Interaktive Anmeldung: Zum Entsperren ist eine Domänencontrollerauthentifizierung erforderlich
Szenario: Ich war bei einer Windows 7 x 64 Enterprise N SP1-Domäne angemeldet, die einem Desktopcomputer beigetreten ist, der über ein LAN-Kabel mit dem Unternehmensnetzwerk verbunden ist. Ich habe versucht, mein Domänenbenutzer-ID-Kennwort über das Self-Service-Update-Webportal zu ändern. Es hat sich erfolgreich geändert. Dann habe ich den Computer mit der Taste WIN + L gesperrt.
Da ich mich nicht mit einem neuen Passwort am Computer angemeldet habe, wurde das neue Passwort nicht zwischengespeichert. Was passiert ist, konnte ich den Computer nur einmal mit zwischengespeicherten Anmeldeinformationen (altes Passwort) entsperren. Ich habe erneut versucht, die Sperre aufzuheben und konnte die Sperre nicht mit zwischengespeicherten Anmeldeinformationen (altes Kennwort) aufheben. Hier steht, dass Benutzername oder Passwort korrekt sind. Dann konnte ich den Computer nur mit einem neuen Kennwort entsperren, das vom Domänencontroller authentifiziert wurde.
Wenn diese Einstellung aktiviert ist, muss ein Domänencontroller gemäß der definierten Richtlinie (siehe Abbildung im Anhang) das Domänenkonto authentifizieren, das zum Entsperren des Computers verwendet wird.
In meinem Fall ist die Richtlinieneinstellung jedoch deaktiviert. Windows verwendete weiterhin neue Domänenanmeldeinformationen und kontaktierte den Domänencontroller, um das Domänenkonto zu authentifizieren, anstatt zwischengespeicherte Anmeldeinformationen zu verwenden (wenn die Einstellung deaktiviert ist). Was ist der Grund und warum ignorierte Windows die Anwendung der richtigen Richtlinienaktion?
Da es sich bei dieser Arbeitsstation um eine lokale Richtlinie handelt, dachte ich, dass dies durch Gruppenrichtlinien erzwungen werden könnte. Also habe ich RSOP.MSC ausgeführt und festgestellt, dass diese Richtlinieneinstellungen dort nicht einmal definiert wurden. Dies bedeutet, dass dies nicht durch eine Domänengruppenrichtlinie verursacht oder erzwungen wird.
gpresult /Scope User /v
und gpresult /Scope Computer /v
gpupdate /force
?