;D vzpomel sem si na jeden takovy zazitecek, co se tyce zmeny hesla. Pri covidu se chtelo aby lidi nechodili, takze i novacci si to heslo meli nastavit vzdalene. Jenze ... to windowsi neumi. Pokud je totiz na RDP nastaveno zabezpeceni prenosu (network level auth), tak se uzivateli nezobrazi ta vyzva k nastaveni hesla.
Vpodstate se to da vyresit jedine tak, ze se uzivatel prihlasi, a pak si zmeni heslo "dobrovolne", neda se pouzit enforce. A nekdo na tom supportu to pak musi nejak zkontrolovat + aspon 5x uzivateli popsat, jak se meni heslo.
Dik za potvrzeni, ze vubec netusis o cem je rec...
Kdyz uzivateli expiruje heslo, nebo spravce nastavi vynucenou zmenu hesla, tak pokud uzivatel sedi u pocitace, tak se neprihlasi, dokud tu zmenu neudela. Vyskoci na nej loginscreen, ktery ma 4 policka - jmeno, puvodni heslo a 2x nove heslo.
Stejne tak zjevne netusis, jak funguje RDP. RDP ma v dva rezimy. V tom originalnim (bez zabezpeceni) to funguje tak, ze se kdokoli anonymne pripoji, zobrazi se mu windows loginscreen, a muze pouzit libovolny z desitek znamych a stovek neznamych zpusobu, jak ho obejit (presne to se da udelat na libovolnym stroji ke kterymu je fyzicky pristup).
Aby se toto nedelo, tak tam MS pridal tu druhou, a doporucovanou moznost, ze se uzivatel nejdriv musi prihlasit, a teprve pak se mu neco zobrazi.
Jenze kdyz si uzivatel ma zmenit heslo, nemuze se prihlasit, protoze to mu windowsi nedovoli, takze si ani nemuze zmenit to heslo, protoze se mu zadna vyzva nezobrazi.
A ted mazej, a vyzkousej si to.
Přesně tak, je to jen o nastavení od IT. Nicméně i tak lze zkusit vypnout v nastavení RDP klienta podporu CredSSP, a pokud nepomůže, tak jde heslo změnit vzdáleně PowerShell skriptem. Obojí zde:
https://evotec.xyz/how-to-change-your-own-expired-password-when-you-cant-login-to-rdp/
Ale obecně, pokud IT znemožní uživatelsky jednoduchou změnu hesla, tak to má řešit IT individuálně (např. sami nastaví dočasné heslo).