- Проблемы с Active Directory
- Способы сброса пароля Active Directory
Способы сброса пароля Active Directory
Когда пользователи Active Directory забывают свои пароли домена или срок действия их паролей истекает, администраторам приходится сбрасывать пароли. Обращения в службу поддержки, связанные с паролями, по-прежнему являются одними из наиболее распространенных обращений, получаемых службой поддержки. Важно быстро и безопасно сбрасывать пароли. Существует несколько методов, с помощью которых администраторы могут сбросить пароль пользователя. Вот они:
- Консоль "Пользователи и компьютеры Active Directory" (ADUC)
- Инструмент командной строки DSMOD
- Сценарий PowerShell
- Сторонние инструменты управления паролями Active Directory
В этой статье мы рассмотрим, как использовать эти методы для сброса паролей Active Directory и какой метод подходит лучше всего.
Прежде чем начать
Независимо от используемого метода важно иметь достаточные разрешения в Active Directory для сброса паролей пользователей. Вы должны быть либо членом группы администраторов домена, либо, по крайней мере, членом группы безопасности "Операции с учетными записями" в Active Directory. Если вы делегируете задачи по сбросу пароля техническим специалистам службы поддержки, вы можете использовать функцию делегирования подразделению в AD, чтобы назначить разрешение на сброс пароля.
Сброс паролей через консоль ADUC
Примечание: Если у вас нет доступа к контроллеру домена, обязательно установите средства удаленного администрирования сервера (RSAT) и включите оснастку ADUC MMC.
- Войдите в систему на компьютере, подключенном к домену, и откройте консоль "Пользователи и компьютеры Active Directory".
- Найдите учетную запись пользователя, пароль которого требуется сбросить.
- На панели справа щелкните правой кнопкой мыши учетную запись пользователя и выберите "Сбросить пароль".
- Введите новый пароль и введите его еще раз для подтверждения.
Используя ADUC, можно выбрать несколько учетных записей пользователей, а затем установить общий пароль для выбранных пользователей. Однако можно выбрать только пользователей из одного подразделения, и для выбранных пользователей можно установить только общий пароль.
Сброс паролей с помощью командной строки Dsmod
Средство изменения службы каталогов (Dsmod) - это инструмент командной строки, который можно использовать в операционных системах Windows Server 2003-2012 для изменения объектов службы каталогов. Он доступен, если установлена роль сервера доменных служб Active Directory (AD DS). Несмотря на то, что на смену Dsmod пришел PowerShell, он по-прежнему остается отличным инструментом для изменения свойств учетных записей пользователей, включая сброс паролей.
Чтобы использовать Dsmod, необходимо запустить команду Dsmod из командной строки с повышенными привилегиями. Чтобы открыть командную строку с повышенными привилегиями, нажмите кнопку "Пуск", щелкните правой кнопкой мыши пункт "Командная строка", а затем щелкните "Запуск от имени администратора".
Чтобы сбросить пароль для пользователя John Doe и заставить его сменить пароль при следующем входе в сеть, введите:
DSMOD user "CN=John Doe,CN=Users,DC=mydomain,DC=Com" -pwd A1b2C3d4 -mustchpwd yes
Хотя эта команда кажется достаточно простой, вам необходимо указать отличительное имя пользователя. Команды Dsmod не принимают sAMAccountName. Кроме того, сброс паролей нескольких учетных записей пользователей сделает команду более сложной и подверженной ошибкам.
Сброс паролей с помощью командлетов PowerShell
Командлет PowerShell Set-ADAccountPassword можно использовать для выполнения операций по сбросу пароля. Этот командлет предоставляет параметр "-Identity", который может принимать sAMAccountName учетной записи пользователя, помимо принятия различающегося имени и GUID объекта пользователя. Чтобы сбросить пароль для отдельной учетной записи пользователя, выполните следующую команду PowerShell:
Set-ADAccountPassword –Identity JohnDoe –Reset –NewPassword (ConvertTo-SecureString -AsPlainText "ThisPassword001" -Force)
Несмотря на то что сценарии PowerShell являются отличным способом сброса пароля пользователя, сценарий станет слишком сложным, если потребуется сбросить пароли нескольких пользователей.
Сброс паролей с помощью ADSelfService Plus
ADSelfService Plus - интегрированное решение для самостоятельного управления паролями Active Directory и единого входа, позволяющее конечным пользователям самостоятельно сбрасывать пароли. Оно использует безопасные методы аутентификации, такие как YubiKey Authenticator, Google Authenticator и биометрическую аутентификацию, для проверки личности пользователей, прежде чем разрешить им сбросить пароли. Кроме того:
- Пользователи могут сбрасывать свои пароли Active Directory прямо на экране входа в систему на своих компьютерах Windows, Linux и macOS, а также с помощью своих мобильных устройств с помощью приложений ADSelfService Plus для Android и iOS.
- Самостоятельный сброс паролей и разблокирование учетных записей можно включить для всех пользователей в домене или для определенных пользователей, создав политики на уровне подразделений и групп.
- Пароли можно проверять на сложность и соответствие требованиям с помощью встроенной функции улучшения политики паролей, которая содержит правило проверки по словарю, проверку шаблонов и другие параметры сложности, отсутствующие в политике паролей домена AD.
Порядок включения самостоятельного сброса пароля для пользователей Active Directory с помощью ADSelfService Plus:
- Загрузите и установите ADSelfService Plus.
- Войти, используя учетные данные администратора.
- Будет предложено настроить домен AD. Для аутентификации обязательно укажите учетную запись с правами сброса пароля в Active Directory.
- Перейдите в раздел Конфигурация > Самообслуживание > Конфигурация политики.
- Установите флажок Сбросить пароль. Затем нажмите "Выбрать подразделения/группы", чтобы выбрать пользователей, для которых требуется включить эту функцию.
- Нажмите Сохранить политику.
- Нажмите Многофакторная аутентификация (в меню "Конфигурация политики").
- Настройте необходимые методы многофакторной аутентификации. В зависимости от выбранных методов пользователям может потребоваться предоставить информацию, необходимую для этого метода, в процессе, называемом регистрацией.
- Теперь зарегистрируйте пользователей, перейдя в раздел Конфигурация > Администрирование > Быстрая регистрация. Вы можете автоматически регистрировать пользователей, отправлять им уведомления или принудительно регистрировать их.
Примечание: По умолчанию имя пользователя и пароль для ADSelfService Plus - "admin".


Готово! После регистрации пользователи могут сбросить свои пароли, не обращаясь в службу поддержки.
Инструмент для самостоятельного сброса паролей в AD
Разрешите пользователям сбрасывать пароль и разблокировать учетные записи с экрана входа в систему.
Защитите процесс сброса паролей пользователей с помощью адаптивной MFA, имеющей 19 различных аутентификаторов.
Помогите пользователям задать надежные пароли, соответствующие действующим стандартам паролей.
Загрузить ПодробнееВопросы и ответы
1. Что такое самостоятельный сброс пароля Active Directory?
Самостоятельный сброс пароля Active Directory, как следует из названия, представляет собой процесс, позволяющий пользователям самостоятельно сбросить свои пароли Active Directory без помощи службы поддержки.
2. Почему самостоятельный сброс пароля лучше, чем сброс пароля с помощью службы поддержки?
Функция самостоятельного сброса пароля позволяет пользователям сбрасывать собственные пароли Active Directory, не дожидаясь помощи сотрудников службы поддержки. Это гарантирует, что пользователи не приостанавливают свою работу из-за забытого пароля, особенно при работе в нерегулярные смены, когда помощь службы поддержки может быть недоступна.
При сбросе пароля с помощью службы поддержки новый установленный пароль сообщается пользователю либо по электронной почте, либо по SMS; оба эти метода небезопасны. Если хакеры это раскроют или отследят, это может привести к атакам по захвату учетной записи, последствия которых могут быть катастрофическими. Самостоятельный сброс пароля устраняет эти уязвимости безопасности, позволяя пользователям сбрасывать собственные пароли без вмешательства третьих лиц.
3. Какой инструмент сброса пароля Active Directory я могу развернуть в своей организации?
Вы можете использовать функцию самостоятельного сброса пароля AD ADSelfService Plus в своей организации. ADSelfService Plus предоставляет простую и удобную консоль для взаимодействия как администраторов, так и конечных пользователей. ADSelfService Plus защищает все свои функции самообслуживания с помощью надежных средств многофакторной аутентификации (MFA), таких как биометрия, YubiKey, смарт-карты и одноразовые пароли с ограниченным сроком действия. Вы можете выбрать один из 19 современных аутентификаторов, чтобы обеспечить многофакторную аутентификацию для самостоятельного сброса пароля пользователями.
Чтобы лучше понять возможности самостоятельного сброса пароля, реализуемые ADSelfService Plus, запланируйте персональную веб-демонстрацию с нашими экспертами по продукту.
4. Каковы основные особенности функции самостоятельного сброса пароля ADSelfService Plus?
Благодаря возможности самостоятельного сброса пароля ADSelfService Plus пользователи могут:
- Сбрасывать пароли на экранах входа в систему.
- Сбрасывать пароли в веб-браузерах.
- Сбрасывать пароли с мобильных устройств.
- Сбрасывать пароли из частной сети.
- Безопасно выполняйте сброс пароля после подтверждения личности с помощью адаптивной MFA.
ADSelfService Plus также предоставляет возможности самостоятельного обслуживания, такие как самостоятельная разблокировка учетной записи, самостоятельное изменение пароля и самостоятельное обновление каталога.
В ADSelfService Plus также поддерживается следующее
-
Адаптивная многофакторная аутентификация
Включите контекстную многофакторную аутентификацию с 19 различными факторами для входа на конечные точки и в приложения.
-
Корпоративный единый вход
Используйте единый процесс безопасной аутентификации для предоставления пользователям доступа ко всем паролям.
-
Организация удаленной работы
Повысьте безопасность удаленной работы с помощью обновления кэшированных учетных данных, безопасного входа и управления паролями мобильных устройств.
-
Широкие возможности интеграции
Создайте эффективную и безопасную ИТ-среду за счет интеграции с инструментами SIEM, ITSM и IAM.
-
Корпоративное самостоятельное управление
Делегируйте обновление профилей и управление подписками групп пользователям и отслеживайте эти действия по самостоятельному обслуживанию с помощью рабочих процессов утверждения.
-
Нулевое доверие (Zero Trust)
Создайте среду Zero Trust с передовыми методами проверки личности и сделайте свои сети неуязвимыми для угроз.
