Self Service déverrouillage compte / réinitialisation mot de passe AD

Self Service déverrouillage compte / réinitialisation mot de passe AD - Logiciels d'entreprise - Systèmes & Réseaux Pro

Marsh Posté le 25-10-2016 à 15:35:08    

:hello:  
 
Bon je suis usé des appels concernant des comptes AD verrouillés.
 
Qu'utilisez-vous comme solution permettant à vos utilisateurs de réinitialiser eux-mêmes leurs mots de passe ?
Il faut que soit simple et en français :whistle:
Et fiable, pas que cela ne génère plus d'appels encore.
 
 :jap:
 
Edit : Il faut que l'utilisateur puisse déverrouiller son compte sans changer son mot de passe obligatoirement.

Message cité 1 fois
Message édité par ArthurB le 28-10-2016 à 11:44:09
Reply

Marsh Posté le 25-10-2016 à 15:35:08   

Reply

Marsh Posté le 25-10-2016 à 15:45:57    

Je ne suis pas certain que ce soit top en terme de sécurité.
Comment comptes-tu controler l'identité de l'utilisateur qui fait une demande de réinitialisation ?


---------------
#TeamNoBidouille || Come to the Dark Side, we have cookies || Mangez 5 fruits et légumes par an ! || Le digital, c'est les doigts
Reply

Marsh Posté le 25-10-2016 à 15:52:59    

Je suppose qu'il y a des questions personnelles avant d'accéder à la réinit. en elle-même.

Reply

Marsh Posté le 25-10-2016 à 16:43:01    

Citrix proposait ça il y a quelques années avec son produit Password Manager (c'était évidemment une petite fonctionnalité à côté de l'authentification unique des applis). Mais je ne sais pas si ça existe encore.

Reply

Marsh Posté le 25-10-2016 à 16:48:29    

"Password Manager" aussi, avec la version anciennement de chez Quest puis de chez Dell, puis bientôt re-Quest (!).

Reply

Marsh Posté le 25-10-2016 à 17:23:58    

ArthurB tu peux mettre le deveroulliage apres 10mn via GPO.
 
Sinon tu met le même mot de passe partout ;)
a bas la sécurité et les appels téléphonique ! (demain je m'inscrit a pole emploi ça c'est sur :)


---------------
je veux tout, tout de suite, et gratuitement ! miladiou !
Reply

Marsh Posté le 25-10-2016 à 18:21:45    

Bon à priori, y a des solutions chez Specops, Netwrix, Quest... Faut que je creuse et voir si ça existe en français (au moins pour l'interface utilisateur).
 
@Wolfman, effectivement ça me parle.
 
@npuel, oui à voir.
 
@skoizer, oui mais mes users sont impatients et appellent bien souvent avant de réfléchir ou de lire ce qui est indiqué à l'écran.
Sinon pour ta seconde proposition, je doute que ça plaise au relais de mail qui fait office de manager... :whistle:

Reply

Marsh Posté le 25-10-2016 à 20:44:24    

Nous on utilise ça https://anixis.com/products/apr/default.htm (30 000 comptes)
Je déploie chez pas mal de clients MIM 2016 qui a ce module (mais c'est cher MIM) ou sinon si le client a Azure AD Premium (rare car cher) on peut le faire aussi

Reply

Marsh Posté le 25-10-2016 à 21:06:04    

Merci Je@nb, dans 99% des cas chez moi, c'est pour utiliser depuis l'écran de logon Windows car je vois qu'il y a beaucoup de possibilité (web (comment faire si l'utilisateur n'a qu'un device et que son compte est verrouillé ?), tablet, smartphone) et cette phase d'enrollment préalable :/

Reply

Marsh Posté le 25-10-2016 à 23:39:21    

Tu peux aussi utiliser autre chose que des mots de passe (biométrie, cartes à puce...)

Reply

Marsh Posté le 25-10-2016 à 23:39:21   

Reply

Marsh Posté le 25-10-2016 à 23:59:21    

depuis l'écran de login mim le fait mais ouais sinon nous on le fait depuis le pc d'un collegue ou depuis un smartphone

Reply

Marsh Posté le 26-10-2016 à 08:06:51    

@nebulios, oui mais l'investissement n'est pas le même.
 
Ici, c'est plus pour notre équipe parce que finalement les managers, comme d'habitude, c'est pas eux qui sont emm*rdés.  
Et donc à mon humble avis faudra pas que ça coûte trop cher si je veux que ça se fasse.
Je peux leur vendre que ça fera baisser le nombre d'appels au help desk mais c'est pas leur problème.
Cependant qui dit moins d'appels dit aussi plus de temps pour nous, équipe IT, de faire autre chose.


Message édité par ArthurB le 26-10-2016 à 08:07:17
Reply

Marsh Posté le 26-10-2016 à 08:38:02    

Le SSRPM de base de Tools4ever semble pas mal aussi... Mais toujours ce petit bout de soft à installer côté client :/
Finalement non, pas de déverrouillage de compte.


Message édité par ArthurB le 26-10-2016 à 09:29:31
Reply

Marsh Posté le 27-10-2016 à 13:12:06    

ArthurB a écrit :

:hello:  
 
Bon je suis usé des appels concernant des comptes AD verrouillés.
 
Qu'utilisez-vous comme solution permettant à vos utilisateurs de réinitialiser eux-mêmes leurs mots de passe ?
Il faut que soit simple et en français :whistle:
Et fiable, pas que cela ne génère plus d'appels encore.
 
 :jap:


 
Et cet outil libre ?

Reply

Marsh Posté le 27-10-2016 à 13:26:33    

Merci sticky-fingers, mais il faut aussi que l'outil permette à l'utilisateur de déverrouiller son compte AD.
D'ailleurs je me demande si je ne vais pas positionner le duration lockout à 1 minute :whistle:

Message cité 1 fois
Message édité par ArthurB le 27-10-2016 à 13:27:36
Reply

Marsh Posté le 28-10-2016 à 10:24:33    

Quand je vois les outils comme LDAP Tool Box (qui prend en charge l'AD, qui est un LDAP à la base :o ), c'est pas mal mais ça suppose déjà un certain nombre de trucs à mettre en place :

Citation :

l’interface propose de réinitialiser son mot de passe en cas de perte, soit par l’envoi d’un courriel, soit par la réponse à des questions, soit par l’envoi d’un SMS.


Déjà pour le courriel, si tu as une boîte où c'est un AD qui gère avec le même mot de passe l'ouverture de session et la messagerie, forcément si tu l'as perdu bah [:the geddons]  
De nombreux utilisateurs de VPN, où il y a déjà des questions/réponses... oublient purement et simplement les questions qu'ils ont choisis ! D'un pratique :o
Pour l'envoi d'un SMS, il faut au préalable ajouter un numéro de téléphone. Si tu as un téléphone pro, pas de soucis. Mais un perso... beaucoup d'utilisateurs sont récalcitrants (et c'est normal) de donner leur numéro perso. Néanmoins cette partie est intéressante, je vais le faire remonter aux dévs de la solution interne chez nous.
 
Après il y a un autre moyen, peu utilisé malheureusement : une bête carte à puce.
Tu perds ton MDP ? Tu utilises ta carte pro pour ouvrir ta session, et de là tu peux réinitialiser ton MDP car tu es sur ta session :D
 
Au niveau interne à ma boîte, on a un truc équivalent, pour pouvoir faire la même chose pour ceux qui n'ont pas de session Windows (de moins en moins de personnes), mais passent quand même par la hotline car leur mot de passe est expiré... et ne peuvent pas en changer !
 
Si vous recevez des appels par contre, vous faîtes comment pour savoir qui vous appelle ? Suivant les hotlines chez nous, c'est un scan de la carte pro (envoyé depuis la BAL d'un collègue), ou le chef de service qui appelle. Ou on déverrouille juste sans changer le MDP.


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
Reply

Marsh Posté le 28-10-2016 à 11:07:45    

ArthurB a écrit :

Merci sticky-fingers, mais il faut aussi que l'outil permette à l'utilisateur de déverrouiller son compte AD.
D'ailleurs je me demande si je ne vais pas positionner le duration lockout à 1 minute :whistle:


 
Ben c'est ce que propose cet outil  :pt1cable:

Reply

Marsh Posté le 28-10-2016 à 11:11:29    

sticky-fingers, j'ai peut-être lu en travers mais je n'ai pas vu de possibilité de déverrouiller son compte... Juste changer son mot de passe.
:??:

Reply

Marsh Posté le 28-10-2016 à 11:20:33    

bardiel a écrit :

Quand je vois les outils comme LDAP Tool Box (qui prend en charge l'AD, qui est un LDAP à la base :o ), c'est pas mal mais ça suppose déjà un certain nombre de trucs à mettre en place :

Citation :

l’interface propose de réinitialiser son mot de passe en cas de perte, soit par l’envoi d’un courriel, soit par la réponse à des questions, soit par l’envoi d’un SMS.


Déjà pour le courriel, si tu as une boîte où c'est un AD qui gère avec le même mot de passe l'ouverture de session et la messagerie, forcément si tu l'as perdu bah [:the geddons]  
De nombreux utilisateurs de VPN, où il y a déjà des questions/réponses... oublient purement et simplement les questions qu'ils ont choisis ! D'un pratique :o
Pour l'envoi d'un SMS, il faut au préalable ajouter un numéro de téléphone. Si tu as un téléphone pro, pas de soucis. Mais un perso... beaucoup d'utilisateurs sont récalcitrants (et c'est normal) de donner leur numéro perso. Néanmoins cette partie est intéressante, je vais le faire remonter aux dévs de la solution interne chez nous.
 
Après il y a un autre moyen, peu utilisé malheureusement : une bête carte à puce.
Tu perds ton MDP ? Tu utilises ta carte pro pour ouvrir ta session, et de là tu peux réinitialiser ton MDP car tu es sur ta session :D
 
Au niveau interne à ma boîte, on a un truc équivalent, pour pouvoir faire la même chose pour ceux qui n'ont pas de session Windows (de moins en moins de personnes), mais passent quand même par la hotline car leur mot de passe est expiré... et ne peuvent pas en changer !
 
Si vous recevez des appels par contre, vous faîtes comment pour savoir qui vous appelle ? Suivant les hotlines chez nous, c'est un scan de la carte pro (envoyé depuis la BAL d'un collègue), ou le chef de service qui appelle. Ou on déverrouille juste sans changer le MDP.


 
Bardiel, oui c'est un AD qui gère le compte Windows/BAL Exchange.
 
Donc nécessité de pouvoir déverrouiller depuis l'écran de logon. Mais je ne sais pas ce qu'il advient avec les mises à jours Windows, peut-être que cette modif de gina peut être écrasée par une quelconque mise à jour ?
La majorité des utilisateurs n'a qu'un device (PC sous Windows). Pour les autres c'est d'ailleurs un beau b*rdel quand ils doivent modifier le mot de passe de leur compte Exchange activesync sur leurs smartphones/tablettes Android/iOS...
 
Les cartes à puces, je ne sais pas comment cela fonctionne, de toute façon ils sont capables de la perdre ou de l'avoir oublié chez eux... :whistle:
 
Pour les appelants, on les reconnait et le N° d'appel s'affiche sur nos téléphones. Pas encore de cas de reverse engineering. Ils ont de toute façon des droits restreints.

Reply

Marsh Posté le 28-10-2016 à 11:22:05    

Citation :

You can tune some options:
 
Force unlock: will unlock a locked account when password is changed


Message édité par sticky-fingers le 28-10-2016 à 11:22:17
Reply

Marsh Posté le 28-10-2016 à 11:24:41    

"when password is changed".
 
Je ne veux pas changer le mot de passe nécessairement.

Reply

Marsh Posté le 28-10-2016 à 11:33:39    

Le postulat de départ c'était "Qu'utilisez-vous comme solution permettant à vos utilisateurs de réinitialiser eux-mêmes leurs mots de passe ? "

Reply

Marsh Posté le 28-10-2016 à 11:42:09    

C'est vrai, le titre du topic est finalement plus complet...

Reply

Marsh Posté le 28-10-2016 à 14:41:44    

Citation :

Pour les autres c'est d'ailleurs un beau b*rdel quand ils doivent modifier le mot de passe de leur compte Exchange activesync sur leurs smartphones/tablettes Android/iOS...


Si tu n'as pas d'outil maison, celui de sticky-fingers peut servir à ça [:spamatounet]  
 
Pour le déverrouillage du compte après X essais, passer le lockout à 10 minutes.
Pour le changement du mot du passe, un outil comme celui de stick-fingers.
 
Sachant que de toutes façons :

Citation :

Les cartes à puces, je ne sais pas comment cela fonctionne, de toute façon ils sont capables de la perdre ou de l'avoir oublié chez eux...


ça sera ça aussi pour les questions de réinitialisation, pour le SMS il faudra que l'utilisateur pense à renseigner le numéro avant (et le mettre à jour !), Tu ne veux pas mettre en place une solution autre d'authentification (biométrie/carte à puce), à un moment l'utilisateur il t’appellera quand même [:spamatounet]


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
Reply

Marsh Posté le 28-10-2016 à 14:55:05    

bardiel a écrit :

Citation :

Pour les autres c'est d'ailleurs un beau b*rdel quand ils doivent modifier le mot de passe de leur compte Exchange activesync sur leurs smartphones/tablettes Android/iOS...


Si tu n'as pas d'outil maison, celui de sticky-fingers peut servir à ça [:spamatounet]  
 
Pour le déverrouillage du compte après X essais, passer le lockout à 10 minutes.
Pour le changement du mot du passe, un outil comme celui de stick-fingers.
 
Sachant que de toutes façons :

Citation :

Les cartes à puces, je ne sais pas comment cela fonctionne, de toute façon ils sont capables de la perdre ou de l'avoir oublié chez eux...


ça sera ça aussi pour les questions de réinitialisation, pour le SMS il faudra que l'utilisateur pense à renseigner le numéro avant (et le mettre à jour !), Tu ne veux pas mettre en place une solution autre d'authentification (biométrie/carte à puce), à un moment l'utilisateur il t’appellera quand même [:spamatounet]


 
Je ne pense pas puisque sur ces devices, il faut modifier le mot de passe dans les propriétés du compte Exchange activesync directement sur le device en question. L'outil de sticky-fingers n'y peut rien.
 
Oui, comme dit plus haut, je pense réduire le duration lockout qui est pour le moment à 30 minutes.
 
Pour les méthodes alternatives d'authentification, comme je le disais, je ne sais pas comment cela fonctionne réellement mais il faudra de toute façon un lecteur de carte sur chaque PC si carte à puce ou autre pour de la biométrie.  
Donc un coût financier. Et donc, je ne suis pas certain que cela plaise aux managers, l'idée était ici d'avoir quelque chose de simple, léger pour simplifier et alléger la charge de notre hotline.
Pour le SMS, à oublier, les utilisateurs ne donneront pas tous leur N° perso, et ils auront raison amha.

Reply

Marsh Posté le 28-10-2016 à 15:25:05    

Citation :

Je ne pense pas puisque sur ces devices, il faut modifier le mot de passe dans les propriétés du compte Exchange activesync directement sur le device en question. L'outil de sticky-fingers n'y peut rien.


Bah forcément, t'as déjà vu un Android qui arrivait à suivre ton mot de passe de ta messagerie ? :lol:  
Tu changes ton MDP sur ton compte GMail sur PC, il faudra le changer aussi sur ton téléphone/tablette hein, ça ne se propage pas.


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
Reply

Marsh Posté le 28-10-2016 à 15:41:44    

Non bien sûr, c'était pour répondre à ta première citation.

Reply

Marsh Posté le 28-10-2016 à 15:44:41    

Bah s'ils peuvent changer leur MDP via une interface web, c'est quoi le soucis ?


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
Reply

Marsh Posté le 28-10-2016 à 16:01:09    

De se connecter avec un compte verrouillé sur ladite interface Web.

Reply

Marsh Posté le 28-10-2016 à 19:10:05    

D'où mettre le lockout à 10 minutes [:spamatounet]


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed