Überwachung und Durchsetzung der Mindestkennwortlänge in bestimmten Versionen von Windows

Gilt für
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Zusammenfassung

Windows 10-Updates, die am 18. August 2020 veröffentlicht wurden, bieten Unterstützung für Folgendes:

  • Auditereignisse, um zu ermitteln, ob Anwendungen und Dienste 15-stellige oder längere Kennwörter unterstützen.
  • Erzwingung einer Mindestkennwortlänge von mindestens 15 Zeichen auf Domänencontrollern (DCs) mit Windows Server, Version 2004.

Unterstützte Versionen von Windows

Die Überwachung der Kennwortlänge wird in den folgenden Versionen von Windows unterstützt. Die Erzwingung von Mindestkennwortlängen von mindestens 15 Zeichen wird in Windows Server, Version 2004 und höheren Versionen von Windows unterstützt.

Windows-Version KB Support
Windows 10, Version 2004
Windows Server, Version 2004
In der veröffentlichten Version enthalten Erzwingung
Überwachung
Windows 10, Version 1909
Windows Server, Version 1909
KB4566116 Überwachung
Windows 10, Version 1903
Windows Server, Version 1903
KB4566116 Überwachung
Windows 10, Version 1809
Windows Server, Version 1809
Windows Server 2019
KB4571748 Überwachung
Windows 10, Version 1607
Windows Server 2016
KB4601318 Überwachung

Vorgeschlagene Bereitstellung

Domain Controllers Administrative Arbeitsstationen
Überwachung: Wenn nur die Kennwortnutzung unter einem Mindestwert überwacht wird, führen Sie die Bereitstellung wie folgt aus. Stellen Sie Updates für alle unterstützten Domänencontroller bereit, auf denen eine Überwachung gewünscht wird. Stellen Sie Updates für unterstützte administrative Arbeitsstationen für neue Gruppenrichtlinien-Einstellungen bereit. Verwenden Sie diese Arbeitsstationen, um aktualisierte Gruppenrichtlinien bereitzustellen.
Erzwingung: Wenn die Erzwingung eines Kennworts mit einer Mindestlänge gewünscht wird, führen Sie die Bereitstellung wie folgt durch. Windows Server, Version 2004 DCs. Alle Domänencontroller müssen diese oder eine höhere Version aufweisen. Es sind keine weiteren Updates erforderlich. Verwenden Sie Windows 10, Version 2004. Die neuen Gruppenrichtlinien-Einstellungen zur Erzwingung sind in dieser Version enthalten. Verwenden Sie diese Arbeitsstationen, um aktualisierte Gruppenrichtlinien bereitzustellen.

Bereitstellungsrichtlinien

Führen Sie die folgenden Schritte aus, um Unterstützung für die Überwachung und Durchsetzung der Mindestkennwortlänge hinzuzufügen:

  1. Stellen Sie das Update unter allen unterstützten Windows-Versionen auf allen Domänencontrollern bereit.

    1. Domänencontroller: Die Updates und spätere Updates ermöglichen die Unterstützung von Benutzer- oder Dienstkonten, die für die Verwendung von Kennwörtern mit mehr als 14-stelligen Kennwörtern konfiguriert sind.
    2. Administrative Arbeitsstation: Stellen Sie die Updates auf administrativen Arbeitsstationen bereit, um die Anwendung der neuen Gruppenrichtlinien-Einstellungen auf DCs zu ermöglichen.
  2. Aktivieren Sie die Einstellung der Gruppenrichtlinie "MinimumPasswordLengthAudit" für eine Domäne oder Gesamtstruktur, in der länger erforderliche Kennwörter gewünscht werden. Diese Richtlinieneinstellung sollte in der Richtlinie des Standarddomänencontrollers aktiviert werden, die mit der Organisationseinheit (OU) des Domänencontrollers verknüpft ist.

  3. Es wird empfohlen, die Überwachungsrichtlinie drei bis sechs Monate lang aktiviert zu lassen, um Software zu erkennen, die keine Kennwörter mit mehr als 14 Zeichen unterstützt.

  4. Überwachen Sie Domänen drei bis sechs Monate lang auf Directory-Services-SAM 16978-Ereignisse, die für Software protokolliert wurden, die Kennwörter verwaltete. Sie müssen Directory-Services-SAM 16978-Ereignisse, die für Benutzerkonten protokolliert werden, nicht überwachen.

    1. Konfigurieren Sie die Software nach Möglichkeit so, dass sie eine längere Kennwortlänge verwendet.
    2. Arbeiten Sie mit dem Softwareanbieter zusammen, um die Software so zu aktualisieren, dass längere Kennwörter verwendet werden.
    3. Stellen Sie eine differenzierte Kennwortrichtlinie für dieses Konto bereit, indem Sie einen Wert verwenden, der der von der Software verwendeten Kennwortlänge entspricht.
    4. Für Software, die Kontokennwörter verwaltet, aber nicht automatisch lange Kennwörter verwendet und nicht für die Verwendung langer Kennwörter konfiguriert werden kann, kann eine fein abgestufte Kennwortrichtlinie für diese Konten verwendet werden.
  5. Nachdem alle Directory-Services-SAM 16978-Ereignisse adressiert wurden, aktivieren Sie ein Mindestkennwort. Führen Sie hierzu die folgenden Schritte aus:

    1. Stellen Sie eine Version von Windows Server bereit, die die Erzwingung auf allen Domänencontrollern (einschließlich Read-Only Domänencontrollern) unterstützt.
    2. Aktivieren Sie die RelaxMinimumPasswordLengthLimits-Gruppenrichtlinie auf allen DCs.
    3. Konfigurieren Sie die MinimumPasswordLength-Gruppenrichtlinie auf allen Domänencontrollern.

Gruppenrichtlinien

Richtlinienpfad und Einstellungsname, unterstützte Versionen Beschreibung
Richtlinienpfad: Computerkonfiguration > Windows-Einstellungen > Sicherheitseinstellungen > Kontorichtlinien -> Kennwortrichtlinie -> Überprüfung der Mindestkennwortlänge

Name der Einstellung: MinimumPasswordLengthAudit

Unterstützt auf:

  • Windows 10, Version 1607
  • Windows Server 2016
  • Windows 10, Version 1809
  • Windows Server, Version 1809
  • Windows 10, Version 1903
  • Windows Server, Version 1903
  • Windows 10, Version 1909
  • Windows Server, Version 1909
  • Windows 10, Version 2004
  • Windows Server, Version 2004
  • und späteren Versionen
Ein Neustart ist nicht erforderlich
Überwachung der Mindestkennwortlänge
Diese Sicherheitseinstellung bestimmt die minimale Kennwortlänge, für die Überwachungswarnungen für die Kennwortlänge ausgegeben werden. Diese Einstellung kann zwischen 1 und 128 konfiguriert werden.
Sie sollten diese Einstellung nur aktivieren und konfigurieren, wenn Sie versuchen zu ermitteln, welche Auswirkungen eine Erhöhung der Einstellung für die Mindestkennwortlänge in Ihrer Umgebung haben kann.
Wenn diese Einstellung nicht definiert ist, werden keine Überwachungsereignisse ausgegeben.
Wenn diese Einstellung definiert ist und kleiner oder gleich der Einstellung für die Mindestkennwortlänge ist, werden keine Überwachungsereignisse ausgegeben.
Wenn diese Einstellung definiert ist und größer als die Einstellung für die Mindestkennwortlänge des Kennworts ist und die Länge eines neuen Kontokennworts kürzer als diese Einstellung ist, wird ein Überwachungsereignis ausgegeben.
Richtlinienpfad und Einstellungsname, unterstützte Versionen Beschreibung
Richtlinienpfad: Computerkonfiguration > Windows-Einstellungen > Sicherheitseinstellungen > Kontorichtlinien -> Kennwortrichtlinie -> Lockerung der Mindestlänge für Kennwörter

Name der Einstellung: RelaxMinimumPasswordLengthLimits

Unterstützt auf:

  • Windows 10, Version 2004
  • Windows Server, Version 2004
  • und späteren Versionen
Ein Neustart ist nicht erforderlich
Lockerung der Mindestlänge von Kennwörtern Legacy-Grenzwerte
Mit dieser Einstellung wird gesteuert, ob die Einstellung für die Mindestkennwortlänge über das Legacylimit von 14 hinaus erhöht werden kann.
Wenn diese Einstellung nicht definiert ist, darf die Mindestkennwortlänge auf nicht mehr als 14 Zeichen konfiguriert werden.
Wenn diese Einstellung definiert und deaktiviert ist, darf die Mindestkennwortlänge auf nicht mehr als 14 Zeichen festgelegt werden.
Wenn diese Einstellung definiert und aktiviert ist, kann die Mindestkennwortlänge auf mehr als 14 Zeichen festgelegt werden.
Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?LinkId=2097191.
Richtlinienpfad und Einstellungsname, unterstützte Versionen Beschreibung
Richtlinienpfad: Computerkonfiguration > Windows-Einstellungen > Sicherheitseinstellungen > Kontorichtlinien -> Kennwortrichtlinie -> Mindestkennwortlänge

Name der Einstellung: MinimumPasswordLength

Unterstützt auf:

  • Windows 10, Version 2004
  • Windows Server, Version 2004
  • und späteren Versionen
Ein Neustart ist nicht erforderlich
Diese Sicherheitseinstellung legt die geringste Anzahl von Zeichen fest, die ein Kennwort für ein Benutzerkonto enthalten kann.

Der Höchstwert für diese Einstellung hängt vom Wert der Einstellung "Minimale Kennwortlängenbeschränkungen lockern" ab.

Wenn die Einstellung "Lockerung der Mindestlängenbeschränkungen für Kennwörter" nicht definiert ist, kann diese Einstellung von 0 bis 14 konfiguriert werden.

Wenn die Einstellung "Lockerung der Mindestlänge von Kennwörtern" definiert und deaktiviert ist, kann diese Einstellung von 0 bis 14 konfiguriert werden.

Wenn die Einstellung "Minimale Kennwortlängenbeschränkungen lockern" definiert und aktiviert ist, kann diese Einstellung von 0 bis 128 konfiguriert werden.

Wenn Sie die erforderliche Anzahl von Zeichen auf 0 festlegen, ist kein Kennwort erforderlich.

Hinweis Standardmäßig folgen Mitgliedscomputer der Konfiguration ihrer Domänencontroller.

Standardwerte:

  • 7 auf Domänencontrollern
  • 0 auf eigenständigen Servern
Die Konfiguration dieser Einstellung größer als 14 kann sich auf die Kompatibilität mit Clients, Diensten und Anwendungen auswirken. Es wird empfohlen, diese Einstellung nur größer als 14 zu konfigurieren, nachdem Sie die Überwachungseinstellung Mindestkennwortlänge verwendet haben, um auf potenzielle Inkompatibilitäten bei der neuen Einstellung zu testen.

Meldungen im Windows-Ereignisprotokoll

Im Rahmen dieser zusätzlichen Unterstützung sind drei neue Ereignis-ID-Protokollmeldungen enthalten.

Ereignis-ID 16977

Die Ereignis-ID 16977 wird protokolliert, wenn die Richtlinieneinstellungen MinimumPasswordLength, RelaxMinimumPasswordLengthLimits oder MinimumPasswordLengthAudit erstmalig in der Gruppenrichtlinie konfiguriert oder geändert werden. Dieses Ereignis wird nur auf DCs protokolliert. Der RelaxMinimumPasswordLengthLimits-Wert wird nur in DCs mit Windows Server, Version 2004, und neueren Versionen protokolliert.

Ereignisprotokoll System
Ereignisquelle Directory-Services-SAM
Ereigniskennung 16977
Ebene Informationen
Ereignismeldungstext Die Domäne wird mithilfe der folgenden Einstellungen für die Mindestkennwortlänge konfiguriert.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?LinkId=2097191.

Ereignis-ID 16978

Die Ereignis-ID 16978 wird protokolliert, wenn ein Kontokennwort geändert wird und das Kennwort kürzer als die aktuelle Einstellung "MinimumPasswordLengthAudit" ist.

Ereignisprotokoll System
Ereignisquelle Directory-Services-SAM
Ereigniskennung 16978
Ebene Informationen
Ereignismeldungstext Das folgende Konto ist für die Verwendung eines Kennworts konfiguriert, dessen Länge kürzer als die aktuelle Einstellung "MinimumPasswordLengthAudit" ist.
AccountName:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?LinkId=2097191.

Ereignis-ID 16979 Erzwingung

Die Ereignis-ID 16979 wird protokolliert, wenn die Überwachungs-Gruppenrichtlinien-Einstellungen falsch konfiguriert sind. Dieses Ereignis wird nur auf DCs protokolliert. Der RelaxMinimumPasswordLengthLimits-Wert wird nur in Domänencontrollern von Windows Server, Version 2004 und höher, protokolliert. Dies dient der Durchsetzung.

Ereignisprotokoll System
Ereignisquelle Directory-Services-SAM
Ereigniskennung 16979
Ebene Fehler
Ereignismeldungstext Die Domäne ist falsch mit einer MinimumPasswordLength-Einstellung konfiguriert, die größer als 14 ist, während RelaxMinimumPasswordLengthLimits entweder nicht definiert oder deaktiviert ist.
Hinweis Bis dies korrigiert wird, erzwingt die Domäne eine kleinere MinimumPasswordLength-Einstellung von 14.
Momentan konfigurierter MinimumPasswordLength-Wert:
Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?LinkId=2097191.

Ereignis-ID 16979 Überwachung

Die Ereignis-ID 16979 wird protokolliert, wenn die Überwachungs-Gruppenrichtlinien-Einstellungen falsch konfiguriert sind. Dieses Ereignis wird nur auf DCs protokolliert. Im Rahmen dieser zusätzlichen Unterstützung ist eine neue Ereignisprotokollnachricht für die Überwachung enthalten.

Ereignisprotokoll System
Ereignisquelle Directory-Services-SAM
Ereigniskennung 16979
Ebene Fehler
Ereignismeldungstext Die Domäne ist falsch mit einer MinimumPasswordLength-Einstellung größer als 14 konfiguriert.
Hinweis Bis dies korrigiert wird, erzwingt die Domäne eine kleinere MinimumPasswordLength-Einstellung von 14.
Momentan konfigurierter MinimumPasswordLength-Wert :
Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?LinkId=2097191.

Anleitung zur Änderung von Softwarekennwörtern

Verwenden Sie die maximale Kennwortlänge, wenn Sie ein Kennwort in der Software festlegen.

Verlauf

Obwohl die gesamte Microsoft-Sicherheitsstrategie fest auf eine kennwortlose Zukunft ausgerichtet ist, können viele Kunden kurz- bis mittelfristig nicht auf Kennwörter verzichten. Einige sicherheitsbewusste Kunden möchten eine Standardeinstellung für die Mindestkennwortlänge für Domänen konfigurieren können, die mehr als 14 Zeichen beträgt (beispielsweise können Kunden dies tun, nachdem sie ihre Benutzer darin geschult haben, längere Passphrasen anstelle der herkömmlichen kurzen Kennwörter mit einem Token zu verwenden). Zur Unterstützung dieser Anforderung wurde durch die Windows-Updates für Windows Server 2016 vom April 2018 eine Änderung der Gruppenrichtlinie ermöglicht, durch die die Mindestkennwortlänge von 14 auf 20 Zeichen erhöht wurde. Diese Änderung schien zwar längere Kennwörter zu unterstützen, war aber letztendlich unzureichend und lehnte den neuen Wert ab, als die Gruppenrichtlinie angewendet wurde. Diese Ablehnungen waren stillschweigend und erforderten detaillierte Tests, um festzustellen, dass das System keine längeren Kennwörter unterstützte. Sowohl für Windows Server 2016 als auch für Windows Server 2019 wurde ein Folgeupdate für die SAM-Ebene (Security Account Manager) hinzugefügt, damit das System mit einer Mindestkennwortlänge von mehr als 14 Zeichen korrekt End-to-End arbeiten kann. Sowohl für Windows Server 2016 als auch für Windows Server 2019 wurde ein Folgeupdate für die SAM-Ebene (Security Account Manager) hinzugefügt, damit das System mit einer Mindestkennwortlänge von mehr als 14 Zeichen korrekt End-to-End arbeiten kann.

Die Richtlinieneinstellung "MinimumPasswordLength " hat auf allen Microsoft-Plattformen über einen sehr langen Zeitraum (viele Jahrzehnte) einen zulässigen Bereich von 0 bis 14. Diese Einstellung gilt sowohl für lokale Windows-Sicherheitseinstellungen als auch für Active Directory (und NT4-Domänen davor). Der Wert 0 (Null) bedeutet, dass für kein Konto ein Kennwort erforderlich ist.

In früheren Versionen von Windows konnte auf der Benutzeroberfläche der Gruppenrichtlinie keine erforderliche Mindestkennwortlänge von mehr als 14 Zeichen festgelegt werden. Im April 2018 haben wir jedoch die Windows 10-Updates veröffentlicht, die Unterstützung für mehr als 14 Zeichen in der Benutzeroberfläche der Gruppenrichtlinie hinzugefügt haben, als Teil von Updates wie:

  • KB-4093120: 17. April 2018 – KB4093120 (Betriebssystembuild 14393.2214)

Dieses Update enthält den folgenden Text der Versionshinweise:

"Erhöht die Mindestkennwortlänge in der Gruppenrichtlinie auf 20 Zeichen."

Einige Kunden, die die Versionen vom April 2018 und die ablösenden Updates installiert haben, haben festgestellt, dass sie immer noch keine Kennwörter mit mehr als 14-stelligen Zeichen verwenden konnten. Die Untersuchung hat ergeben, dass zusätzliche Updates auf Computern mit DC-Rolle installiert werden mussten, die die in der Kennwortrichtlinie definierten Kennwörter mit mehr als 14 Zeichen verwenden. Die folgenden Updates ermöglichten Windows Server 2016, Windows 10, Version 1607 und der ersten Version von Windows 10-Domänencontrollern, Anmelde- und Authentifizierungsanforderungen mit Kennwörtern mit mehr als 14-stelligen Kennwörtern zu bedienen:

  • KB-4467684: 27. November 2018 – KB4467684 (Betriebssystembuild 14393.2639)

Dieses Update enthält den folgenden Text der Versionshinweise:

"Behebt ein Problem, das verhindert, dass Domänencontroller die Kennwortrichtlinie der Gruppenrichtlinie anwenden, wenn die Mindestkennwortlänge auf mehr als 14 Zeichen festgelegt ist."

  • KB-4471327: 11. Dezember 2018 – KB4471321 (Betriebssystembuild 14393.2665)

Einige Kunden haben nach der Installation der Updates von April 2018 bis Oktober 2018 Kennwörter mit mehr als 14-stelligen Kennwörtern in der Richtlinie definiert, die im Wesentlichen bis zu den Updates von November 2018 und Dezember 2018 inaktiv blieben, oder ein natives Betriebssystem, das es Domänencontrollern ermöglichte, Kennwörter mit mehr als 14-stelligen Kennwörtern in der Richtlinie zu bedienen, wodurch der Zeit-/Kausalzusammenhang zwischen Featureaktivierung und Richtlinienanwendung entfernt wurde. Unabhängig davon, ob Sie Gruppenrichtlinien und Domänencontrollerupdates gleichzeitig installiert haben oder nicht, können die folgenden Nebenwirkungen auftreten:

  • Es wurden Probleme mit Anwendungen aufgedeckt, die derzeit mit Kennwörtern mit mehr als 14-stelligen Kennwörtern nicht kompatibel sind.
  • Es wurden Probleme aufgedeckt, wenn Domänen, die aus einer Mischung aus der endgültigen Version von Windows Server 2019 oder aktualisierten 2016-DCs bestehen, die mehr als 14-stellige Kennwörter unterstützen, und DCs vor Windows Server 2016, die keine mehr als 14-stelligen Kennwörter unterstützen (bis Backports vorhanden sind und für Windows Server 2016 installiert werden).
  • Nach der Installation von KB4467684 kann der Clusterdienst möglicherweise nicht gestartet werden und die Fehlermeldung "2245 (NERR_PasswordTooShort)" wird angezeigt, wenn für die Gruppenrichtlinie "Mindestkennwortlänge" mehr als 14 Zeichen konfiguriert sind.
    Die Anleitung für dieses bekannte Problem bestand darin, die Domänenstandardrichtlinie für "Mindestkennwortlänge" auf weniger als 14 Zeichen festzulegen. Wir arbeiten an einer Lösung und werden in einer kommenden Version ein Update bereitstellen.

Aufgrund der früheren Probleme wurde die DC-seitige Unterstützung für Kennwörter mit mehr als 14-stelligen Zeichen in den Updates vom Januar 2019 entfernt, sodass das Feature nicht verwendet werden kann.