Active Directory для новичков: создание пользователя и обязательная смена пароля
Задача: Безопасный ввод нового сотрудника в домен
При выходе нового сотрудника на работу системный администратор должен завести для него доменную учетную запись. Политики безопасности (включая стандарты ISO 27001 и требования ИБ) запрещают администратору знать постоянный пароль пользователя. Администратор задает временный пароль, а система при первом входе требует от пользователя придумать свой личный секретный пароль.
| Этап | Действие администратора | Действие пользователя |
|---|---|---|
| 1. Создание учетки | Генерация логина и ввод временного пароля | Получает логин и временный пароль на руки |
| 2. Первый вход на ПК | Система блокирует рабочий стол | Окно: «Пользователь должен сменить пароль перед первым входом» |
Создание пользователя в оснастке ADUC
Для создания пользователя используется стандартная консоль Active Directory — пользователи и компьютеры (dsa.msc).
iivanov).Пошаговый алгоритм:
- Нажмите Win + R, введите
dsa.mscи нажмите Enter. - В дереве домена найдите нужное подразделение (OU, например Company → Users → Sales).
- Кликните правой кнопкой мыши по пустому месту в OU → «Создать» (New) → «Пользователь» (User).
- Заполните поля:
- Имя: Иван
- Фамилия: Иванов
- Имя входа пользователя (User logon name):
iivanov
- Нажмите «Далее».
- Задайте временный сложный пароль (например,
TempPass2025!). - Установите обязательную галочку: «Требовать смену пароля при следующем входе в систему» (User must change password at next logon).
- Убедитесь, что галочка «Заблокировать учетную запись» снята.
- Нажмите «Далее» и затем «Готово».
Создание пользователя через PowerShell (Быстрый метод):
New-ADUser -Name "Иван Иванов" -GivenName "Иван" -Surname "Иванов" `
-SamAccountName "iivanov" -UserPrincipalName "iivanov@company.local" `
-Path "OU=Sales,OU=Users,DC=company,DC=local" `
-AccountPassword (ConvertTo-SecureString "TempPass2025!" -AsPlainText -Force) `
-Enabled $true -ChangePasswordAtLogon $true Частые вопросы (FAQ)
Почему при смене пароля система пишет «Пароль не соответствует требованиям сложности»?
В домене работает политика паролей по умолчанию (Default Domain Policy). Новый пароль пользователя должен содержать не менее 8 знаков, заглавные и строчные буквы, цифры и спецсимволы.
Сработает ли смена пароля при первом подключении через RDP?
Если на сервере включен режим NLA (Network Level Authentication), RDP сбросит подключение до показа окна смены пароля. Для удаленной смены настройте портал RD Web Access или временно отключите NLA.
Что делать, если опция «Требовать смену пароля» недоступна (серая)?
Это происходит, если установлена галочка «Срок действия пароля не ограничен» или «Запретить смену пароля пользователем». Снимите эти флажки.
Как добавить созданного пользователя в группу отдела?
Кликните правой кнопкой мыши по пользователю → «Добавить в группу...» (Add to a group) → введите имя группы (например, `Sales_Dept`) и нажмите ОК.