Passwort-Ablaufdatum prüfen: Workgroup & Domain (Anleitung)
Hier ist ein ausführliches Tutorial, wie du das Ablaufdatum eines Passworts sowohl in einer Arbeitsgruppe (lokal) als auch in einer Domain (Active Directory) überprüfen kannst.
In Windows-Umgebungen ist es oft wichtig zu wissen, wann ein Passwort abläuft, um plötzliche Aussperrungen zu vermeiden. Je nachdem, ob du dich in einer lokalen Arbeitsgruppe oder in einer Domäne befindest, gibt es unterschiedliche Methoden.
Teil 1: Passwort-Ablauf in einer Arbeitsgruppe (Lokale Benutzer)
In einer Arbeitsgruppe werden die Benutzerkonten direkt auf dem jeweiligen PC verwaltet.
Methode 1: Über die Eingabeaufforderung (CMD) – Der schnellste Weg
Diese Methode funktioniert auf allen Windows-Versionen.
- Drücke die
Windows-Taste, tippe cmd ein und drückeEnter. - Gib folgenden Befehl ein (ersetze
Benutzernamedurch deinen Namen):net user Benutzername - Suche in der Liste nach der Zeile „Kennwort läuft ab“. Dort steht das genaue Datum und die Uhrzeit.
Methode 2: Über die PowerShell
Die PowerShell bietet detailliertere Informationen, besonders für Administratoren.
- Rechtsklick auf den Startbutton und Windows PowerShell (oder Terminal) auswählen.
- Gib folgenden Befehl ein:
Get-LocalUser -Name "Benutzername" | Select-Object Name, PasswordExpiresHinweis: Wenn dort nichts steht, ist das Passwort vermutlich auf „läuft nie ab“ gesetzt.
Teil 2: Passwort-Ablauf in einer Domain (Active Directory)
In Firmennetzwerken werden Passwörter zentral über den Domänencontroller verwaltet.
Methode 1: CMD (Für normale Benutzer)
Auch in einer Domäne kannst du den net user Befehl nutzen, musst aber einen Zusatz hinzufügen.
- Öffne die Eingabeaufforderung (CMD).
- Gib folgenden Befehl ein:
net user %username% /domain - Suche auch hier nach der Zeile „Kennwort läuft ab“.
Methode 2: PowerShell (Für Administratoren / RSAT benötigt)
Wenn du Administrator-Rechte hast oder die RSAT-Tools (Remote Server Administration Tools) installiert sind, ist dies der präziseste Weg.
- Öffne die PowerShell.
- Gib folgenden Befehl ein, um das Datum für einen bestimmten User zu sehen:
Get-ADUser -Identity "Benutzername" -Properties "msDS-UserPasswordExpiryTimeComputed" | Select-Object Name, @{Name="ExpiryDate";Expression={[datetime]::FromFileTime($_."msDS-UserPasswordExpiryTimeComputed")}}
Methode 3: Active Directory-Benutzer und -Computer (GUI)
- Öffne Active Directory-Benutzer und -Computer.
- Aktiviere unter „Ansicht“ die Erweiterten Funktionen.
- Suche den Benutzer, mache einen Rechtsklick -> Eigenschaften.
- Gehe zum Reiter Attribut-Editor.
- Suche nach dem Attribut
msDS-UserPasswordExpiryTimeComputed. (Hinweis: Das ist ein Zeitstempel, den Windows automatisch berechnet).
Teil 3: Wie finde ich heraus, wie lange Passwörter generell gültig sind?
Wenn du nicht wissen willst, wann ein spezieller User abläuft, sondern wie die allgemeine Richtlinie lautet (z.B. „alle 90 Tage“):
In der Arbeitsgruppe:
Gib in der CMD ein:
net accounts
Schau bei „Maximales Kennwortalter“.
In der Domäne:
Gib in der CMD (auf einem Domänen-PC) ein:
net accounts /domain
Dies zeigt dir die Passwort-Policy der gesamten Domäne an.
Zusammenfassung der Befehle
| Umgebung | Methode | Befehl |
|---|---|---|
| Lokal (Workgroup) | CMD | net user Name |
| Lokal (Workgroup) | PowerShell | Get-LocalUser -Name Name \| Select PasswordExpires |
| Domain | CMD | net user Name /domain |
| Domain | PowerShell | Get-ADUser ... msDS-UserPasswordExpiryTimeComputed |
Tipp: Wenn bei „Kennwort läuft ab“ der Wert „Nie“ steht, wurde in den Benutzereinstellungen die Option „Kennwort läuft nie ab“ aktiviert.