"version":"1.1","schema_version":"1.1.0","plugin_version":"1.1.2","url":"https://tutos-gameserver.fr/2019/05/04/comment-gerer-les-strategies-de-mot-de-passe-active-directory-dans-windows-server-2008-r2-redmondmag-com-bien-choisir-son-serveur-d-impression/","llm_html_url":"https://tutos-gameserver.fr/2019/05/04/comment-gerer-les-strategies-de-mot-de-passe-active-directory-dans-windows-server-2008-r2-redmondmag-com-bien-choisir-son-serveur-d-impression/llm","llm_json_url":"https://tutos-gameserver.fr/2019/05/04/comment-gerer-les-strategies-de-mot-de-passe-active-directory-dans-windows-server-2008-r2-redmondmag-com-bien-choisir-son-serveur-d-impression/llm.json","manifest_url":"https://tutos-gameserver.fr/llm-endpoints-manifest.json","language":"fr-FR","locale":"fr_FR","title":"Comment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 / R2 &#8211; Redmondmag.com\n\n &#8211; Bien choisir son serveur d impression","site":{"name":"Tutos GameServer","url":"https://tutos-gameserver.fr/"},"author":{"id":1,"name":"Titanfall","url":"https://tutos-gameserver.fr/author/titanfall/"},"published_at":"2019-05-04T04:59:30+00:00","modified_at":"2019-05-04T04:59:30+00:00","word_count":2272,"reading_time_seconds":682,"summary":"En profondeur Comment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 / R2 Alors, vous pensez savoir comment fonctionnent les stratégies de mot de passe dans Active Directory? Eh bien, vous pourriez &#8230; ou pas. Découvrez comment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 [&hellip;]","summary_points":["En profondeur\nComment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 / R2\nAlors, vous pensez savoir comment fonctionnent les stratégies de mot de passe dans Active Directory?","Eh bien, vous pourriez &#8230; ou pas.","Découvrez comment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 et Windows Server 2008 R2.","Par Derek Melber\n08/03/2011\n\nCertaines choses dans la vie, comme la mort et les impôts, sont garanties."],"topics":["Serveur d'impression"],"entities":[],"entities_metadata":[{"id":10,"name":"Serveur d'impression","slug":"serveur-dimpression","taxonomy":"category","count":3907,"url":"https://tutos-gameserver.fr/category/serveur-dimpression/"}],"tags":["Serveur d'impression"],"content_hash":"b8c80a2403a286c994a4eaad2fccecda","plain_text":"En profondeur\nComment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 / R2\nAlors, vous pensez savoir comment fonctionnent les stratégies de mot de passe dans Active Directory? Eh bien, vous pourriez &#8230; ou pas. Découvrez comment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 et Windows Server 2008 R2.\n\nPar Derek Melber\n08/03/2011\n\nCertaines choses dans la vie, comme la mort et les impôts, sont garanties. Vous pensez que d&#39;autres éléments de la vie sont garantis, ou du moins, vous pensez savoir comment ils fonctionnent, tels que les stratégies de mot de passe Active Directory. Ensuite, il y a des choses que vous voulez travailler, et quand elles arrivent, vous sentez que vous savez comment elles fonctionnent avant même de les regarder &#8211; telles que des stratégies de mot de passe affinées (FGPP). Je ne vais pas parler de décès et d&#39;impôts, mais je vais clarifier les idées fausses concernant les stratégies de mot de passe Active Directory et les FGPP.\n\nAvec la technologie des stratégies de mot de passe qui existe depuis plus de 10 ans, on pourrait penser que ce sujet sera infiniment clair. Cependant, compte tenu de mon exposition aux administrateurs réseau, qui ne savent toujours pas comment fonctionnent les stratégies de mot de passe Active Directory, ce n&#39;est pas le cas.\n\nFaits basiquesCes faits de base sont les mêmes dans les domaines Active Directory depuis Windows 2000, publié il y a 11 ans:\n\n\nLa stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur d&#39;Active Directory et pour chaque utilisateur situé dans le gestionnaire de compte de sécurité (SAM) local sur chaque serveur et poste de travail qui rejoint Active Directory.\n\nIl ne peut exister qu&#39;une seule stratégie de mot de passe pour les utilisateurs de domaine dans un domaine Active Directory Windows 2000 et Windows Server 2003.\n\nIl n&#39;est pas possible de configurer la stratégie de mot de passe pour une unité d&#39;organisation d&#39;utilisateurs différente de celle des autres utilisateurs du domaine ou d&#39;une autre unité d&#39;organisation.\n\nLes paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée.\n\nIl n&#39;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#39;arborescence Active Directory.\n\n\n\n\n            \n                \n                \n            \n        \n\nJe vois encore des administrateurs et des organisations qui tentent d’expliquer qu’ils ont un environnement différent de ce qui est possible. Cela dit, j&#39;encourage tous les administrateurs et les organisations qui pensent avoir une configuration différente pour les mots de passe à &quot;tester&quot; ce qu&#39;ils croient. Sauf si vous avez un produit tiers en place ou des domaines en mode natif Windows Server 2008, vous ne pouvez avoir que ce que j&#39;ai détaillé ici.\n\n\nParamètres possibles dans la politique de mot de passeLorsque vous modifiez un objet de stratégie de groupe (GPO) standard à partir de la console de gestion des stratégies de groupe (GPMC), vous retrouvez les mêmes options pour la stratégie de compte. Pour rechercher les paramètres de stratégie de mot de passe qui se trouvent sous la stratégie de compte, ouvrez le chemin suivant des dossiers de stratégie: Configuration ordinateur  Stratégies  Paramètres Windows  Paramètres de sécurité  Stratégies de compte. Une fois sur place, vous trouverez trois dossiers de stratégie: stratégie de mot de passe, stratégie de verrouillage de compte et stratégie Kerberos.\n\nPour chacun de ces dossiers et les paramètres qu&#39;ils contiennent, il existe un domaine par défaut dans les domaines nouvellement installés de Windows Server 2003, Windows Server 2008 et Windows Server 2008 R2. Les paramètres par défaut sont indiqués dans le tableau 1.\n\n\n\n\n\n\n\nDéfinition de la politique\nValeur de réglage par défaut\n\n\n\nAppliquer l&#39;historique des mots de passe\n24 jours\n\n\nÂge maximum du mot de passe\n42 jours\n\n\nÂge minimum du mot de passe\nUn jour\n\n\nLongueur minimale du mot de passe\n7\n\n\nLe mot de passe doit répondre aux exigences de complexité\nActivée\n\n\nStocker les mots de passe en utilisant un cryptage réversible\ndésactivé\n\n\nDurée de verrouillage du compte\nNon défini\n\n\nSeuil de verrouillage de compte\n0\n\n\nRéinitialiser le compteur de verrouillage du compte après\nNon défini\n\n\nAppliquer les restrictions de connexion des utilisateurs\nActivée\n\n\nDurée de vie maximale pour le ticket de service\n600 minutes\n\n\nDurée de vie maximale pour le ticket utilisateur\n10 jours\n\n\nDurée de vie maximale pour le renouvellement du ticket utilisateur\n7 heures\n\n\nTolérance maximale pour la synchronisation d&#39;horloge\n5 minutes\n\n\nTableau 1. Valeurs par défaut des paramètres de stratégie de compte.\n\n\n\n\n\nLimitations de la stratégie de mot de passe pour les utilisateurs du domainePour vous assurer de comprendre ce que je veux dire par utilisateurs du domaine, définissons l&#39;emplacement de ces utilisateurs. Les utilisateurs de domaine sont les utilisateurs créés et stockés dans la base de données Active Directory. Cela signifie que tous les utilisateurs stockés sur vos contrôleurs de domaine (DC) relèvent de cette définition. Un moyen simple de voir qui cela implique consiste à ouvrir ADUC (Active Directory Users and Computers) et à rechercher tous les utilisateurs de ce domaine. Tous les utilisateurs qui apparaissent dans cette recherche entrent dans cette étendue.\n\nLe seul moyen de contrôler la stratégie de mot de passe pour les utilisateurs du domaine consiste à configurer la stratégie de compte susmentionnée dans un objet de stratégie de groupe lié au domaine. C&#39;est le seul moyen par défaut! Oui, il est vrai que l&#39;objet de stratégie de groupe contenant les paramètres de stratégie de mot de passe par défaut est la stratégie de domaine par défaut, mais il ne s&#39;agit que du paramètre par défaut. Vous pouvez facilement créer un nouvel objet de stratégie de groupe, configurer les paramètres de stratégie de compte à votre guise et vous assurer que cet objet de stratégie de groupe a la priorité la plus élevée dans la GPMC. Le résultat sera que ce nouvel objet de stratégie de groupe contrôlera les paramètres de stratégie de compte pour tous les utilisateurs du domaine.\n\nStratégies de mot de passe par défautLorsque vous installez un nouveau domaine Active Directory dans Windows Server 2008 ou Windows Server 2008 R2, ou mettez à niveau un domaine Windows 2000 ou Windows Server 2003 avec des DC Windows Server 2008 ou Windows Server 2008 R2, vous pouvez configurer le domaine pour qu&#39;il se trouve sur le serveur Windows. Niveau fonctionnel du domaine Server 2008. À ce niveau fonctionnel, vous disposez de davantage de fonctionnalités pour les configurations au sein du domaine, mais cela ne signifie pas que le comportement par défaut change. C&#39;est le cas des stratégies de compte pour les utilisateurs du domaine.\n\nLorsqu&#39;un domaine Active Directory de base est exécuté au niveau fonctionnel du domaine Windows Server 2008, les stratégies de compte de tous les utilisateurs du domaine se comportent exactement de la même manière. Un domaine Active Directory Windows Server 2008 ou Windows Server 2008 R2, sans FGPP implémenté, présente les caractéristiques suivantes pour les mots de passe affectant les utilisateurs du domaine:\n\n\nLa stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur dans Active Directory et chaque utilisateur situé dans le SAM local sur chaque serveur et poste de travail qui se joint à Active Directory.\n\nIl ne peut exister qu&#39;une seule stratégie de mot de passe pour les utilisateurs de domaine utilisant la stratégie de groupe.\n\nIl n&#39;est pas possible de configurer la stratégie de mot de passe dans un objet de stratégie de groupe lié à une unité d&#39;organisation pour affecter les utilisateurs de l&#39;unité d&#39;organisation différemment des autres utilisateurs du domaine ou d&#39;une autre unité d&#39;organisation.\n\nLes paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée.\n\nIl n&#39;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#39;arborescence Active Directory.\n\n\nNotez que la liste à puces ici est très similaire à la liste qui figurait au début de cet article. La raison en est que la stratégie de compte et la stratégie de mot de passe, même pour les domaines Windows Server 2008 R2, se comportent exactement de la même manière que les domaines Windows 2000 et 2003 précédents par défaut.\n\nFGPPLa section précédente indiquait clairement que le comportement par défaut des stratégies de compte dans un domaine Windows Server 2008 et Windows Server 2008 R2 était exactement le même que dans tout autre domaine Active Directory le précédant. La différence survient lorsque le domaine Active Directory contient uniquement des DC Windows Server 2008 ou Windows Server 2008 R2 et qu&#39;il est déplacé vers le niveau de fonctionnalité du domaine Windows Server 2008. Lorsque cela se produit, cela ouvre la porte aux FGPP. Encore une fois, pour réitérer, sans configuration de FGPP, tout domaine Windows (y compris les domaines Windows Server 2008 R2) agit de la même manière qu’il l’a toujours fait.\n\nLa raison pour laquelle vous souhaitez configurer les FGPP est d&#39;autoriser plusieurs stratégies de mot de passe dans le même domaine Active Directory. Oui c&#39;est correct. Le même domaine Active Directory peut avoir plusieurs stratégies de mot de passe. Le résultat pourrait être le suivant:\n\n\nLes employés informatiques ont une limite minimale de 20 caractères.\n\nLes employés des RH et des finances ont une limite minimale de 15 caractères.\n\nLes employés standard ont une limite minimale de 10 caractères.\n\n\nPour configurer les FGPP, vous n&#39;utiliserez pas de stratégie de groupe. Les FGPP n&#39;utilisent pas de stratégie de groupe. Au lieu de cela, la mise en œuvre des FGPP est effectuée en modifiant la base de données Active Directory. La base de données est modifiée en ajoutant un ou plusieurs objets Active Directory supplémentaires, appelés objets PSO (Password Settings Objects). Cela peut sembler étrange, et je dois admettre que c&#39;est le cas. Si vous décidez d&#39;implémenter des FGPP, vous aurez un mélange de paramètres de stratégie de compte, via des GPO et des FGPP, dans votre environnement.\n\nPour terminer la configuration de vos FGPP, vous devez suivre les étapes suivantes:\n\n\nLancez ADSIEDIT.MSC sur votre contrôleur de domaine.\n\nSélectionnez l&#39;option de menu Affichage de la barre d&#39;outils, puis cliquez sur l&#39;option Se connecter à.\n\nDans la boîte de dialogue Paramètres de connexion, cliquez sur le bouton OK (voir Figure 1).\n\nDans ADSIEDIT, développez la vue de votre domaine jusqu&#39;à CN = System afin que vous puissiez voir le contenu disponible sous ce nœud.\n\nCliquez avec le bouton droit sur le conteneur CN = Password Settings.\n\nSélectionnez l&#39;option Créer | Objet.\n\nRemplissez les valeurs pour chaque entrée; Le tableau 2 est un guide.\n\n\n\n\n\n[Click on image for larger view.] \n\n\nFigure 1. Options de connexion ADSIEDIT.\n\n\n\n\n\n\n\n\nAttribut\nValeur\nExplication\n\n\n\nCn\nHRPasswordPolicy\nNom de l&#39;objet de stratégie de mot de passe dans Active Directory. Devrait être nommé d&#39;après le groupe d&#39;utilisateurs concerné.\n\n\nmsDS-PasswordSettingsPrecedence\ndix\nUn numéro de référence, comparé à d&#39;autres paramètres de priorité pour d&#39;autres FGPP, qui résoudra un conflit si l&#39;utilisateur est membre de deux groupes et que chaque groupe dispose d&#39;un FGPP. Les plus petits nombres ont une priorité plus élevée.\n\n\nmsDS-PasswordReversibleEncryptionEnabled\nFaux\nValeur booléenne permettant de définir si les mots de passe doivent être stockés avec un cryptage réversible.\n\n\nmsDS-PasswordHistoryLength\n24\nNombre de mots de passe uniques que l&#39;utilisateur doit saisir avant de pouvoir réutiliser un mot de passe.\n\n\nmsDS-PasswordComplexityEnabled\nVrai\nDéfinit si la complexité du mot de passe doit être activée ou non.\n\n\nmsDS-MinimumPasswordLength\n15\nNombre minimum de caractères dans chaque mot de passe utilisateur.\n\n\nmsDS-MinimumPasswordAge\n-864000000000\nÂge minimum du mot de passe (un jour). \n\n\nmsDS-MaximumPasswordAge\n-36288000000000\nÂge maximum du mot de passe (42 jours).\n\n\nmsDS-LockoutThreshold\n30\nNombre de tentatives de mot de passe ayant échoué avant que l&#39;utilisateur ne soit verrouillé.\n\n\nmsDS-LockoutObservationWindow\n-18000000000\nTemps écoulé pour réinitialiser le compteur de verrouillage du mot de passe au maximum (dans ce cas, 30 minutes). \n\n\nmsDS-LockoutDuration\n-18000000000\nSi le nombre de mots de passe incorrects est atteint dans la fenêtre d’observation, cela définit la durée pendant laquelle le compte doit rester verrouillé (30 minutes).\n\n\nTableau 2. FGPP / PSO pour créer un nouvel objet.\n\n\n\n\n\n\n\n        \n\nClick to rate this post!\r\n                                   \r\n                               [Total: 0  Average: 0]","paragraphs":["En profondeur\nComment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 / R2\nAlors, vous pensez savoir comment fonctionnent les stratégies de mot de passe dans Active Directory? Eh bien, vous pourriez &#8230; ou pas. Découvrez comment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 et Windows Server 2008 R2.","Par Derek Melber\n08/03/2011","Certaines choses dans la vie, comme la mort et les impôts, sont garanties. Vous pensez que d&#39;autres éléments de la vie sont garantis, ou du moins, vous pensez savoir comment ils fonctionnent, tels que les stratégies de mot de passe Active Directory. Ensuite, il y a des choses que vous voulez travailler, et quand elles arrivent, vous sentez que vous savez comment elles fonctionnent avant même de les regarder &#8211; telles que des stratégies de mot de passe affinées (FGPP). Je ne vais pas parler de décès et d&#39;impôts, mais je vais clarifier les idées fausses concernant les stratégies de mot de passe Active Directory et les FGPP.","Avec la technologie des stratégies de mot de passe qui existe depuis plus de 10 ans, on pourrait penser que ce sujet sera infiniment clair. Cependant, compte tenu de mon exposition aux administrateurs réseau, qui ne savent toujours pas comment fonctionnent les stratégies de mot de passe Active Directory, ce n&#39;est pas le cas.","Faits basiquesCes faits de base sont les mêmes dans les domaines Active Directory depuis Windows 2000, publié il y a 11 ans:","La stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur d&#39;Active Directory et pour chaque utilisateur situé dans le gestionnaire de compte de sécurité (SAM) local sur chaque serveur et poste de travail qui rejoint Active Directory.","Il ne peut exister qu&#39;une seule stratégie de mot de passe pour les utilisateurs de domaine dans un domaine Active Directory Windows 2000 et Windows Server 2003.","Il n&#39;est pas possible de configurer la stratégie de mot de passe pour une unité d&#39;organisation d&#39;utilisateurs différente de celle des autres utilisateurs du domaine ou d&#39;une autre unité d&#39;organisation.","Les paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée.","Il n&#39;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#39;arborescence Active Directory.","Je vois encore des administrateurs et des organisations qui tentent d’expliquer qu’ils ont un environnement différent de ce qui est possible. Cela dit, j&#39;encourage tous les administrateurs et les organisations qui pensent avoir une configuration différente pour les mots de passe à &quot;tester&quot; ce qu&#39;ils croient. Sauf si vous avez un produit tiers en place ou des domaines en mode natif Windows Server 2008, vous ne pouvez avoir que ce que j&#39;ai détaillé ici.","Paramètres possibles dans la politique de mot de passeLorsque vous modifiez un objet de stratégie de groupe (GPO) standard à partir de la console de gestion des stratégies de groupe (GPMC), vous retrouvez les mêmes options pour la stratégie de compte. Pour rechercher les paramètres de stratégie de mot de passe qui se trouvent sous la stratégie de compte, ouvrez le chemin suivant des dossiers de stratégie: Configuration ordinateur  Stratégies  Paramètres Windows  Paramètres de sécurité  Stratégies de compte. Une fois sur place, vous trouverez trois dossiers de stratégie: stratégie de mot de passe, stratégie de verrouillage de compte et stratégie Kerberos.","Pour chacun de ces dossiers et les paramètres qu&#39;ils contiennent, il existe un domaine par défaut dans les domaines nouvellement installés de Windows Server 2003, Windows Server 2008 et Windows Server 2008 R2. Les paramètres par défaut sont indiqués dans le tableau 1.","Définition de la politique\nValeur de réglage par défaut","Appliquer l&#39;historique des mots de passe\n24 jours","Âge maximum du mot de passe\n42 jours","Âge minimum du mot de passe\nUn jour","Longueur minimale du mot de passe\n7","Le mot de passe doit répondre aux exigences de complexité\nActivée","Stocker les mots de passe en utilisant un cryptage réversible\ndésactivé","Durée de verrouillage du compte\nNon défini","Seuil de verrouillage de compte\n0","Réinitialiser le compteur de verrouillage du compte après\nNon défini","Appliquer les restrictions de connexion des utilisateurs\nActivée","Durée de vie maximale pour le ticket de service\n600 minutes","Durée de vie maximale pour le ticket utilisateur\n10 jours","Durée de vie maximale pour le renouvellement du ticket utilisateur\n7 heures","Tolérance maximale pour la synchronisation d&#39;horloge\n5 minutes","Tableau 1. Valeurs par défaut des paramètres de stratégie de compte.","Limitations de la stratégie de mot de passe pour les utilisateurs du domainePour vous assurer de comprendre ce que je veux dire par utilisateurs du domaine, définissons l&#39;emplacement de ces utilisateurs. Les utilisateurs de domaine sont les utilisateurs créés et stockés dans la base de données Active Directory. Cela signifie que tous les utilisateurs stockés sur vos contrôleurs de domaine (DC) relèvent de cette définition. Un moyen simple de voir qui cela implique consiste à ouvrir ADUC (Active Directory Users and Computers) et à rechercher tous les utilisateurs de ce domaine. Tous les utilisateurs qui apparaissent dans cette recherche entrent dans cette étendue.","Le seul moyen de contrôler la stratégie de mot de passe pour les utilisateurs du domaine consiste à configurer la stratégie de compte susmentionnée dans un objet de stratégie de groupe lié au domaine. C&#39;est le seul moyen par défaut! Oui, il est vrai que l&#39;objet de stratégie de groupe contenant les paramètres de stratégie de mot de passe par défaut est la stratégie de domaine par défaut, mais il ne s&#39;agit que du paramètre par défaut. Vous pouvez facilement créer un nouvel objet de stratégie de groupe, configurer les paramètres de stratégie de compte à votre guise et vous assurer que cet objet de stratégie de groupe a la priorité la plus élevée dans la GPMC. Le résultat sera que ce nouvel objet de stratégie de groupe contrôlera les paramètres de stratégie de compte pour tous les utilisateurs du domaine.","Stratégies de mot de passe par défautLorsque vous installez un nouveau domaine Active Directory dans Windows Server 2008 ou Windows Server 2008 R2, ou mettez à niveau un domaine Windows 2000 ou Windows Server 2003 avec des DC Windows Server 2008 ou Windows Server 2008 R2, vous pouvez configurer le domaine pour qu&#39;il se trouve sur le serveur Windows. Niveau fonctionnel du domaine Server 2008. À ce niveau fonctionnel, vous disposez de davantage de fonctionnalités pour les configurations au sein du domaine, mais cela ne signifie pas que le comportement par défaut change. C&#39;est le cas des stratégies de compte pour les utilisateurs du domaine.","Lorsqu&#39;un domaine Active Directory de base est exécuté au niveau fonctionnel du domaine Windows Server 2008, les stratégies de compte de tous les utilisateurs du domaine se comportent exactement de la même manière. Un domaine Active Directory Windows Server 2008 ou Windows Server 2008 R2, sans FGPP implémenté, présente les caractéristiques suivantes pour les mots de passe affectant les utilisateurs du domaine:","La stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur dans Active Directory et chaque utilisateur situé dans le SAM local sur chaque serveur et poste de travail qui se joint à Active Directory.","Il ne peut exister qu&#39;une seule stratégie de mot de passe pour les utilisateurs de domaine utilisant la stratégie de groupe.","Il n&#39;est pas possible de configurer la stratégie de mot de passe dans un objet de stratégie de groupe lié à une unité d&#39;organisation pour affecter les utilisateurs de l&#39;unité d&#39;organisation différemment des autres utilisateurs du domaine ou d&#39;une autre unité d&#39;organisation.","Les paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée.","Il n&#39;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#39;arborescence Active Directory.","Notez que la liste à puces ici est très similaire à la liste qui figurait au début de cet article. La raison en est que la stratégie de compte et la stratégie de mot de passe, même pour les domaines Windows Server 2008 R2, se comportent exactement de la même manière que les domaines Windows 2000 et 2003 précédents par défaut.","FGPPLa section précédente indiquait clairement que le comportement par défaut des stratégies de compte dans un domaine Windows Server 2008 et Windows Server 2008 R2 était exactement le même que dans tout autre domaine Active Directory le précédant. La différence survient lorsque le domaine Active Directory contient uniquement des DC Windows Server 2008 ou Windows Server 2008 R2 et qu&#39;il est déplacé vers le niveau de fonctionnalité du domaine Windows Server 2008. Lorsque cela se produit, cela ouvre la porte aux FGPP. Encore une fois, pour réitérer, sans configuration de FGPP, tout domaine Windows (y compris les domaines Windows Server 2008 R2) agit de la même manière qu’il l’a toujours fait.","La raison pour laquelle vous souhaitez configurer les FGPP est d&#39;autoriser plusieurs stratégies de mot de passe dans le même domaine Active Directory. Oui c&#39;est correct. Le même domaine Active Directory peut avoir plusieurs stratégies de mot de passe. Le résultat pourrait être le suivant:","Les employés informatiques ont une limite minimale de 20 caractères.","Les employés des RH et des finances ont une limite minimale de 15 caractères.","Les employés standard ont une limite minimale de 10 caractères.","Pour configurer les FGPP, vous n&#39;utiliserez pas de stratégie de groupe. Les FGPP n&#39;utilisent pas de stratégie de groupe. Au lieu de cela, la mise en œuvre des FGPP est effectuée en modifiant la base de données Active Directory. La base de données est modifiée en ajoutant un ou plusieurs objets Active Directory supplémentaires, appelés objets PSO (Password Settings Objects). Cela peut sembler étrange, et je dois admettre que c&#39;est le cas. Si vous décidez d&#39;implémenter des FGPP, vous aurez un mélange de paramètres de stratégie de compte, via des GPO et des FGPP, dans votre environnement.","Pour terminer la configuration de vos FGPP, vous devez suivre les étapes suivantes:","Lancez ADSIEDIT.MSC sur votre contrôleur de domaine.","Sélectionnez l&#39;option de menu Affichage de la barre d&#39;outils, puis cliquez sur l&#39;option Se connecter à.","Dans la boîte de dialogue Paramètres de connexion, cliquez sur le bouton OK (voir Figure 1).","Dans ADSIEDIT, développez la vue de votre domaine jusqu&#39;à CN = System afin que vous puissiez voir le contenu disponible sous ce nœud.","Cliquez avec le bouton droit sur le conteneur CN = Password Settings.","Sélectionnez l&#39;option Créer | Objet.","Remplissez les valeurs pour chaque entrée; Le tableau 2 est un guide.","[Click on image for larger view.]","Figure 1. Options de connexion ADSIEDIT.","Attribut\nValeur\nExplication","Cn\nHRPasswordPolicy\nNom de l&#39;objet de stratégie de mot de passe dans Active Directory. Devrait être nommé d&#39;après le groupe d&#39;utilisateurs concerné.","msDS-PasswordSettingsPrecedence\ndix\nUn numéro de référence, comparé à d&#39;autres paramètres de priorité pour d&#39;autres FGPP, qui résoudra un conflit si l&#39;utilisateur est membre de deux groupes et que chaque groupe dispose d&#39;un FGPP. Les plus petits nombres ont une priorité plus élevée.","msDS-PasswordReversibleEncryptionEnabled\nFaux\nValeur booléenne permettant de définir si les mots de passe doivent être stockés avec un cryptage réversible.","msDS-PasswordHistoryLength\n24\nNombre de mots de passe uniques que l&#39;utilisateur doit saisir avant de pouvoir réutiliser un mot de passe.","msDS-PasswordComplexityEnabled\nVrai\nDéfinit si la complexité du mot de passe doit être activée ou non.","msDS-MinimumPasswordLength\n15\nNombre minimum de caractères dans chaque mot de passe utilisateur.","msDS-MinimumPasswordAge\n-864000000000\nÂge minimum du mot de passe (un jour).","msDS-MaximumPasswordAge\n-36288000000000\nÂge maximum du mot de passe (42 jours).","msDS-LockoutThreshold\n30\nNombre de tentatives de mot de passe ayant échoué avant que l&#39;utilisateur ne soit verrouillé.","msDS-LockoutObservationWindow\n-18000000000\nTemps écoulé pour réinitialiser le compteur de verrouillage du mot de passe au maximum (dans ce cas, 30 minutes).","msDS-LockoutDuration\n-18000000000\nSi le nombre de mots de passe incorrects est atteint dans la fenêtre d’observation, cela définit la durée pendant laquelle le compte doit rester verrouillé (30 minutes).","Tableau 2. FGPP / PSO pour créer un nouvel objet.","Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]"],"content_blocks":[{"id":"text-1","type":"text","heading":"","plain_text":"En profondeur\nComment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 / R2\nAlors, vous pensez savoir comment fonctionnent les stratégies de mot de passe dans Active Directory? Eh bien, vous pourriez &#8230; ou pas. Découvrez comment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 et Windows Server 2008 R2.","html":"<p>En profondeur\nComment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 / R2\nAlors, vous pensez savoir comment fonctionnent les stratégies de mot de passe dans Active Directory? Eh bien, vous pourriez &#8230; ou pas. Découvrez comment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 et Windows Server 2008 R2.</p>"},{"id":"text-2","type":"text","heading":"","plain_text":"Par Derek Melber\n08/03/2011","html":"<p>Par Derek Melber\n08/03/2011</p>"},{"id":"text-3","type":"text","heading":"","plain_text":"Certaines choses dans la vie, comme la mort et les impôts, sont garanties. Vous pensez que d&#39;autres éléments de la vie sont garantis, ou du moins, vous pensez savoir comment ils fonctionnent, tels que les stratégies de mot de passe Active Directory. Ensuite, il y a des choses que vous voulez travailler, et quand elles arrivent, vous sentez que vous savez comment elles fonctionnent avant même de les regarder &#8211; telles que des stratégies de mot de passe affinées (FGPP). Je ne vais pas parler de décès et d&#39;impôts, mais je vais clarifier les idées fausses concernant les stratégies de mot de passe Active Directory et les FGPP.","html":"<p>Certaines choses dans la vie, comme la mort et les impôts, sont garanties. Vous pensez que d&#039;autres éléments de la vie sont garantis, ou du moins, vous pensez savoir comment ils fonctionnent, tels que les stratégies de mot de passe Active Directory. Ensuite, il y a des choses que vous voulez travailler, et quand elles arrivent, vous sentez que vous savez comment elles fonctionnent avant même de les regarder &#8211; telles que des stratégies de mot de passe affinées (FGPP). Je ne vais pas parler de décès et d&#039;impôts, mais je vais clarifier les idées fausses concernant les stratégies de mot de passe Active Directory et les FGPP.</p>"},{"id":"text-4","type":"text","heading":"","plain_text":"Avec la technologie des stratégies de mot de passe qui existe depuis plus de 10 ans, on pourrait penser que ce sujet sera infiniment clair. Cependant, compte tenu de mon exposition aux administrateurs réseau, qui ne savent toujours pas comment fonctionnent les stratégies de mot de passe Active Directory, ce n&#39;est pas le cas.","html":"<p>Avec la technologie des stratégies de mot de passe qui existe depuis plus de 10 ans, on pourrait penser que ce sujet sera infiniment clair. Cependant, compte tenu de mon exposition aux administrateurs réseau, qui ne savent toujours pas comment fonctionnent les stratégies de mot de passe Active Directory, ce n&#039;est pas le cas.</p>"},{"id":"text-5","type":"text","heading":"","plain_text":"Faits basiquesCes faits de base sont les mêmes dans les domaines Active Directory depuis Windows 2000, publié il y a 11 ans:","html":"<p>Faits basiquesCes faits de base sont les mêmes dans les domaines Active Directory depuis Windows 2000, publié il y a 11 ans:</p>"},{"id":"text-6","type":"text","heading":"","plain_text":"La stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur d&#39;Active Directory et pour chaque utilisateur situé dans le gestionnaire de compte de sécurité (SAM) local sur chaque serveur et poste de travail qui rejoint Active Directory.","html":"<p>La stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur d&#039;Active Directory et pour chaque utilisateur situé dans le gestionnaire de compte de sécurité (SAM) local sur chaque serveur et poste de travail qui rejoint Active Directory.</p>"},{"id":"text-7","type":"text","heading":"","plain_text":"Il ne peut exister qu&#39;une seule stratégie de mot de passe pour les utilisateurs de domaine dans un domaine Active Directory Windows 2000 et Windows Server 2003.","html":"<p>Il ne peut exister qu&#039;une seule stratégie de mot de passe pour les utilisateurs de domaine dans un domaine Active Directory Windows 2000 et Windows Server 2003.</p>"},{"id":"text-8","type":"text","heading":"","plain_text":"Il n&#39;est pas possible de configurer la stratégie de mot de passe pour une unité d&#39;organisation d&#39;utilisateurs différente de celle des autres utilisateurs du domaine ou d&#39;une autre unité d&#39;organisation.","html":"<p>Il n&#039;est pas possible de configurer la stratégie de mot de passe pour une unité d&#039;organisation d&#039;utilisateurs différente de celle des autres utilisateurs du domaine ou d&#039;une autre unité d&#039;organisation.</p>"},{"id":"text-9","type":"text","heading":"","plain_text":"Les paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée.","html":"<p>Les paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée.</p>"},{"id":"text-10","type":"text","heading":"","plain_text":"Il n&#39;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#39;arborescence Active Directory.","html":"<p>Il n&#039;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#039;arborescence Active Directory.</p>"},{"id":"text-11","type":"text","heading":"","plain_text":"Je vois encore des administrateurs et des organisations qui tentent d’expliquer qu’ils ont un environnement différent de ce qui est possible. Cela dit, j&#39;encourage tous les administrateurs et les organisations qui pensent avoir une configuration différente pour les mots de passe à &quot;tester&quot; ce qu&#39;ils croient. Sauf si vous avez un produit tiers en place ou des domaines en mode natif Windows Server 2008, vous ne pouvez avoir que ce que j&#39;ai détaillé ici.","html":"<p>Je vois encore des administrateurs et des organisations qui tentent d’expliquer qu’ils ont un environnement différent de ce qui est possible. Cela dit, j&#039;encourage tous les administrateurs et les organisations qui pensent avoir une configuration différente pour les mots de passe à &quot;tester&quot; ce qu&#039;ils croient. Sauf si vous avez un produit tiers en place ou des domaines en mode natif Windows Server 2008, vous ne pouvez avoir que ce que j&#039;ai détaillé ici.</p>"},{"id":"text-12","type":"text","heading":"","plain_text":"Paramètres possibles dans la politique de mot de passeLorsque vous modifiez un objet de stratégie de groupe (GPO) standard à partir de la console de gestion des stratégies de groupe (GPMC), vous retrouvez les mêmes options pour la stratégie de compte. Pour rechercher les paramètres de stratégie de mot de passe qui se trouvent sous la stratégie de compte, ouvrez le chemin suivant des dossiers de stratégie: Configuration ordinateur  Stratégies  Paramètres Windows  Paramètres de sécurité  Stratégies de compte. Une fois sur place, vous trouverez trois dossiers de stratégie: stratégie de mot de passe, stratégie de verrouillage de compte et stratégie Kerberos.","html":"<p>Paramètres possibles dans la politique de mot de passeLorsque vous modifiez un objet de stratégie de groupe (GPO) standard à partir de la console de gestion des stratégies de groupe (GPMC), vous retrouvez les mêmes options pour la stratégie de compte. Pour rechercher les paramètres de stratégie de mot de passe qui se trouvent sous la stratégie de compte, ouvrez le chemin suivant des dossiers de stratégie: Configuration ordinateur  Stratégies  Paramètres Windows  Paramètres de sécurité  Stratégies de compte. Une fois sur place, vous trouverez trois dossiers de stratégie: stratégie de mot de passe, stratégie de verrouillage de compte et stratégie Kerberos.</p>"},{"id":"text-13","type":"text","heading":"","plain_text":"Pour chacun de ces dossiers et les paramètres qu&#39;ils contiennent, il existe un domaine par défaut dans les domaines nouvellement installés de Windows Server 2003, Windows Server 2008 et Windows Server 2008 R2. Les paramètres par défaut sont indiqués dans le tableau 1.","html":"<p>Pour chacun de ces dossiers et les paramètres qu&#039;ils contiennent, il existe un domaine par défaut dans les domaines nouvellement installés de Windows Server 2003, Windows Server 2008 et Windows Server 2008 R2. Les paramètres par défaut sont indiqués dans le tableau 1.</p>"},{"id":"text-14","type":"text","heading":"","plain_text":"Définition de la politique\nValeur de réglage par défaut","html":"<p>Définition de la politique\nValeur de réglage par défaut</p>"},{"id":"text-15","type":"text","heading":"","plain_text":"Appliquer l&#39;historique des mots de passe\n24 jours","html":"<p>Appliquer l&#039;historique des mots de passe\n24 jours</p>"},{"id":"text-16","type":"text","heading":"","plain_text":"Âge maximum du mot de passe\n42 jours","html":"<p>Âge maximum du mot de passe\n42 jours</p>"},{"id":"text-17","type":"text","heading":"","plain_text":"Âge minimum du mot de passe\nUn jour","html":"<p>Âge minimum du mot de passe\nUn jour</p>"},{"id":"text-18","type":"text","heading":"","plain_text":"Longueur minimale du mot de passe\n7","html":"<p>Longueur minimale du mot de passe\n7</p>"},{"id":"text-19","type":"text","heading":"","plain_text":"Le mot de passe doit répondre aux exigences de complexité\nActivée","html":"<p>Le mot de passe doit répondre aux exigences de complexité\nActivée</p>"},{"id":"text-20","type":"text","heading":"","plain_text":"Stocker les mots de passe en utilisant un cryptage réversible\ndésactivé","html":"<p>Stocker les mots de passe en utilisant un cryptage réversible\ndésactivé</p>"},{"id":"text-21","type":"text","heading":"","plain_text":"Durée de verrouillage du compte\nNon défini","html":"<p>Durée de verrouillage du compte\nNon défini</p>"},{"id":"text-22","type":"text","heading":"","plain_text":"Seuil de verrouillage de compte\n0","html":"<p>Seuil de verrouillage de compte\n0</p>"},{"id":"text-23","type":"text","heading":"","plain_text":"Réinitialiser le compteur de verrouillage du compte après\nNon défini","html":"<p>Réinitialiser le compteur de verrouillage du compte après\nNon défini</p>"},{"id":"text-24","type":"text","heading":"","plain_text":"Appliquer les restrictions de connexion des utilisateurs\nActivée","html":"<p>Appliquer les restrictions de connexion des utilisateurs\nActivée</p>"},{"id":"text-25","type":"text","heading":"","plain_text":"Durée de vie maximale pour le ticket de service\n600 minutes","html":"<p>Durée de vie maximale pour le ticket de service\n600 minutes</p>"},{"id":"text-26","type":"text","heading":"","plain_text":"Durée de vie maximale pour le ticket utilisateur\n10 jours","html":"<p>Durée de vie maximale pour le ticket utilisateur\n10 jours</p>"},{"id":"text-27","type":"text","heading":"","plain_text":"Durée de vie maximale pour le renouvellement du ticket utilisateur\n7 heures","html":"<p>Durée de vie maximale pour le renouvellement du ticket utilisateur\n7 heures</p>"},{"id":"text-28","type":"text","heading":"","plain_text":"Tolérance maximale pour la synchronisation d&#39;horloge\n5 minutes","html":"<p>Tolérance maximale pour la synchronisation d&#039;horloge\n5 minutes</p>"},{"id":"text-29","type":"text","heading":"","plain_text":"Tableau 1. Valeurs par défaut des paramètres de stratégie de compte.","html":"<p>Tableau 1. Valeurs par défaut des paramètres de stratégie de compte.</p>"},{"id":"text-30","type":"text","heading":"","plain_text":"Limitations de la stratégie de mot de passe pour les utilisateurs du domainePour vous assurer de comprendre ce que je veux dire par utilisateurs du domaine, définissons l&#39;emplacement de ces utilisateurs. Les utilisateurs de domaine sont les utilisateurs créés et stockés dans la base de données Active Directory. Cela signifie que tous les utilisateurs stockés sur vos contrôleurs de domaine (DC) relèvent de cette définition. Un moyen simple de voir qui cela implique consiste à ouvrir ADUC (Active Directory Users and Computers) et à rechercher tous les utilisateurs de ce domaine. Tous les utilisateurs qui apparaissent dans cette recherche entrent dans cette étendue.","html":"<p>Limitations de la stratégie de mot de passe pour les utilisateurs du domainePour vous assurer de comprendre ce que je veux dire par utilisateurs du domaine, définissons l&#039;emplacement de ces utilisateurs. Les utilisateurs de domaine sont les utilisateurs créés et stockés dans la base de données Active Directory. Cela signifie que tous les utilisateurs stockés sur vos contrôleurs de domaine (DC) relèvent de cette définition. Un moyen simple de voir qui cela implique consiste à ouvrir ADUC (Active Directory Users and Computers) et à rechercher tous les utilisateurs de ce domaine. Tous les utilisateurs qui apparaissent dans cette recherche entrent dans cette étendue.</p>"},{"id":"text-31","type":"text","heading":"","plain_text":"Le seul moyen de contrôler la stratégie de mot de passe pour les utilisateurs du domaine consiste à configurer la stratégie de compte susmentionnée dans un objet de stratégie de groupe lié au domaine. C&#39;est le seul moyen par défaut! Oui, il est vrai que l&#39;objet de stratégie de groupe contenant les paramètres de stratégie de mot de passe par défaut est la stratégie de domaine par défaut, mais il ne s&#39;agit que du paramètre par défaut. Vous pouvez facilement créer un nouvel objet de stratégie de groupe, configurer les paramètres de stratégie de compte à votre guise et vous assurer que cet objet de stratégie de groupe a la priorité la plus élevée dans la GPMC. Le résultat sera que ce nouvel objet de stratégie de groupe contrôlera les paramètres de stratégie de compte pour tous les utilisateurs du domaine.","html":"<p>Le seul moyen de contrôler la stratégie de mot de passe pour les utilisateurs du domaine consiste à configurer la stratégie de compte susmentionnée dans un objet de stratégie de groupe lié au domaine. C&#039;est le seul moyen par défaut! Oui, il est vrai que l&#039;objet de stratégie de groupe contenant les paramètres de stratégie de mot de passe par défaut est la stratégie de domaine par défaut, mais il ne s&#039;agit que du paramètre par défaut. Vous pouvez facilement créer un nouvel objet de stratégie de groupe, configurer les paramètres de stratégie de compte à votre guise et vous assurer que cet objet de stratégie de groupe a la priorité la plus élevée dans la GPMC. Le résultat sera que ce nouvel objet de stratégie de groupe contrôlera les paramètres de stratégie de compte pour tous les utilisateurs du domaine.</p>"},{"id":"text-32","type":"text","heading":"","plain_text":"Stratégies de mot de passe par défautLorsque vous installez un nouveau domaine Active Directory dans Windows Server 2008 ou Windows Server 2008 R2, ou mettez à niveau un domaine Windows 2000 ou Windows Server 2003 avec des DC Windows Server 2008 ou Windows Server 2008 R2, vous pouvez configurer le domaine pour qu&#39;il se trouve sur le serveur Windows. Niveau fonctionnel du domaine Server 2008. À ce niveau fonctionnel, vous disposez de davantage de fonctionnalités pour les configurations au sein du domaine, mais cela ne signifie pas que le comportement par défaut change. C&#39;est le cas des stratégies de compte pour les utilisateurs du domaine.","html":"<p>Stratégies de mot de passe par défautLorsque vous installez un nouveau domaine Active Directory dans Windows Server 2008 ou Windows Server 2008 R2, ou mettez à niveau un domaine Windows 2000 ou Windows Server 2003 avec des DC Windows Server 2008 ou Windows Server 2008 R2, vous pouvez configurer le domaine pour qu&#039;il se trouve sur le serveur Windows. Niveau fonctionnel du domaine Server 2008. À ce niveau fonctionnel, vous disposez de davantage de fonctionnalités pour les configurations au sein du domaine, mais cela ne signifie pas que le comportement par défaut change. C&#039;est le cas des stratégies de compte pour les utilisateurs du domaine.</p>"},{"id":"text-33","type":"text","heading":"","plain_text":"Lorsqu&#39;un domaine Active Directory de base est exécuté au niveau fonctionnel du domaine Windows Server 2008, les stratégies de compte de tous les utilisateurs du domaine se comportent exactement de la même manière. Un domaine Active Directory Windows Server 2008 ou Windows Server 2008 R2, sans FGPP implémenté, présente les caractéristiques suivantes pour les mots de passe affectant les utilisateurs du domaine:","html":"<p>Lorsqu&#039;un domaine Active Directory de base est exécuté au niveau fonctionnel du domaine Windows Server 2008, les stratégies de compte de tous les utilisateurs du domaine se comportent exactement de la même manière. Un domaine Active Directory Windows Server 2008 ou Windows Server 2008 R2, sans FGPP implémenté, présente les caractéristiques suivantes pour les mots de passe affectant les utilisateurs du domaine:</p>"},{"id":"text-34","type":"text","heading":"","plain_text":"La stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur dans Active Directory et chaque utilisateur situé dans le SAM local sur chaque serveur et poste de travail qui se joint à Active Directory.","html":"<p>La stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur dans Active Directory et chaque utilisateur situé dans le SAM local sur chaque serveur et poste de travail qui se joint à Active Directory.</p>"},{"id":"text-35","type":"text","heading":"","plain_text":"Il ne peut exister qu&#39;une seule stratégie de mot de passe pour les utilisateurs de domaine utilisant la stratégie de groupe.","html":"<p>Il ne peut exister qu&#039;une seule stratégie de mot de passe pour les utilisateurs de domaine utilisant la stratégie de groupe.</p>"},{"id":"text-36","type":"text","heading":"","plain_text":"Il n&#39;est pas possible de configurer la stratégie de mot de passe dans un objet de stratégie de groupe lié à une unité d&#39;organisation pour affecter les utilisateurs de l&#39;unité d&#39;organisation différemment des autres utilisateurs du domaine ou d&#39;une autre unité d&#39;organisation.","html":"<p>Il n&#039;est pas possible de configurer la stratégie de mot de passe dans un objet de stratégie de groupe lié à une unité d&#039;organisation pour affecter les utilisateurs de l&#039;unité d&#039;organisation différemment des autres utilisateurs du domaine ou d&#039;une autre unité d&#039;organisation.</p>"},{"id":"text-37","type":"text","heading":"","plain_text":"Les paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée.","html":"<p>Les paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée.</p>"},{"id":"text-38","type":"text","heading":"","plain_text":"Il n&#39;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#39;arborescence Active Directory.","html":"<p>Il n&#039;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#039;arborescence Active Directory.</p>"},{"id":"text-39","type":"text","heading":"","plain_text":"Notez que la liste à puces ici est très similaire à la liste qui figurait au début de cet article. La raison en est que la stratégie de compte et la stratégie de mot de passe, même pour les domaines Windows Server 2008 R2, se comportent exactement de la même manière que les domaines Windows 2000 et 2003 précédents par défaut.","html":"<p>Notez que la liste à puces ici est très similaire à la liste qui figurait au début de cet article. La raison en est que la stratégie de compte et la stratégie de mot de passe, même pour les domaines Windows Server 2008 R2, se comportent exactement de la même manière que les domaines Windows 2000 et 2003 précédents par défaut.</p>"},{"id":"text-40","type":"text","heading":"","plain_text":"FGPPLa section précédente indiquait clairement que le comportement par défaut des stratégies de compte dans un domaine Windows Server 2008 et Windows Server 2008 R2 était exactement le même que dans tout autre domaine Active Directory le précédant. La différence survient lorsque le domaine Active Directory contient uniquement des DC Windows Server 2008 ou Windows Server 2008 R2 et qu&#39;il est déplacé vers le niveau de fonctionnalité du domaine Windows Server 2008. Lorsque cela se produit, cela ouvre la porte aux FGPP. Encore une fois, pour réitérer, sans configuration de FGPP, tout domaine Windows (y compris les domaines Windows Server 2008 R2) agit de la même manière qu’il l’a toujours fait.","html":"<p>FGPPLa section précédente indiquait clairement que le comportement par défaut des stratégies de compte dans un domaine Windows Server 2008 et Windows Server 2008 R2 était exactement le même que dans tout autre domaine Active Directory le précédant. La différence survient lorsque le domaine Active Directory contient uniquement des DC Windows Server 2008 ou Windows Server 2008 R2 et qu&#039;il est déplacé vers le niveau de fonctionnalité du domaine Windows Server 2008. Lorsque cela se produit, cela ouvre la porte aux FGPP. Encore une fois, pour réitérer, sans configuration de FGPP, tout domaine Windows (y compris les domaines Windows Server 2008 R2) agit de la même manière qu’il l’a toujours fait.</p>"},{"id":"text-41","type":"text","heading":"","plain_text":"La raison pour laquelle vous souhaitez configurer les FGPP est d&#39;autoriser plusieurs stratégies de mot de passe dans le même domaine Active Directory. Oui c&#39;est correct. Le même domaine Active Directory peut avoir plusieurs stratégies de mot de passe. Le résultat pourrait être le suivant:","html":"<p>La raison pour laquelle vous souhaitez configurer les FGPP est d&#039;autoriser plusieurs stratégies de mot de passe dans le même domaine Active Directory. Oui c&#039;est correct. Le même domaine Active Directory peut avoir plusieurs stratégies de mot de passe. Le résultat pourrait être le suivant:</p>"},{"id":"text-42","type":"text","heading":"","plain_text":"Les employés informatiques ont une limite minimale de 20 caractères.","html":"<p>Les employés informatiques ont une limite minimale de 20 caractères.</p>"},{"id":"text-43","type":"text","heading":"","plain_text":"Les employés des RH et des finances ont une limite minimale de 15 caractères.","html":"<p>Les employés des RH et des finances ont une limite minimale de 15 caractères.</p>"},{"id":"text-44","type":"text","heading":"","plain_text":"Les employés standard ont une limite minimale de 10 caractères.","html":"<p>Les employés standard ont une limite minimale de 10 caractères.</p>"},{"id":"text-45","type":"text","heading":"","plain_text":"Pour configurer les FGPP, vous n&#39;utiliserez pas de stratégie de groupe. Les FGPP n&#39;utilisent pas de stratégie de groupe. Au lieu de cela, la mise en œuvre des FGPP est effectuée en modifiant la base de données Active Directory. La base de données est modifiée en ajoutant un ou plusieurs objets Active Directory supplémentaires, appelés objets PSO (Password Settings Objects). Cela peut sembler étrange, et je dois admettre que c&#39;est le cas. Si vous décidez d&#39;implémenter des FGPP, vous aurez un mélange de paramètres de stratégie de compte, via des GPO et des FGPP, dans votre environnement.","html":"<p>Pour configurer les FGPP, vous n&#039;utiliserez pas de stratégie de groupe. Les FGPP n&#039;utilisent pas de stratégie de groupe. Au lieu de cela, la mise en œuvre des FGPP est effectuée en modifiant la base de données Active Directory. La base de données est modifiée en ajoutant un ou plusieurs objets Active Directory supplémentaires, appelés objets PSO (Password Settings Objects). Cela peut sembler étrange, et je dois admettre que c&#039;est le cas. Si vous décidez d&#039;implémenter des FGPP, vous aurez un mélange de paramètres de stratégie de compte, via des GPO et des FGPP, dans votre environnement.</p>"},{"id":"text-46","type":"text","heading":"","plain_text":"Pour terminer la configuration de vos FGPP, vous devez suivre les étapes suivantes:","html":"<p>Pour terminer la configuration de vos FGPP, vous devez suivre les étapes suivantes:</p>"},{"id":"text-47","type":"text","heading":"","plain_text":"Lancez ADSIEDIT.MSC sur votre contrôleur de domaine.","html":"<p>Lancez ADSIEDIT.MSC sur votre contrôleur de domaine.</p>"},{"id":"text-48","type":"text","heading":"","plain_text":"Sélectionnez l&#39;option de menu Affichage de la barre d&#39;outils, puis cliquez sur l&#39;option Se connecter à.","html":"<p>Sélectionnez l&#039;option de menu Affichage de la barre d&#039;outils, puis cliquez sur l&#039;option Se connecter à.</p>"},{"id":"text-49","type":"text","heading":"","plain_text":"Dans la boîte de dialogue Paramètres de connexion, cliquez sur le bouton OK (voir Figure 1).","html":"<p>Dans la boîte de dialogue Paramètres de connexion, cliquez sur le bouton OK (voir Figure 1).</p>"},{"id":"text-50","type":"text","heading":"","plain_text":"Dans ADSIEDIT, développez la vue de votre domaine jusqu&#39;à CN = System afin que vous puissiez voir le contenu disponible sous ce nœud.","html":"<p>Dans ADSIEDIT, développez la vue de votre domaine jusqu&#039;à CN = System afin que vous puissiez voir le contenu disponible sous ce nœud.</p>"},{"id":"text-51","type":"text","heading":"","plain_text":"Cliquez avec le bouton droit sur le conteneur CN = Password Settings.","html":"<p>Cliquez avec le bouton droit sur le conteneur CN = Password Settings.</p>"},{"id":"text-52","type":"text","heading":"","plain_text":"Sélectionnez l&#39;option Créer | Objet.","html":"<p>Sélectionnez l&#039;option Créer | Objet.</p>"},{"id":"text-53","type":"text","heading":"","plain_text":"Remplissez les valeurs pour chaque entrée; Le tableau 2 est un guide.","html":"<p>Remplissez les valeurs pour chaque entrée; Le tableau 2 est un guide.</p>"},{"id":"text-54","type":"text","heading":"","plain_text":"[Click on image for larger view.]","html":"<p>[Click on image for larger view.]</p>"},{"id":"text-55","type":"text","heading":"","plain_text":"Figure 1. Options de connexion ADSIEDIT.","html":"<p>Figure 1. Options de connexion ADSIEDIT.</p>"},{"id":"text-56","type":"text","heading":"","plain_text":"Attribut\nValeur\nExplication","html":"<p>Attribut\nValeur\nExplication</p>"},{"id":"text-57","type":"text","heading":"","plain_text":"Cn\nHRPasswordPolicy\nNom de l&#39;objet de stratégie de mot de passe dans Active Directory. Devrait être nommé d&#39;après le groupe d&#39;utilisateurs concerné.","html":"<p>Cn\nHRPasswordPolicy\nNom de l&#039;objet de stratégie de mot de passe dans Active Directory. Devrait être nommé d&#039;après le groupe d&#039;utilisateurs concerné.</p>"},{"id":"text-58","type":"text","heading":"","plain_text":"msDS-PasswordSettingsPrecedence\ndix\nUn numéro de référence, comparé à d&#39;autres paramètres de priorité pour d&#39;autres FGPP, qui résoudra un conflit si l&#39;utilisateur est membre de deux groupes et que chaque groupe dispose d&#39;un FGPP. Les plus petits nombres ont une priorité plus élevée.","html":"<p>msDS-PasswordSettingsPrecedence\ndix\nUn numéro de référence, comparé à d&#039;autres paramètres de priorité pour d&#039;autres FGPP, qui résoudra un conflit si l&#039;utilisateur est membre de deux groupes et que chaque groupe dispose d&#039;un FGPP. Les plus petits nombres ont une priorité plus élevée.</p>"},{"id":"text-59","type":"text","heading":"","plain_text":"msDS-PasswordReversibleEncryptionEnabled\nFaux\nValeur booléenne permettant de définir si les mots de passe doivent être stockés avec un cryptage réversible.","html":"<p>msDS-PasswordReversibleEncryptionEnabled\nFaux\nValeur booléenne permettant de définir si les mots de passe doivent être stockés avec un cryptage réversible.</p>"},{"id":"text-60","type":"text","heading":"","plain_text":"msDS-PasswordHistoryLength\n24\nNombre de mots de passe uniques que l&#39;utilisateur doit saisir avant de pouvoir réutiliser un mot de passe.","html":"<p>msDS-PasswordHistoryLength\n24\nNombre de mots de passe uniques que l&#039;utilisateur doit saisir avant de pouvoir réutiliser un mot de passe.</p>"},{"id":"text-61","type":"text","heading":"","plain_text":"msDS-PasswordComplexityEnabled\nVrai\nDéfinit si la complexité du mot de passe doit être activée ou non.","html":"<p>msDS-PasswordComplexityEnabled\nVrai\nDéfinit si la complexité du mot de passe doit être activée ou non.</p>"},{"id":"text-62","type":"text","heading":"","plain_text":"msDS-MinimumPasswordLength\n15\nNombre minimum de caractères dans chaque mot de passe utilisateur.","html":"<p>msDS-MinimumPasswordLength\n15\nNombre minimum de caractères dans chaque mot de passe utilisateur.</p>"},{"id":"text-63","type":"text","heading":"","plain_text":"msDS-MinimumPasswordAge\n-864000000000\nÂge minimum du mot de passe (un jour).","html":"<p>msDS-MinimumPasswordAge\n-864000000000\nÂge minimum du mot de passe (un jour).</p>"},{"id":"text-64","type":"text","heading":"","plain_text":"msDS-MaximumPasswordAge\n-36288000000000\nÂge maximum du mot de passe (42 jours).","html":"<p>msDS-MaximumPasswordAge\n-36288000000000\nÂge maximum du mot de passe (42 jours).</p>"},{"id":"text-65","type":"text","heading":"","plain_text":"msDS-LockoutThreshold\n30\nNombre de tentatives de mot de passe ayant échoué avant que l&#39;utilisateur ne soit verrouillé.","html":"<p>msDS-LockoutThreshold\n30\nNombre de tentatives de mot de passe ayant échoué avant que l&#039;utilisateur ne soit verrouillé.</p>"},{"id":"text-66","type":"text","heading":"","plain_text":"msDS-LockoutObservationWindow\n-18000000000\nTemps écoulé pour réinitialiser le compteur de verrouillage du mot de passe au maximum (dans ce cas, 30 minutes).","html":"<p>msDS-LockoutObservationWindow\n-18000000000\nTemps écoulé pour réinitialiser le compteur de verrouillage du mot de passe au maximum (dans ce cas, 30 minutes).</p>"},{"id":"text-67","type":"text","heading":"","plain_text":"msDS-LockoutDuration\n-18000000000\nSi le nombre de mots de passe incorrects est atteint dans la fenêtre d’observation, cela définit la durée pendant laquelle le compte doit rester verrouillé (30 minutes).","html":"<p>msDS-LockoutDuration\n-18000000000\nSi le nombre de mots de passe incorrects est atteint dans la fenêtre d’observation, cela définit la durée pendant laquelle le compte doit rester verrouillé (30 minutes).</p>"},{"id":"text-68","type":"text","heading":"","plain_text":"Tableau 2. FGPP / PSO pour créer un nouvel objet.","html":"<p>Tableau 2. FGPP / PSO pour créer un nouvel objet.</p>"},{"id":"text-69","type":"text","heading":"","plain_text":"Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]","html":"<p>Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]</p>"}],"sections":[{"id":"text-1","heading":"Text","content":"En profondeur\nComment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 / R2\nAlors, vous pensez savoir comment fonctionnent les stratégies de mot de passe dans Active Directory? Eh bien, vous pourriez &#8230; ou pas. Découvrez comment gérer les stratégies de mot de passe Active Directory dans Windows Server 2008 et Windows Server 2008 R2."},{"id":"text-2","heading":"Text","content":"Par Derek Melber\n08/03/2011"},{"id":"text-3","heading":"Text","content":"Certaines choses dans la vie, comme la mort et les impôts, sont garanties. Vous pensez que d&#39;autres éléments de la vie sont garantis, ou du moins, vous pensez savoir comment ils fonctionnent, tels que les stratégies de mot de passe Active Directory. Ensuite, il y a des choses que vous voulez travailler, et quand elles arrivent, vous sentez que vous savez comment elles fonctionnent avant même de les regarder &#8211; telles que des stratégies de mot de passe affinées (FGPP). Je ne vais pas parler de décès et d&#39;impôts, mais je vais clarifier les idées fausses concernant les stratégies de mot de passe Active Directory et les FGPP."},{"id":"text-4","heading":"Text","content":"Avec la technologie des stratégies de mot de passe qui existe depuis plus de 10 ans, on pourrait penser que ce sujet sera infiniment clair. Cependant, compte tenu de mon exposition aux administrateurs réseau, qui ne savent toujours pas comment fonctionnent les stratégies de mot de passe Active Directory, ce n&#39;est pas le cas."},{"id":"text-5","heading":"Text","content":"Faits basiquesCes faits de base sont les mêmes dans les domaines Active Directory depuis Windows 2000, publié il y a 11 ans:"},{"id":"text-6","heading":"Text","content":"La stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur d&#39;Active Directory et pour chaque utilisateur situé dans le gestionnaire de compte de sécurité (SAM) local sur chaque serveur et poste de travail qui rejoint Active Directory."},{"id":"text-7","heading":"Text","content":"Il ne peut exister qu&#39;une seule stratégie de mot de passe pour les utilisateurs de domaine dans un domaine Active Directory Windows 2000 et Windows Server 2003."},{"id":"text-8","heading":"Text","content":"Il n&#39;est pas possible de configurer la stratégie de mot de passe pour une unité d&#39;organisation d&#39;utilisateurs différente de celle des autres utilisateurs du domaine ou d&#39;une autre unité d&#39;organisation."},{"id":"text-9","heading":"Text","content":"Les paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée."},{"id":"text-10","heading":"Text","content":"Il n&#39;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#39;arborescence Active Directory."},{"id":"text-11","heading":"Text","content":"Je vois encore des administrateurs et des organisations qui tentent d’expliquer qu’ils ont un environnement différent de ce qui est possible. Cela dit, j&#39;encourage tous les administrateurs et les organisations qui pensent avoir une configuration différente pour les mots de passe à &quot;tester&quot; ce qu&#39;ils croient. Sauf si vous avez un produit tiers en place ou des domaines en mode natif Windows Server 2008, vous ne pouvez avoir que ce que j&#39;ai détaillé ici."},{"id":"text-12","heading":"Text","content":"Paramètres possibles dans la politique de mot de passeLorsque vous modifiez un objet de stratégie de groupe (GPO) standard à partir de la console de gestion des stratégies de groupe (GPMC), vous retrouvez les mêmes options pour la stratégie de compte. Pour rechercher les paramètres de stratégie de mot de passe qui se trouvent sous la stratégie de compte, ouvrez le chemin suivant des dossiers de stratégie: Configuration ordinateur  Stratégies  Paramètres Windows  Paramètres de sécurité  Stratégies de compte. Une fois sur place, vous trouverez trois dossiers de stratégie: stratégie de mot de passe, stratégie de verrouillage de compte et stratégie Kerberos."},{"id":"text-13","heading":"Text","content":"Pour chacun de ces dossiers et les paramètres qu&#39;ils contiennent, il existe un domaine par défaut dans les domaines nouvellement installés de Windows Server 2003, Windows Server 2008 et Windows Server 2008 R2. Les paramètres par défaut sont indiqués dans le tableau 1."},{"id":"text-14","heading":"Text","content":"Définition de la politique\nValeur de réglage par défaut"},{"id":"text-15","heading":"Text","content":"Appliquer l&#39;historique des mots de passe\n24 jours"},{"id":"text-16","heading":"Text","content":"Âge maximum du mot de passe\n42 jours"},{"id":"text-17","heading":"Text","content":"Âge minimum du mot de passe\nUn jour"},{"id":"text-18","heading":"Text","content":"Longueur minimale du mot de passe\n7"},{"id":"text-19","heading":"Text","content":"Le mot de passe doit répondre aux exigences de complexité\nActivée"},{"id":"text-20","heading":"Text","content":"Stocker les mots de passe en utilisant un cryptage réversible\ndésactivé"},{"id":"text-21","heading":"Text","content":"Durée de verrouillage du compte\nNon défini"},{"id":"text-22","heading":"Text","content":"Seuil de verrouillage de compte\n0"},{"id":"text-23","heading":"Text","content":"Réinitialiser le compteur de verrouillage du compte après\nNon défini"},{"id":"text-24","heading":"Text","content":"Appliquer les restrictions de connexion des utilisateurs\nActivée"},{"id":"text-25","heading":"Text","content":"Durée de vie maximale pour le ticket de service\n600 minutes"},{"id":"text-26","heading":"Text","content":"Durée de vie maximale pour le ticket utilisateur\n10 jours"},{"id":"text-27","heading":"Text","content":"Durée de vie maximale pour le renouvellement du ticket utilisateur\n7 heures"},{"id":"text-28","heading":"Text","content":"Tolérance maximale pour la synchronisation d&#39;horloge\n5 minutes"},{"id":"text-29","heading":"Text","content":"Tableau 1. Valeurs par défaut des paramètres de stratégie de compte."},{"id":"text-30","heading":"Text","content":"Limitations de la stratégie de mot de passe pour les utilisateurs du domainePour vous assurer de comprendre ce que je veux dire par utilisateurs du domaine, définissons l&#39;emplacement de ces utilisateurs. Les utilisateurs de domaine sont les utilisateurs créés et stockés dans la base de données Active Directory. Cela signifie que tous les utilisateurs stockés sur vos contrôleurs de domaine (DC) relèvent de cette définition. Un moyen simple de voir qui cela implique consiste à ouvrir ADUC (Active Directory Users and Computers) et à rechercher tous les utilisateurs de ce domaine. Tous les utilisateurs qui apparaissent dans cette recherche entrent dans cette étendue."},{"id":"text-31","heading":"Text","content":"Le seul moyen de contrôler la stratégie de mot de passe pour les utilisateurs du domaine consiste à configurer la stratégie de compte susmentionnée dans un objet de stratégie de groupe lié au domaine. C&#39;est le seul moyen par défaut! Oui, il est vrai que l&#39;objet de stratégie de groupe contenant les paramètres de stratégie de mot de passe par défaut est la stratégie de domaine par défaut, mais il ne s&#39;agit que du paramètre par défaut. Vous pouvez facilement créer un nouvel objet de stratégie de groupe, configurer les paramètres de stratégie de compte à votre guise et vous assurer que cet objet de stratégie de groupe a la priorité la plus élevée dans la GPMC. Le résultat sera que ce nouvel objet de stratégie de groupe contrôlera les paramètres de stratégie de compte pour tous les utilisateurs du domaine."},{"id":"text-32","heading":"Text","content":"Stratégies de mot de passe par défautLorsque vous installez un nouveau domaine Active Directory dans Windows Server 2008 ou Windows Server 2008 R2, ou mettez à niveau un domaine Windows 2000 ou Windows Server 2003 avec des DC Windows Server 2008 ou Windows Server 2008 R2, vous pouvez configurer le domaine pour qu&#39;il se trouve sur le serveur Windows. Niveau fonctionnel du domaine Server 2008. À ce niveau fonctionnel, vous disposez de davantage de fonctionnalités pour les configurations au sein du domaine, mais cela ne signifie pas que le comportement par défaut change. C&#39;est le cas des stratégies de compte pour les utilisateurs du domaine."},{"id":"text-33","heading":"Text","content":"Lorsqu&#39;un domaine Active Directory de base est exécuté au niveau fonctionnel du domaine Windows Server 2008, les stratégies de compte de tous les utilisateurs du domaine se comportent exactement de la même manière. Un domaine Active Directory Windows Server 2008 ou Windows Server 2008 R2, sans FGPP implémenté, présente les caractéristiques suivantes pour les mots de passe affectant les utilisateurs du domaine:"},{"id":"text-34","heading":"Text","content":"La stratégie de domaine par défaut définit les stratégies de mot de passe par défaut pour chaque utilisateur dans Active Directory et chaque utilisateur situé dans le SAM local sur chaque serveur et poste de travail qui se joint à Active Directory."},{"id":"text-35","heading":"Text","content":"Il ne peut exister qu&#39;une seule stratégie de mot de passe pour les utilisateurs de domaine utilisant la stratégie de groupe."},{"id":"text-36","heading":"Text","content":"Il n&#39;est pas possible de configurer la stratégie de mot de passe dans un objet de stratégie de groupe lié à une unité d&#39;organisation pour affecter les utilisateurs de l&#39;unité d&#39;organisation différemment des autres utilisateurs du domaine ou d&#39;une autre unité d&#39;organisation."},{"id":"text-37","heading":"Text","content":"Les paramètres de stratégie de mot de passe ne peuvent pas être étendus pour inclure des paramètres supplémentaires sans utiliser un outil tiers ni développer une solution de stratégie de mot de passe personnalisée."},{"id":"text-38","heading":"Text","content":"Il n&#39;est pas possible de configurer une stratégie de mot de passe pour le domaine racine et de la &quot;transférer&quot; vers les autres domaines de l&#39;arborescence Active Directory."},{"id":"text-39","heading":"Text","content":"Notez que la liste à puces ici est très similaire à la liste qui figurait au début de cet article. La raison en est que la stratégie de compte et la stratégie de mot de passe, même pour les domaines Windows Server 2008 R2, se comportent exactement de la même manière que les domaines Windows 2000 et 2003 précédents par défaut."},{"id":"text-40","heading":"Text","content":"FGPPLa section précédente indiquait clairement que le comportement par défaut des stratégies de compte dans un domaine Windows Server 2008 et Windows Server 2008 R2 était exactement le même que dans tout autre domaine Active Directory le précédant. La différence survient lorsque le domaine Active Directory contient uniquement des DC Windows Server 2008 ou Windows Server 2008 R2 et qu&#39;il est déplacé vers le niveau de fonctionnalité du domaine Windows Server 2008. Lorsque cela se produit, cela ouvre la porte aux FGPP. Encore une fois, pour réitérer, sans configuration de FGPP, tout domaine Windows (y compris les domaines Windows Server 2008 R2) agit de la même manière qu’il l’a toujours fait."},{"id":"text-41","heading":"Text","content":"La raison pour laquelle vous souhaitez configurer les FGPP est d&#39;autoriser plusieurs stratégies de mot de passe dans le même domaine Active Directory. Oui c&#39;est correct. Le même domaine Active Directory peut avoir plusieurs stratégies de mot de passe. Le résultat pourrait être le suivant:"},{"id":"text-42","heading":"Text","content":"Les employés informatiques ont une limite minimale de 20 caractères."},{"id":"text-43","heading":"Text","content":"Les employés des RH et des finances ont une limite minimale de 15 caractères."},{"id":"text-44","heading":"Text","content":"Les employés standard ont une limite minimale de 10 caractères."},{"id":"text-45","heading":"Text","content":"Pour configurer les FGPP, vous n&#39;utiliserez pas de stratégie de groupe. Les FGPP n&#39;utilisent pas de stratégie de groupe. Au lieu de cela, la mise en œuvre des FGPP est effectuée en modifiant la base de données Active Directory. La base de données est modifiée en ajoutant un ou plusieurs objets Active Directory supplémentaires, appelés objets PSO (Password Settings Objects). Cela peut sembler étrange, et je dois admettre que c&#39;est le cas. Si vous décidez d&#39;implémenter des FGPP, vous aurez un mélange de paramètres de stratégie de compte, via des GPO et des FGPP, dans votre environnement."},{"id":"text-46","heading":"Text","content":"Pour terminer la configuration de vos FGPP, vous devez suivre les étapes suivantes:"},{"id":"text-47","heading":"Text","content":"Lancez ADSIEDIT.MSC sur votre contrôleur de domaine."},{"id":"text-48","heading":"Text","content":"Sélectionnez l&#39;option de menu Affichage de la barre d&#39;outils, puis cliquez sur l&#39;option Se connecter à."},{"id":"text-49","heading":"Text","content":"Dans la boîte de dialogue Paramètres de connexion, cliquez sur le bouton OK (voir Figure 1)."},{"id":"text-50","heading":"Text","content":"Dans ADSIEDIT, développez la vue de votre domaine jusqu&#39;à CN = System afin que vous puissiez voir le contenu disponible sous ce nœud."},{"id":"text-51","heading":"Text","content":"Cliquez avec le bouton droit sur le conteneur CN = Password Settings."},{"id":"text-52","heading":"Text","content":"Sélectionnez l&#39;option Créer | Objet."},{"id":"text-53","heading":"Text","content":"Remplissez les valeurs pour chaque entrée; Le tableau 2 est un guide."},{"id":"text-54","heading":"Text","content":"[Click on image for larger view.]"},{"id":"text-55","heading":"Text","content":"Figure 1. Options de connexion ADSIEDIT."},{"id":"text-56","heading":"Text","content":"Attribut\nValeur\nExplication"},{"id":"text-57","heading":"Text","content":"Cn\nHRPasswordPolicy\nNom de l&#39;objet de stratégie de mot de passe dans Active Directory. Devrait être nommé d&#39;après le groupe d&#39;utilisateurs concerné."},{"id":"text-58","heading":"Text","content":"msDS-PasswordSettingsPrecedence\ndix\nUn numéro de référence, comparé à d&#39;autres paramètres de priorité pour d&#39;autres FGPP, qui résoudra un conflit si l&#39;utilisateur est membre de deux groupes et que chaque groupe dispose d&#39;un FGPP. Les plus petits nombres ont une priorité plus élevée."},{"id":"text-59","heading":"Text","content":"msDS-PasswordReversibleEncryptionEnabled\nFaux\nValeur booléenne permettant de définir si les mots de passe doivent être stockés avec un cryptage réversible."},{"id":"text-60","heading":"Text","content":"msDS-PasswordHistoryLength\n24\nNombre de mots de passe uniques que l&#39;utilisateur doit saisir avant de pouvoir réutiliser un mot de passe."},{"id":"text-61","heading":"Text","content":"msDS-PasswordComplexityEnabled\nVrai\nDéfinit si la complexité du mot de passe doit être activée ou non."},{"id":"text-62","heading":"Text","content":"msDS-MinimumPasswordLength\n15\nNombre minimum de caractères dans chaque mot de passe utilisateur."},{"id":"text-63","heading":"Text","content":"msDS-MinimumPasswordAge\n-864000000000\nÂge minimum du mot de passe (un jour)."},{"id":"text-64","heading":"Text","content":"msDS-MaximumPasswordAge\n-36288000000000\nÂge maximum du mot de passe (42 jours)."},{"id":"text-65","heading":"Text","content":"msDS-LockoutThreshold\n30\nNombre de tentatives de mot de passe ayant échoué avant que l&#39;utilisateur ne soit verrouillé."},{"id":"text-66","heading":"Text","content":"msDS-LockoutObservationWindow\n-18000000000\nTemps écoulé pour réinitialiser le compteur de verrouillage du mot de passe au maximum (dans ce cas, 30 minutes)."},{"id":"text-67","heading":"Text","content":"msDS-LockoutDuration\n-18000000000\nSi le nombre de mots de passe incorrects est atteint dans la fenêtre d’observation, cela définit la durée pendant laquelle le compte doit rester verrouillé (30 minutes)."},{"id":"text-68","heading":"Text","content":"Tableau 2. FGPP / PSO pour créer un nouvel objet."},{"id":"text-69","heading":"Text","content":"Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]"}],"media":{"primary_image":"https://tutos-gameserver.fr/wp-content/uploads/2019/05/REDlogo.jpg"},"relations":[{"rel":"canonical","href":"https://tutos-gameserver.fr/2019/05/04/comment-gerer-les-strategies-de-mot-de-passe-active-directory-dans-windows-server-2008-r2-redmondmag-com-bien-choisir-son-serveur-d-impression/"},{"rel":"alternate","href":"https://tutos-gameserver.fr/2019/05/04/comment-gerer-les-strategies-de-mot-de-passe-active-directory-dans-windows-server-2008-r2-redmondmag-com-bien-choisir-son-serveur-d-impression/llm","type":"text/html"},{"rel":"alternate","href":"https://tutos-gameserver.fr/2019/05/04/comment-gerer-les-strategies-de-mot-de-passe-active-directory-dans-windows-server-2008-r2-redmondmag-com-bien-choisir-son-serveur-d-impression/llm.json","type":"application/json"},{"rel":"llm-manifest","href":"https://tutos-gameserver.fr/llm-endpoints-manifest.json","type":"application/json"}],"http_headers":{"X-LLM-Friendly":"1","X-LLM-Schema":"1.1.0","Content-Security-Policy":"default-src 'none'; img-src * data:; style-src 'unsafe-inline'"},"license":"CC BY-ND 4.0","attribution_required":true,"allow_cors":false}