"비밀번호는 만료되지 않습니다"가 회색으로 표시됩니까?

"비밀번호는 만료되지 않습니다"가 회색으로 표시됩니까?

Azure AD DS에 도메인 사용자가 있습니다.

만료되지 않는 비밀번호를 사용하여 일부 사용자를 설정해야 합니다.

도메인의 컴퓨터에서 "Active Directory 사용자 및 컴퓨터"로 이동하면 "비밀번호가 만료되지 않음" 옵션이 회색으로 표시됩니다.

여기에 이미지 설명을 입력하세요

Office 365로 이동하여 비밀번호 만료 정책을 확인하면 비밀번호가 만료되지 않도록 구성되어 있습니다.

여기에 이미지 설명을 입력하세요

내 컴퓨터 중 하나의 GPO를 보면 암호 만료가 설정되어 있지 않습니다.

여기에 이미지 설명을 입력하세요

동일한 컴퓨터로 이동하여 powershell에서 Get-ADUser를 실행하면 다음과 같은 결과가 나타납니다.

여기에 이미지 설명을 입력하세요


그러나 70일 후에는 사용자의 암호가 만료되며(Windows Server 내에서) Office 365에 로그인할 때는 만료되지 않습니다.

누구든지 이런 일이 발생하는 곳을 안내해 주실 수 있나요? 나는 조금 당황해서 이 문제를 최대한 빨리 해결해야 합니다!

감사합니다!

편집 1: 저는 전역 관리자입니다.

답변1

당신은해야 할 수도 있습니다세분화된 비밀번호 정책 생성

먼저 관리 VM을 이미 생성했는지 확인하세요.

https://docs.microsoft.com/en-us/azure/active-directory-domain-services/tutorial-create-management-vm

"Active Directory 관리 센터 및세분화된 비밀번호 정책 생성. 가이드는 여기에서 찾을 수 있습니다:

https://activedirectorypro.com/create-fine-grained-password-policies/

답변2

그러나 사용자가 Azure AD 계정을 사용하여 O365에 로그인하는 경우 Azure AD 프런트에서 조사가 시작되어야 합니다.

사용자 비밀번호 확인이 어디서 이루어지는지는 확실하지 않습니다.

이것이 관련이 있는지 의심스럽습니다. 그러나 AADDS의 만료된 암호는 O365에 영향을 미치지 않아야 하기 때문에 이에 대해서도 작업할 가치가 있습니다.https://docs.microsoft.com/en-us/azure/active-directory-domain-services/password-policy

답변3

AD와 Azure AD 간에 디렉터리 동기화(AD Connect)를 사용하고 있나요? 이것이 여기서 핵심 질문입니다.

사용자 계정이 AD에서 제공되는 경우 비밀번호 만료(및 일반적인 인증)는 온프레미스 AD에서 관리됩니다. 대신 사용자 계정이 Azure AD에 기본인 경우 모든 것이 거기에서 관리됩니다.

ADUC의 사용자 계정에 대한 스크린샷을 보여주었으므로 사용자 계정이 AD에 존재하고 Azure AD와 동기화된다고 가정합니다. 이 경우 AD에서 사용자 계정 속성(예: 만료되지 않는 비밀번호)을 설정하는 것이 옳습니다. 온-프레미스 AD는 사용자 계정 정보의 주요 소스이므로 Azure AD에는 이에 대한 역할이 없습니다.

이제 왜 해당 옵션이 회색으로 표시되어 있습니까? 이는 실제로 권한 문제처럼 보입니다. Active Directory 사용자 및 컴퓨터(줄여서 AUDC)는 인증된 모든 사람이 AD 데이터를 볼 수 있도록 허용하지만 작업 수행이 허용되지 않으면 회색으로 표시되거나 전혀 표시되지 않습니다.

편집할 수 없는 개체가 AD에 표시되거나 편집하려고 할 때 "액세스 거부" 오류가 발생하는 경우 해당 작업을 수행할 권한이 부족하다는 의미입니다.
당신이 도메인 관리자라면(그리고 UAC가 엄청난 고통이 될 수 있기 때문에 실제로 그렇게 행동한다면) 편집할 수 있어야 합니다.아무것. 그러나 이는 여전히 권한의 문제입니다. 도메인 관리자는 "도메인 관리자" 그룹에 자동으로 권한이 부여되므로 무엇이든 편집할 수 있습니다. 누군가가 OU 또는 사용자 개체 자체에 대한 권한을 변경하고 기본 "도메인 관리자가 모든 권한을 가짐" 액세스 권한을 제거한 경우 해당 개체에 대한 접근이 차단됩니다.

요점: 사용자 개체(및/또는 해당 개체가 위치한 OU)에 대한 권한을 확인하고 "도메인 관리자"에게 모든 권한이 있는지 확인하세요. 그렇지 않다면 강제로 얻으십시오. 도메인 관리자는 항상 자신이 소유하지 않은 모든 것에 대한 소유권을 가질 수 있습니다.

관련 정보