Local Administrator Password Solution

Всем привет!

Обои поклеил и пиво льется рекой, а это значит, что Уханов снова вещает.

А поговорим мы сегодня о пароле локального администратора.


Новички иногда попадают в такую ситуацию: выводит компьютер из домена, и для подтверждения вводит пароль доменного администратора. После перезагрузки выясняется, что пароль локального администратора он не помнит. Ситуация неприятная, но не тупиковая, если по рукой есть флешка или CD.

Что нужно было сделать, что-бы не выстрелить себе в ногу? Вывести компьютер из домена, используя пароль локальной учетной записи с правами администратора. Таким образом можно быть уверенным, что помнишь пароль.


Установка пароля через групповые политики.

Чаще администраторы прибегают к установке на компьютеры домена одинакового пароля средствами групповых политик.

Почему это плохо?

Пароль администратора хранится в зашифрованном виде в xml файле  каталога групповых политик. Файл доступен для чтения всем авторизованным пользователям домена.

Считаете, если он зашифрован, то вы в безопасности? Как бы не так: Microsoft опубликовала 32-битный AES ключ шифрования пароля.

Майкрософт категорически не рекомендует так менять пароли, а в новых версиях Windows Server настоятельно говорит так не делать. Такие дела, малята: получить пароль админа проще простого.

Бюллетень MS14-025 запрещает установку пароля таким образом. Поле пароля неактивно.

Local Administrator Password Solution Windows, Системное администрирование, Пароль, Microsoft, Длиннопост

А ещё может случиться необходимость предоставить пользователю административные привилегии. На моей практике такое было пару раз -  я потерял связь с компьютером и ничего не мог сделать: Быстрой помощи в Windows 10 ещё не было, а TeamViewer или AmmyAdmin  блокировались политикой ограниченного использования программ. На часах ночь, а принтер у человека не работал.

И я со спокойной душой назвал ему пароль локального админа: утром пароль поменялся автоматически. Но я восстановил доступ к компьютеру и наладил принтер.


Local Administrator Password Solution - это официальный инструмент для установки и периодической смены пароля администратора.

Он бесплатен в использовании и прост в настройке.

Что он умеет?

- с заданной периодичностью компьютер сам меняет пароль указанной учетной записи.

- Пароль хранится в AD

- У каждого компьютера свой пароль

- параметры пароля и учетной записи настраиваются

При помощи утилиты LAPS UI можно узнать текущий пароль - надо лишь указать имя компьютера

Local Administrator Password Solution Windows, Системное администрирование, Пароль, Microsoft, Длиннопост

Скачать чудо утилиту с подробнейшим мануалом можно по ссылке выше.


Хорошая статься на WINITPRO тут.



Коллеги, всем хороших выходных и прекрасного настроения.

Поделюсь фото пенного на фоне рабочей машины с дисками, которые так любит вынимать мой сын. Благо, Storage Spaces спокойно переносит кражу одного и даже двух дисков массива.


А как вы решили проблему паролей?

Local Administrator Password Solution Windows, Системное администрирование, Пароль, Microsoft, Длиннопост

Лига Сисадминов

1.5K постов17.5K подписчиков

Добавить пост

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
Автор поста оценил этот комментарий
Стоит удалить учётку машины из AD и оапс не скажет пароля.
раскрыть ветку (15)
Автор поста оценил этот комментарий

Для этого есть небольшой скрипт на PowerShell, пароль у LAPS хранится в атрибутах AD, а при включённой "корзине" ничего вам не мешает обратиться через скрипт к удалённым объектам. Проверено - работает.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Сами писали такой скрипт?

1
Автор поста оценил этот комментарий

Но такой компьютер более не управляем

раскрыть ветку (12)
Автор поста оценил этот комментарий

Ну так в этом и косяк.

и как его решить я хз.

раскрыть ветку (11)
4
Автор поста оценил этот комментарий

Однострочник, выполняю в PowerShell-консоли:

Get-ADObject -ldapFilter:"(cn=*PART_OF_COMPUTER_NAME*)" -IncludeDeletedObjects -Properties ms-Mcs-AdmPwd

Где PART_OF_COMPUTER_NAME - имя или часть имени удалённого компьютера.

раскрыть ветку (7)
Автор поста оценил этот комментарий

но ведь... если удалить из AD, а потом искать в AD его же, то он ничего не находит...

раскрыть ветку (6)
2
Автор поста оценил этот комментарий

Должна быть включена корзина и искать нужно в ней.

раскрыть ветку (4)
Автор поста оценил этот комментарий

логично, пойду учиться как это делать.

раскрыть ветку (3)
Автор поста оценил этот комментарий

Если любите мышкой елозить, то решение на скрине

Иллюстрация к комментарию
раскрыть ветку (2)
Автор поста оценил этот комментарий

а если через Simpana бэкапить отдельную запись в OU? Тогда в принципе и корзина не нужна..

А есть какие-то косяки с корзиной? Что-то может плохо работать, если включить корзину?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Косяков с ней не встречал, но отключить её потом нельзя.

Автор поста оценил этот комментарий

Во первых у вас должна быть включена корзина в AD, во вторых смотрим скрипт и видим, что есть параметр IncludeDeletedObjects.

1
Автор поста оценил этот комментарий

Защитить объект от случайного удаления.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

ok

Ставим обновления на винду, и так совпадает, что при перезагрузке меняется и LAP.

Обновления не устанавливаются и машина откатывается к старой системе и старому паролю, пытается связаться с домен контроллером, а тот её посылает, ибо пароль то не тот.

в итоге доверительных отношений у них нет, под доменным пользователем входа нет, под локальным админом как зайти? запрашиваем пароль в LAPS, он даёт новый/изменённый. Вот на этом моменте косяк.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Если нет соединения с Active Directory - пароль не установится

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку