Nach der Installation von Specops Password Reset müssen Sie folgende Konfigurationseinstellungen vornehmen.
Importieren Ihres Lizenzschlüssels
Geben Sie Ihren Lizenzschlüssel im das Password Reset-Konfigurationstool ein.
- Öffnen Sie das Specops Password Reset-Konfigurationstool.
- Wählen Sie im Navigationsbereich die Option Lizenz.
- Klicken Sie auf Lizenz importieren.
- Navigieren Sie zum Speicherort der entsprechenden TXT-Datei und klicken Sie auf Öffnen.
Überprüfen Sie, ob Ihre Domain für die Verwendung mit Specops Password Reset konfiguriert ist
- Öffnen Sie das Specops Password Reset-Konfigurationstool.
- Wählen Sie im Navigationsbereich Domains.
- Überprüfen Sie, ob Ihre Domain unter Konfigurierte Domains aufgeführt ist.
Installieren Sie zusätzliche Webserver, die Sie möglicherweise für den externen Zugriff verwenden möchten.
Siehe Installation der Webkomponente in der DMZ (falls zutreffend)
Wenn Sie die Geheimfragen-Authentifizierung verwenden, stellen Sie sicher, dass sich die Benutzer bei ihren Systemen registrieren
Informationen über die verschiedenen Registriermöglichkeiten und bewährte Verfahren finden Sie unter Specops Password ResetRegistrieroptionen und Bewährte Praktiken.
Überprüfen, ob der Specops Client auf Ihren Client-Rechnern installiert ist
Führen Sie die folgenden Schritte auf dem Client durch, um festzustellen, ob der Client erfolgreich installiert wurde.
- Zur Ansicht der installierten Programme in der Systemsteuerung:
- Öffnen Sie Programme und Funktionen.
- Suchen Sie in der Liste der installierten Programme nach Specops Authentication Client.
HINWEIS
Sie können auch die Version des Clients anzeigen.
- Anzeige der installierten Programme in der Registry.
- Öffnen Sie den Registry-Editor.
- Navigieren Sie zu
HKEY_LOCAL_MACHINE\SOFTWARE\Specopssoft\uReset\Client
HINWEIS
Dieser Schlüssel erscheint erst, nachdem der Client installiert wurde.
Überprüfen der Sicherheitseinstellungen für administrative Konten
Windows enthält viele integrierte Sicherheitsfunktionen, die die Sicherheit von Administratorkonten erhöhen sollen. Eines dieser Features ist die Funktion adminSDHolder, die automatisch die ACL von Objekten rekonfiguriert, die Mitglieder von integrierten privilegierten Active Directory-Gruppen sind. Dieser Prozess wird alle 60 Minuten auf dem PDC-Emulator ausgeführt und entfernt die geerbten Berechtigungen Ihres Specops Password Reset-Dienstkontos von den geschützten Benutzerobjekten. Wenn Sie möchten, dass Ihre Administratorkonten Specops Password Reset nutzen können, müssen Sie dem Container AdminSDHolder manuell Berechtigungen für das Dienstkonto hinzufügen.
- Melden Sie sich mit einem Konto mit Domain-Administratorrechten an und führen Sie folgenden Befehl aus:
Kopierendsacls "CN=AdminSDHolder, CN=System, <Domain DN>" /G "<ServiceAccount>:CCDC;classStore;" "<ServiceAccount>:LC;;" "<ServiceAccount>:CA;Reset Password;" "<ServiceAccount>:RP;userAccountControl;" "<ServiceAccount>:RPWP;mobile;"
"<ServiceAccount>:RPWP;pwdLastSet;" "<ServiceAccount>:RPWP;lockoutTime;"Example:dsacls "CN=AdminSDHolder, CN=System, DC=example, DC=com" /G "EXAMPLEsprsvc:CCDC;classStore;" "EXAMPLEsprsvc:LC;;" "EXAMPLEsprsvc:CA;Reset
Password;" "EXAMPLEsprsvc:RP;userAccountControl;" "EXAMPLEsprsvc:RPWP;mobile;" "EXAMPLEsprsvc:RPWP;pwdLastSet;" "EXAMPLEsprsvc:RPWP;lockoutTime;"
- Ersetzen Sie <domainDN> und <serviceAccount> durch die Domain-Komponenten Ihrer Domain und den Namen des SPR-Servicekontos.
HINWEIS
Die Erlaubnis, Specops Password Reset mit Konten mit Administratorrechten zu betreiben, ist aus Sicherheitsgründen keine optimale Vorgehensweise. Aktivieren Sie diese Einstellungen nur, wenn dies in der Praxis Ihres Unternehmens wirklich erforderlich ist.
Konfigurieren des Zugriffs auf die fein abgestuften Kennwortrichtlinien von Active Directory
Wenn Specops Password Reset in einer Domain installiert ist, in der fein abgestufte Kennwortrichtlinien verwendet werden, muss dem Specops Password Reset-Servicekonto die Berechtigung zum Lesen der konfigurierten Kennwortrichtlinien erteilt werden.
HINWEIS
Die Erlaubnis, Specops Password Reset mit Konten mit Administratorrechten zu betreiben, ist aus Sicherheitsgründen keine optimale Vorgehensweise. Aktivieren Sie diese Einstellungen nur, wenn dies in der Praxis Ihres Unternehmens wirklich erforderlich ist.
Konfigurieren des Zugriffs auf die fein abgestuften Kennwortrichtlinien von Active Directory
Wenn Specops Password Reset in einer Domain installiert ist, in der fein abgestufte Kennwortrichtlinien verwendet werden, muss dem Specops Password Reset-Servicekonto die Berechtigung zum Lesen der konfigurierten Kennwortrichtlinien erteilt werden.
- Melden Sie sich mit einem Konto mit Domain-Administratorrechten an und führen Sie folgenden Befehl aus:
-
Kopieren
dsacls “CN=Password Settings Container,CN=System,<domainDN>” /I:T /G <serviceAccount>:GR;; Example: dsacls “CN=Password Settings Container,CN=System,DC=example,DC=com” /I:T /G EXAMPLEsprsvc:GR;;
- Ersetzen Sie <domainDN> und <serviceAccount> durch die Domain-Komponenten Ihrer Domain und den Namen des SPR-Servicekontos.
Konfigurieren Sie Ihre Umgebung für die Verwendung mit dem Mobile Access Web-Service
Wenn Sie den Mobile Access Web Service als Teil der Specops Password Reset-Web-Installation installiert haben, müssen Sie wie folgt vorgehen, damit der Service in Ihrer Organisation genutzt werden kann.
Den Mobile Access Web-Service über das Internet erreichbar machen: Ihre Firewall muss die Kommunikation über den TCP-Port 443 zulassen, damit das mobile Gerät über https eine Verbindung zum Dienst herstellen kann.
Aktivieren der Dienstsuche: Damit das Gerät den Mobile Access-Dienst finden kann, verlangt die Anwendung vom Benutzer die Eingabe seiner E-Mail-Adresse. Der Domain-Teil der E-Mail-Adresse wird für eine DNS-Abfrage verwendet, um einen Diensteintrag für den Mobile Access Web-Service in der E-Mail-Zone zu finden. Dazu muss jede DNS-Zone mit einem neuen Diensteintrag aktualisiert werden, der auf den Password Reset Mobile Access-Dienst verweist.
Erstellen des Specops Password SRV-Eintrags: Dieser Service-Eintrag sollte in Ihrer mailfähigen externen DNS-Zone von Ihnen oder Ihrem ISP erstellt werden, je nachdem, wer die Zonendaten verwaltet.
Folgende Einstellungen sollten bei der Erstellung des Service-Datensatzes verwendet werden:
Teil des DNS-Eintrags |
Wert |
Erläuterung |
_Service |
_tcp |
Der Zugriff auf den Dienst "_specopspassword" erfolgt über TCP. |
Zonenname |
[zone] |
Dieser Teil ist der Name Ihrer Internetzone. Der vollständige Name des Service-Datensatzes für die Domain "example.com" würde lauten: _specopspassword._tcp.example.com.
|
TTL |
[TTL] |
Die Zeit (in Sekunden), die der Datensatz zwischengespeichert werden darf, bevor er als veraltet gilt.
Jede Zone hat einen Standard-TTL-Wert, aber es können auch separate TTLs für jeden Datensatz erstellt werden. |
Klasse |
IN |
Das Standard-DNS-Klassenfeld, das immer "IN" lautet. |
Priorität |
0 |
Gibt es mehr als einen Ziel-Host für den Diensteintrag, bestimmt die Priorität den Vorzug zwischen den Zielen. Niedrigere Werte bedeuten eine höhere Präferenz.
|
Port |
443 |
Der Zugriff auf den Dienst "_specopspassword" erfolgt über SSL an Port tcp/443. Wenn diese Konfiguration auf dem Webserver geändert wird, müssen die Portdaten im SRV-Eintrag dies ebenfalls widerspiegeln.
|
Ziel |
[target FQDN] |
Das Ziel ist der FQDN des Hosts, auf dem der Specops Password Reset Web-Service läuft.
Für einen Host mit dem Namen "spr" in der Domain example.com würde das Ziel lauten: spr.example.com
|
Der vollständige Datensatz zur Verbindung von Clients mit dem Host "spr.example.com" sähe dann wie folgt aus:
_specopspassword._tcp.example.com 86400 IN 0 0 443 spr.example.com
Testen des Service-Datensatzes: Der Diensteintrag kann mit folgendem Befehl getestet werden:
nslookup -type=SRV _specopspassword._tcp.[your_domain_name] 8.8.8.8
Expected response:
nslookup -type=SRV _specopspassword._tcp.example.com 8.8.8.8
Server: google-public-dns-a.google.com
Address: 8.8.8.8
Non-authoritative answer:
_specopspassword._tcp.example.com SRV service location:
priority = 0
weight = 0
port = 443
svr hostname = spr.example.com
Wenn Sie intern einen Proxy verwenden, müssen Sie eine Ausnahme hinzufügen, um die Authentifizierung zu umgehen, so dass das System die Specops Password Reset-Webseite ohne Authentifizierung aufrufen kann.