Comment mettre à jour les informations d’identification en cache sous Windows

Lorsque les utilisateurs d’un environnement AD se connectent à leurs machines Windows depuis le réseau de l’organisation, leurs informations de connexion sont enregistrées dans le cache local de leur machine. Cela leur permet de se reconnecter avec leur mot de passe Windows même lorsqu’ils sont hors du réseau de l’entreprise, puisque les informations d’identification sont vérifiées à partir du cache local au lieu d’AD. Cependant, s’ils oublient leur mot de passe ou si leur mot de passe en cache expire alors qu’ils ne sont pas connectés au réseau de l’entreprise, ils ne pourront ni se connecter, ni recevoir de notifications pour mettre à jour leur mot de passe. Même si l’administrateur réinitialise le mot de passe à distance, celui-ci ne sera pas synchronisé avec le cache tant que la machine est hors réseau, et les utilisateurs seront bloqués.

ADSelfService Plus résout ce problème en offrant la réinitialisation des informations d’identification en cache. Lorsqu’activée, un lien Réinitialiser le mot de passe/Débloquer le compte est ajouté directement à l’écran de connexion Windows. Pour réinitialiser leur mot de passe, les utilisateurs doivent cliquer sur ce lien et prouver leur identité via l’une des méthodes d’authentification obligatoires, telles que : jetons matériels et logiciels, authentification biométrique ou authentification push. Une fois l’identité de l’utilisateur vérifiée avec succès, il pourra réinitialiser son mot de passe de domaine AD oublié ou expiré.

Important :
  • L’agent de connexion Windows ADSelfService Plus est requis pour que cette fonctionnalité fonctionne. Vous pouvez trouver les étapes d’installation de l’agent ici.
  • La mise à jour des informations d'identification en cache est uniquement prise en charge pour Windows.
  • Les utilisateurs doivent être inscrits dans ADSelfService Plus pour utiliser les fonctions d’auto-réinitialisation du mot de passe et de déblocage de compte en libre-service.
  • L’inscription est un processus unique où les utilisateurs saisissent leur numéro de mobile et leur adresse email, définissent des réponses aux questions de sécurité ou fournissent d’autres informations dans ADSelfService Plus afin de s’enregistrer pour la gestion autonome de leur mot de passe. Découvrez comment inscrire les utilisateurs.

La mise à jour des informations d’identification locales en cache sur les machines Windows peut être réalisée :

  1. via un client VPN
  2. sans utiliser de VPN

Mise à jour des informations d’identification en cache via un client VPN

L’agent de connexion ADSelfService Plus utilise une interface en ligne de commande (CLI) pour initier une connexion avec le VPN intégré. Tout fournisseur VPN supportant une CLI avec privilèges de compte LocalSystem peut être utilisé pour la mise à jour des informations d’identification en cache. Ces commandes CLI VPN seront utilisées par ADSelfService Plus pour se connecter automatiquement à AD lors des opérations de Réinitialisation de mot de passe et de Mise à jour des informations d'identification en cache.

Clients VPN pris en charge

Flux de processus

Si Mise à jour des informations d'identification en cache via un client VPN est activée,

Mise à jour des informations d'identification mises en cache - Comment ça marche
  1. l’identité de l’utilisateur est vérifiée via MFA, et la demande de réinitialisation du mot de passe est envoyée à ADSelfService Plus, qui met à jour le nouveau mot de passe dans AD.
  2. Le nouveau mot de passe est envoyé à l’agent de connexion Windows sur la machine de l’utilisateur.
  3. L’agent de connexion établit automatiquement une connexion sécurisée avec AD via les commandes de connexion VPN configurées et initie une requête pour mettre à jour les informations d’identification locales en cache.
  4. La requête est approuvée avec succès par AD, et les informations d’identification en cache sont automatiquement mises à jour dans le cache local de la machine Windows de l’utilisateur.

Configuration de la mise à jour des informations d'identification en cache via un VPN

Prérequis

Étapes de configuration

  1. Connectez-vous à ADSelfService Plus avec des identifiants d’administrateur.
  2. Naviguez vers Configuration > Outils administratifs > GINA/Mac/Linux (Ctrl+Alt+Del).
  3. Cliquez sur Mise à jour des informations d'identification en cache Windows.
  4. Image représentant la liste des clients VPN pris en charge

  5. Activez le bouton bascule sur Activer la mise à jour des informations d'identification en cache (Enable Cached Credential Update) .
  6. Sélectionnez Mise à jour des informations d'identification en cache via un client VPN.
  7. Sélectionnez le Fournisseur VPN dans la liste déroulante.
  8. Saisissez le Nom d’hôte/IP du VPN et et le Numéro de port VPN
  9. dans leurs champs respectifs. Dans le champ Chemin du client VPN
    entrez le chemin complet où le client VPN est installé sur les machines des utilisateurs. Par exemple,
  10. C:\ProgramFiles\Fortinet\FortiClient\FortiClient.exe Si vous souhaitez utiliser un compte de service pour les connexions VPN, sélectionnez Activer l’accès VPN via un compte de service
  11. et saisissez les identifiants de ce compte de service.

    • Cisco AnyConnectVoici les emplacements des clients pour les fournisseurs VPN pris en charge par défaut dans ADSelfService Plus :
    • SonicWall Global VPN: C:\ Program Files (x86 )\Cisco\Cisco AnyConnect\vpncli.exe
    • : C:\Program Files (x86)\SonicWall\SonicWall Global VPN\swgvc.exeVPN Fortinet: La version appropriée du fichier client VPN (FortiSSLVPNClient.exe: La version appropriée du fichier client VPN () doit être téléchargée depuis le portail de support Fortinet et installée sur les machines des utilisateurs. Pour télécharger le fichier client VPN ( ), connectez-vous au portail de support Fortinet et naviguez versTéléchargements de firmware > FortiClient > choisissez_votre_version_VPN > FortinetClientTools.zip . Cliquez sur HTTPS pour télécharger le fichier ZIP. Décompressez et extrayez le fichier FortiSSLVPNClient.exe (qui se trouve dans le dossier SSLVPNcmdline) à un emplacement accessible à l’agent de connexion Windows ADSelfService Plus. Le chemin où FortiSSLVPNClient.exe est installé doit être indiqué en tant que Chemin du client VPN.:
      Exemple
    • C:\FortiClient\FortiSSLVPN\x86\FortiSSLVPNClient.exeVPN Check Point
    • SonicWall NetExtender: C:\Program Files (x86)\CheckPoint\Endpoint Connect\trac.exe
    • OpenVPN: C:\Program Files (x86)\Sonicwall\SSL-VPN\NetExtender\necli.exe
    • Cisco IPSec: C:\Program Files (x86)\Sophos\Sophos ssl client\bin\openvpn.exe

    : C:\Program Files (x86)\Cisco\Cisco IPSec\vpnclient.exe

    L’emplacement du client VPN doit être uniformément maintenu sur toutes les machines utilisateurs. Si vous utilisez un fournisseur VPN personnalisé, veuillez contacter le support de votre fournisseur VPN pour connaître le nom du client utilisé pour l'interface en ligne de commande et indiquer son emplacement comme emplacement du client. VPN personnaliséPour , des macros (%user_name%, %password%, etc.) peuvent être utilisées dans la commandeVPN Connect/Disconnect , des macros (%user_name%, %password%, etc.) peuvent être utilisées dans la commande . (Note : la syntaxe pour la

    . Cliquez sur HTTPS pour télécharger le fichier ZIP. Décompressez et extrayez le fichier FortiSSLVPNClient.exe (qui se trouve dans le dossier SSLVPNcmdline) à un emplacement accessible à l’agent de connexion Windows ADSelfService Plus. Le chemin où FortiSSLVPNClient.exe est installé doit être indiqué en tant que Chemin du client VPN.varie selon le fournisseur VPN utilisé.)

  12. : connect -s adsspvpn -h %servername%:%portno% -u %user_name%:%password% Cliquez sur.

Enregistrer

Paramètres spécifiques au fournisseur VPN

Fortinet

: %user_name%, %password%, %servername% et %portno%

VPN natif Windows

Open VPN

Remarque: Après la mise à jour du nouveau mot de passe dans le cache, le VPN sera déconnecté et le fichier temporaire sera supprimé automatiquement, protégeant ainsi les identifiants du compte utilisateur.

VPN personnalisé

Macros VPN disponibles dans ADSelfService Plus

Remarque: Toutes les informations sensibles telles que les identifiants du compte de service ou la clé pré-partagée utilisée pour Windows Native VPN seront stockées dans la base de données ADSelfService Plus sous forme de chaîne chiffrée, qui sera envoyée dynamiquement aux agents de connexion Windows lorsqu'ils en font la demande. Elle ne peut être déchiffrée que par un agent de connexion Windows valide.

La connexion VPN établie sera automatiquement déconnectée après la mise à jour du cache avec le nouveau mot de passe, garantissant ainsi que la connexion VPN ne soit pas utilisée à mauvais escient pour accéder à une ressource.

Mise à jour des informations d'identification mises en cache sans client VPN

Les informations d'identification mises en cache peuvent être mises à jour sans VPN si votre organisation ne dispose pas d'une infrastructure VPN ou utilise un fournisseur VPN non pris en charge par ADSelfService Plus.

Flux de processus

Si Mettre à jour les informations d'identification mises en cache sans client VPN est activée,

Image représentant la liste des clients VPN pris en charge

  1. L'identité de l'utilisateur est vérifiée via MFA et la demande de réinitialisation du mot de passe est envoyée à ADSelfService Plus, qui met à jour le nouveau mot de passe dans AD.
  2. Après la mise à jour du nouveau mot de passe dans AD, le cache local sur les machines des utilisateurs est automatiquement mis à jour avec le nouveau mot de passe.

Étapes de configuration

  1. Connectez-vous à ADSelfService Plus avec des identifiants d’administrateur.
  2. Naviguez vers Configuration > Outils administratifs > GINA/Mac/Linux (Ctrl+Alt+Del).
  3. : connect -s adsspvpn -h %servername%:%portno% -u %user_name%:%password% Mise à jour des informations d'identification mises en cache Windows.
  4. Image représentant la liste des clients VPN pris en charge

  5. Activez le bouton bascule sur Activer la mise à jour des informations d'identification mises en cache
  6. Sélectionnez Mettre à jour les informations d'identification mises en cache sans client VPN
  7. : connect -s adsspvpn -h %servername%:%portno% -u %user_name%:%password% Enregistrer.

Remarque: Si les deux options (mise à jour des informations d'identification mises en cache via un client VPN ainsi que sans client VPN) sont activées, une mise à jour via VPN sera tentée en premier. En cas d’échec, la mise à jour des informations d'identification mises en cache sera tentée sans VPN.

La mise à jour du cache sans connexion à AD via VPN peut présenter quelques limitations affectant la manière dont les applications récupèrent les données sensibles utilisant DPAPI. Cela comprend les applications qui utilisent les mots de passe et les données de complétion automatique de formulaires comme Internet Explorer et Google Chrome, les mots de passe réseau stockés dans le Gestionnaire d'identifiants, les clés privées pour le système de fichiers chiffrés (EFS), et SSL/TLS dans Internet Information Services.

Par exemple, les mots de passe enregistrés dans le navigateur Chrome sont stockés et récupérés via DPAPI, qui exige que le client ait été connecté à AD lors de la mise à jour du mot de passe en cache. Si le cache est mis à jour sans connexion VPN à AD, Chrome ne pourra pas récupérer les informations utilisateur stockées jusqu’à la prochaine connexion de la machine à AD.

Nous vous recommandons de choisir l’ Mettre à jour les informations d'identification mises en cache sans client VPN option uniquement si votre organisation ne dispose pas d’un fournisseur VPN pris en charge par ADSelfService Plus pour la mise à jour des informations d'identification mises en cache.

La mise à jour des informations d'identification mises en cache sans VPN est prise en charge uniquement sur les serveurs Windows exécutant Windows Server 2008 R2 et ultérieur, et sur les clients Windows exécutant Windows 7 et ultérieur.

Merci !

Votre demande a été soumise à l’équipe de support technique ADSelfService Plus. Nos techniciens vous assisteront dans les plus brefs délais.

 

Besoin d'une assistance technique ?

  • Entrez votre adresse email
  • Parler aux experts
  •  
     
  •  
  • En cliquant sur « Parler aux experts », vous acceptez le traitement des données personnelles conformément à la Politique de confidentialité.

Vous ne trouvez pas ce que vous cherchez ?

  •  

    Visitez notre communauté

    Publiez vos questions sur le forum.

     
  •  

    Demander des ressources supplémentaires

    Envoyez-nous vos besoins.

     
  •  

    Besoin d’aide pour la mise en œuvre ?

    Essayez OnboardPro

     

Copyright © 2026, ZOHO Corp. Tous droits réservés.