الملخص
يضيف Windows 10 التحديثات التي تم إصدارها في 18 أغسطس 2020 دعما لما يلي:
- أحداث التدقيق لتحديد ما إذا كانت التطبيقات والخدمات تدعم كلمات مرور مكونة من 15 حرفا أو أطول.
- فرض الحد الأدنى لأطوال كلمة المرور المكونة من 15 حرفا أو أكثر على وحدات التحكم بالمجال Windows Server، الإصدار 2004 (DCs).
الإصدارات المدعومة من Windows
يتم دعم تدقيق أطوال كلمات المرور على الإصدارات التالية من Windows. يتم دعم فرض الحد الأدنى من أطوال كلمة المرور المكونة من 15 حرفا أو أكثر في Windows Server والإصدار 2004 والإصدارات الأحدث من Windows.
| إصدار Windows | KB | الدعم |
|---|---|---|
| الإصدار 2004 من Windows 10 Windows Server الإصدار 2004 |
مضمن في الإصدار الذي تم إصداره | التنفيذ التدقيق |
| Windows 10، الإصدار 1909 الإصدار 1909 من Windows Server |
KB4566116 | التدقيق |
| الإصدار 1903 من Windows 10 Windows Server الإصدار 1903 |
KB4566116 | التدقيق |
| Windows 10، الإصدار 1809 Windows Server الإصدار 1809 Windows Server 2019 |
KB4571748 | التدقيق |
| الإصدار 1607 من Windows 10 Windows Server 2016 |
KB4601318 | التدقيق |
التوزيع المقترح
| وحدات التحكم بالمجال | محطات العمل الإدارية | |
|---|---|---|
| التدقيق: إذا كان تدقيق استخدام كلمة المرور أقل من الحد الأدنى للقيمة فقط، فنشر كما يلي. | توزيع التحديثات على جميع DCs المدعومة حيث يكون التدقيق مطلوبا. | نشر التحديثات إلى محطات العمل الإدارية المدعومة لإعدادات نهج المجموعة الجديدة. استخدم محطات العمل هذه لتوزيع نهج المجموعة المحدثة. |
| انفاذ: إذا كان الحد الأدنى لطول فرض كلمة المرور مطلوبا، فنشر على النحو التالي. | Windows Server، إصدار 2004 DCs. يجب أن تكون جميع DCs في هذا الإصدار أو إصدار أحدث. لا توجد تحديثات إضافية مطلوبة. | استخدم Windows 10، الإصدار 2004. يتم تضمين إعدادات نهج المجموعة الجديدة للإنفاذ في هذا الإصدار. استخدم محطات العمل هذه لتوزيع نهج المجموعة المحدثة. |
إرشادات التوزيع
لإضافة دعم لمراجعة الحد الأدنى لطول كلمة المرور وإنفاذها، اتبع الخطوات التالية:
نشر التحديث على جميع إصدارات Windows المدعومة على جميع وحدات التحكم بالمجال.
- وحدة تحكم المجال: تمكن التحديثات والتحديثات اللاحقة الدعم على جميع DCs لمصادقة حسابات المستخدم أو الخدمة التي تم تكوينها لاستخدام كلمات مرور أكبر من 14 حرفا.
- محطة العمل الإدارية: نشر التحديثات إلى محطات العمل الإدارية للسماح بتطبيق إعدادات نهج المجموعة الجديدة على DCs.
قم بتمكين إعداد نهج المجموعة MinimumPasswordLengthAudit على مجال أو غابة حيث تكون كلمات المرور المطلوبة أطول مطلوبة. يجب تمكين إعداد النهج هذا في نهج وحدة تحكم المجال الافتراضية المرتبطة بالوحدة التنظيمية لوحدات التحكم بالمجال (OU).
نوصي بترك نهج التدقيق ممكنا لمدة من ثلاثة إلى ستة أشهر للكشف عن جميع البرامج التي لا تدعم كلمات المرور التي يزيد حجمها عن 14 حرفا.
مراقبة المجالات لأحداث Directory-Services-SAM 16978 المسجلة مقابل البرامج التي تدير كلمات المرور لمدة من ثلاثة إلى ستة أشهر. ليس عليك مراقبة أحداث Directory-Services-SAM 16978 التي تم تسجيلها مقابل حسابات المستخدمين.
- إذا كان ذلك ممكنا، فكون البرنامج لاستخدام طول كلمة مرور أطول.
- تعاون مع مورد البرنامج لتحديث البرنامج لاستخدام كلمات مرور أطول.
- نشر نهج كلمة مرور دقيقة لهذا الحساب باستخدام قيمة تطابق طول كلمة المرور المستخدمة من قبل البرنامج.
- بالنسبة للبرامج التي تدير كلمات مرور الحساب ولكنها لا تستخدم كلمات مرور طويلة تلقائيا ولا يمكن تكوينها لاستخدام كلمات مرور طويلة، يمكن استخدام نهج كلمة مرور دقيقة لهذه الحسابات.
بعد معالجة جميع أحداث Directory-Services-SAM 16978، قم بتمكين الحد الأدنى من كلمة المرور. اتبع هذه الخطوات للقيام بذلك:
- نشر إصدار من Windows Server يدعم الإنفاذ على جميع DCs (بما في ذلك Read-Only DCs).
- قم بتمكين نهج المجموعة RelaxMinimumPasswordLengthLimits على جميع DCs.
- تكوين نهج المجموعة MinimumPasswordLength على جميع DCs.
نهج المجموعة
| مسار النهج واسم الإعداد، الإصدارات المدعومة | الوصف |
|---|---|
|
مسار النهج: تكوين > الكمبيوتر إعدادات Windows نهج > حساب إعدادات > الأمان -> نهج كلمة المرور -> الحد الأدنى لتدقيق طول كلمة المرور اسم الإعداد: MinimumPasswordLengthAudit مدعوم في:
|
الحد الأدنى لتدقيق طول كلمة المرور يحدد إعداد الأمان هذا الحد الأدنى لطول كلمة المرور الذي يتم إصدار أحداث تحذير تدقيق طول كلمة المرور له. قد يتم تكوين هذا الإعداد من 1 إلى 128. يجب تمكين هذا الإعداد وتكوينه فقط عند محاولة تحديد التأثير المحتمل لزيادة الحد الأدنى لإعداد طول كلمة المرور في بيئتك. إذا لم يتم تعريف هذا الإعداد، فلن يتم إصدار أحداث التدقيق. إذا تم تعريف هذا الإعداد وكان أقل من أو يساوي إعداد الحد الأدنى لطول كلمة المرور، فلن يتم إصدار أحداث التدقيق. إذا تم تعريف هذا الإعداد وكان أكبر من إعداد الحد الأدنى لطول كلمة المرور، وكان طول كلمة مرور حساب جديدة أقل من هذا الإعداد، فسيتم إصدار حدث تدقيق. |
| مسار النهج واسم الإعداد، الإصدارات المدعومة | الوصف |
|---|---|
|
مسار النهج: تكوين > الكمبيوتر إعدادات Windows نهج > حساب إعدادات > الأمان -> نهج كلمة المرور -> تخفيف الحد الأدنى لطول كلمة المرور اسم الإعداد: RelaxMinimumPasswordLengthLimits مدعوم في:
|
تخفيف الحد الأدنى لطول كلمة المرور القديمة يتحكم هذا الإعداد في إمكانية زيادة الحد الأدنى لطول كلمة المرور إلى ما بعد الحد القديم وهو 14. إذا لم يتم تعريف هذا الإعداد، فقد يتم تكوين الحد الأدنى لطول كلمة المرور إلى ما لا يزيد عن 14. إذا تم تعريف هذا الإعداد وتعطيله، فقد يتم تكوين الحد الأدنى لطول كلمة المرور إلى ما لا يزيد عن 14. إذا تم تعريف هذا الإعداد وتمكينه، فقد يتم تكوين الحد الأدنى لطول كلمة المرور أكثر من 14. لمزيد من المعلومات، راجع https://go.microsoft.com/fwlink/?LinkId=2097191. |
| مسار النهج واسم الإعداد، الإصدارات المدعومة | الوصف |
|---|---|
|
مسار النهج: تكوين > الكمبيوتر إعدادات Windows نهج > حساب إعدادات > الأمان -> نهج كلمة المرور -> الحد الأدنى لطول كلمة المرور اسم الإعداد: MinimumPasswordLength مدعوم في:
|
يحدد إعداد الأمان هذا أقل عدد من الأحرف التي قد تحتوي عليها كلمة مرور حساب مستخدم. تعتمد القيمة القصوى لهذا الإعداد على قيمة إعداد الحد الأدنى لطول كلمة المرور الاسترخاء. إذا لم يتم تعريف إعداد الحد الأدنى لطول كلمة المرور الاسترخاء، فقد يتم تكوين هذا الإعداد من 0 إلى 14. إذا تم تعريف الإعداد Relax minimum password length limits وتعطيله، فقد يتم تكوين هذا الإعداد من 0 إلى 14. إذا تم تعريف الإعداد Relax minimum password length limits وتمكينه، فقد يتم تكوين هذا الإعداد من 0 إلى 128. يعني تعيين العدد المطلوب من الأحرف إلى 0 أنه لا توجد كلمة مرور مطلوبة. ملاحظه بشكل افتراضي، تتبع أجهزة الكمبيوتر الأعضاء تكوين وحدات التحكم بالمجال الخاصة بها. القيم الافتراضية:
|
رسائل سجل أحداث Windows
يتم تضمين ثلاث رسائل سجل معرف حدث جديدة كجزء من هذا الدعم الإضافي.
معرف الحدث 16977
سيتم تسجيل معرف الحدث 16977 عند تكوين إعدادات نهج MinimumPasswordLength أو RelaxMinimumPasswordLengthLimits أو MinimumPasswordLengthAudit في البداية أو تعديلها في نهج المجموعة. سيتم تسجيل هذا الحدث فقط على DCs. سيتم تسجيل قيمة RelaxMinimumPasswordLengthLimits فقط في Windows Server والإصدار 2004 وDCs الإصدار الأحدث.
| سجل الأحداث | النظام |
|---|---|
| مصدر الحدث | Directory-Services-SAM |
| معرف الحدث | 16977 |
| المستوى | المعلومات |
| نص رسالة الحدث | يتم تكوين المجال باستخدام الحد الأدنى التالي من الإعدادات المتعلقة بطول كلمة المرور. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: لمزيد من المعلومات، راجع https://go.microsoft.com/fwlink/?LinkId=2097191. |
معرف الحدث 16978
سيتم تسجيل معرف الحدث 16978 عند تغيير كلمة مرور الحساب وتكون كلمة المرور أقصر من إعداد MinimumPasswordLengthAudit الحالي.
| سجل الأحداث | النظام |
|---|---|
| مصدر الحدث | Directory-Services-SAM |
| معرف الحدث | 16978 |
| المستوى | المعلومات |
| نص رسالة الحدث | تم تكوين الحساب التالي لاستخدام كلمة مرور يكون طولها أقصر من إعداد MinimumPasswordLengthAudit الحالي. اسم الحساب: MinimumPasswordLength: MinimumPasswordLengthAudit: لمزيد من المعلومات، راجع https://go.microsoft.com/fwlink/?LinkId=2097191. |
فرض معرف الحدث 16979
سيتم تسجيل معرف الحدث 16979 عند تكوين إعدادات نهج المجموعة التدقيق بشكل خاطئ. سيتم تسجيل هذا الحدث فقط على DCs. سيتم تسجيل قيمة RelaxMinimumPasswordLengthLimits فقط في Windows Server والإصدار 2004 وDCs الإصدار الأحدث. هذا من أجل الإنفاذ.
| سجل الأحداث | النظام |
|---|---|
| مصدر الحدث | Directory-Services-SAM |
| معرف الحدث | 16979 |
| المستوى | الخطأ |
| نص رسالة الحدث | تم تكوين المجال بشكل غير صحيح باستخدام إعداد MinimumPasswordLength أكبر من 14 بينما RelaxMinimumPasswordLengthLimits إما غير محدد أو معطل. ملاحظه حتى يتم تصحيح ذلك، سيفرض المجال إعداد MinimumPasswordLength أصغر من 14. قيمة MinimumPasswordLength المكونة حاليا: لمزيد من المعلومات، راجع https://go.microsoft.com/fwlink/?LinkId=2097191. |
تدقيق معرف الحدث 16979
سيتم تسجيل معرف الحدث 16979 عند تكوين إعدادات نهج المجموعة التدقيق بشكل خاطئ. سيتم تسجيل هذا الحدث فقط على DCs. يتم تضمين رسالة سجل أحداث جديدة واحدة للتدقيق كجزء من هذا الدعم الإضافي.
| سجل الأحداث | النظام |
|---|---|
| مصدر الحدث | Directory-Services-SAM |
| معرف الحدث | 16979 |
| المستوى | الخطأ |
| نص رسالة الحدث | تم تكوين المجال بشكل غير صحيح باستخدام إعداد MinimumPasswordLength أكبر من 14. ملاحظه حتى يتم تصحيح ذلك، سيفرض المجال إعداد MinimumPasswordLength أصغر من 14. قيمة MinimumPasswordLength المكونة حاليا: لمزيد من المعلومات، راجع https://go.microsoft.com/fwlink/?LinkId=2097191. |
إرشادات لتغيير كلمة مرور البرنامج
استخدم الحد الأقصى لطول كلمة المرور عند تعيين كلمة مرور في البرنامج.
سجل المحفوظات
على الرغم من أن استراتيجية أمان Microsoft الشاملة تركز بشدة على مستقبل بدون كلمة مرور، لا يمكن للعديد من العملاء الترحيل بعيدا عن كلمات المرور على المدى القصير إلى المتوسط. يريد بعض العملاء المدركين للأمان أن يكونوا قادرين على تكوين إعداد افتراضي لطول كلمة مرور الحد الأدنى للمجال أكبر من 14 حرفا (على سبيل المثال، قد يقوم العملاء بذلك بعد تثقيف مستخدميهم لاستخدام عبارات مرور أطول بدلا من كلمات المرور التقليدية القصيرة والرمز المميز الفردي). لدعم هذا الطلب، التحديثات Windows في أبريل 2018 Windows Server 2016 تمكين تغيير نهج المجموعة زاد الحد الأدنى لطول كلمة المرور من 14 إلى 20 حرفا. في حين يبدو أن هذا التغيير يدعم كلمة مرور أطول، فإنه لم يكن كافيا في نهاية المطاف ورفض القيمة الجديدة عند تطبيق نهج المجموعة. كانت عمليات الرفض هذه صامتة وتطلبت اختبارا مفصلا لتحديد أن النظام لا يدعم كلمات مرور أطول. تم تضمين تحديث متابعة لطبقة Security Account Manager (SAM) لكل من Windows Server 2016 و2019 Windows Server من أجل تمكين النظام من العمل بشكل صحيح من طرف إلى طرف بحد أدنى لطول كلمة المرور أكبر من 14 حرفا. تم تضمين تحديث متابعة لطبقة Security Account Manager (SAM) لكل من Windows Server 2016 و2019 Windows Server من أجل تمكين النظام من العمل بشكل صحيح من طرف إلى طرف بحد أدنى لطول كلمة المرور أكبر من 14 حرفا.
يحتوي إعداد نهج MinimumPasswordLength على نطاق مسموح به من 0 إلى 14 لفترة طويلة جدا (عدة عقود) على جميع الأنظمة الأساسية ل Microsoft. ينطبق هذا الإعداد على كل من إعدادات أمان Windows المحلية و Active Directory (ومجالات NT4 قبل ذلك). تعني القيمة صفر (0) أنه لا توجد كلمة مرور مطلوبة لأي حساب.
في الإصدارات السابقة من Windows، لم تمكن واجهة المستخدم نهج المجموعة تعيين الحد الأدنى المطلوب من أطوال كلمة المرور التي تزيد عن 14 حرفا. ومع ذلك، في أبريل 2018، أصدرنا تحديثات Windows 10 التي أضافت دعما لأكثر من 14 حرفا في واجهة مستخدم نهج المجموعة كجزء من تحديثات مثل:
- KB 4093120: 17 أبريل 2018 — KB4093120 (إصدار نظام التشغيل 14393.2214)
تضمن هذا التحديث نص ملاحظة الإصدار التالي:
"يزيد الحد الأدنى لطول كلمة المرور في نهج المجموعة إلى 20 حرفا."
وجد بعض العملاء الذين قاموا بتثبيت إصدارات أبريل 2018، والتحديثات التي تحل محلها، أنهم لا يزالون غير قادرين على استخدام كلمات مرور مكونة من 14 حرفا. حدد التحقيق أنه يجب تثبيت تحديثات إضافية على أجهزة كمبيوتر دور DC التي تخدم كلمات المرور التي يزيد عددها عن 14 حرفا والتي تم تعريفها في نهج كلمة المرور. تم تمكين التحديثات التالية Windows Server 2016، Windows 10، الإصدار 1607، والإصدار الأولي من وحدات التحكم بالمجال Windows 10 لتسجيل الدخول إلى الخدمة وطلبات المصادقة مع كلمات مرور أكبر من 14 حرفا:
- KB 4467684: 27 نوفمبر 2018 — KB4467684 (إصدار نظام التشغيل 14393.2639)
تضمن هذا التحديث نص ملاحظة الإصدار التالي:
"يعالج مشكلة تمنع وحدات التحكم بالمجال من تطبيق نهج كلمة المرور نهج المجموعة عند تكوين الحد الأدنى لطول كلمة المرور ليكون أكبر من 14 حرفا."
- KB 4471327: 11 ديسمبر 2018 — KB4471321 (إصدار نظام التشغيل 14393.2665)
حدد بعض العملاء كلمات مرور أكبر من 14 حرفا في النهج بعد تثبيت تحديثات أبريل 2018 حتى أكتوبر 2018 التي ظلت في الأساس خاملة حتى تحديثات نوفمبر 2018 وشهر ديسمبر 2018 أو وحدات تحكم مجال أصلية ممكنة لنظام التشغيل لخدمة كلمات مرور أكبر من 14 حرفا في النهج، وبالتالي إزالة ارتباط الوقت / السببية بين تمكين الميزات وتطبيق النهج. سواء قمت بتثبيت تحديثات نهج المجموعة ووحدة التحكم بالمجال في نفس الوقت أم لا، فقد ترى الآثار الجانبية التالية:
- المشكلات المكشوفة مع التطبيقات غير المتوافقة حاليا مع كلمات مرور أكبر من 14 حرفا.
- المشكلات المكشوفة عندما تكون المجالات التي تتكون من مزيج من إصدار Windows Server 2019 أو أجهزة DCs المحدثة 2016 التي تدعم أكثر من 14 حرفا من كلمات المرور ووحدات DCs قبل Windows Server 2016 التي لا تدعم كلمات مرور مكونة من 14 حرفا (حتى توجد الملفات الخلفية ويتم تثبيتها Windows Server 2016).
- بعد تثبيت KB4467684، قد تفشل خدمة نظام المجموعة في البدء بالخطأ "2245 (NERR_PasswordTooShort)" إذا تم تكوين نهج المجموعة "الحد الأدنى لطول كلمة المرور" بأكثر من 14 حرفا.
كانت إرشادات هذه المشكلة المعروفة هي تعيين نهج المجال الافتراضي "الحد الأدنى لطول كلمة المرور" إلى أقل من أو يساوي 14 حرفا. نحن نعمل على حل وسنوفر تحديثا في إصدار قادم.
بسبب المشكلات السابقة، تمت إزالة دعم جانب DC لكلمات مرور أكبر من 14 حرفا في تحديثات يناير 2019 بحيث لا يمكن استخدام الميزة.