kann es sein, dass die Accounts direkt über das Active Directory administriert werden? Entsprechende LOCK-Policies bei mehrfacher Fehleingabe des Passworts sollten z.B. als Security-Setting per GPO verteilt werden können.
nein, GPOs werden derzeit nicht verwendet.
Es wurde letzte Woche auf Samba4 migriert, und das ist der einzige Account, der anscheiend nicht funktioniert.
samba.log:
authsam_account_ok: Account for user username@DOMAIN.LOCAL was locked out.
ich habe hierzu den folgenden Eintrag der Samba 4 Mailingliste gefunden: lists.samba.org/archive/samba/2 … 71546.html
Demnach ist es derzeit nicht möglich das locking per samba-tool zu deaktivieren, vorgeschlagen wird hier die Verwendung der RSAT Tools für AD.
Um hier das Verhalten zu vergleichen, schauen Sie bitte einmal in der LDB nach dem Attribut userAccountControl des Benutzers:
Es geht hier scheinbar darum, dass aus bisher unbekannter Ursache der Wert für userAccountControl “528” wird.
In diesem Szenario kann der Wert wie oben beschrieben von Hand auf “512” (“initial value”) gesetzt werden.
Ich werde diesbezüglich selbstverständlich noch einen entsprechenden Bugeintrag zur Prüfung vornehmen.
Wurde das System beim Update auf UCS 3.1 auf die aktuelle S4 Version aktualisiert, oder von S3 migriert?