Validate local password expiration on Windows 10
This commit is contained in:
@@ -20,6 +20,7 @@ $interactiveLogonPolicyPath = 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\P
|
||||
$settingsPath = Join-Path $env:ProgramData 'SGU\CredentialProvider\settings.json'
|
||||
$issues = [Collections.Generic.List[string]]::new()
|
||||
$standardLocalUserName = 'alumno'
|
||||
$passwordNeverExpiresFlag = 0x10000
|
||||
|
||||
$computer = Get-CimInstance Win32_ComputerSystem
|
||||
if ($RequireDomainJoined -and -not $computer.PartOfDomain) {
|
||||
@@ -93,8 +94,7 @@ $standardLocalUserPresent = [bool]$standardLocalUser
|
||||
$standardLocalUserEnabled = $standardLocalUserPresent -and $standardLocalUser.Enabled
|
||||
$standardLocalUserIsAdministrator = $false
|
||||
$standardLocalUserInUsersGroup = $false
|
||||
$standardLocalUserPasswordNeverExpires =
|
||||
$standardLocalUserPresent -and $standardLocalUser.PasswordNeverExpires
|
||||
$standardLocalUserPasswordNeverExpires = $false
|
||||
if ($standardLocalUserPresent) {
|
||||
$administratorsSid = [Security.Principal.SecurityIdentifier]::new('S-1-5-32-544')
|
||||
$usersSid = [Security.Principal.SecurityIdentifier]::new('S-1-5-32-545')
|
||||
@@ -106,6 +106,16 @@ if ($standardLocalUserPresent) {
|
||||
$administratorMembers.SID.Value -contains $standardLocalUser.SID.Value
|
||||
$standardLocalUserInUsersGroup =
|
||||
$standardMembers.SID.Value -contains $standardLocalUser.SID.Value
|
||||
try {
|
||||
$directoryEntry = [ADSI]("WinNT://$env:COMPUTERNAME/$standardLocalUserName,user")
|
||||
$userFlags = [int]$directoryEntry.InvokeGet('UserFlags')
|
||||
$standardLocalUserPasswordNeverExpires =
|
||||
($userFlags -band $passwordNeverExpiresFlag) -ne 0
|
||||
}
|
||||
catch {
|
||||
# Report the account as invalid when Windows cannot read its flags.
|
||||
$standardLocalUserPasswordNeverExpires = $false
|
||||
}
|
||||
}
|
||||
if (-not $standardLocalUserPresent) {
|
||||
$issues.Add("The required standard local user '$standardLocalUserName' is missing.")
|
||||
@@ -120,7 +130,7 @@ elseif (-not $standardLocalUserInUsersGroup) {
|
||||
$issues.Add("The required standard local user '$standardLocalUserName' does not belong to the local Users group.")
|
||||
}
|
||||
elseif (-not $standardLocalUserPasswordNeverExpires) {
|
||||
$issues.Add("The required standard local user '$standardLocalUserName' does not retain its enrollment password.")
|
||||
$issues.Add("The required standard local user '$standardLocalUserName' password is not configured to never expire.")
|
||||
}
|
||||
|
||||
$settings = $null
|
||||
|
||||
Reference in New Issue
Block a user