当“用户下次登录时必须更改密码”时,LDAP验证失败.任何解决方案

本文关键字:LDAP 验证 解决方案 任何 失败 密码 下次 用户 登录 | 更新日期: 2023-09-27 17:50:05

当设置"用户必须在下次登录时更改密码"时,我遇到了用户验证的问题。

下面是验证用户的方法:
Boolean ValidateUser(String userName, String password)
{
    try
    {
        var userOk = new DirectoryEntry("LDAP://<my LDAP server>", 
                                        userName, 
                                        password, 
                                        AuthenticationTypes.Secure 
                                      | AuthenticationTypes.ServerBind);
        return true;
    }
    catch (COMException ex)
    {
        if (ex.ErrorCode == -2147023570) // 0x8007052E -- Wrong user or password
            return false;
        else
            throw;
    }
}

当设置"必须更改密码"时,COMException被捕获,但是,如果密码错误,ErrorCode是相同的。

有人知道如何解决这个问题吗?

我需要一个返回码,告诉密码是正确的,并且用户必须更改密码。

我不想在c#中实现Kerberos,只是为了在用户必须更改密码时检查一个该死的标志。

当“用户下次登录时必须更改密码”时,LDAP验证失败.任何解决方案

在互联网上进行了长时间的搜索,对错误消息进行了一些实证研究,并通过Win32API进行了一些洞穴探索,我提出了一个解决方案,到目前为止有效。

Boolean ValidateUser(String userName, String password)
{
  try
  {
    var user = new DirectoryEntry("LDAP://<my LDAP server>", 
                    userName, 
                    password);
    var obj = user.NativeObject;
    return true;
  }
  catch (DirectoryServicesCOMException ex)
  {
    /*
     * The string " 773," was discovered empirically and it is related to the
     * ERROR_PASSWORD_MUST_CHANGE = 0x773 that is returned by the LogonUser API.
     * 
     * However this error code is not in any value field of the 
     * error message, therefore we need to check for the existence of 
     * the string in the error message.
     */
     if (ex.ExtendedErrorMessage.Contains(" 773,"))
        throw new UserMustChangePasswordException();
     return false;
  }
  catch
  {
     throw;
  }
}

不幸的是,使用错误消息并不是一种万无一失的方法来验证帐户登录被拒绝的原因。因此,了解LDAP环境如何管理用户帐户非常重要。在Microsoft Active Directory中,userAccountControl字段用于处理大多数帐户状态。下面是常用的userAccountControl位的列表:

LDAP_UF_ACCOUNT_DISABLE = 2
LDAP_UF_HOMEDIR_REQUIRED = 8
LDAP_UF_LOCKOUT = 16
LDAP_UF_PASSWD_NOTREQD = 32
LDAP_UF_PASSWD_CANT_CHANGE = 64
LDAP_UF_ENCRYPTED_TEXT_PASSWORD_ALLOWED = 128
LDAP_UF_NORMAL_ACCOUNT = 512
LDAP_UF_INTERDOMAIN_TRUST_ACCOUNT = 2048
LDAP_UF_WORKSTATION_TRUST_ACCOUNT = 4096
LDAP_UF_SERVER_TRUST_ACCOUNT = 8192
LDAP_UF_DONT_EXPIRE_PASSWD = 65536
LDAP_UF_MNS_LOGON_ACCOUNT = 131072
LDAP_UF_SMARTCARD_REQUIRED = 262144
LDAP_UF_TRUSTED_FOR_DELEGATION = 524288
LDAP_UF_NOT_DELEGATED = 1048576
LDAP_UF_USE_DES_KEY_ONLY = 2097152
LDAP_UF_DONT_REQUIRE_PREAUTH = 4194304
LDAP_UF_PASSWORD_EXPIRED = 8388608
LDAP_UF_TRUSTED_TO_AUTHENTICATE_FOR_DELEGATION = 16777216
LDAP_UF_NO_AUTH_DATA_REQUIRED = 33554432
LDAP_UF_PARTIAL_SECRETS_ACCOUNT = 67108864

请记住,这些通常是组合在一起的。因此,例如,如果具有正常帐户(LDAP_UF_NORMAL_ACCOUNT)的用户也被禁用(LDAP_UF_ACCOUNT_DISABLE),则LDAP字段userAccountControl将被设置为514(因为512 + 2 = 514)

现在,回答原来的问题:当用户帐户设置为"密码必须更改"时,AD只需将LDAP_UF_PASSWORD_EXPIRED添加到userAccountControl字段中。所以:正常帐户:LDAP_UF_NORMAL_ACCOUNT + LDAP_UF_PASSWORD_EXPIRED = 8389120

对于这个特定实例(Password Expired),这是迄今为止最常见的值,但它不是唯一的值。在评估帐户是否设置为密码过期时,您需要考虑所有可能的选项。

当然,这不是验证设置最简单的方法,但却是最可靠的方法。

谢谢保罗。这对我很有效。使用此链接我扩展了异常发生后的响应,如下所示:

Catch ex As DirectoryServicesCOMException
        Dim msg As String = Nothing
        Select Case True
            Case ex.ExtendedErrorMessage.Contains("773")
                msg = "Error 773. User must change password at next logon is set.​ Please contact support."
            Case ex.ExtendedErrorMessage.Contains("525")
                msg = "User not found"
            Case ex.ExtendedErrorMessage.Contains("52e")
                msg = "Invalid credentials"
            Case ex.ExtendedErrorMessage.Contains("530")
                msg = "Not permitted to logon at this time​"
            Case ex.ExtendedErrorMessage.Contains("531")
                msg = "Not permitted to logon at this workstation​"
            Case ex.ExtendedErrorMessage.Contains("532")
                msg = "Password expired"
            Case ex.ExtendedErrorMessage.Contains("533")
                msg = "Account disabled"
            Case ex.ExtendedErrorMessage.Contains("701")
                msg = "Account expired"
            Case ex.ExtendedErrorMessage.Contains("775")
                msg = "User account is locked"
        End Select
        If msg IsNot Nothing Then
            errorLabel.Text = ex.Message & " " & msg
        Else
            errorLabel.Text = ex.Message
        End If
    End Try