Восстановление и разблокировка
Разблокировка без смены пароля
Заголовок раздела «Разблокировка без смены пароля»Сотрудник заблокировал учётную запись неверными попытками, но пароль помнит. На странице
/unlock он вводит логин и код подтверждения — блокировка снимается, пароль остаётся
прежним. Разблокировка включается вместе с восстановлением (allow_reset) и требует тех же
прав служебной учётной записи.
Проверка истории паролей
Заголовок раздела «Проверка истории паролей»Политика «Enforce password history» в Active Directory действует только при смене пароля самим сотрудником: при административном сбросе история не проверяется. Поэтому при обычном восстановлении сотрудник может задать один из прежних паролей.
Если требования безопасности это запрещают, включите режим «Проверять историю паролей» на странице «Восстановление» в интерфейсе администратора. Тогда новый пароль при восстановлении проверяется каталогом по всем правилам домена: сложность, длина, история, фильтры паролей. Если пароль не подходит, сотрудник увидит это на той же форме и задаст другой.
Режим несовместим с ненулевым минимальным возрастом пароля (minPwdAge): интерфейс
предупредит об этом до включения.
Дополнительная проверка личности
Заголовок раздела «Дополнительная проверка личности»Логины сотрудников обычно легко угадать. Чтобы восстановление нельзя было начать для
чужой учётной записи, зная только логин, на форме можно включить второе поле — значение,
которое знает сотрудник и хранит каталог: табельный номер (employeeID), телефон
(mobile) или другой атрибут. Код подтверждения при этом по-прежнему обязателен.
Атрибут, подпись поля и способ сравнения (точно, только цифры или как номер телефона) задаются на странице «Восстановление» в интерфейсе администратора. Там же можно проверить, заполнен ли атрибут у конкретного сотрудника; само значение не показывается, так как это персональные данные.
При несовпадении портал отвечает так же, как на несуществующий логин, и код не отправляет. Попытка фиксируется в журнале без введённого значения.