【问题标题】:unicodePwd Attribute in ADAD 中的 unicodePwd 属性
【发布时间】:2021-08-25 17:48:17
【问题描述】:

谁能解释一下 unicodePwd 属性在 AD 中的工作原理。

具体来说,当我打开“ADSI 编辑器”,然后打开用户属性并查看属性时,“unicodePwd”属性显示为“未设置”。实际上,用户确实有密码。这是存储密码的地方吗?

另外,我可以通过右键单击用户并选择重置密码来重置用户密码...但是如果我尝试通过更新 unicodePwd 来设置,使用正确的十六进制并且我很确定使用正确的复杂性,我明白了:

操作失败。错误代码:0x1f SvcErr:DSID-031A1236,问题 5003 (WILL_NOT_PERFORM),数据 0

【问题讨论】:

    标签: active-directory adsi domaincontroller


    【解决方案1】:

    Active Directory 将密码存储在user objectinetOrgPerson object 中的unicodePwd attribute

    UnicodePwd 不存储用户密码,默认情况下它本身没有设置。它用于在属性中编码密码。

    该属性在受限条件下可以写入,但不能读取。属性只能修改;它不能在对象创建时添加或通过搜索查询。

    为了修改此属性,客户端必须与服务器建立 128 位传输层安全 (TLS)/安全套接层 (SSL) 连接。只要满足最小密钥长度,使用 SSP 创建的使用 NTLM 或 Kerberos 的会话密钥的加密会话也是可以接受的。

    参考:https://docs.microsoft.com/en-us/troubleshoot/windows/win32/change-windows-active-directory-user-password

    注意:unicodePwd 属性的语法是Object(Replica-Link)。但是,DC 要求在 UTF-16 编码的 Unicode 字符串中指定密码值,该字符串包含用引号括起来的密码,根据 Object(Replica-Link) 语法,该字符串已被 BER 编码为八位字节字符串。

    【讨论】:

    • 谢谢,知道为什么在使用 ADSI 编辑器时,我无法设置 unicodePwd 属性吗?我尝试输入: 4162633132332141626331323321416263 这是 Abc123!Abc123!Abc 的十六进制,它失败并出现我上面帖子中的错误。
    • 请尝试使用 LDAP 加密的 DADM 帐户:ldapwiki.com/wiki/…。如果我们自己转换,它将无法按预期工作。它通过 LDAP 进行更多编码:ldapwiki.com/wiki/…
    猜你喜欢
    • 2022-01-20
    • 2017-02-14
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-05-04
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多