Shrnutí
Aktualizace pro Windows 10 vydané 18. srpna 2020 přidávají podporu následujících produktů:
- Auditování událostí ke zjištění, jestli aplikace a služby podporují hesla s 15 nebo delšími znaky.
- Vynucování minimální délky hesla 15 znaků nebo více na řadičích domény (DC) v systému Windows Server verze 2004.
Podporované verze Windows
Auditování délek hesla je podporované v následujících verzích Windows. Vynucování minimální délky hesla 15 znaků nebo více je podporováno v systému Windows Server verze 2004 a novějších verzích systému Windows.
| Verze Windows | Aktualizace KB | Podpora |
|---|---|---|
| Windows 10 verze 2004 Windows Server verze 2004 |
Zahrnuto ve vydané verzi | Vynucení Auditování |
| Windows 10 verze 1909 Windows Server verze 1909 |
KB4566116 | Auditování |
| Windows 10 verze 1903 Windows Server verze 1903 |
KB4566116 | Auditování |
| Windows 10 verze 1809 Windows Server verze 1809 Windows Server 2019 |
KB4571748 | Auditování |
| Windows 10 verze 1607 Windows Server 2016 |
KB4601318 | Auditování |
Navrhované nasazení
| Řadiče domény | Administrativní pracovní stanice | |
|---|---|---|
| Auditování: Pokud auditujete pouze používání hesel pod minimální hodnotu, nasaďte následujícím způsobem. | Nasaďte aktualizace do všech podporovaných řadičů domény, u kterých je požadováno auditování. | Nasaďte aktualizace nových Zásady skupiny na podporované pracovní stanice pro správu. Tyto pracovní stanice použijte k nasazení aktualizovaných zásad skupiny. |
| Prosazování: Pokud je požadováno vynucení hesla minimální délky, nasaďte následujícím způsobem. | Řadiče domény ve Windows Server verze 2004. Všechny řadiče domény musí být v této nebo novější verzi. Nejsou potřeba žádné další aktualizace. | Použijte Windows 10 verze 2004. Tato verze obsahuje nové Zásady skupiny pro vynucení. Tyto pracovní stanice použijte k nasazení aktualizovaných zásad skupiny. |
Pokyny k nasazení
Pokud chcete přidat podporu auditování a vynucování minimální délky hesla , postupujte takto:
Nasaďte tuto aktualizaci do všech podporovaných verzí Windows na všech řadičích domény.
- Řadič domény: Aktualizace a novější aktualizace umožňují na všech řadičích domény podporu ověřování uživatelských účtů nebo účtů služeb, které jsou nakonfigurované tak, aby používaly více než 14místná hesla.
- Pracovní stanice pro správu: Nasaďte aktualizace na pracovní stanice pro správu, aby bylo možné použít nová nastavení Zásady skupiny na řadiče domény.
Povolte nastavení Zásady skupiny MinimumPasswordLengthAudit v doméně nebo doménové struktuře, kde jsou požadována delší požadovaná hesla. Toto nastavení zásad by mělo být povoleno ve výchozí zásadě řadiče domény propojené s organizační jednotkou řadičů domény.
Doporučujeme nechat zásady auditování povolené po dobu 3 až 6 měsíců, aby se zjistil veškerý software, který nepodporuje hesla delší než 14 znaků.
Monitorujte v doménách události Directory-Services-SAM 16978 zaznamenané do protokolu softwaru, který spravoval hesla, po dobu tří až šesti měsíců. Události Directory-Services-SAM 16978 zaznamenané do protokolu u uživatelských účtů nemusíte monitorovat.
- Pokud je to možné, nakonfigurujte software tak, aby používal delší heslo.
- Spolupracovat s dodavatelem softwaru na aktualizaci softwaru tak, aby používal delší hesla.
- Nasaďte pro tento účet jemně odstupňované zásady hesel pomocí hodnoty, která odpovídá délce hesla používaného softwarem.
- U softwaru, který spravuje hesla účtů, ale nepoužívá automaticky dlouhá hesla a nelze ho nakonfigurovat na používání dlouhých hesel, lze pro tyto účty použít podrobné zásady hesel .
Po vyřešení všech událostí Directory-Services-SAM 16978 povolte minimální počet hesel. Postupujte takto:
- Nasaďte verzi Windows Server, která podporuje vynucování na všech řadičích domény (včetně Read-Only řadičů domény).
- Povolte Zásady skupiny RelaxMinimumPasswordLengthLimits na všech řadičích domény.
- Nakonfigurujte Zásady skupiny MinimumPasswordLength na všech řadičích domény.
Zásady skupiny
| Cesta k zásadě a název nastavení, podporované verze | Popis |
|---|---|
|
Cesta zásad: Konfigurace > počítače Nastavení > systému Windows Nastavení zabezpečení Zásady > účtů –> Zásady hesel –> Minimální délka hesla Audit Název nastavení: MinimumPasswordLengthAudit Podporováno na:
|
Audit minimální délky hesla Toto nastavení zabezpečení určuje minimální délku hesla, pro které jsou vydávány události upozornění na audit. Toto nastavení může být nakonfigurováno v rozsahu od 1 do 128. Toto nastavení byste měli povolit a konfigurovat pouze v případě, že se snažíte zjistit možný dopad zvýšení nastavení minimální délky hesla ve vašem prostředí. Pokud toto nastavení není definované, nebudou události auditování vydávány. Pokud je toto nastavení definované a je menší nebo rovno nastavení minimální délky hesla, nebudou události auditování vydány. Pokud je toto nastavení definované a překračuje nastavení minimální délky hesla a délka nového hesla k účtu je kratší než toto nastavení, bude vydána událost auditu. |
| Cesta k zásadě a název nastavení, podporované verze | Popis |
|---|---|
|
Cesta zásad: Konfigurace > počítače Nastavení > systému Windows Nastavení zabezpečení > Zásady účtů –> Zásady hesel –> Relax Limity minimální délky hesla Název nastavení: RelaxMinimumPasswordLengthLimits Podporováno na:
|
Uvolněte se minimální délka hesla starší limity Toto nastavení určuje, jestli je možné nastavení minimální délky hesla zvýšit nad starší limit 14 hesel. Pokud toto nastavení není definované, může být minimální délka hesla nakonfigurována na maximálně 14 znaků. Pokud je toto nastavení definované a zakázané, minimální délka hesla může být nastavena na maximálně 14 znaků. Pokud je toto nastavení definováno a povoleno, může být minimální délka hesla nastavena na více než 14. Další informace najdete v tématu https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Cesta k zásadě a název nastavení, podporované verze | Popis |
|---|---|
|
Cesta zásad: Konfigurace > počítače Nastavení > systému Windows Nastavení zabezpečení Zásady > účtu –> Zásady hesel –> Minimální délka hesla Název nastavení: MinimumPasswordLength Podporováno na:
|
Toto nastavení zabezpečení určuje nejmenší počet znaků, které může heslo pro uživatelský účet obsahovat. Maximální hodnota tohoto nastavení závisí na hodnotě nastavení minimálních omezení délky hesla Relax. Pokud není definováno nastavení Relax minimální délky hesla, lze toto nastavení nakonfigurovat od 0 do 14. Pokud je definováno a zakázáno nastavení Uvolnit minimální limity délky hesla, lze toto nastavení nakonfigurovat od 0 do 14. Pokud je definováno a povoleno nastavení Uvolnit minimální délku hesla, lze toto nastavení nakonfigurovat od 0 do 128. Nastavení požadovaného počtu znaků na 0 znamená, že není vyžadováno žádné heslo. Poznámka Ve výchozím nastavení se členské počítače řídí konfigurací svých řadičů domény. Výchozí hodnoty:
|
Zprávy protokolu událostí Windows
Součástí této přidané podpory jsou tři nové zprávy protokolu ID událostí.
ID události 16977
Událost s ID 16977 se zaprotokoluje, pokud jsou v Zásady skupiny poprvé nakonfigurovány nebo upraveny nastavení zásad MinimumPasswordLength, RelaxMinimumPasswordLengthLimits nebo MinimumPasswordLengthAudit. Tato událost se zaznamená jenom na řadičích domény. Hodnota RelaxMinimumPasswordLengthLimits se bude protokolovat jenom v řadičích domény se systémem Windows Server verze 2004 a novější verze.
| Protokol událostí | Systém |
|---|---|
| Zdroj události | Directory-Services-SAM |
| ID události | 16977 |
| Úroveň | Informace |
| Text zprávy o události | Doména se konfiguruje pomocí následujících nastavení minimální délky hesla. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: Další informace najdete v tématu https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID události 16978
Událost s ID 16978 se zaprotokoluje, když se změní heslo účtu a heslo je kratší než aktuální nastavení MinimumPasswordLengthAudit .
| Protokol událostí | Systém |
|---|---|
| Zdroj události | Directory-Services-SAM |
| ID události | 16978 |
| Úroveň | Informace |
| Text zprávy o události | Následující účet je nakonfigurován na použití hesla, jehož délka je kratší než aktuální nastavení MinimumPasswordLengthAudit . AccountName: MinimumPasswordLength: MinimumPasswordLengthAudit: Další informace najdete v tématu https://go.microsoft.com/fwlink/?LinkId=2097191. |
Vynucení události s ID 16979
Pokud jsou nesprávně nakonfigurována nastavení Zásady skupiny auditování, bude do protokolu zaznamenána událost s ID 16979. Tato událost se zaznamená jenom na řadičích domény. Hodnota RelaxMinimumPasswordLengthLimits se bude protokolovat jenom v řadičích domény pro Windows Server verze 2004 a novější verze. Toto je pro vynucení.
| Protokol událostí | Systém |
|---|---|
| Zdroj události | Directory-Services-SAM |
| ID události | 16979 |
| Úroveň | Chyba |
| Text zprávy o události | Doména je nesprávně nakonfigurovaná s nastavením MinimumPasswordLength , které je větší než 14, zatímco RelaxMinimumPasswordLengthLimits není definováno nebo je zakázané. Poznámka Dokud se to nenapraví, bude doména vynucovat menší nastavení MinimumPasswordLength 14. Aktuálně nakonfigurovaná hodnota MinimumPasswordLength: Další informace najdete v tématu https://go.microsoft.com/fwlink/?LinkId=2097191. |
Událost s ID 16979 Auditování
Pokud jsou nesprávně nakonfigurována nastavení Zásady skupiny auditování, bude do protokolu zaznamenána událost s ID 16979. Tato událost se zaznamená jenom na řadičích domény. V rámci této přidané podpory je zahrnutá jedna nová zpráva protokolu událostí pro auditování.
| Protokol událostí | Systém |
|---|---|
| Zdroj události | Directory-Services-SAM |
| ID události | 16979 |
| Úroveň | Chyba |
| Text zprávy o události | Doména je nesprávně nakonfigurovaná s nastavením MinimumPasswordLength, které je větší než 14. Poznámka Dokud se to nenapraví, bude doména vynucovat menší nastavení MinimumPasswordLength14. Aktuálně nakonfigurovaná hodnota MinimumPasswordLength : Další informace najdete v tématu https://go.microsoft.com/fwlink/?LinkId=2097191. |
Pokyny pro změnu hesla softwaru
Při nastavování hesla v softwaru použijte maximální délku hesla.
Historie
Přestože se celková bezpečnostní strategie Microsoftu pevně zaměřuje na budoucnost bez hesel, mnoho zákazníků nemůže přejít z krátkodobého až střednědobého horizontu pryč. Někteří zákazníci, kterým záleží na zabezpečení, chtějí mít možnost nakonfigurovat výchozí nastavení minimální délky hesla pro doménu, která je větší než 14 znaků (například to můžou udělat zákazníci poté, co poučí své uživatele, aby používali delší hesla místo tradičních krátkých hesel s jedním tokenem). Na podporu tohoto požadavku umožnily služby Windows Aktualizace pro Windows Server 2016 z dubna 2018 změnu Zásady skupiny, která zvýšila minimální délku hesla ze 14 znaků na 20 znaků. I když se zdálo, že tato změna podporuje delší hesla, byla nakonec nedostatečná a při použití Zásady skupiny novou hodnotu odmítla. Tato odmítnutí byla tichá a vyžadovala podrobné testování, aby se zjistilo, zda systém nepodporuje delší hesla. Do systému Windows Server 2016 i Windows Server 2019 byla zahrnuta následná aktualizace vrstvy Správce účtů zabezpečení (SAM), která systému umožní, aby správně fungoval od začátku do konce s minimální délkou hesla delší než 14 znaků. Do systému Windows Server 2016 i Windows Server 2019 byla zahrnuta následná aktualizace vrstvy Správce účtů zabezpečení (SAM), která systému umožní, aby správně fungoval od začátku do konce s minimální délkou hesla delší než 14 znaků.
Nastavení zásad MinimumPasswordLength má povolený rozsah od 0 do 14 po velmi dlouhou dobu (mnoho desetiletí) na všech platformách Microsoftu. Toto nastavení platí pro místní nastavení zabezpečení systému Windows i pro službu služba Active Directory (a předtím pro domény NT4). Hodnota nula (0) znamená, že pro žádný účet není vyžadováno žádné heslo.
Ve starších verzích Windows neumožňovalo uživatelské rozhraní Zásady skupiny nastavení minimální požadované délky hesla delší než 14 znaků. V dubnu 2018 jsme ale vydali Windows 10 aktualizace, které v rámci aktualizací přidaly podporu pro uživatelské rozhraní Zásady skupiny delší než 14 znaků, například:
- KB 4093120: 17. dubna 2018 – KB4093120 (build operačního systému 14393.2214)
Tato aktualizace obsahovala následující text poznámky k verzi:
Zvyšuje minimální délku hesla v Zásady skupiny na 20 znaků.
Někteří zákazníci, kteří si nainstalovali verze z dubna 2018 a nahrazující aktualizace, zjistili, že stále nemohou používat hesla delší než 14 znaků. Šetření zjistilo, že na počítačích rolí řadiče domény, které obsluhují více než 14místná hesla, která jsou definovaná v zásadách hesel, je potřeba nainstalovat další aktualizace. Následující aktualizace umožnily, aby systémy Windows Server 2016, Windows 10 verze 1607 a počáteční verze řadičů domény systému Windows 10 obsluhovaly přihlášení a žádosti o ověření s hesly delšími než 14 znaků:
- KB 4467684: 27. listopadu 2018 – KB4467684 (build operačního systému 14393.2639)
Tato aktualizace obsahovala následující text poznámky k verzi:
Řeší problém, který zabraňuje řadičům domény používat zásady hesel pro Zásady skupiny, pokud je minimální délka hesla nakonfigurovaná na více než 14 znaků.
- KB 4471327: 11. prosince 2018 – KB4471321 (build operačního systému 14393.2665)
Někteří zákazníci definovali v zásadách hesla delší než 14 znaků po instalaci aktualizací z dubna 2018 až do října 2018, které v podstatě zůstaly nečinné až do listopadových 2018 a prosincových aktualizací 2018, nebo nativních řadičů domény s operačním systémem, které v zásadách obsluhovaly více než 14místná hesla, čímž se odstranila časová/příčinná souvislost mezi povolením funkcí a aplikací zásad. Bez ohledu na to, jestli jste nainstalovali aktualizace Zásady skupiny a řadiče domény současně nebo ne, můžou se vyskytnout následující nežádoucí účinky:
- Odhalili jsme problémy s aplikacemi, které momentálně nejsou kompatibilní s hesly obsahujícími více než 14 znaků.
- K odhaleným problémům dochází, když se domény, které se skládají z kombinace vydaných verzí systému Windows Server 2019 nebo aktualizovaných řadičů domény z verze 2016, které podporují více než 14místná hesla, a řadičů domény starších než Windows Server 2016, které nepodporují více než 14místná hesla (dokud neexistují backporty a nejsou nainstalované pro Windows Server 2016).
- Po instalaci KB4467684 se nemusí spustit clusterová služba a může se zobrazit chyba 2245 (NERR_PasswordTooShort) v případě, že je Zásady skupiny Minimální délka hesla nakonfigurovaná na více než 14 znaků.
Pokyny k tomuto známému problému spočívaly v nastavení výchozí zásady domény "Minimální délka hesla" na 14 nebo méně znaků. Pracujeme na řešení a v nadcházející verzi poskytneme aktualizaci.
Kvůli dřívějším problémům byla v aktualizacích z ledna 2019 odebrána podpora na straně řadiče domény pro hesla delší než 14 znaků, takže tuto funkci nelze používat.