Перейти к содержимому

Восстановление и разблокировка

Сотрудник заблокировал учётную запись неверными попытками, но пароль помнит. На странице /unlock он вводит логин и код подтверждения — блокировка снимается, пароль остаётся прежним. Разблокировка включается вместе с восстановлением (allow_reset) и требует тех же прав служебной учётной записи.

Политика «Enforce password history» в Active Directory действует только при смене пароля самим сотрудником: при административном сбросе история не проверяется. Поэтому при обычном восстановлении сотрудник может задать один из прежних паролей.

Если требования безопасности это запрещают, включите режим «Проверять историю паролей» на странице «Восстановление» в интерфейсе администратора. Тогда новый пароль при восстановлении проверяется каталогом по всем правилам домена: сложность, длина, история, фильтры паролей. Если пароль не подходит, сотрудник увидит это на той же форме и задаст другой.

Режим несовместим с ненулевым минимальным возрастом пароля (minPwdAge): интерфейс предупредит об этом до включения.

Логины сотрудников обычно легко угадать. Чтобы восстановление нельзя было начать для чужой учётной записи, зная только логин, на форме можно включить второе поле — значение, которое знает сотрудник и хранит каталог: табельный номер (employeeID), телефон (mobile) или другой атрибут. Код подтверждения при этом по-прежнему обязателен.

Атрибут, подпись поля и способ сравнения (точно, только цифры или как номер телефона) задаются на странице «Восстановление» в интерфейсе администратора. Там же можно проверить, заполнен ли атрибут у конкретного сотрудника; само значение не показывается, так как это персональные данные.

При несовпадении портал отвечает так же, как на несуществующий логин, и код не отправляет. Попытка фиксируется в журнале без введённого значения.