Behebung des Zimbra-Anmeldefehlers „Konto gesperrt“: Schritte für Benutzer und Administratoren

Wenn der Zimbra Web Client die Meldung „Konto gesperrt“ anzeigt, versuchen Sie nicht, das Passwort erneut einzugeben. Wiederholte Versuche können dazu führen, dass das Konto gesperrt bleibt, und möglicherweise sendet eine ältere Telefon- oder E-Mail-App im Hintergrund ein veraltetes Passwort. Die richtige Lösung hängt davon ab, ob es sich um eine temporäre Passwortsperre, eine vom Administrator eingerichtete Kontosperre oder einen anderen Kontostatus handelt.

Benutzer können die konfigurierte Sperrfrist abwarten und dann das korrekte Passwort einmalig eingeben. Ein Zimbra-Administrator kann den Kontostatus überprüfen und einen verifizierten Benutzer entsperren zmprov. Prüfen Sie zunächst die Ursache fehlgeschlagener Anmeldeversuche, damit das Konto nicht erneut durch dasselbe Gerät oder Skript gesperrt wird.

Was bedeutet „Konto gesperrt“ in Zimbra?

Zimbra kann die Anmeldung nach einer festgelegten Anzahl aufeinanderfolgender fehlgeschlagener Passworteingaben vorübergehend sperren. Administratoren können den Kontostatus auch so setzen, dass lockeddie Anmeldung gezielt gesperrt wird. Diese Zustände hängen zwar zusammen, sind aber nicht identisch: Eine Authentifizierungssperre wird üblicherweise durch den Kontostatus „gesperrt“ angezeigt lockout, während ein vom Administrator festgelegter Status als „gesperrt“ erscheinen kann locked. Die genaue Formulierung, die dem Benutzer angezeigt wird, kann je nach Zimbra-Version und Anmeldepfad variieren. Überprüfen Sie daher den Kontostatus, bevor Sie ihn ändern.

Die Zustellung von E-Mails kann auch bei blockierter Anmeldung fortgesetzt werden. Eine Kontosperrung beweist nicht automatisch, dass das Konto kompromittiert wurde, jedoch sollten wiederholte Anmeldeversuche von einem unbekannten Gerät oder einer unbekannten IP-Adresse untersucht werden, bevor der Zugriff wiederhergestellt wird.

Was sollte der Benutzer zuerst versuchen?

  1. Hören Sie auf, auf jedem Gerät und in jedem E-Mail-Client, der mit dem Postfach verbunden ist, Passwörter einzugeben.
  2. Klären Sie mit dem E-Mail-Administrator der Organisation ab, ob das Konto absichtlich deaktiviert wurde oder ob das Passwort kürzlich geändert wurde.
  3. Bestätigt der Administrator, dass es sich um eine temporäre Passwortsperre handelt, warten Sie die konfigurierte Dauer ab. Geben Sie anschließend das bekannte aktuelle Passwort einmalig auf der normalen Zimbra-Anmeldeseite Ihrer Organisation ein.
  4. Sollte die Anmeldung erneut fehlschlagen, brechen Sie den Vorgang ab und kontaktieren Sie den Administrator. Versuchen Sie nicht, alte Passwörter erneut zu verwenden oder Links zum Zurücksetzen des Passworts aus einer nicht verifizierten Nachricht anzuklicken.

Laut dem Zimbra Tech Center-Hinweis zur Fehlerbehebung kann ein Konto, das nach Ablauf der Sperrfrist noch gesperrt ist, durch eine korrekte Anmeldung reaktiviert werden. Der Hinweis weist außerdem darauf hin, dass sich der Status vor dieser Anmeldung möglicherweise nicht automatisch ändert. Da der Hinweis noch in Bearbeitung ist, sollte dieses Verhalten lediglich als dokumentierte Beobachtung betrachtet und anhand der installierten Zimbra-Version und der lokalen Authentifizierungseinstellungen überprüft werden. Es stellt keine Garantie für jede Installation dar. Lesen Sie den Zimbra-Hinweis zur Fehlerbehebung bezüglich der Sperrfrist .

Wie kann ein Administrator den Kontostatus überprüfen?

Führen Sie administrative Befehle auf einem Zimbra-Server mit einem privilegierten Konto aus. Bei vielen Installationen wechseln Administratoren zunächst zum Zimbra-Systembenutzer. Ersetzen Sie die unten stehende Beispieladresse durch die vollständige E-Mail-Adresse und veröffentlichen Sie keine Passwörter oder vertraulichen Ausgaben in einem öffentlichen Support-Thread.

su - zimbra
zmprov ga user@example.com zimbraAccountStatus
Terminalausgabe mit der Meldung einer Zimbra-Kontostatusprüfung und dem Wert zimbraAccountStatus: lockout
Ein Terminalbeispiel zeigt, dass die Überprüfung des Kontostatus „Sperrung“ zurückgibt.

Interpretieren Sie den zurückgegebenen Wert, bevor Sie handeln:

  • lockoutDies deutet auf eine Anmeldesperre hin. Bitte überprüfen Sie den Benutzer, die Wartezeit und die Ursache des letzten fehlgeschlagenen Anmeldeversuchs, bevor Sie die Meldung löschen.
  • lockedDies könnte darauf hindeuten, dass ein Administrator die Anmeldung absichtlich blockiert hat. Überprüfen Sie zunächst den Kontoinhaber und den Grund für die Sperrung.
  • closed, maintenance, oder ein anderer Wert verweist auf einen anderen Verwaltungsstatus. Ändern Sie ihn nicht, activeohne zu verstehen, warum er so festgelegt wurde.

Zimbra dokumentiert zmprov gaden Befehl zmprov sowohl zum Abrufen von Kontoinformationen als zmprov maauch zum Ändern eines Kontos. Siehe die Zimbra-Befehlsreferenz zmprov .

Wie kann man eine bestätigte Sperre aufheben?

Wenn das Konto verifiziert, der Benutzer autorisiert und die Sperre nicht aus Sicherheitsgründen verhängt wurde, setzen Sie den Kontostatus wieder auf aktiv:

zmprov ma user@example.com zimbraAccountStatus active
zmprov ga user@example.com zimbraAccountStatus
Terminalbeispiel für den Befehl zmprov, der den Status eines Zimbra-Kontos auf aktiv setzt.
Der Beispielbefehl ändert ein bestätigtes Konto in ein aktives.

Verwenden Sie nur die Adresse eines einzigen Kontos. Führen Sie keine Massenentsperrung für alle Postfächer durch, um einen einzelnen Anmeldefehler zu beheben. Durch das Aktivieren eines Kontos wird die Anmeldeberechtigung wiederhergestellt, jedoch wird dadurch weder ein weiterhin falsches Passwort korrigiert noch verhindert, dass ein Client veraltete Anmeldeinformationen eingibt.

Kann sich der Benutzer nach der Entsperrung nicht anmelden, überprüfen Sie das Passwort gemäß dem von Ihrer Organisation festgelegten Identitätsprozess. Ein Zimbra-Administrator kann ein neues Passwort festlegen zmprov sp user@example.com <new-password>, dies gilt jedoch nur für den Zimbra-Passwortspeicher. Bei Bereitstellungen, die sich über LDAP, Active Directory oder einen Single-Sign-On-Anbieter authentifizieren, ist möglicherweise eine Passwortzurücksetzung oder -entsperrung im jeweiligen externen Identitätssystem erforderlich. Die zmprov spVorgehensweise zum Zurücksetzen des Passworts ist in der Administratoranleitung von Zimbra dokumentiert. Lesen Sie die Anweisungen zum Zurücksetzen des Passworts in Zimbra .

Warum wird das Konto immer wieder gesperrt?

Nach der Wiederherstellung des Zugriffs sollten Sie prüfen, ob eine Quelle weiterhin ungültige Anmeldeinformationen sendet. Häufige Ursachen sind ein Smartphone mit einem alten gespeicherten Passwort, ein Desktop-E-Mail-Programm, ein Tablet, ein Drucker oder Scanner mit authentifiziertem SMTP-Protokoll, ein geplantes Skript oder eine nicht aktualisierte Anwendung. Fragen Sie den Benutzer, welche Geräte und Apps für das Postfach konfiguriert sind, und aktualisieren oder trennen Sie diese vorübergehend, bevor Sie einen weiteren Anmeldeversuch unternehmen.

Überprüfen Sie das Mailbox-Protokoll zum Zeitpunkt der Sperrung. Zimbra protokolliert Meldungen zum Schutz vor fehlgeschlagenen Anmeldeversuchen /opt/zimbra/log/mailbox.log; Protokollformate und Details können je nach Version und Bereitstellung variieren.

grep -Ei 'failed login|invalid credentials|suspended' /opt/zimbra/log/mailbox.log | tail -n 50
Terminalbeispiel zur Überwachung des Zimbra-Mailbox-Protokolls auf wiederholte fehlgeschlagene Anmeldeaktivitäten
Eine Überprüfung der Mailbox-Protokolle kann helfen, wiederholte Authentifizierungsfehler zu identifizieren.

Suchen Sie nach Zeitstempeln und Quelladressen, die mit wiederholten Fehlern in Verbindung stehen. Korrelieren Sie diese mit den Geräten des Benutzers und Ihren Netzwerkprotokollen. Eine bekannte IP-Adresse kann dennoch auf einen veralteten E-Mail-Client hinweisen; eine unbekannte Quelle oder fortgesetzte Anmeldeversuche, nachdem sich der Benutzer nicht mehr angemeldet hat, erfordern eine Sicherheitsüberprüfung. Bewahren Sie relevante Protokolleinträge gemäß den Aufbewahrungsrichtlinien Ihres Unternehmens auf.

Die Fehlerbehebungsunterlagen von Zimbra enthalten ein Beispiel für eine Mailbox-Protokollmeldung, die darauf hinweist, dass eine IP-Adresse nach wiederholten fehlgeschlagenen Anmeldeversuchen gesperrt wurde. Siehe das Zimbra-Protokollbeispiel für wiederholte fehlgeschlagene Anmeldeversuche .

Wie sollte man die Aussperrungsrichtlinie überprüfen?

Prüfen Sie die Einstellungen für das Konto oder die Dienstklasse, bevor Sie Schwellenwerte ändern. Zu den Sperrattributen von Zimbra gehören die Aktivierung der Sperre, die Sperrdauer, die maximale Anzahl aufeinanderfolgender Fehler und der Zeitraum, in dem Fehler gezählt werden. Die anwendbaren Werte können vom Konto und seiner Dienstklasse abhängen, und Zimbra-Versionen können sich unterscheiden. Verwenden Sie die Dokumentation, die zu Ihrer installierten Version passt, anstatt anzunehmen, dass ein Beispielwert ein allgemeiner Standardwert ist.

zmprov ga user@example.com zimbraPasswordLockoutEnabled zimbraPasswordLockoutDuration zimbraPasswordLockoutMaxFailures zimbraPasswordLockoutFailureLifetime
Terminalbeispiel mit Auflistung der Zimbra-Passwortsperreinstellungen (Aktivierungsstatus, Dauer und maximale Anzahl an Fehlversuchen)
Diese Beispielattributwerte dienen nur der Veranschaulichung; bitte prüfen Sie die tatsächlich gültige Richtlinie des Kontos.

Wenn die Einstellungen von einer Dienstklasse übernommen werden, prüfen Sie diese Dienstklasse ebenfalls. Verwenden Sie sie beispielsweise zmprov gc defaultnur, wenn das Konto tatsächlich zu dieser defaultDienstklasse gehört. Deaktivieren Sie die Kontosperrung nicht und erhöhen Sie den Fehlerschwellenwert nicht, nur um die Meldung auszublenden. Korrigieren Sie zuerst veraltete Anmeldeinformationen und wählen Sie anschließend Richtlinienwerte, die ein ausgewogenes Verhältnis zwischen Benutzerzugriff und Schutz vor Passwort-Erraten gewährleisten. Testen Sie jede Richtlinienänderung in einem kleinen, genehmigten Bereich und dokumentieren Sie die vorherigen Werte für ein mögliches Rollback.

Was, wenn es sich um das Administratorkonto handelt?

Wenn es sich bei dem betroffenen Konto um ein Administratorkonto handelt, sollten Sie zunächst keine manuellen Änderungen am Verzeichnis vornehmen. Prüfen Sie, ob es sich um ein von Zimbra verwaltetes Administratorkonto handelt oder ob die Authentifizierung über ein externes Verzeichnis erfolgt. Verwenden Sie ein separates, autorisiertes Administratorkonto oder das dokumentierte Wiederherstellungsverfahren Ihrer Organisation. Zimbra bietet separate Anleitungen zur Wiederherstellung von Administratorpasswörtern und weist darauf hin, dass die externe LDAP- oder Active Directory-Authentifizierung den Wiederherstellungspfad ändert. Lesen Sie die Anleitung von Zimbra zur Wiederherstellung von Administratorkonten .

Falls kein funktionierendes Administratorkonto verfügbar ist, wenden Sie sich bitte an den Zimbra-Dienstleister oder das für das LDAP-Verzeichnis zuständige Team. Vermeiden Sie es, ungeprüfte Anleitungen zur LDAP-Änderung aus Foren zu kopieren: Eine falsche Bindungsidentität oder Verzeichnisänderung kann mehr als nur das betroffene Postfach beeinträchtigen.

Wie überprüft man die Fehlerbehebung?

Nachdem der Kontostatus und die Ursache fehlerhafter Anmeldedaten korrigiert wurden, überprüfen Sie den Kontostatus erneut. Bitten Sie den Benutzer, sich einmalig über den normalen Webclient anzumelden und vergewissern Sie sich, dass keine weiteren Anmeldefehler auftreten. Aktualisieren Sie gespeicherte Passwörter in E-Mail-Anwendungen erst, nachdem das Passwort bestätigt wurde. Sollte der Status wieder auf „gesperrt“ zurückgesetzt werden lockout, gleichen Sie den nächsten Fehlerzeitstempel mit dem Protokoll ab und identifizieren Sie den verbleibenden Client, bevor Sie das Konto erneut entsperren.

Die Lösung funktioniert, wenn sich der Benutzer anmelden kann, das Konto aktiv bleibt und wiederholte Authentifizierungsfehler aufhören. Falls die Authentifizierung trotz aktiver Kontoführung weiterhin fehlschlägt, untersuchen Sie das Passwort, den externen Identitätsanbieter, die Kontorichtlinie und den Dienststatus als separate Ursachen. Das wiederholte Entsperren des Postfachs behebt diese Probleme nicht.

Einen Kommentar hinterlassen

So konfigurieren Sie die LDAP-Authentifizierung in ownCloud Infinite Scale

So konfigurieren Sie die LDAP-Authentifizierung in ownCloud Infinite Scale

Konfigurieren Sie die LDAP-gestützte Anmeldung für ownCloud Infinite Scale, ordnen Sie Benutzer und Gruppen zu, wählen Sie zwischen integriertem und externem OIDC, schützen Sie Anmeldeinformationen und überprüfen Sie die Authentifizierung sicher.

So migrieren Sie von ownCloud 10 Classic zu ownCloud Infinite Scale

So migrieren Sie von ownCloud 10 Classic zu ownCloud Infinite Scale

Planen Sie eine Migration von ownCloud Classic 10 zu Infinite Scale mit der unterstützten Anwendung „migrate-to-ocis“. Erfahren Sie, welche Daten übertragen werden, welche nicht, welche LDAP-Voraussetzungen gelten, welche Befehle benötigt werden und welche Prüfungen beim Übergang durchzuführen sind.

So richten Sie benutzerdefinierte SpamAssassin-Regeln in Zimbra ein (sicher)

So richten Sie benutzerdefinierte SpamAssassin-Regeln in Zimbra ein (sicher)

Erfahren Sie, wo Zimbra benutzerdefinierte SpamAssassin-Regeln lädt, wie man eine .cf-Regel schreibt und validiert, wie man Amavis neu startet, wie man Nachrichtenkopfzeilen testet und wie man sicher ein Rollback durchführt.

So sichern und stellen Sie einzelne Postfächer in Zimbra CE wieder her

So sichern und stellen Sie einzelne Postfächer in Zimbra CE wieder her

Sichern und stellen Sie ein einzelnes Zimbra CE-Postfach mit zmmailbox wieder her. Exportieren Sie ein ZIP-Archiv mit Metadaten, überprüfen Sie es und testen Sie die Wiederherstellung sicher in einem Testkonto.

So konfigurieren Sie Speicherkontingente für Benutzer in ownCloud oCIS

So konfigurieren Sie Speicherkontingente für Benutzer in ownCloud oCIS

Erfahren Sie, wie Sie ein persönliches Speicherplatzkontingent für einen ownCloud Infinite Scale-Benutzer festlegen, dieses von Projektbereichs- und globalen Limits unterscheiden und neuen Benutzern rollenbasierte Standardeinstellungen zuweisen.

Behebung von BigBlueButton FreeSWITCH SIP-Registrierungs-Timeouts: Ein praktischer Diagnoseleitfaden

Behebung von BigBlueButton FreeSWITCH SIP-Registrierungs-Timeouts: Ein praktischer Diagnoseleitfaden

Diagnostizieren Sie BigBlueButton FreeSWITCH SIP-Registrierungstimeouts, indem Sie den Dienststatus, SIP- und ESL-Listener, NAT-Adressen, Firewall-Regeln und Protokolle überprüfen.

So beheben Sie den Fehler „Verbindung abgelehnt“ in der ownCloud Mobile App

So beheben Sie den Fehler „Verbindung abgelehnt“ in der ownCloud Mobile App

Beheben Sie Verbindungsfehler der ownCloud-Mobil-App, indem Sie die Server-URL, den HTTPS-Port, den Webserver, die Firewall, den Proxy, TLS und die vertrauenswürdigen Domänen überprüfen.

So schränken Sie die Benutzerregistrierung auf einem selbstgehosteten Matrix-Server ein

So schränken Sie die Benutzerregistrierung auf einem selbstgehosteten Matrix-Server ein

Vergleichen Sie die Möglichkeiten zur Kontrolle neuer Matrix-Konten auf Synapse, von der Deaktivierung der öffentlichen Registrierung bis zur Ausstellung von Token mit begrenzter Nutzungsdauer, mit Konfigurationsbeispielen und Prüfungen.

Fix the ownCloud Blank Page / White Screen of Death: Choose the Right Recovery Path

Fix the ownCloud Blank Page / White Screen of Death: Choose the Right Recovery Path

Fix an ownCloud blank page by separating browser, PHP, app, permissions, upgrade, and proxy failures, then choose the least disruptive recovery path.

So beheben Sie den Zimbra-Fehler „Nginx-Proxy-Dienst wurde gestoppt“.

So beheben Sie den Zimbra-Fehler „Nginx-Proxy-Dienst wurde gestoppt“.

Diagnostizieren Sie den gestoppten NGINX-Proxy von Zimbra, lesen Sie die entsprechenden Protokolle, starten Sie ihn sicher neu und überprüfen Sie gezielte Korrekturen für fehlende Konfigurationen, ungültige Ports, Zertifikate und Upstream-Fehler.