ドメイン上のすべてのユーザーのアカウントロックアウトのしきい値を変更しようとしています。しきい値は3にする必要がありますが、パスワードの入力ミスが1回発生するとロックアウトされるユーザーもいれば、ロックアウトされる前に6〜7回試行できるユーザーもいます。
Windows Server 2008 R2があり、すべてのユーザーが1つのドメインにいます。グループポリシー管理で、[GPO]\Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policyのグループポリシーパスをたどろうとしましたが、GPO(既存または新しく作成されたもの)のいずれにもアカウントポリシー設定がありません[セキュリティの設定]の下。私はそれを探してすべての異なる道を拡大しました、そして私は運がありませんでした。サーバーマネージャーからこれを実行してみましたが、同じ結果になりました。
MMC.exeを試しましたが、ここで作成されたGPOのパスは正しいのですが、ここで作成されたGPOは、ドメイン全体ではなく、コンピューターにのみ関連付けられているようです。ローカルコンピューター(サーバー)にセットアップしましたが、一部のユーザーには影響しているように見えましたが、他のユーザーには影響していませんでした。
問題の考えられる原因(または原因)は、アカウントロックアウトGPOのSYSVOLファイルが欠落している可能性があると思われます。これはGPOで、ここで作業を開始する前に存在し、ロックアウトの問題を修正しようとした誰かによって無効にされました。SYSVOLファイルがいつ、なぜ、誰によって削除されたかはわかりません。 /moved。SYSVOLファイルがないため、指定されたパスがコンピューターに見つからず、このGPOを表示しようとすると、アクセス許可がない可能性があるというエラーが表示されます。
私はこの状況で何をすべきかをオンラインで調査してきましたが、まだ役立つものに出くわしていません。私はこれにかなり慣れておらず、すぐにアイデアが不足するので、解決策やアドバイスをいただければ幸いです。
これは、デフォルトのFGPPの問題が原因である可能性があります。
読む この記事 。
msDS-ResultantPSOを確認すると、特定のユーザーに適用されるFGPPを確認できます。
Powershellは次のように使用できます。
Get-ADUser -LDAPFilter '(&(objectCategory=person)(objectClass=user)(SamAccountName=JohnG))' -Properties msDS-ResultantPSO
これを修正するには、ユーザー(またはユーザーが属するグループ)を関連するPSOに追加します(上記のリンクされた記事で示されています)。
また、一般に、ローカルGPOを適用することはお勧めできません。
DCに固有のポリシーを適用する必要があります。