Резюме
Актуализациите на Windows 10, пуснати на 18 август 2020 г., добавят поддръжка за следното:
- Събития за проверка, за да се определи дали приложенията и услугите поддържат 15-знакови или по-дълги пароли.
- Налагане на парола с минимална дължина от 15 знака или повече на домейновите контролери (DCs) на Windows Server, версия 2004.
Поддържани версии на Windows
Проверка на дължините на паролите се поддържа в следните версии на Windows. Прилагане на парола с минимална дължина от 15 знака или повече се поддържа в Windows Server, версия 2004 и в по-новите версии на Windows.
| Версия на Windows | КБ | Support |
|---|---|---|
| Windows 10, версия 2004 Windows Server версия 2004 |
Включени в издадената версия | Изпълнение Проверка |
| Windows 10, версия 1909 Windows Server версия 1909 |
KB4566116 | Проверка |
| Windows 10, версия 1903 Windows Server версия 1903 |
KB4566116 | Проверка |
| Windows 10, версия 1809 Windows Server версия 1809 Windows Server 2019 |
KB4571748 | Проверка |
| Windows 10, версия 1607 Windows Server 2016 |
KB4601318 | Проверка |
Предложено разполагане
| Домейнови контролери | Административни работни станции | |
|---|---|---|
| Одит: Ако проверявате само използването на пароли под минимална стойност, тогава го разположете по следния начин. | Разполагане на актуализации за всички поддържани домейнови контролери, където е необходима проверка. | Разполагане на актуализации на поддържани административни работни станции за нови настройки на групови правила. Използвайте тези работни станции, за да разположите актуализирани групови правила. |
| Прилагане: Ако е желано прилагане на парола с минимална дължина, използвайте по следния начин. | Windows Server, версия 2004 DCs. Всички домейнови контролери трябва да са с тази или по-нова версия. Не са необходими допълнителни актуализации. | Използвайте Windows 10, версия 2004. Новите настройки на групови правила за прилагане са включени в тази версия. Използвайте тези работни станции, за да разположите актуализирани групови правила. |
Указания за разполагане
За да добавите поддръжка за проверка и прилагане на минималната дължина на паролата , следвайте тези стъпки:
Разположете актуализацията на всички поддържани версии на Windows на всички домейнови контролери.
- Домейнов контролер: актуализациите и по-новите актуализации позволяват поддръжка на всички домейнови контролери за удостоверяване на потребителски акаунти или акаунти на услуги, които са конфигурирани да използват пароли, съдържащи повече от 14 знака.
- Административна работна станция: Разполагане на актуализациите на административни работни станции, за да се разреши прилагането на новите настройки на групови правила към DCs.
Разрешаване на настройката за групови правила MinimumPasswordLengthAudit за домейн или гора, където са необходими допълнителни пароли. Тази настройка на правилата трябва да е разрешена в правилата по подразбиране на домейновия контролер, свързани с организационната единица (OU) на домейнови контролери.
Препоръчваме да оставите правилата за проверка разрешени за три до шест месеца, за да се открива всеки софтуер, който не поддържа пароли с повече от 14 знака.
Следете домейните за събития Directory-Services-SAM 16978, регистрирани в софтуер, който управлява пароли в продължение на от три до шест месеца. Не е нужно да следите събитията Directory-Services-SAM 16978, регистрирани в потребителски акаунти.
- Ако е възможно, конфигурирайте софтуера да използва по-дълга парола.
- Свържете се с доставчика на софтуера, за да актуализирате софтуера, така че да използва по-дълги пароли.
- Разположете подробни правила за паролите за този акаунт, като използвате стойност, която съответства на дължината на паролата, използвана от софтуера.
- За софтуер, който управлява пароли за акаунти, но не използва автоматично дълги пароли и не може да бъде конфигуриран да използва дълги пароли, могат да се използват подробни правила за паролите за тези акаунти.
След като са адресирани всички събития Directory-Services-SAM 16978, разрешете минимална парола. За да направите това, изпълнете следните стъпки:
- Разположете версия на Windows Server, която поддържа прилагането за всички домейнови контролери (включително Read-Only домейнови контролери).
- Разрешете групови правила RelaxMinimumPasswordLengthLimits за всички домейнови контролери.
- Конфигурирайте групови правила MinimumPasswordLength за всички домейнови контролери.
Групови правила
| Път до правила и име на настройка, поддържани версии | Описание |
|---|---|
|
Път за политика: Компютърна конфигурация > Настройки > на Windows Настройки за защита > Правила за акаунти –> Правила за паролата –> Проверка на минималната дължина на паролата Име на настройка: MinimumPasswordLengthAudit Поддържа се на:
|
Проверка на минималната дължина на паролата Тази настройка за защита определя минималната продължителност на паролата, за която се издават предупредителни събития за проверка на дължината на паролата. Тази настройка може да бъде конфигурирана от 1 до 128. Трябва да разрешите и конфигурирате тази настройка само когато се опитвате да определите потенциалния ефект от увеличаването на настройката за минимална дължина на паролата във вашата среда. Ако тази настройка не е дефинирана, няма да бъдат издавани събития за проверка. Ако тази настройка е дефинирана и е по-малка или равна на настройката за минимална дължина на паролата, няма да бъдат издадени събития за проверка. Ако тази настройка е дефинирана и е по-голяма от настройката за минимална дължина на паролата и продължителността на новата парола за акаунт е по-малка от тази настройка, ще бъде изпратено събитие за проверка. |
| Път до правила и име на настройка, поддържани версии | Описание |
|---|---|
|
Път за политика: Компютърна конфигурация > Настройки > на Windows Настройки > за защита Правила за акаунт –> Правила за паролата –> Облекчаване на ограниченията за минимална дължина на паролата Име на настройка: RelaxMinimumPasswordLengthLimits Поддържа се на:
|
Облекчаване на ограниченията за минимална дължина на паролата за наследени версии Тази настройка контролира дали настройката за минимална дължина на паролата може да бъде увеличена над старото ограничение от 14. Ако тази настройка не е дефинирана, минималната дължина на паролата може да бъде конфигурирана на не повече от 14. Ако тази настройка е дефинирана и забранена, минималната дължина на паролата може да бъде конфигурирана на не повече от 14. Ако тази настройка е дефинирана и разрешена, минималната дължина на паролата може да бъде конфигурирана повече от 14. За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Път до правила и име на настройка, поддържани версии | Описание |
|---|---|
|
Път за политика: Компютърна конфигурация > Настройки > на Windows Настройки за защита > Правила за акаунти –> Правила за паролата –> Минимална дължина на паролата Име на настройка: MinimumPasswordLength Поддържа се на:
|
Тази настройка за защита определя най-малкия брой знаци, които може да съдържа паролата за потребителски акаунт. Максималната стойност за тази настройка зависи от стойността на настройката за ограничения за минимална дължина на паролата "Релакс". Ако настройката за облекчаване на ограниченията за минимална дължина на паролата не е дефинирана, тази настройка може да бъде конфигурирана от 0 до 14. Ако настройката за ограничения за минимална дължина на паролата "Релаксиране" е дефинирана и забранена, тази настройка може да бъде конфигурирана от 0 до 14. Ако настройката Relax minimum length length settings (Облекчаване) е дефинирана и разрешена, тази настройка може да бъде конфигурирана от 0 до 128. Задаването на задължителния брой знаци на 0 означава, че не се изисква парола. Забележка По подразбиране компютрите членове следват конфигурацията на своите домейнови контролери. Стойности по подразбиране:
|
Съобщения в регистъра на събитията в Windows
Три нови съобщения в регистрационния файл на ИД на събитие са включени като част от тази допълнителна поддръжка.
ИД на събитие 16977
ИД на събитие 16977 ще бъде регистрирано, когато настройките на правилата MinimumPasswordLength, RelaxMinimumPasswordLengthLimits или MinimumPasswordLengthAudit са първоначално конфигурирани или променени в групови правила. Това събитие ще бъде регистрирано само в домейнови контролери. Стойността RelaxMinimumPasswordLengthLimits ще бъде регистрирана само в домейновите контролери на Windows Server, версия 2004 и по-нова версия.
| Регистър на събитията | Система |
|---|---|
| Източник на събитие | Directory-Services-SAM |
| ИД на събитие | 16977 |
| Ниво | Информация |
| Текст на съобщение за събитие | Домейнът се конфигурира с помощта на следните настройки за минимална дължина на паролата. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191. |
ИД на събитие 16978
ИД на събитие 16978 ще бъде регистрирано, когато се промени парола на акаунт и паролата е по-къса от текущата настройка MinimumPasswordLengthAudit .
| Регистър на събитията | Система |
|---|---|
| Източник на събитие | Directory-Services-SAM |
| ИД на събитие | 16978 |
| Ниво | Информация |
| Текст на съобщение за събитие | Следващият акаунт е конфигуриран да използва парола, чиято дължина е по-къса от текущата настройка MinimumPasswordLengthAudit . ИмеНаСметка: MinimumPasswordLength: MinimumPasswordLengthAudit: За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191. |
ИД на събитие 16979 Прилагане
ИД на събитие 16979 ще бъде регистрирано, когато настройките на групови правила за проверка са неправилно конфигурирани. Това събитие ще бъде регистрирано само в домейнови контролери. Стойността RelaxMinimumPasswordLengthLimits ще бъде регистрирана само в домейновите контролери на Windows Server, версия 2004 и по-нова версия. Това е за изпълнение.
| Регистър на събитията | Система |
|---|---|
| Източник на събитие | Directory-Services-SAM |
| ИД на събитие | 16979 |
| Ниво | Грешка |
| Текст на съобщение за събитие | Домейнът е конфигуриран неправилно с настройка MinimumPasswordLength , която е по-голяма от 14, докато RelaxMinimumPasswordLengthLimits е недефинирано или забранено. Забележка Докато това не бъде коригирано, домейнът ще налага по-малка настройка MinimumPasswordLength от 14. Текущо конфигурирана стойност MinimumPasswordLength: За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191. |
ИД на събитие 16979 Проверка
ИД на събитие 16979 ще бъде регистрирано, когато настройките на групови правила за проверка са неправилно конфигурирани. Това събитие ще бъде регистрирано само в домейнови контролери. Едно ново съобщение в регистъра на събитията е включено за проверка като част от тази допълнителна поддръжка.
| Регистър на събитията | Система |
|---|---|
| Източник на събитие | Directory-Services-SAM |
| ИД на събитие | 16979 |
| Ниво | Грешка |
| Текст на съобщение за събитие | Домейнът е конфигуриран неправилно с настройка MinimumPasswordLength, която е по-голяма от 14. Забележка Докато това не бъде коригирано, домейнът ще налага по-малка настройка MinimumPasswordLength от 14. Текущо конфигурирана стойност MinimumPasswordLength : За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191. |
Указания за промяна на софтуерни пароли
Използвайте максималната дължина на паролата при задаване на парола в софтуер.
Хронология
Въпреки че цялостната стратегия за защита на Microsoft е твърдо фокусирана върху бъдеще без пароли, много клиенти не могат да мигрират от паролите в краткосрочен до средносрочен план. Някои клиенти, които вземат сериозно защитата, искат да могат да конфигурират настройка за минимална дължина на паролата на домейна по подразбиране, която е по-голяма от 14 знака (например клиентите може да направят това, след като обучат потребителите си да използват по-дълги фрази за достъп вместо традиционните кратки пароли с единичен маркер). В подкрепа на това искане Актуализации на Windows през април 2018 г. за Windows Server 2016 разрешиха промяна в групови правила, която увеличи минималната дължина на паролата от 14 на 20 знака. Макар че изглежда, че тази промяна поддържа по-дълга парола, в крайна сметка тя не е достатъчна и отхвърля новата стойност при прилагането на групови правила. Тези отхвърляния бяха тихи и изискваха подробно тестване, за да се определи, че системата не поддържа по-дълги пароли. Последваща актуализация на слоя Security Account Manager (SAM) беше включена както за Windows Server 2016, така и за Windows Server 2019, за да се даде възможност на системата да работи правилно от край до край с минимална дължина на паролата, по-голяма от 14 знака. Последваща актуализация на слоя Security Account Manager (SAM) беше включена както за Windows Server 2016, така и за Windows Server 2019, за да се даде възможност на системата да работи правилно от край до край с минимална дължина на паролата, по-голяма от 14 знака.
Настройката на правилата MinimumPasswordLength има допустим диапазон от 0 до 14 в продължение на много дълго време (много десетилетия) на всички платформи на Microsoft. Тази настройка се прилага както за локални настройки за защита в Windows, така и за Active Directory (и NT4 домейни преди това). Стойност нула (0) означава, че не се изисква парола за който и да е акаунт.
В по-старите версии на Windows потребителският интерфейс на групови правила не позволяваше задаването на минимално изисквани дължини на паролите, по-дълги от 14 знака. Въпреки това през април 2018 г. издадохме актуализации за Windows 10, които добавиха поддръжка за повече от 14 знака в потребителския интерфейс на групови правила като част от актуализации като:
- KB 4093120: 17 април 2018 г. – KB4093120 (компилация на ОС 14393.2214)
Тази актуализация включваше следния текст на бележката по изданието:
"Увеличава минималната дължина на паролата в групови правила на 20 знака."
Някои клиенти, инсталирали изданията от април 2018 г. и заместващите ги актуализации, установили, че все още не могат да използват пароли, съдържащи повече от 14 знака. Проучването установи, че трябва да се инсталират допълнителни актуализации на компютри с роля на DC, обслужващи паролите с повече от 14 знака, които са дефинирани в правилата за пароли. Следните актуализации позволиха на Windows Server 2016, Windows 10, версия 1607 и първоначалното издание на домейнови контролери на Windows 10 да обслужват влизания и заявки за удостоверяване с повече от 14-знакови пароли:
- KB 4467684: 27 ноември 2018 г. – KB4467684 (компилация на ОС 14393.2639)
Тази актуализация включваше следния текст на бележката по изданието:
"Адресира проблем, който пречи на домейновите контролери да прилагат правилата за пароли на групови правила, когато минималната дължина на паролата е конфигурирана да бъде по-голяма от 14 знака."
- KB 4471327: 11 декември 2018 г. – KB4471321 (компилация на ОС 14393.2665)
Някои клиенти са дефинирали пароли, по-големи от 14 знака, в правилата след инсталиране на актуализациите от април 2018 г. до октомври 2018 г., които по същество са останали неактивни до актуализациите от ноември 2018 г. и декември 2018 г., или родна операционна система, разрешаваща домейнови контролери да използват пароли, по-големи от 14 знака, в правилата, като по този начин се премахва връзката време/причинно-следствена връзка между активирането на функциите и прилагането на правилата. Независимо дали сте инсталирали едновременно актуализации на групови правила и домейнов контролер, може да видите следните странични ефекти:
- Изложени проблеми с приложения, които в момента са несъвместими с пароли, съдържащи повече от 14 знака.
- Изложени са проблеми, когато домейни, които се състоят от комбинация от версията на изданието на Windows Server 2019 или актуализирани домейнови контролери от 2016, които поддържат повече от 14-знакови пароли, и домейнови контролери преди Windows Server 2016, които не поддържат пароли с повече от 14 знака (докато съществуват backports и не бъдат инсталирани за Windows Server 2016).
- След инсталиране на KB4467684 клъстерната служба може да не успее да се стартира с грешка "2245 (NERR_PasswordTooShort)", ако групови правила "Минимална дължина на паролата" е конфигурирано с повече от 14 знака.
Указанията за този известен проблем бяха да зададете подмножеството от валидни стойности на домейна "Минимална дължина на паролата" на по-малко от 14 знака. Работим върху решение и ще предоставим актуализация в предстоящо издание.
Поради по-ранни проблеми поддръжката от страна на DC за пароли, съдържащи повече от 14 знака, беше премахната в актуализациите от януари 2019 г., така че функцията не може да се използва.