INFORMATION:
Ich habe eine Situation, in der ich gezwungen bin, einen Server (Windows 2012 R2) zu verwenden, der NICHT Teil einer Domäne ist und über KEINE AD verfügt. Dies ist nicht meine Wahl, ist nicht optimal, aber außerhalb meiner Kontrolle.
Ich habe auch lokale Benutzer, die über RDP eine Verbindung zu diesem Server herstellen, und die lokalen Benutzer haben eine Kennwortablaufrichtlinie.
Da AD / Exchange nicht Teil des Bildes ist, erhalten die Benutzer keine Benachrichtigung, dass ihre Kennwörter bald ablaufen.
PROBLEM: Das Problem liegt vor, wenn das Kennwort eines Benutzers abgelaufen ist und dieser versucht, sich über eine Remotedesktopverbindung anzumelden. Es erlaubt ihnen nicht, ihr Passwort zu ändern.
Ich habe die Option "NUR Verbindungen von Computern mit Remotedesktop und Authentifizierung auf Netzwerkebene zulassen" auf der Serverseite deaktiviert, sodass der Server für eingehende RDP-Sitzungen KEINE NLA benötigt.
Bei Verwendung des Windows-Remotedesktopverbindungs-Managers scheint NLA erzwungen zu werden.
Wenn ich den Remotedesktop-Client "Terminals" verwende, gibt es auf der Clientseite eine Option zum Deaktivieren der Authentifizierung auf Netzwerkebene. Wenn ich NLA über den Terminals-Client deaktiviere und eine Verbindung zum Server herstelle, kann ich das abgelaufene Kennwort des Benutzers ändern.
FRAGE: Ich gehe möglicherweise fälschlicherweise davon aus, dass das Programm "Terminals" nur auf den Protokollen für Windows-Remotedesktopverbindungen aufbaut. Wenn Sie die clientseitige Authentifizierung auf Netzwerkebene über das Programm "Terminals" deaktivieren können, sollte dies auch möglich sein Deaktivieren Sie dies über den in Windows integrierten Remotedesktop-Verbindungs-Manager. Leider wird diese Option in der GUI des Verbindungsmanagers nicht angezeigt, und in NLA-spezifischen ".RDP" -Dateien werden keine Parameter angezeigt.
Wenn ich auf der Client-Seite des Remotedesktop-Verbindungs-Managers auf "Info" klicke, wird die Meldung "Authentifizierung auf Netzwerkebene unterstützt" angezeigt. Die Formulierung lässt mich glauben, dass die Verwendung optional ist, aber ich sehe auch hier keine Möglichkeit, sie im Verbindungsmanager zu deaktivieren. Übrigens, dieser spezielle Verbindungsmanager ist v10.