Como atualizar credenciais em cache do Windows

Quando usuários em um ambiente AD fazem login em suas máquinas Windows dentro da rede organizacional, seus dados de login são salvos no cache local das máquinas. Isso permite que façam login novamente com sua senha do Windows mesmo estando fora da rede corporativa, pois as credenciais serão verificadas contra o cache local em vez do AD. No entanto, se esquecerem a senha ou se a senha em cache expirar enquanto estiverem desconectados da rede corporativa, não poderão fazer login nem receberão solicitações para atualizar suas senhas. Mesmo que o administrador redefina a senha remotamente, ela não será sincronizada com o cache quando a máquina estiver fora da rede organizacional, e os usuários ficarão bloqueados.

O ADSelfService Plus resolve isso oferecendo reset de credenciais em cache. Quando ativado, um link para Redefinir Senha/Desbloquear Conta é adicionado diretamente à tela de login do Windows. Para redefinir suas senhas, os usuários devem clicar no link e provar sua identidade por meio de qualquer um dos métodos de autenticação aplicados, como: Tokens de Hardware e Software, Autenticação Biométrica ou Autenticação Push. Uma vez que a identidade do usuário seja verificada com sucesso, ele poderá redefinir suas senhas de domínio AD esquecidas ou expiradas.

Importante:
  • O Windows Login Agent do ADSelfService Plus é necessário para que esse recurso funcione. Você pode encontrar os passos para instalar o agente aqui.
  • A atualização de credenciais em cache é suportada apenas para Windows.
  • Os usuários devem estar cadastrados no ADSelfService Plus para utilizar os recursos de autoatendimento para redefinição de senha e desbloqueio de conta.
  • O cadastro é um processo único onde os usuários inserem seu número de celular e endereço de e-mail, definem respostas para perguntas de segurança ou fornecem outros detalhes no ADSelfService Plus para se registrarem no gerenciamento de senha por autoatendimento. Saiba como cadastrar usuários.

A atualização das credenciais em cache local nas máquinas Windows pode ser realizada:

  1. Através de um cliente VPN
  2. Sem usar VPN

Atualizando credenciais em cache através de um cliente VPN

O login agent do ADSelfService Plus usa uma interface de linha de comando (CLI) para iniciar uma conexão com a VPN integrada. Qualquer provedor de VPN que suporte uma CLI com privilégios de conta LocalSystem pode ser usado para atualização de credenciais em cache. Esses comandos CLI de VPN serão usados pelo ADSelfService Plus para conectar automaticamente ao AD durante as operações de Redefinição de Senha e Atualização de Credenciais em Cache.

Clientes VPN suportados

Fluxo do processo

Se Atualizar credenciais em cache através de um cliente VPN estiver habilitado,

Atualização de Credenciais em Cache - Como funciona
  1. A identidade do usuário é verificada via MFA, e a solicitação de redefinição de senha é enviada ao ADSelfService Plus, que atualiza a nova senha no AD.
  2. A nova senha é enviada ao Windows Login Agent na máquina do usuário.
  3. O login agent estabelece automaticamente uma conexão segura com o AD através dos comandos de conexão VPN configurados e inicia uma solicitação para atualizar as credenciais em cache local.
  4. A solicitação é aprovada com sucesso pelo AD, e as credenciais em cache são atualizadas automaticamente no cache local da máquina Windows do usuário.

Configurando a atualização de credenciais em cache através de uma VPN

Pré-requisitos

Etapas de configuração

  1. Faça login no ADSelfService Plus com credenciais de administrador.
  2. Navegue até Configuration > Administrative Tools > GINA/Mac/Linux (Ctrl+Alt+Del).
  3. Clique em Windows Cached Credential Update.
  4. Imagem mostrando a lista de clientes VPN suportados

  5. Defina o botão de alternância para Enable Cached C redential Update .
  6. Selecione Update cached credentials through a VPN client.
  7. Selecione o VPN Provider na lista suspensa.
  8. Insira o VPN Hostname/IP address e o VPN Port Number nos respectivos campos.
  9. In the VPN Client Path field, enter the full path to where the VPN client is installed on the users' machines. For example,
    C:\ProgramFiles\Fortinet\FortiClient\FortiClient.exe
  10. Se desejar usar uma conta de serviço para conexões VPN, selecione Enable VPN Access via a Service Account e insira as credenciais da conta de serviço.
  11. Aqui estão os locais dos clientes para os provedores de VPN suportados nativamente no ADSelfService Plus:

    • Cisco AnyConnect: C:\ Program Files (x86 )\Cisco\Cisco AnyConnect\vpncli.exe
    • SonicWall Global VPN: C:\Program Files (x86)\SonicWall\SonicWall Global VPN\swgvc.exe
    • Fortinet VPN: The appropriate version of the VPN client file (FortiSSLVPNClient.exe) must be downloaded from the Fortinet support portal and installed on users' machines. To download the VPN client file (FortiSSLVPNClient.exe), log into the Fortinet support portal and navigate to Firmware Downloads > FortiClient > select_your_VPN_version > FortinetClientTools.zip. Click on HTTPS to download the ZIP file. Unzip and extract the FortiSSLVPNClient.exe file (you can find it within the SSLVPNcmdline folder) to a location accessible to the ADSelfService Plus Windows Login Agent. The location where the FortiSSLVPNClient.exe file has been installed must be mentioned as the VPN Client Path. Example:
      C:\FortiClient\FortiSSLVPN\x86\FortiSSLVPNClient.exe
    • Check Point VPN: C:\Program Files (x86)\CheckPoint\Endpoint Connect\trac.exe
    • SonicWall NetExtender: C:\Program Files (x86)\Sonicwall\SSL-VPN\NetExtender\necli.exe
    • OpenVPN: C:\Program Files (x86)\Sophos\Sophos ssl client\bin\openvpn.exe
    • Cisco IPSec: C:\Program Files (x86)\Cisco\Cisco IPSec\vpnclient.exe

    O local do cliente VPN deve ser mantido uniformemente em todas as máquinas dos usuários. Se estiver usando um provedor VPN personalizado, entre em contato com a equipe de suporte do seu provedor VPN para saber o nome do cliente usado para a interface de linha de comando e informe seu local como o local do cliente.

    Para Custom VPN, macros (%user_name%, %password%, etc.) podem ser usadas no VPN Connect/Disconnect Command. (Nota: A sintaxe para o VPN Connect/Disconnect Command varia dependendo do provedor VPN usado.)

    Exemplo: connect -s adsspvpn -h %servername%:%portno% -u %user_name%:%password%

  12. Clique em Save.

Configurações específicas do provedor VPN

Estas são configurações específicas para provedores VPN que permitem aos administradores ter controle granular sobre as conexões VPN. As configurações específicas para VPNs suportadas pelo ADSelfService Plus estão descritas abaixo.

Fortinet

Cisco Anyconnect VPN

Windows Native VPN

Open VPN

Nota: Após atualizar a nova senha no cache, a VPN será desconectada e o arquivo temporário será excluído automaticamente, protegendo assim as credenciais da conta do usuário.

VPN Personalizada

Macros VPN disponíveis no ADSelfService Plus

Nota: Todas as informações sensíveis, como as credenciais da conta de serviço ou a chave pré-compartilhada usada para o Windows Native VPN, serão armazenadas no banco de dados do ADSelfService Plus como uma string criptografada, que será enviada dinamicamente aos agentes de login do Windows quando solicitada. Só pode ser descriptografada por um agente de login do Windows válido.

A conexão VPN estabelecida será desconectada automaticamente após a atualização do cache com a nova senha, garantindo assim que a conexão VPN não seja usada indevidamente para acessar qualquer recurso.

Atualizando credenciais em cache sem um cliente VPN

As credenciais em cache podem ser atualizadas sem uma VPN se sua organização não possuir infraestrutura VPN ou usar um fornecedor VPN não suportado pelo ADSelfService Plus.

Fluxo do processo

Se Update Cached Credentials without a VPN client estiver habilitado,

Imagem mostrando a lista de clientes VPN suportados

  1. A identidade do usuário é verificada por meio de MFA e a solicitação de Redefinição de Senha é enviada ao ADSelfService Plus, que atualiza a nova senha no AD.
  2. Após a nova senha ser atualizada no AD, o cache local nas máquinas dos usuários é automaticamente atualizado com a nova senha.

Etapas de configuração

  1. Faça login no ADSelfService Plus com credenciais de administrador.
  2. Navegue até Configuration > Administrative Tools > GINA/Mac/Linux (Ctrl+Alt+Del).
  3. Clique em Windows Cached Credential Update.
  4. Imagem mostrando a lista de clientes VPN suportados

  5. Defina o botão de alternância para Enable Cached Credential Update.
  6. Selecione Update cached credentials without a VPN client.
  7. Clique em Save.

Nota: Se ambas as opções (atualizar as credenciais em cache do Windows com e sem um cliente VPN) estiverem habilitadas, uma atualização usando VPN será tentada primeiro. Caso isso falhe, a atualização das credenciais em cache será tentada sem VPN.

Atualizar o cache sem conectar ao AD por meio de uma VPN pode ter algumas limitações que afetam como as aplicações recuperam dados sensíveis usando DPAPI. Isso inclui aplicações que usam senhas e dados de preenchimento automático de formulários, como Internet Explorer e Google Chrome, senhas de rede armazenadas no Credential Manager, chaves privadas para Encrypting File System (EFS) e SSL/TLS no Internet Information Services.

Por exemplo, senhas salvas no navegador Chrome são armazenadas e recuperadas usando DPAPI, que exige que o cliente tenha se conectado ao AD ao atualizar a senha em cache. Se o cache for atualizado sem uma conexão VPN ao AD, o Chrome não conseguirá recuperar as informações do usuário armazenadas até que a máquina se conecte ao AD novamente.

Recomendamos que você escolha a opção Update cached credentials without a VPN client somente se sua organização não possuir um provedor VPN suportado pelo ADSelfService Plus para atualização de credenciais em cache.

A atualização de credenciais em cache sem VPN é suportada apenas em servidores Windows executando Windows Server 2008 R2 ou superior, e em clientes Windows executando Windows 7 ou superior.

Obrigado!

Sua solicitação foi enviada para a equipe de suporte técnico do ADSelfService Plus. Nossa equipe técnica irá assisti-lo o mais breve possível.

 

Precisa de assistência técnica?

  • Digite seu e-mail
  • Fale com especialistas
  •  
     
  •  
  • Ao clicar em 'Fale com especialistas', você concorda com o processamento de dados pessoais de acordo com a Privacy Policy.

Não encontrou o que procura?

  •  

    Visite nossa comunidade

    Publique suas perguntas no fórum.

     
  •  

    Solicite recursos adicionais

    Envie-nos suas necessidades.

     
  •  

    Precisa de assistência para implementação?

    Experimente o OnboardPro

     

Copyright © 2026, ZOHO Corp. Todos os direitos reservados.