Проверка и прилагане на минимална дължина на паролата в определени версии на Windows

Отнася се за
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Резюме

Актуализациите на Windows 10, пуснати на 18 август 2020 г., добавят поддръжка за следното:

  • Събития за проверка, за да се определи дали приложенията и услугите поддържат 15-знакови или по-дълги пароли.
  • Налагане на парола с минимална дължина от 15 знака или повече на домейновите контролери (DCs) на Windows Server, версия 2004.

Поддържани версии на Windows

Проверка на дължините на паролите се поддържа в следните версии на Windows. Прилагане на парола с минимална дължина от 15 знака или повече се поддържа в Windows Server, версия 2004 и в по-новите версии на Windows.

Версия на Windows КБ Support
Windows 10, версия 2004
Windows Server версия 2004
Включени в издадената версия Изпълнение
Проверка
Windows 10, версия 1909
Windows Server версия 1909
KB4566116 Проверка
Windows 10, версия 1903
Windows Server версия 1903
KB4566116 Проверка
Windows 10, версия 1809
Windows Server версия 1809
Windows Server 2019
KB4571748 Проверка
Windows 10, версия 1607
Windows Server 2016
KB4601318 Проверка

Предложено разполагане

Домейнови контролери Административни работни станции
Одит: Ако проверявате само използването на пароли под минимална стойност, тогава го разположете по следния начин. Разполагане на актуализации за всички поддържани домейнови контролери, където е необходима проверка. Разполагане на актуализации на поддържани административни работни станции за нови настройки на групови правила. Използвайте тези работни станции, за да разположите актуализирани групови правила.
Прилагане: Ако е желано прилагане на парола с минимална дължина, използвайте по следния начин. Windows Server, версия 2004 DCs. Всички домейнови контролери трябва да са с тази или по-нова версия. Не са необходими допълнителни актуализации. Използвайте Windows 10, версия 2004. Новите настройки на групови правила за прилагане са включени в тази версия. Използвайте тези работни станции, за да разположите актуализирани групови правила.

Указания за разполагане

За да добавите поддръжка за проверка и прилагане на минималната дължина на паролата , следвайте тези стъпки:

  1. Разположете актуализацията на всички поддържани версии на Windows на всички домейнови контролери.

    1. Домейнов контролер: актуализациите и по-новите актуализации позволяват поддръжка на всички домейнови контролери за удостоверяване на потребителски акаунти или акаунти на услуги, които са конфигурирани да използват пароли, съдържащи повече от 14 знака.
    2. Административна работна станция: Разполагане на актуализациите на административни работни станции, за да се разреши прилагането на новите настройки на групови правила към DCs.
  2. Разрешаване на настройката за групови правила MinimumPasswordLengthAudit за домейн или гора, където са необходими допълнителни пароли. Тази настройка на правилата трябва да е разрешена в правилата по подразбиране на домейновия контролер, свързани с организационната единица (OU) на домейнови контролери.

  3. Препоръчваме да оставите правилата за проверка разрешени за три до шест месеца, за да се открива всеки софтуер, който не поддържа пароли с повече от 14 знака.

  4. Следете домейните за събития Directory-Services-SAM 16978, регистрирани в софтуер, който управлява пароли в продължение на от три до шест месеца. Не е нужно да следите събитията Directory-Services-SAM 16978, регистрирани в потребителски акаунти.

    1. Ако е възможно, конфигурирайте софтуера да използва по-дълга парола.
    2. Свържете се с доставчика на софтуера, за да актуализирате софтуера, така че да използва по-дълги пароли.
    3. Разположете подробни правила за паролите за този акаунт, като използвате стойност, която съответства на дължината на паролата, използвана от софтуера.
    4. За софтуер, който управлява пароли за акаунти, но не използва автоматично дълги пароли и не може да бъде конфигуриран да използва дълги пароли, могат да се използват подробни правила за паролите за тези акаунти.
  5. След като са адресирани всички събития Directory-Services-SAM 16978, разрешете минимална парола. За да направите това, изпълнете следните стъпки:

    1. Разположете версия на Windows Server, която поддържа прилагането за всички домейнови контролери (включително Read-Only домейнови контролери).
    2. Разрешете групови правила RelaxMinimumPasswordLengthLimits за всички домейнови контролери.
    3. Конфигурирайте групови правила MinimumPasswordLength за всички домейнови контролери.

Групови правила

Път до правила и име на настройка, поддържани версии Описание
Път за политика: Компютърна конфигурация > Настройки > на Windows Настройки за защита > Правила за акаунти –> Правила за паролата –> Проверка на минималната дължина на паролата

Име на настройка: MinimumPasswordLengthAudit

Поддържа се на:

  • Windows 10, версия 1607
  • Windows Server 2016
  • Windows 10, версия 1809
  • Windows Server, версия 1809
  • Windows 10, версия 1903
  • Windows Server, версия 1903
  • Windows 10, версия 1909
  • Windows Server, версия 1909
  • Windows 10, версия 2004
  • Windows Server, версия 2004
  • и по-нови версии
Не се изисква рестартиране
Проверка на минималната дължина на паролата
Тази настройка за защита определя минималната продължителност на паролата, за която се издават предупредителни събития за проверка на дължината на паролата. Тази настройка може да бъде конфигурирана от 1 до 128.
Трябва да разрешите и конфигурирате тази настройка само когато се опитвате да определите потенциалния ефект от увеличаването на настройката за минимална дължина на паролата във вашата среда.
Ако тази настройка не е дефинирана, няма да бъдат издавани събития за проверка.
Ако тази настройка е дефинирана и е по-малка или равна на настройката за минимална дължина на паролата, няма да бъдат издадени събития за проверка.
Ако тази настройка е дефинирана и е по-голяма от настройката за минимална дължина на паролата и продължителността на новата парола за акаунт е по-малка от тази настройка, ще бъде изпратено събитие за проверка.
Път до правила и име на настройка, поддържани версии Описание
Път за политика: Компютърна конфигурация > Настройки > на Windows Настройки > за защита Правила за акаунт –> Правила за паролата –> Облекчаване на ограниченията за минимална дължина на паролата

Име на настройка: RelaxMinimumPasswordLengthLimits

Поддържа се на:

  • Windows 10, версия 2004
  • Windows Server, версия 2004
  • и по-нови версии
Не се изисква рестартиране
Облекчаване на ограниченията за минимална дължина на паролата за наследени версии
Тази настройка контролира дали настройката за минимална дължина на паролата може да бъде увеличена над старото ограничение от 14.
Ако тази настройка не е дефинирана, минималната дължина на паролата може да бъде конфигурирана на не повече от 14.
Ако тази настройка е дефинирана и забранена, минималната дължина на паролата може да бъде конфигурирана на не повече от 14.
Ако тази настройка е дефинирана и разрешена, минималната дължина на паролата може да бъде конфигурирана повече от 14.
За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191.
Път до правила и име на настройка, поддържани версии Описание
Път за политика: Компютърна конфигурация > Настройки > на Windows Настройки за защита > Правила за акаунти –> Правила за паролата –> Минимална дължина на паролата

Име на настройка: MinimumPasswordLength

Поддържа се на:

  • Windows 10, версия 2004
  • Windows Server, версия 2004
  • и по-нови версии
Не се изисква рестартиране
Тази настройка за защита определя най-малкия брой знаци, които може да съдържа паролата за потребителски акаунт.

Максималната стойност за тази настройка зависи от стойността на настройката за ограничения за минимална дължина на паролата "Релакс".

Ако настройката за облекчаване на ограниченията за минимална дължина на паролата не е дефинирана, тази настройка може да бъде конфигурирана от 0 до 14.

Ако настройката за ограничения за минимална дължина на паролата "Релаксиране" е дефинирана и забранена, тази настройка може да бъде конфигурирана от 0 до 14.

Ако настройката Relax minimum length length settings (Облекчаване) е дефинирана и разрешена, тази настройка може да бъде конфигурирана от 0 до 128.

Задаването на задължителния брой знаци на 0 означава, че не се изисква парола.

Забележка По подразбиране компютрите членове следват конфигурацията на своите домейнови контролери.

Стойности по подразбиране:

  • 7 На домейнови контролери
  • 0 на самостоятелни сървъри
Конфигурирането на тази настройка, по-голяма от 14, може да повлияе на съвместимостта с клиенти, услуги и приложения. Препоръчваме да конфигурирате тази настройка, по-голяма от 14, само след като използвате настройката за проверка на минималната дължина на паролата , за да тествате за потенциални несъвместимости при новата настройка.

Съобщения в регистъра на събитията в Windows

Три нови съобщения в регистрационния файл на ИД на събитие са включени като част от тази допълнителна поддръжка.

ИД на събитие 16977

ИД на събитие 16977 ще бъде регистрирано, когато настройките на правилата MinimumPasswordLength, RelaxMinimumPasswordLengthLimits или MinimumPasswordLengthAudit са първоначално конфигурирани или променени в групови правила. Това събитие ще бъде регистрирано само в домейнови контролери. Стойността RelaxMinimumPasswordLengthLimits ще бъде регистрирана само в домейновите контролери на Windows Server, версия 2004 и по-нова версия.

Регистър на събитията Система
Източник на събитие Directory-Services-SAM
ИД на събитие 16977
Ниво Информация
Текст на съобщение за събитие Домейнът се конфигурира с помощта на следните настройки за минимална дължина на паролата.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191.

ИД на събитие 16978

ИД на събитие 16978 ще бъде регистрирано, когато се промени парола на акаунт и паролата е по-къса от текущата настройка MinimumPasswordLengthAudit .

Регистър на събитията Система
Източник на събитие Directory-Services-SAM
ИД на събитие 16978
Ниво Информация
Текст на съобщение за събитие Следващият акаунт е конфигуриран да използва парола, чиято дължина е по-къса от текущата настройка MinimumPasswordLengthAudit .
ИмеНаСметка:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191.

ИД на събитие 16979 Прилагане

ИД на събитие 16979 ще бъде регистрирано, когато настройките на групови правила за проверка са неправилно конфигурирани. Това събитие ще бъде регистрирано само в домейнови контролери. Стойността RelaxMinimumPasswordLengthLimits ще бъде регистрирана само в домейновите контролери на Windows Server, версия 2004 и по-нова версия. Това е за изпълнение.

Регистър на събитията Система
Източник на събитие Directory-Services-SAM
ИД на събитие 16979
Ниво Грешка
Текст на съобщение за събитие Домейнът е конфигуриран неправилно с настройка MinimumPasswordLength , която е по-голяма от 14, докато RelaxMinimumPasswordLengthLimits е недефинирано или забранено.
Забележка Докато това не бъде коригирано, домейнът ще налага по-малка настройка MinimumPasswordLength от 14.
Текущо конфигурирана стойност MinimumPasswordLength:
За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191.

ИД на събитие 16979 Проверка

ИД на събитие 16979 ще бъде регистрирано, когато настройките на групови правила за проверка са неправилно конфигурирани. Това събитие ще бъде регистрирано само в домейнови контролери. Едно ново съобщение в регистъра на събитията е включено за проверка като част от тази допълнителна поддръжка.

Регистър на събитията Система
Източник на събитие Directory-Services-SAM
ИД на събитие 16979
Ниво Грешка
Текст на съобщение за събитие Домейнът е конфигуриран неправилно с настройка MinimumPasswordLength, която е по-голяма от 14.
Забележка Докато това не бъде коригирано, домейнът ще налага по-малка настройка MinimumPasswordLength от 14.
Текущо конфигурирана стойност MinimumPasswordLength :
За повече информация вж. https://go.microsoft.com/fwlink/?LinkId=2097191.

Указания за промяна на софтуерни пароли

Използвайте максималната дължина на паролата при задаване на парола в софтуер.

Хронология

Въпреки че цялостната стратегия за защита на Microsoft е твърдо фокусирана върху бъдеще без пароли, много клиенти не могат да мигрират от паролите в краткосрочен до средносрочен план. Някои клиенти, които вземат сериозно защитата, искат да могат да конфигурират настройка за минимална дължина на паролата на домейна по подразбиране, която е по-голяма от 14 знака (например клиентите може да направят това, след като обучат потребителите си да използват по-дълги фрази за достъп вместо традиционните кратки пароли с единичен маркер). В подкрепа на това искане Актуализации на Windows през април 2018 г. за Windows Server 2016 разрешиха промяна в групови правила, която увеличи минималната дължина на паролата от 14 на 20 знака. Макар че изглежда, че тази промяна поддържа по-дълга парола, в крайна сметка тя не е достатъчна и отхвърля новата стойност при прилагането на групови правила. Тези отхвърляния бяха тихи и изискваха подробно тестване, за да се определи, че системата не поддържа по-дълги пароли. Последваща актуализация на слоя Security Account Manager (SAM) беше включена както за Windows Server 2016, така и за Windows Server 2019, за да се даде възможност на системата да работи правилно от край до край с минимална дължина на паролата, по-голяма от 14 знака. Последваща актуализация на слоя Security Account Manager (SAM) беше включена както за Windows Server 2016, така и за Windows Server 2019, за да се даде възможност на системата да работи правилно от край до край с минимална дължина на паролата, по-голяма от 14 знака.

Настройката на правилата MinimumPasswordLength има допустим диапазон от 0 до 14 в продължение на много дълго време (много десетилетия) на всички платформи на Microsoft. Тази настройка се прилага както за локални настройки за защита в Windows, така и за Active Directory (и NT4 домейни преди това). Стойност нула (0) означава, че не се изисква парола за който и да е акаунт.

В по-старите версии на Windows потребителският интерфейс на групови правила не позволяваше задаването на минимално изисквани дължини на паролите, по-дълги от 14 знака. Въпреки това през април 2018 г. издадохме актуализации за Windows 10, които добавиха поддръжка за повече от 14 знака в потребителския интерфейс на групови правила като част от актуализации като:

  • KB 4093120: 17 април 2018 г. – KB4093120 (компилация на ОС 14393.2214)

Тази актуализация включваше следния текст на бележката по изданието:

"Увеличава минималната дължина на паролата в групови правила на 20 знака."

Някои клиенти, инсталирали изданията от април 2018 г. и заместващите ги актуализации, установили, че все още не могат да използват пароли, съдържащи повече от 14 знака. Проучването установи, че трябва да се инсталират допълнителни актуализации на компютри с роля на DC, обслужващи паролите с повече от 14 знака, които са дефинирани в правилата за пароли. Следните актуализации позволиха на Windows Server 2016, Windows 10, версия 1607 и първоначалното издание на домейнови контролери на Windows 10 да обслужват влизания и заявки за удостоверяване с повече от 14-знакови пароли:

  • KB 4467684: 27 ноември 2018 г. – KB4467684 (компилация на ОС 14393.2639)

Тази актуализация включваше следния текст на бележката по изданието:

"Адресира проблем, който пречи на домейновите контролери да прилагат правилата за пароли на групови правила, когато минималната дължина на паролата е конфигурирана да бъде по-голяма от 14 знака."

  • KB 4471327: 11 декември 2018 г. – KB4471321 (компилация на ОС 14393.2665)

Някои клиенти са дефинирали пароли, по-големи от 14 знака, в правилата след инсталиране на актуализациите от април 2018 г. до октомври 2018 г., които по същество са останали неактивни до актуализациите от ноември 2018 г. и декември 2018 г., или родна операционна система, разрешаваща домейнови контролери да използват пароли, по-големи от 14 знака, в правилата, като по този начин се премахва връзката време/причинно-следствена връзка между активирането на функциите и прилагането на правилата. Независимо дали сте инсталирали едновременно актуализации на групови правила и домейнов контролер, може да видите следните странични ефекти:

  • Изложени проблеми с приложения, които в момента са несъвместими с пароли, съдържащи повече от 14 знака.
  • Изложени са проблеми, когато домейни, които се състоят от комбинация от версията на изданието на Windows Server 2019 или актуализирани домейнови контролери от 2016, които поддържат повече от 14-знакови пароли, и домейнови контролери преди Windows Server 2016, които не поддържат пароли с повече от 14 знака (докато съществуват backports и не бъдат инсталирани за Windows Server 2016).
  • След инсталиране на KB4467684 клъстерната служба може да не успее да се стартира с грешка "2245 (NERR_PasswordTooShort)", ако групови правила "Минимална дължина на паролата" е конфигурирано с повече от 14 знака.
    Указанията за този известен проблем бяха да зададете подмножеството от валидни стойности на домейна "Минимална дължина на паролата" на по-малко от 14 знака. Работим върху решение и ще предоставим актуализация в предстоящо издание.

Поради по-ранни проблеми поддръжката от страна на DC за пароли, съдържащи повече от 14 знака, беше премахната в актуализациите от януари 2019 г., така че функцията не може да се използва.