Windows服务器管理员密码过期进不了桌面,登录界面怎么自救
Windows Server 用着用着,某天远程桌面一连,弹出的不是桌面,而是"您的密码已过期,必须先更改该密码"。更糟的情况:这是机器上唯一记得住的管理员账号,旧密码想不全,新密码改了几次都不符合要求,人被锁在自家服务器门外。这类"自己把自己锁在外面",是密码策略到期最典型的姿势。
原因分析
Windows 密码策略里有一项"密码最长使用期限",默认 42 天,不少老系统被调成 90 天或 180 天。期限一到,下次登录系统强制改密,且必须走登录界面的交互式修改。长期只靠远程桌面、平时没人本地登录的服务器,管理员几个月不登一次是常态,密码悄悄过期没人发现,等到要用的那天直接卡在改密这一步。两个帮凶常来添乱:一是改密要满足复杂度,大写、小写、数字、符号缺一不可,想一次过不容易;二是密码过期叠加账号锁定策略,试错几次账号也被锁,自救难度翻倍。
分步解决
- 登录界面直接改密。点确定进入更改密码框,旧密码、新密码各填一遍。新密码按复杂度来:四类字符至少三类,且不能与最近用过的重复。旧密码记得的前提下,多数"过期锁门"在这里就能解决。
- 旧密码想不起,走第二管理员。机器上但凡还有第二个管理员账号——本机 Administrator 或同事的账号——登进去,计算机管理、本地用户和组里右键该账户直接设置新密码;域环境找任意域管改。
- 全机只剩一个账号且密码失忆。自有服务器用系统安装盘或 PE 引导,在保留数据的前提下离线清空管理员密码,重启进门第一件事就是设新密;云服务器优先走云平台的重置实例密码,更省事也更稳妥。操作前确认服务器归属与授权,只对自己有权管理的机器动手。
- 进门后立刻处理策略。本地组策略里把"密码最长使用期限"改成 0(永不过期)或一个足够长的周期;跑计划任务、跑业务程序的服务类账号尤其不能设过期,否则下一个被锁在门外的就是业务本身。
- 排查连带项。密码改过之后,凡是用旧密码存了凭据的地方——计划任务、服务登录身份、映射盘、备份软件——逐个更新,否则下次报错的就是它们。
预防
把"密码最长使用期限"和各账号的到期日记进一张巡检表,提前一两周催着改,比隔着登录界面救火从容得多。小公司往往一人管着好几台机器,一张表就够——我们贵州诚鑫致达科技的习惯是把它并进年度巡检一并过一遍,到期账号一个不漏。