مقدمه
Reset حساب اشتباه میتواند سرویس، task زمانبندیشده یا داده EFS را از دسترس خارج کند. بازیابی باید نوع هویت، وابستگیها و audit را قبل از تغییر مشخص کند.
مثال عملی
کاربر انسانی account خود را فراموش کرده و Helpdesk فقط روی OU کارکنان delegation دارد. حسابهای سرویس و Domain Admin خارج scope این عملیاتاند.
پیشنیازها
Windows Server 2022/2025 یا Windows 11، Windows PowerShell 5.1 x64؛ برای cmdletهای Server نقش و ماژول مربوط لازم است.
سختافزار و ظرفیت: میزبان مجاز موجود؛ ابزارهای تشخیصی به سختافزار اضافه نیاز ندارند. برای VM آزمایشگاهی ۲ vCPU، ۴ GiB RAM و ۶۰ GiB دیسک در نظر بگیرید.
نرمافزار و دسترسی: برای local: Microsoft.PowerShell.LocalAccounts روی x64؛ برای AD: RSAT ActiveDirectory و حق Reset Password روی OU هدف. درخواست و هویت کاربر پیش از اجرا تأیید شود.
Architecture / Design
Identity verification → account type → delegation → dependency check → reset → login validation → audit. Microsoft Account، Entra، AD و local مسیرهای بازیابی متفاوت دارند؛ BitLocker کلید مستقل دارد.
Installation / Configuration
ابتدا حساب انسانی AD را روی workstation مجاز با RSAT بررسی کنید. ops.user placeholder است؛ قبل از reset نام و OU باید با درخواست تطبیق داشته باشد.
Import-Module ActiveDirectory -ErrorAction Stop
$AccountName = 'ops.user'
Get-ADUser -Identity $AccountName -Properties Enabled,LockedOut,PasswordLastSet,DistinguishedName |
Select-Object SamAccountName,Enabled,LockedOut,PasswordLastSet,DistinguishedName
$NewPassword = Read-Host 'Enter approved temporary password' -AsSecureString
Set-ADAccountPassword -Identity $AccountName -Reset -NewPassword $NewPassword -ErrorAction Stop
Set-ADUser -Identity $AccountName -ChangePasswordAtLogon $true -ErrorAction Stop
Get-ADUser -Identity $AccountName -Properties PasswordLastSet | Select-Object SamAccountName,PasswordLastSet
موفقیت cmdlet معمولاً خروجی ندارد؛ PasswordLastSet با forced change ممکن است صفر/زمان خاص نشان داده شود. کاربر از workstation عضو دامنه به DC قابل دسترس login و password را تغییر دهد. unlock فقط اگر lockout تأیید و علت credential قدیمی رفع شده باشد.
برای حساب local انسانی، در PowerShell elevated روی همان دستگاه، مسیر جدا زیر اجرا شود.
$LocalAccountName = 'local.ops'
Get-LocalUser -Name $LocalAccountName -ErrorAction Stop
$LocalPassword = Read-Host 'New local password' -AsSecureString
Set-LocalUser -Name $LocalAccountName -Password $LocalPassword -ErrorAction Stop
local.ops placeholder است. حساب local تحت Windows LAPS از workflow LAPS سازمان بازیابی/rotate شود؛ reset دستی با lifecycle آن تعارض ایجاد نکند.
Security Hardening
راز در transcript، command history یا ticket نوشته نشود. قبل reset local، احتمال از دست رفتن دسترسی EFS، certificate private key و credentialهای DPAPI ارزیابی شود. برای حساب سرویس، gMSA یا workflow rotation اختصاصی لازم است. BitLocker recovery key فقط پس از تطبیق device/key ID تحویل داده شود.
Monitoring
با Advanced Audit Policy مناسب، eventهای Security مانند 4724 برای reset و 4740 برای lockout به SIEM منتقل شوند. عدم وجود event میتواند به audit policy مربوط باشد؛ خودبهخود اثبات عدم تغییر نیست. alert reset حساب حساس به تیم IAM برود.
Troubleshooting
Access denied: delegation و elevation؛ password policy error: complexity/history و fine-grained policy؛ تکرار lockout: سرویس یا task با credential قدیمی. DC unreachable: DNS و secure channel بررسی شود؛ resetهای پیاپی راهحل نیست. PIN Windows Hello password حساب نیست و مسیر رسمی خود را دارد.
Backup / Recovery
password قدیمی قابل rollback نیست؛ secret جدید از مسیر امن تحویل و در صورت شکست rotation دوباره انجام شود. EFS recovery certificate، BitLocker key و حساب break-glass از قبل backup شده باشند. AD system-state restore جای reset یک کاربر نیست.
Best Practices
برای هر reset شناسه درخواست، operator، account و زمان ثبت شود؛ password ثبت نشود. identity verification و permission delegated در runbook Helpdesk واضح باشند.
نسخههای قدیمی و Compatibility
Microsoft Account و Entra از recovery رسمی همان provider استفاده کنند؛ Set-ADAccountPassword فقط AD DS است. Password reset disk فقط local است و باید پیش از حادثه ساخته شود.
پرسشهای متداول
آیا reset password کلید BitLocker را جایگزین میکند؟
خیر؛ BitLocker recovery key مستقل است.
آیا password قبلی قابل rollback است؟
خیر؛ در صورت نیاز باید credential جدید از workflow مجاز تنظیم شود.
منابع رسمی
تاریخ بررسی منابع: 2026-09-30. اعتبارسنجی عملی روی محیط هدف باید پیش از انتشار تغییر زیرساخت انجام شود.