Resumé
Windows 10-opdateringer, der er udgivet d. 18. august 2020, tilføjer understøttelse af følgende:
- Overvåg hændelser for at identificere, om programmer og tjenester understøtter adgangskoder på 15 tegn eller længere.
- Håndhævelse af minimumslængde på adgangskoder på 15 tegn eller mere på Windows Server-domænecontrollere, version 2004.
Understøttede versioner af Windows
Overvågning af adgangskodelængder understøttes i følgende versioner af Windows. Gennemtvingelse af minimumslængder på 15 tegn eller mere understøttes i Windows Server, version 2004 og i nyere versioner af Windows.
| Windows-version | KB | Support |
|---|---|---|
| Windows 10, version 2004 Windows Server version 2004 |
Inkluderet i den udgivne version | Gennemtvingelse Overvågning |
| Windows 10, version 1909 Windows Server version 1909 |
KB4566116 | Overvågning |
| Windows 10, version 1903 Windows Server version 1903 |
KB4566116 | Overvågning |
| Windows 10, version 1809 Windows Server version 1809 Windows Server 2019 |
KB4571748 | Overvågning |
| Windows 10, version 1607 Windows Server 2016 |
KB4601318 | Overvågning |
Foreslået installation
| Domænecontrollere | Administrative arbejdsstationer | |
|---|---|---|
| Overvågning: Hvis du kun overvåger brugen af adgangskoder under en minimumsværdi, skal du installere på følgende måde. | Installer opdateringer på alle understøttede domænecontrollere, hvor overvågning er ønsket. | Installer opdateringer til understøttede administrative arbejdsstationer til nye indstillinger for Gruppepolitik. Brug disse arbejdsstationer til at installere opdaterede gruppepolitikker. |
| Håndhævelse: Hvis der ønskes en minimumslængde for håndhævelse af adgangskode, skal du implementere som følger. | Windows Server, version 2004 DC'er. Alle DC'er skal have denne version eller en nyere version. Der kræves ingen yderligere opdateringer. | Brug Windows 10, version 2004. De nye indstillinger for Gruppepolitik til håndhævelse er inkluderet i denne version. Brug disse arbejdsstationer til at installere opdaterede gruppepolitikker. |
Retningslinjer for udrulning
Hvis du vil tilføje understøttelse af overvågning og håndhævelse af minimumslængden af adgangskoder , skal du følge disse trin:
Installer opdateringen på alle understøttede Windows-versioner på alle domænecontrollere.
- Domænecontroller: Opdateringerne og nyere opdateringer aktiverer understøttelse på alle domænecontrollere for at godkende bruger- eller tjenestekonti, der er konfigureret til at bruge adgangskoder på mere end 14 tegn.
- Administrativ arbejdsstation: Installer opdateringerne på administrative arbejdsstationer for at tillade anvendelse af de nye indstillinger for Gruppepolitik på domænecontrollere.
Aktivér indstillingen Gruppepolitik MinimumPasswordLengthAudit på et domæne eller en skov, hvor der ønskes længerevarende adgangskoder. Denne politikindstilling skal være aktiveret i standardpolitikken for domænecontrolleren, der er knyttet til domænecontrollerens organisationsenhed (OU).
Vi anbefaler, at du lader overvågningspolitikken være aktiveret i tre til seks måneder for at finde al software, der ikke understøtter adgangskoder på mere end 14 tegn.
Overvåg domæner for Directory-Services-SAM 16978-hændelser, der logføres mod software, der administrerede adgangskoder i tre til seks måneder. Du behøver ikke at overvåge Directory-Services-SAM 16978-hændelser, der logføres mod brugerkonti.
- Hvis det er muligt, skal softwaren konfigureres til at bruge en længere adgangskodelængde.
- Samarbejde med softwareleverandøren om at opdatere softwaren til at bruge længere adgangskoder.
- Implementer en detaljeret adgangskodepolitik for denne konto vha. en værdi, der svarer til længden af adgangskoden, der bruges af softwaren.
- For software, der administrerer kontoadgangskoder, men ikke automatisk bruger lange adgangskoder og ikke kan konfigureres til at bruge lange adgangskoder, kan en detaljeret adgangskodepolitik bruges til disse konti.
Når alle Directory-Services-SAM 16978-hændelserne er behandlet, skal du aktivere en minimumsadgangskode. Det kan du gøre ved at udføre disse trin:
- Installér en version af Windows Server, der understøtter håndhævelse på alle DC'er (herunder Read-Only DC'er).
- Aktivér Gruppepolitik RelaxMinimumPasswordLengthLimits på alle domænecontrollere.
- Konfigurer Gruppepolitik MinimumPasswordLength på alle domænecontrollere.
Gruppepolitik
| Politiksti og indstillingsnavn, understøttede versioner | Beskrivelse |
|---|---|
|
Sti til politik: Computerkonfiguration Windows-indstillinger >> Sikkerhedsindstillinger > Kontopolitikker -> Adgangskodepolitik -> Overvågning af minimumlængde for adgangskode Navn på indstilling: MinimumPasswordLengthAudit Understøttes på:
|
Overvågning af minimumlængde for adgangskode Denne sikkerhedsindstilling bestemmer den mindste adgangskodelængde, som overvågningsadvarselshændelser for adgangskodelængde udstedes for. Denne indstilling kan konfigureres fra 1 til 128. Du bør kun aktivere og konfigurere denne indstilling, når du forsøger at bestemme den potentielle effekt af at øge indstillingen for minimumlængde på adgangskoder i dit miljø. Hvis denne indstilling ikke er defineret, udstedes der ikke overvågningshændelser. Hvis denne indstilling er defineret og er mindre end eller lig med indstillingen for minimumlængden på adgangskoder, udstedes der ikke overvågningshændelser. Hvis denne indstilling er defineret og er større end minimumslængden for adgangskoder, og længden af en ny kontoadgangskode er mindre end denne indstilling, udstedes der en overvågningshændelse. |
| Politiksti og indstillingsnavn, understøttede versioner | Beskrivelse |
|---|---|
|
Sti til politik: Computerkonfiguration Windows-indstillinger >> Sikkerhedsindstillinger > Kontopolitikker -> Adgangskodepolitik -> Lemp på minimumgrænser for længde adgangskoder Navn på indstilling: RelaxMinimumPasswordLengthLimits Understøttes på:
|
Slækk på de ældste grænser for længde adgangskoder Denne indstilling styrer, om indstillingen for minimumlængden på adgangskoder kan øges ud over den ældre grænse på 14. Hvis denne indstilling ikke er defineret, kan minimumlængden på en adgangskode konfigureres til højst 14. Hvis denne indstilling er defineret og deaktiveret, kan minimumlængden på en adgangskode konfigureres til højst 14. Hvis denne indstilling er defineret og aktiveret, kan minimumlængden på en adgangskode konfigureres til mere end 14. Du kan finde flere oplysninger i https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Politiksti og indstillingsnavn, understøttede versioner | Beskrivelse |
|---|---|
|
Sti til politik: Computerkonfiguration Windows-indstillinger >> Sikkerhedsindstillinger > Kontopolitikker -> Adgangskodepolitik -> Minimumlængde på adgangskode Navn på indstilling: MinimumPasswordLength Understøttes på:
|
Denne sikkerhedsindstilling bestemmer det mindste antal tegn, som en adgangskode til en brugerkonto kan indeholde. Den maksimale værdi for denne indstilling afhænger af værdien af indstillingen Lem minimumgrænser for adgangskodelængde. Hvis indstillingen Lemp minimumgrænser for adgangskodelængde ikke er defineret, kan denne indstilling konfigureres fra 0 til 14. Hvis indstillingen Slap mindste længde for adgangskoder er defineret og deaktiveret, kan denne indstilling konfigureres fra 0 til 14. Hvis indstillingen Slap minimumgrænser for adgangskodelængde er defineret og aktiveret, kan denne indstilling konfigureres fra 0 til 128. Hvis du angiver det nødvendige antal tegn til 0, betyder det, at der ikke kræves en adgangskode. Bemærk Medlemscomputere følger som standard konfigurationen af deres domænecontrollere. Standardværdier:
|
Meddelelser i Windows-hændelseslog
Tre nye logmeddelelser for hændelses-id er inkluderet som en del af denne ekstra understøttelse.
Hændelses-id: 16977
Hændelses-id 16977 logføres, når politikindstillingerne MinimumPasswordLength, RelaxMinimumPasswordLengthLimits eller MinimumPasswordLengthAudit konfigureres eller ændres i Gruppepolitik. Denne hændelse logføres kun på domænecontrollere. Værdien RelaxMinimumPasswordLengthLimits logføres kun i Windows Server, version 2004 og nyere version af DC'er.
| Hændelseslog | System |
|---|---|
| Hændelseskilde | Directory-Services-SAM |
| Hændelses-id | 16977 |
| Niveau | Oplysninger |
| Meddelelsestekst for begivenhed | Domænet konfigureres ved hjælp af følgende minimumsindstillinger for længde af adgangskode. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: Du kan finde flere oplysninger i https://go.microsoft.com/fwlink/?LinkId=2097191. |
Hændelses-id: 16978
Hændelses-id 16978 logføres, når en kontoadgangskode ændres, og adgangskoden er kortere end den aktuelle indstilling MinimumPasswordLengthAudit .
| Hændelseslog | System |
|---|---|
| Hændelseskilde | Directory-Services-SAM |
| Hændelses-id | 16978 |
| Niveau | Oplysninger |
| Meddelelsestekst for begivenhed | Følgende konto er konfigureret til at bruge en adgangskode, hvis længde er kortere end den aktuelle indstilling MinimumPasswordLengthAudit . AccountName: MinimumPasswordLength: MinimumPasswordLengthAudit: Du kan finde flere oplysninger i https://go.microsoft.com/fwlink/?LinkId=2097191. |
Hændelses-id 16979 Håndhævelse
Hændelses-id 16979 logføres, når indstillingerne for overvågning af Gruppepolitik konfigureres forkert. Denne hændelse logføres kun på domænecontrollere. Værdien RelaxMinimumPasswordLengthLimits logføres kun i Windows Server, version 2004 og nyere version DC'er. Dette er for at håndhæve.
| Hændelseslog | System |
|---|---|
| Hændelseskilde | Directory-Services-SAM |
| Hændelses-id | 16979 |
| Niveau | Fejl |
| Meddelelsestekst for begivenhed | Domænet er forkert konfigureret med en MinimumPasswordLength-indstilling , der er større end 14, mens RelaxMinimumPasswordLengthLimits enten ikke er defineret eller deaktiveret. Bemærk Indtil dette er rettet, gennemtvinger domænet en mindre MinimumPasswordLength-indstilling på 14. Aktuel konfigureret MinimumPasswordLength-værdi: Du kan finde flere oplysninger i https://go.microsoft.com/fwlink/?LinkId=2097191. |
Overvågning af hændelses-id 16979
Hændelses-id 16979 logføres, når indstillingerne for overvågning af Gruppepolitik konfigureres forkert. Denne hændelse logføres kun på domænecontrollere. En ny hændelseslogmeddelelse er inkluderet for overvågning som en del af denne ekstra understøttelse.
| Hændelseslog | System |
|---|---|
| Hændelseskilde | Directory-Services-SAM |
| Hændelses-id | 16979 |
| Niveau | Fejl |
| Meddelelsestekst for begivenhed | Domænet er forkert konfigureret med en MinimumPasswordLength-indstilling, der er større end 14. Bemærk Indtil dette er rettet, gennemtvinger domænet en mindre MinimumPasswordLength-indstilling på 14. Aktuel konfigureret MinimumPasswordLength-værdi : Du kan finde flere oplysninger i https://go.microsoft.com/fwlink/?LinkId=2097191. |
Vejledning til ændring af softwareadgangskode
Brug den maksimale længde på adgangskoder, når du angiver en adgangskode i software.
Oversigt
Selvom Microsofts overordnede sikkerhedsstrategi er solidt fokuseret på en fremtid uden adgangskoder, kan mange kunder ikke migrere væk fra adgangskoder på kort til mellemlang sigt. Nogle sikkerhedsbevidste kunder ønsker at kunne konfigurere en standardindstilling for minimumlængden på adgangskoder, der er større end 14 tegn (kunder kan f.eks. gøre dette, efter at have lært deres brugere at bruge længere adgangsudtryk i stedet for de traditionelle korte, enkelte token-adgangskoder). Som støtte til denne anmodning aktiverede Windows Opdateringer i april 2018 til Windows Server 2016 en ændring af Gruppepolitik, der øgede minimumlængden på adgangskoder fra 14 til 20 tegn. Selvom denne ændring så ud til at understøtte en længere adgangskode, var den i sidste ende utilstrækkelig og afviste den nye værdi, da Gruppepolitik blev anvendt. Disse afvisninger var tavse og krævede detaljerede tests for at fastslå, at systemet ikke understøttede længere adgangskoder. En opfølgende opdatering til SAM-laget (Security Account Manager) blev inkluderet for både Windows Server 2016 og Windows Server 2019 for at gøre det muligt for systemet at fungere korrekt fra start til slut med en minimumlængde på adgangskoder, der er større end 14 tegn. En opfølgende opdatering til SAM-laget (Security Account Manager) blev inkluderet for både Windows Server 2016 og Windows Server 2019 for at gøre det muligt for systemet at fungere korrekt fra start til slut med en minimumlængde på adgangskoder, der er større end 14 tegn.
Politikindstillingen MinimumPasswordLength har haft et tilladt interval fra 0 til 14 i meget lang tid (mange årtier) på alle Microsoft-platforme. Denne indstilling gælder både for lokale sikkerhedsindstillinger i Windows og Active Directory (og NT4-domæner før det). En værdi på nul (0) betyder, at der ikke kræves en adgangskode til nogen konto.
I tidligere versioner af Windows gjorde brugergrænsefladen for Gruppepolitik det ikke muligt at indstille minimumlængder på adgangskoder, der var længere end 14 tegn. Men i april 2018 udgav vi Windows 10-opdateringerne, der tilføjede understøttelse af mere end 14 tegn i brugergrænsefladen for Gruppepolitik som en del af opdateringer som f.eks.:
- KB 4093120: 17. april 2018 – KB4093120 (OS-build 14393.2214)
Denne opdatering inkluderede følgende produktbemærkningstekst:
"Øger minimumlængden på adgangskoder i Gruppepolitik til 20 tegn".
Nogle kunder, der installerede april 2018-versionerne og forældede opdateringer, fandt ud af, at de stadig ikke kunne bruge adgangskoder på mere end 14 tegn. Undersøgelsen viste, at der skulle installeres yderligere opdateringer på DC-rollecomputere, der betjener adgangskoder på mere end 14 tegn, som blev defineret i adgangskodepolitikken. Følgende opdateringer gjorde det muligt for Windows Server 2016, Windows 10, version 1607 og den første version af Windows 10-domænecontrollere at servicere logon og godkendelsesanmodninger med adgangskoder på mere end 14 tegn:
- KB 4467684: 27. november 2018 – KB4467684 (OS-build 14393.2639)
Denne opdatering inkluderede følgende produktbemærkningstekst:
"Løser et problem, som forhindrer, at domænecontrollere kan anvende adgangskodepolitikken for Gruppepolitik, når længden minimumlængden på adgangskoden er konfigureret til at være større end 14 tegn."
- KB 4471327: 11. december 2018 – KB4471321 (OS-build 14393.2665)
Nogle kunder definerede adgangskoder på mere end 14 tegn i politikken efter installation af opdateringerne fra april 2018 til oktober 2018, som stort set forblev passive indtil opdateringerne fra november 2018 og december 2018, eller et lokalt operativsystem gjorde det muligt for domænecontrollere at betjene adgangskoder på mere end 14 tegn i politikken, hvorved forbindelsen mellem aktivering af funktioner og politikanvendelse fjernes. Uanset om du har installeret opdateringer til Gruppepolitik og domænecontroller på samme tid eller ej, vil du muligvis se følgende bivirkninger:
- Eksponerede problemer med programmer, der i øjeblikket ikke er kompatible med adgangskoder på mere end 14 tegn.
- Eksponerede problemer, når domæner, der består af en blanding af udgivelsesversionen af Windows Server 2019 eller opdaterede 2016-domænecontrollere, der understøtter adgangskoder på mere end 14 tegn, og domænecontrollere fra før Windows Server 2016, som ikke understøtter adgangskoder på mere end 14 tegn (indtil der findes backports og installeres til Windows Server 2016).
- Når du har installeret KB4467684, starter klyngetjenesten muligvis ikke, og fejlmeddelelsen "2245 (NERR_PasswordTooShort)" vises, hvis Gruppepolitik "Minimumlængde for adgangskode" er konfigureret med mere end 14 tegn.
Vejledningen til dette kendte problem var at indstille standardpolitikken "Minimumlængde for adgangskode" for domænet til mindre end eller lig med 14 tegn. Vi arbejder på en løsning og leverer en opdatering i en kommende version.
På grund af de tidligere problemer blev understøttelsen på DC-siden for adgangskoder på mere end 14 tegn fjernet i januar 2019-opdateringerne, så funktionen ikke kan bruges.