[AD] Password policy

Password policy [AD] - Sécurité - Systèmes & Réseaux Pro

Marsh Posté le 04-05-2011 à 17:01:48    

Hello,
 
Sur un domaine AD, qui dispose d'une policy pour les passwords (complexité, historique...), les utilisateurs changent tous leurs password en même temps pour pouvoir facilement utiliser le poste de leurs collègues lorsqu'ils sont absents. Donc la policy est respectée mais tous les utilisateurs se retrouvent quand même avec le même password.
 
Savez-vous s'il est possible sur un domaine AD d'empêcher plusieurs utilisateurs d'avoir le même password?
 
Merci.

Reply

Marsh Posté le 04-05-2011 à 17:01:48   

Reply

Marsh Posté le 04-05-2011 à 21:22:06    

Je ne pense pas.

Reply

Marsh Posté le 05-05-2011 à 16:38:11    

Ils sont pas cons tes utilisateurs dis-donc, j'avais encore jamais entendu ça :D .


---------------
Mario Kart for Ever
Reply

Marsh Posté le 05-05-2011 à 19:01:28    

Ils sont carrément tordus.
 
Tu peux les empêcher de changer de mot de passe de façon prématurée, mais s'ils se mettent d'accord entre eux sur un même mot de passe...tu as quel niveau de domaine AD ?

Reply

Marsh Posté le 06-05-2011 à 13:01:38    

Je suis en niveau fonctionnel 2003.
 
Et effectivement ils se mettent d'accord, ils mettent carrément une affiche dans l'openspace avec le nouveau mot de passe à mettre tous les 3 mois.

Reply

Marsh Posté le 06-05-2011 à 14:01:10    

Tu mets un affiche en dessous "toute personne utilisant ce mot de passe sera invité à le changer à la prochaine ouverture de session" (et là tu testes si les sessions peuvent s'ouvrir avec ce mot de passe et tu le reset).

 

Après faudrait voir les hash des mots de passes, si ils sont pareil c'est que le même mot de passe est utilisé. A partir de là tu identifies les personnes.

 

Tu indiques aussi que leur compte est nominatif, que leur responsabilité est engagée en cas d'utilisation frauduleuse de leur compte.

 

Il faut aussi que tu trouves les causes qui ont fait qu'ils fonctionnent comme ça et que tu apportes des solutions au problème initial (si par ex c'est parce que en vacances l'user B a besoin d'accéder aux fichiers du user A, il faut que sur le pc il y ait u nespace commun par exemple, si c'est sur des BAL il faut pouvoir mettre des délégations de BAL par exemple)


Message édité par Je@nb le 06-05-2011 à 14:03:17
Reply

Marsh Posté le 06-05-2011 à 15:02:50    

Ton problème est pas un problème technique, c'est un problème d'encadrement... Il faut sensibiliser à la sécurité et interdire l'affichage du mot de passe en clair sur une affiche pour commencer...
Comme dit Je@nb, travaille en amont sur les besoins qui ont créé ces pratiques...


---------------
The only thing necessary for the triumph of evil is for good people to do nothing.
Reply

Marsh Posté le 06-05-2011 à 16:29:00    

Je sais bien, malheureusement je suis juste admin et le DSI s'en fou, les utilisateurs ont tous les droits. Avant la password policy était simplement de minimum 2 caractères, aucune autre restriction.

Reply

Marsh Posté le 06-05-2011 à 16:45:51    

Combien de personnes ? Quel domaine d'activité ? Etes vous soumis à des lois obligeant d'auditer un minimal ?

Reply

Marsh Posté le 12-05-2011 à 14:38:14    

Hum sinon, tu dois pouvoir faire plusieurs UO , répartir tes users dedans et donc mettre une policy différente, ce qui obligerait au moins une partie des users à ne pas avoir le même password... mais bon ça les empechera pas de faire 2, 3 ou 4 affichettes :)

Reply

Marsh Posté le 12-05-2011 à 14:38:14   

Reply

Marsh Posté le 12-05-2011 à 17:17:40    

Ca marche pas comme ça les policy de password malheuresement

Reply

Marsh Posté le 12-05-2011 à 19:11:07    

Sur un AD 2003, la stratégie de mot de passe est unique sur le domaine. Le seul param sur lequel tu peux jouer c'est l'expiration ou non du mot de passe directement sur les comptes.
J'ai entendu dire qu'en version 2008 ça changeait mais c'est à confirmer j'en ai pas encore eu sous la main.


---------------
The only thing necessary for the triumph of evil is for good people to do nothing.
Reply

Marsh Posté le 12-05-2011 à 19:15:21    

Oui mais c'est assez contraignant, powershell only et surtout ça ne cible que groupes ou utilisateurs, pas les OU. A n'utiliser qu'avec parcimonie.

Reply

Marsh Posté le 17-05-2011 à 00:39:00    

Oops, j'ai dit une coneurie? :) A vrai dire ça fait longtemps que j'y ai pas touché, mais bon ça se tenais dans l'idée :D Bref, heu... impose toi quoi, la loi c'est toi!

Reply

Marsh Posté le 17-05-2011 à 16:01:59    

Franchement c'est énorme ton histoire !
Habituellement, c'est plutôt le RSI/DSI qui sont débiles, mais la c'est l'ensemble des utilisateurs :)
Trop fort.

Reply

Marsh Posté le 17-05-2011 à 16:21:10    

C'est pas mal comme ça dans les ptites boites. Password unique, ou pas de password du tout.
 
On devait mettre de l'Exchange online chez un client mais personne en voulait à cause des politiques de mot de passe ...

Reply

Marsh Posté le 17-05-2011 à 18:32:45    

Et après les mecs s'étonnent de se faire péter par un gamin de 13 ans...


---------------
The only thing necessary for the triumph of evil is for good people to do nothing.
Reply

Marsh Posté le 18-05-2011 à 16:36:03    

[:implosion de carla]


---------------

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed