مقدمه

Reset حساب اشتباه می‌تواند سرویس، task زمان‌بندی‌شده یا داده EFS را از دسترس خارج کند. بازیابی باید نوع هویت، وابستگی‌ها و audit را قبل از تغییر مشخص کند.

مثال عملی

کاربر انسانی account خود را فراموش کرده و Helpdesk فقط روی OU کارکنان delegation دارد. حساب‌های سرویس و Domain Admin خارج scope این عملیات‌اند.

پیش‌نیازها

Windows Server 2022/2025 یا Windows 11، Windows PowerShell 5.1 x64؛ برای cmdletهای Server نقش و ماژول مربوط لازم است.

سخت‌افزار و ظرفیت: میزبان مجاز موجود؛ ابزارهای تشخیصی به سخت‌افزار اضافه نیاز ندارند. برای VM آزمایشگاهی ۲ vCPU، ۴ GiB RAM و ۶۰ GiB دیسک در نظر بگیرید.

نرم‌افزار و دسترسی: برای local: Microsoft.PowerShell.LocalAccounts روی x64؛ برای AD: RSAT ActiveDirectory و حق Reset Password روی OU هدف. درخواست و هویت کاربر پیش از اجرا تأیید شود.

Architecture / Design

Identity verification → account type → delegation → dependency check → reset → login validation → audit. Microsoft Account، Entra، AD و local مسیرهای بازیابی متفاوت دارند؛ BitLocker کلید مستقل دارد.

Installation / Configuration

ابتدا حساب انسانی AD را روی workstation مجاز با RSAT بررسی کنید. ops.user placeholder است؛ قبل از reset نام و OU باید با درخواست تطبیق داشته باشد.

Import-Module ActiveDirectory -ErrorAction Stop
$AccountName = 'ops.user'
Get-ADUser -Identity $AccountName -Properties Enabled,LockedOut,PasswordLastSet,DistinguishedName |
    Select-Object SamAccountName,Enabled,LockedOut,PasswordLastSet,DistinguishedName
$NewPassword = Read-Host 'Enter approved temporary password' -AsSecureString
Set-ADAccountPassword -Identity $AccountName -Reset -NewPassword $NewPassword -ErrorAction Stop
Set-ADUser -Identity $AccountName -ChangePasswordAtLogon $true -ErrorAction Stop
Get-ADUser -Identity $AccountName -Properties PasswordLastSet | Select-Object SamAccountName,PasswordLastSet

موفقیت cmdlet معمولاً خروجی ندارد؛ PasswordLastSet با forced change ممکن است صفر/زمان خاص نشان داده شود. کاربر از workstation عضو دامنه به DC قابل دسترس login و password را تغییر دهد. unlock فقط اگر lockout تأیید و علت credential قدیمی رفع شده باشد.

برای حساب local انسانی، در PowerShell elevated روی همان دستگاه، مسیر جدا زیر اجرا شود.

$LocalAccountName = 'local.ops'
Get-LocalUser -Name $LocalAccountName -ErrorAction Stop
$LocalPassword = Read-Host 'New local password' -AsSecureString
Set-LocalUser -Name $LocalAccountName -Password $LocalPassword -ErrorAction Stop

local.ops placeholder است. حساب local تحت Windows LAPS از workflow LAPS سازمان بازیابی/rotate شود؛ reset دستی با lifecycle آن تعارض ایجاد نکند.

Security Hardening

راز در transcript، command history یا ticket نوشته نشود. قبل reset local، احتمال از دست رفتن دسترسی EFS، certificate private key و credentialهای DPAPI ارزیابی شود. برای حساب سرویس، gMSA یا workflow rotation اختصاصی لازم است. BitLocker recovery key فقط پس از تطبیق device/key ID تحویل داده شود.

Monitoring

با Advanced Audit Policy مناسب، eventهای Security مانند 4724 برای reset و 4740 برای lockout به SIEM منتقل شوند. عدم وجود event می‌تواند به audit policy مربوط باشد؛ خودبه‌خود اثبات عدم تغییر نیست. alert reset حساب حساس به تیم IAM برود.

Troubleshooting

Access denied: delegation و elevation؛ password policy error: complexity/history و fine-grained policy؛ تکرار lockout: سرویس یا task با credential قدیمی. DC unreachable: DNS و secure channel بررسی شود؛ resetهای پیاپی راه‌حل نیست. PIN Windows Hello password حساب نیست و مسیر رسمی خود را دارد.

Backup / Recovery

password قدیمی قابل rollback نیست؛ secret جدید از مسیر امن تحویل و در صورت شکست rotation دوباره انجام شود. EFS recovery certificate، BitLocker key و حساب break-glass از قبل backup شده باشند. AD system-state restore جای reset یک کاربر نیست.

Best Practices

برای هر reset شناسه درخواست، operator، account و زمان ثبت شود؛ password ثبت نشود. identity verification و permission delegated در runbook Helpdesk واضح باشند.

نسخه‌های قدیمی و Compatibility

Microsoft Account و Entra از recovery رسمی همان provider استفاده کنند؛ Set-ADAccountPassword فقط AD DS است. Password reset disk فقط local است و باید پیش از حادثه ساخته شود.

پرسش‌های متداول

آیا reset password کلید BitLocker را جایگزین می‌کند؟

خیر؛ BitLocker recovery key مستقل است.

آیا password قبلی قابل rollback است؟

خیر؛ در صورت نیاز باید credential جدید از workflow مجاز تنظیم شود.

منابع رسمی

تاریخ بررسی منابع: 2026-09-30. اعتبارسنجی عملی روی محیط هدف باید پیش از انتشار تغییر زیرساخت انجام شود.

Share