Auditoría y cumplimiento de la longitud mínima de contraseña en determinadas versiones de Windows

Se aplica a
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Resumen

Las actualizaciones de Windows 10 publicadas el 18 de agosto de 2020 agregan compatibilidad con lo siguiente:

  • Eventos de auditoría para identificar si las aplicaciones y los servicios admiten contraseñas de 15 caracteres o más.
  • Aplicación de longitudes mínimas de contraseña de 15 caracteres o más en controladores de dominio (DC) de Windows Server, versión 2004.

Versiones compatibles de Windows

La auditoría de la longitud de las contraseñas es compatible con las siguientes versiones de Windows. El cumplimiento de longitudes mínimas de contraseña de 15 caracteres o más se admite en Windows Server, versión 2004 y en versiones posteriores de Windows.

Versión de Windows KB Soporte técnico
Windows 10, versión 2004
Windows Server, versión 2004
Incluido en la versión de lanzamiento Cumplimiento
Auditoría
Windows 10, versión 1909
Windows Server, versión 1909
KB4566116 Auditoría
Windows 10, versión 1903
Windows Server, versión 1903
KB4566116 Auditoría
Windows 10, versión 1809
Windows Server, versión 1809
Windows Server 2019
KB4571748 Auditoría
Windows 10, versión 1607
Windows Server 2016
KB4601318 Auditoría

Implementación sugerida

Controladores de dominio Estaciones de trabajo administrativas
Auditoría: Si solo audita el uso de contraseñas por debajo de un valor mínimo, implemente como se indica a continuación. Implemente actualizaciones en todos los controladores de dominio compatibles donde se desee realizar una auditoría. Implemente actualizaciones en estaciones de trabajo administrativas compatibles para la nueva configuración de la directiva de grupo. Use estas estaciones de trabajo para implementar directivas de grupo actualizadas.
Medidas disciplinarias: Si se quiere exigir una contraseña de longitud mínima, implemente como se indica a continuación. DCs de Windows Server, versión 2004. Todos los controladores de dominio deben tener esa versión o una posterior. No se necesitan actualizaciones adicionales. Use Windows 10, versión 2004. La nueva configuración de la directiva de grupo para el cumplimiento se incluye en esta versión. Use estas estaciones de trabajo para implementar directivas de grupo actualizadas.

Guías de implementación

Para agregar compatibilidad con la auditoría y el cumplimiento de la longitud mínima de contraseña , siga estos pasos:

  1. Implemente la actualización en todas las versiones de Windows compatibles con todos los controladores de dominio.

    1. Controlador de dominio: las actualizaciones y las actualizaciones posteriores habilitan la compatibilidad en todos los controladores de dominio para autenticar cuentas de usuario o de servicio configuradas para usar contraseñas de más de 14 caracteres.
    2. Estación de trabajo administrativa: implemente las actualizaciones en estaciones de trabajo administrativas para permitir la aplicación de la nueva configuración de la directiva de grupo a los controladores de dominio.
  2. Habilite la configuración de la directiva de grupo MinimumPasswordLengthAudit en un dominio o bosque en el que se quieran contraseñas más largas. Esta configuración de directiva debe habilitarse en la directiva predeterminada del controlador de dominio vinculada a la unidad organizativa (OU) de los controladores de dominio.

  3. Se recomienda dejar habilitada la directiva de auditoría durante tres a seis meses para detectar todo el software que no admita contraseñas de más de 14 caracteres.

  4. Supervisar dominios para eventos Directory-Services-SAM 16978 registrados en software que administró contraseñas durante tres a seis meses. No es necesario supervisar los eventos de Directory-Services-SAM 16978 registrados en cuentas de usuario.

    1. Si es posible, configure el software para que utilice una contraseña de mayor longitud.
    2. Trabaje con el proveedor de software para actualizar el software para usar contraseñas más largas.
    3. Implemente una directiva de contraseñas específica para esta cuenta mediante un valor que coincida con la longitud de contraseña usada por el software.
    4. Para el software que administra contraseñas de cuentas pero no usa automáticamente contraseñas largas y no se puede configurar para usar contraseñas largas, se puede usar una directiva de contraseñas específica para estas cuentas.
  5. Después de direccionar todos los eventos Directory-Services-SAM 16978, habilite una contraseña mínima. Para hacerlo, siga estos pasos.

    1. Implemente una versión de Windows Server que admita el cumplimiento en todos los controladores de dominio (incluidos Read-Only controladores de dominio).
    2. Habilite la directiva de grupo RelaxMinimumPasswordLengthLimits en todos los controladores de dominio.
    3. Configure la directiva de grupo MinimumPasswordLength en todos los controladores de dominio.

Directiva de grupo

Nombre de la configuración y ruta de acceso de directiva, versiones compatibles Descripción
Ruta de directiva: Configuración del equipo, > configuración > de Windows, configuración > de seguridad, directivas de cuenta,> directiva de contraseñas,> auditoría de longitud mínima de contraseña

Nombre de configuración: MinimumPasswordLengthAudit

Admitido en:

  • Windows 10, versión 1607
  • Windows Server 2016
  • Windows 10, versión 1809
  • Windows Server, versión 1809
  • Windows 10, versión 1903
  • Windows Server, versión 1903
  • Windows 10, versión 1909
  • Windows Server, versión 1909
  • Windows 10, versión 2004
  • Windows Server, versión 2004
  • y versiones posteriores
No es necesario reiniciar el equipo
Auditoría de longitud mínima de contraseña
Esta configuración de seguridad determina la longitud mínima de la contraseña para la que se emiten los eventos de advertencia de auditoría de longitud de contraseña. Esta configuración se puede configurar en 1 a 128.
Solo debe habilitar y configurar esta opción cuando intente determinar el efecto potencial de aumentar la configuración de longitud mínima de contraseña en su entorno.
Si no se define esta configuración, no se emitirán eventos de auditoría.
Si esta configuración está definida y es menor o igual que la configuración de longitud mínima de contraseña, no se emitirán eventos de auditoría.
Si esta configuración está definida y es mayor que la configuración de longitud mínima de contraseña, y la longitud de una nueva contraseña de cuenta es menor que esta configuración, se emitirá un evento de auditoría.
Nombre de la configuración y ruta de acceso de directiva, versiones compatibles Descripción
Ruta de directiva: Configuración del equipo > Configuración > de Windows Configuración > de seguridad Directivas de cuenta -> Directiva de contraseñas -> Relajación de los límites de longitud mínima de contraseña

Nombre de configuración: RelaxMinimumPasswordLengthLimits

Admitido en:

  • Windows 10, versión 2004
  • Windows Server, versión 2004
  • y versiones posteriores
No es necesario reiniciar el equipo
Relajación de la longitud mínima de contraseña límites heredados
Esta configuración controla si se puede aumentar la longitud mínima de la contraseña más allá del límite heredado de 14.
Si no se define esta configuración, la longitud mínima de la contraseña se puede configurar en no más de 14.
Si esta configuración está definida y deshabilitada, la longitud mínima de la contraseña se puede configurar en no más de 14.
Si se define y habilita esta configuración, se puede configurar la longitud mínima de la contraseña en más de 14 grados.
Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191.
Nombre de la configuración y ruta de acceso de directiva, versiones compatibles Descripción
Ruta de directiva: Configuración del equipo, > configuración > de Windows, configuración > de seguridad, directivas de cuenta,> directiva de contraseñas,> longitud mínima de la contraseña

Nombre de configuración: MinimumPasswordLength

Admitido en:

  • Windows 10, versión 2004
  • Windows Server, versión 2004
  • y versiones posteriores
No es necesario reiniciar el equipo
Esta configuración de seguridad determina el número mínimo de caracteres que puede contener una contraseña para una cuenta de usuario.

El valor máximo de esta configuración depende del valor de la configuración Relajar los límites mínimos de longitud de contraseña.

Si la opción Relajar los límites mínimos de longitud de contraseña no está definida, esta opción se puede configurar de 0 a 14.

Si la opción Relajar límites mínimos de longitud de contraseña está definida y deshabilitada, esta opción se puede configurar de 0 a 14.

Si la opción Relajar límites de longitud mínima de contraseña está definida y habilitada, esta opción se puede configurar de 0 a 128.

Establecer el número requerido de caracteres en 0 significa que no se requiere ninguna contraseña.

Nota De forma predeterminada, los equipos miembro siguen la configuración de sus controladores de dominio.

Valores predeterminados:

  • 7 en controladores de dominio
  • 0 en servidores independientes
Si se configura esta opción mayor que 14, puede afectar a la compatibilidad con clientes, servicios y aplicaciones. Se recomienda configurar esta opción solo después de usar la configuración de auditoría Longitud mínima de contraseña para probar posibles incompatibilidades en la nueva configuración.

Mensajes del registro de eventos de Windows

Se incluyen tres nuevos mensajes de registro de id. de evento como parte de este soporte agregado.

Id. de evento 16977

Se registrará el id. de evento 16977 cuando las opciones de directiva MinimumPasswordLength, RelaxMinimumPasswordLengthLimits o MinimumPasswordLengthAudit se configuren o modifiquen inicialmente en la directiva de grupo. Este evento solo se registrará en controladores de dominio. El valor RelaxMinimumPasswordLengthLimits solo se registrará en los controladores de dominio de Windows Server, versión 2004 y versiones posteriores.

Registro de eventos Sistema
Origen del evento Directory-Services-SAM
Id. del evento 16977
Nivel Information
Texto del mensaje del evento El dominio se configura mediante la siguiente configuración relacionada con la longitud mínima de contraseña.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191.

Id. de evento 16978

El id. de evento 16978 se registrará cuando se cambie la contraseña de una cuenta y la contraseña sea más corta que la configuración actual de MinimumPasswordLengthAudit .

Registro de eventos Sistema
Origen del evento Directory-Services-SAM
Id. del evento 16978
Nivel Information
Texto del mensaje del evento La siguiente cuenta está configurada para usar una contraseña cuya longitud es más corta que la configuración actual de MinimumPasswordLengthAudit .
Nombre de cuenta:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191.

Id. de evento 16979 Cumplimiento

El id. de evento 16979 se registrará cuando la configuración de la directiva de grupo de auditoría esté mal configurada. Este evento solo se registrará en controladores de dominio. El valor RelaxMinimumPasswordLengthLimits solo se registrará en los controladores de dominio de Windows Server, versión 2004 y versiones posteriores. Esto es para hacer cumplir.

Registro de eventos Sistema
Origen del evento Directory-Services-SAM
Id. del evento 16979
Nivel Error
Texto del mensaje del evento El dominio está configurado incorrectamente con una configuración MinimumPasswordLength que es mayor que 14 mientras que RelaxMinimumPasswordLengthLimits no está definido o está deshabilitado.
Nota Hasta que se corrija esto, el dominio aplicará un valor MinimumPasswordLength menor, de 14.
Valor MinimumPasswordLength configurado actualmente:
Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191.

Id. de evento 16979 Auditoría

El id. de evento 16979 se registrará cuando la configuración de la directiva de grupo de auditoría esté mal configurada. Este evento solo se registrará en controladores de dominio. Se incluye un nuevo mensaje de registro de eventos para auditoría como parte de este soporte agregado.

Registro de eventos Sistema
Origen del evento Directory-Services-SAM
Id. del evento 16979
Nivel Error
Texto del mensaje del evento El dominio está configurado incorrectamente con una configuración MinimumPasswordLength superior a 14.
Nota Hasta que se corrija esto, el dominio aplicará un valor MinimumPasswordLength menor, de 14.
Valor MinimumPasswordLength configurado actualmente:
Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191.

Guía para el cambio de contraseña de software

Use la longitud máxima de contraseña al establecer una contraseña en software.

Historial

Aunque la estrategia general de seguridad de Microsoft se centra firmemente en un futuro sin contraseñas, muchos clientes no pueden migrar de las contraseñas a corto y medio plazo. Algunos clientes preocupados por la seguridad desean poder establecer una configuración de longitud mínima de contraseña predeterminada del dominio que supere los 14 caracteres (por ejemplo, los clientes pueden hacer esto después de educar a sus usuarios para que usen frases de contraseña más largas en lugar de las tradicionales contraseñas cortas y de un solo token). Como apoyo a esta solicitud, las Novedades de Windows de abril de 2018 para Windows Server 2016 habilitaron un cambio en la directiva de grupo que aumentó la longitud mínima de la contraseña de 14 a 20 caracteres. Aunque este cambio parecía admitir contraseñas más largas, al final no fue suficiente y rechazó el nuevo valor cuando se aplicó la directiva de grupo. Estos rechazos eran silenciosos y requerían pruebas detalladas para determinar que el sistema no admitía contraseñas más largas. Se ha incluido una actualización de seguimiento de la capa de Administrador de cuentas de seguridad (SAM) para Windows Server 2016 y Windows Server 2019 con el fin de permitir que el sistema funcione correctamente de un extremo a otro con una longitud mínima de contraseña superior a 14 caracteres. Se ha incluido una actualización de seguimiento de la capa de Administrador de cuentas de seguridad (SAM) para Windows Server 2016 y Windows Server 2019 con el fin de permitir que el sistema funcione correctamente de un extremo a otro con una longitud mínima de contraseña superior a 14 caracteres.

La configuración de directiva MinimumPasswordLength ha tenido un intervalo permitido de 0 a 14 durante mucho tiempo (muchas décadas) en todas las plataformas de Microsoft. Esta configuración se aplica tanto a la configuración de seguridad local de Windows como a Active Directory (y a los dominios NT4 anteriores). Un valor de cero (0) implica que no se requiere ninguna contraseña para ninguna cuenta.

En versiones anteriores de Windows, la interfaz de usuario de la directiva de grupo no permitía establecer longitudes mínimas requeridas de contraseña de más de 14 caracteres. Sin embargo, en abril de 2018, lanzamos las actualizaciones de Windows 10 que agregaron compatibilidad con más de 14 caracteres en la interfaz de usuario de la directiva de grupo como parte de actualizaciones como:

  • KB 4093120: 17 de abril de 2018: KB4093120 (compilación del SO 14393.2214)

Esta actualización incluía el siguiente texto de nota de la versión:

"Aumenta la longitud mínima de la contraseña en la Directiva de grupo a 20 caracteres".

Algunos clientes que instalaron las versiones de abril de 2018 y las actualizaciones sustituidas descubrieron que todavía no podían usar contraseñas de más de 14 caracteres. La investigación determinó que era necesario instalar actualizaciones adicionales en los equipos con rol de controlador de dominio que atienden las contraseñas de más de 14 caracteres definidas en la directiva de contraseñas. Las siguientes actualizaciones permitieron que Windows Server 2016, Windows 10, versión 1607 y la versión inicial de los controladores de dominio de Windows 10 dieran servicio a los inicios de sesión y las solicitudes de autenticación con contraseñas de más de 14 caracteres:

  • KB 4467684: 27 de noviembre de 2018: KB4467684 (compilación del SO 14393.2639)

Esta actualización incluía el siguiente texto de nota de la versión:

"Se solucionó un problema que impedía que los controladores de dominio aplicaran la directiva de contraseñas de la directiva de grupo si la longitud mínima de la contraseña está configurada para ser superior a 14 caracteres".

  • KB 4471327: 11 de diciembre de 2018: KB4471321 (compilación del SO 14393.2665)

Algunos clientes definieron contraseñas de más de 14 caracteres en la directiva después de instalar las actualizaciones de abril de 2018 a octubre de 2018, que básicamente permanecieron inactivas hasta las actualizaciones de noviembre de 2018 y diciembre de 2018 o un sistema operativo nativo permitió que los controladores de dominio dieran servicio a contraseñas de más de 14 caracteres en la directiva, lo que elimina el vínculo de tiempo / causalidad entre la habilitación de características y la aplicación de directivas. Tanto si instaló actualizaciones de la directiva de grupo y del controlador de dominio al mismo tiempo como si no, es posible que vea los siguientes efectos secundarios:

  • Problemas expuestos con aplicaciones que actualmente no son compatibles con contraseñas de más de 14 caracteres.
  • Problemas expuestos cuando los dominios que consisten en una combinación de la versión de lanzamiento de Windows Server 2019 o controladores de dominio actualizados de 2016 que admiten contraseñas de más de 14 caracteres y controladores de dominio anteriores a Windows Server 2016 que no admiten contraseñas de más de 14 caracteres (hasta que existan backports y se instalen para Windows Server 2016).
  • Después de instalar KB4467684, es posible que el servicio de clúster no se inicie, con el error "2245 (NERR_PasswordTooShort)", si la directiva de grupo "Longitud mínima de contraseña" está configurada con más de 14 caracteres.
    La orientación para este problema conocido era establecer la directiva "Longitud mínima de contraseña" predeterminada del dominio en igual o menor que 14 caracteres. Estamos trabajando en una resolución y proporcionaremos una actualización en una próxima versión.

Debido a los problemas anteriores, la compatibilidad del lado de DC para contraseñas de más de 14 caracteres se quitó en las actualizaciones de enero de 2019 para que no se pueda usar la característica.