> For the complete documentation index, see [llms.txt](https://docs.aqua-cloud.io/documentation/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.aqua-cloud.io/documentation/de-documentation/benutzerverwaltung/passwortablaufrichtlinie-konfiguration.md).

# Passwortablaufrichtlinie - Konfiguration

### **Überblick**:key:

Die Richtlinie für den Passwortablauf ermöglicht es Administratoren, regelmäßige Passwortänderungen für alle Standardbenutzer in der Umgebung zu erzwingen. Ist diese Richtlinie aktiviert, müssen Benutzer, deren Passwörter den konfigurierten Zeitraum überschritten haben, ein neues Passwort festlegen, bevor sie sich anmelden können.

### Bedingungen

* Private cloud oder On Premise Installation
* Zugang zum aqua Server und der Konfigurationsdatei (`appSettings`)
* aqua Version 26.26 oder höher

### **Konfigurationsparameter**

Alle Einstellungen werden konfiguriert, indem die entsprechenden Schlüssel (Key) unter `<appSettings>` in der folgenden Datei auf dem aqua Server hinzugefügt werden:

```
aquaWebService\Web.config
```

<table><thead><tr><th width="242.34375">Parameter</th><th width="125.71875">Default</th><th>Description</th></tr></thead><tbody><tr><td><code>PasswordExpiryEnabled</code></td><td>false</td><td>aktiviert oder deaktiviert die Funktion global</td></tr><tr><td><code>PasswordExpiryDays</code></td><td>90</td><td>Anzahl der Tage, die ein Passwort gültig bleibt, bevor der Benutzer bei der nächsten Anmeldung gezwungen wird, ein neues festzulegen.</td></tr><tr><td><code>PasswordMinimumAgeHours</code></td><td>24</td><td>Mindestzeitraum (in Stunden), bevor ein Benutzer sein Passwort erneut freiwillig ändern kann</td></tr><tr><td><code>PasswordHistorySize</code></td><td>5</td><td>Anzahl der früheren Passwörter, deren Wiederverwendung blockiert wird.<br>Auf 0 setzen, um die Überprüfung des Passwortverlaufs zu deaktivieren.</td></tr><tr><td><code>AccountLockoutEnabled</code></td><td>false</td><td>Ermöglicht die Kontosperrung nach wiederholten fehlgeschlagenen Anmeldeversuchen.</td></tr><tr><td><code>AccountLockoutMaxAttempts</code></td><td>5</td><td>Anzahl aufeinanderfolgender fehlgeschlagener Anmeldeversuche, bevor ein Konto gesperrt wird</td></tr><tr><td><code>AccountLockoutDurationMinutes</code></td><td>30</td><td>Dauer in Minuten, für die das Konto gesperrt bleibt</td></tr></tbody></table>

Fügen Sie den folgenden Block hinzu:

```
<!-- Passwords expire after 90 days; user must set a new one on next login.
     Setting to 0 disables password expiry. -->
<add key="PasswordExpiryDays" value="90" />

<!-- After a successful change, the user must wait 24 hours before changing again -->
<add key="PasswordMinimumAgeHours" value="24" />

<!-- Block reuse of the last 5 passwords (and trivial variations of them).
     Setting to 0 disables history checks. -->
<add key="PasswordHistorySize" value="5" />

<!-- Lock the account after 5 failed login attempts.
     Setting to 0 disables lockout. -->
<add key="AccountLockoutMaxAttempts" value="5" />

<!-- Keep the account locked for 30 minutes after lockout -->
<add key="AccountLockoutDurationMinutes" value="30" />
```

Um die jeweilige Funktion zu deaktivieren, setzen Sie entweder den Wert auf 0 oder lassen den Schlüssel vollständig weg.

### **Erste Aktivierung**:stopwatch:

Wenn die Funktion erstmals aktiviert wird, ist für alle bestehenden Benutzer kein Datum für die letzte Passwortänderung hinterlegt. Das System stuft die Passwörter daher sofort als abgelaufen ein. Jeder Benutzer muss bei der ersten Anmeldung nach der Aktivierung der Funktion ein neues Passwort festlegen. Planen Sie dies entsprechend ein und informieren Sie Ihre Benutzer im Vorfeld.

### **Wer ist betroffen**

Die Richtlinie gilt für alle Standard-aqua-Benutzer, die sich über die native passwortbasierte Anmeldung von aqua authentifizieren.\\

\
Die folgenden Benutzer sind standardmäßig ausgenommen und von keiner dieser Einstellungen betroffen:

* Technische Benutzer: Synchronisierungs- und API-Benutzer
* Benutzer, die sich per SAML, Active Directory oder LDAP authentifizieren

Ausnahme auf Benutzerebene – Serveradministratoren können einzelne Benutzer (z. B. den technischen Benutzer des Jira-Plugins) im Benutzerprofil von der Passwortablaufregelung ausnehmen.

{% hint style="danger" %}
**Wichtig:** Nutzer für das Jira-Plugin – manuelle Ausnahmeregelung erforderlich
{% endhint %}

Aufgrund der Implementierungsdetails der Jira-Plugin-Integration kann für Nutzer des Jira-Plugins nicht immer eine automatische Ausnahmeregelung gewährleistet werden. Bei der Aktivierung der Richtlinie für den Passwortablauf müssen Administratoren den Benutzer des Jira-Plugins manuell überprüfen und über die Benutzeroberfläche der Benutzerverwaltung von der Regelung ausnehmen. \\

\
Der Schalter wird nur angezeigt, wenn die Funktion für den Passwortablauf aktiviert ist.

<figure><img src="/files/lhW3wCWQV2tJb9W4oD1K" alt=""><figcaption></figcaption></figure>

**Kontosperrung**

Wenn dieser Parameter aktiviert ist, werden Benutzerkonten nach einer konfigurierbaren Anzahl aufeinanderfolgender fehlgeschlagener Anmeldeversuche vorübergehend gesperrt.\\

\
Um einen Benutzer sofort zu entsperren, kann ein Administrator das Benutzerkonto in der Benutzerverwaltung deaktivieren und wieder aktivieren. \\

\
Technische Benutzer und extern authentifizierte Benutzer (AD/LDAP) sind von der Sperrung ausgenommen.

{% hint style="info" %}
Bekannte Einschränkungen — Desktop Client
{% endhint %}

Die Passwortgültigkeitsdauer wird ausschließlich über den Web-Client durchgesetzt. Läuft das Passwort eines Benutzers ab, während dieser den aqua Desktop Client verwendet, kann er sich erst wieder im Desktop Client anmelden, nachdem das Passwort geändert wurde. Der Benutzer muss sich über den Web Client anmelden, um die Passwortänderung durchzuführen, anschließend ist die Anmeldung im Desktop Client wieder möglich.

Workarounds:

* Der Benutzer meldet sich über den Web Client an und durchläuft den Prozess zur Passwortänderung.
* Ein Administrator setzt das Passwort des Benutzers manuell zurück.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.aqua-cloud.io/documentation/de-documentation/benutzerverwaltung/passwortablaufrichtlinie-konfiguration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
