При стандартной парольной политике Active Directory пользователь не может иметь пустой пароль, если в домене настроены минимальная длина и требования к сложности. Но есть исключение - флаг:
PASSWD_NOTREQD
В PowerShell он отображается как:
PasswordNotRequired
Если этот атрибут включен у учетной записи, AD допускает сценарий, при котором для пользователя пароль может не требоваться. Сам по себе флаг не означает, что пароль обязательно пустой. Но его наличие уже повод проверить учетную запись внимательнее.
▪️ Найти всех пользователей с включенным PasswordNotRequired:
Get-ADUser -Filter {PasswordNotRequired -eq $true} `
-Properties PasswordNotRequired |
Select-Object SamAccountName,Enabled,PasswordNotRequired
Особенно важно проверить:
• привилегированные учетные записи
• сервисные аккаунты
• старые или забытые учетные записи
• пользователей, созданных через автоматизацию
• тестовые аккаунты, которые случайно остались в проде
▪️ Дополнительно можно вывести больше информации:
Get-ADUser -Filter {PasswordNotRequired -eq $true} `
-Properties PasswordNotRequired,LastLogonDate,Description |
Select-Object SamAccountName,Enabled,LastLogonDate,Description
▪️ Если флаг не нужен, его можно отключить:
Set-ADUser -Identity "test-user" -PasswordNotRequired $false
После этого стоит убедиться, что у учетной записи установлен нормальный пароль и на нее распространяется актуальная парольная политика.
#activeDirectory #security
🧑💻 NetworkAdmin