Resumen
Las actualizaciones de Windows 10 publicadas el 18 de agosto de 2020 agregan compatibilidad con lo siguiente:
- Eventos de auditoría para identificar si las aplicaciones y los servicios admiten contraseñas de 15 caracteres o más.
- Aplicación de longitudes mínimas de contraseña de 15 caracteres o más en controladores de dominio (DC) de Windows Server, versión 2004.
Versiones compatibles de Windows
La auditoría de la longitud de las contraseñas es compatible con las siguientes versiones de Windows. El cumplimiento de longitudes mínimas de contraseña de 15 caracteres o más se admite en Windows Server, versión 2004 y en versiones posteriores de Windows.
| Versión de Windows | KB | Soporte técnico |
|---|---|---|
| Windows 10, versión 2004 Windows Server, versión 2004 |
Incluido en la versión de lanzamiento | Cumplimiento Auditoría |
| Windows 10, versión 1909 Windows Server, versión 1909 |
KB4566116 | Auditoría |
| Windows 10, versión 1903 Windows Server, versión 1903 |
KB4566116 | Auditoría |
| Windows 10, versión 1809 Windows Server, versión 1809 Windows Server 2019 |
KB4571748 | Auditoría |
| Windows 10, versión 1607 Windows Server 2016 |
KB4601318 | Auditoría |
Implementación sugerida
| Controladores de dominio | Estaciones de trabajo administrativas | |
|---|---|---|
| Auditoría: Si solo audita el uso de contraseñas por debajo de un valor mínimo, implemente como se indica a continuación. | Implemente actualizaciones en todos los controladores de dominio compatibles donde se desee realizar una auditoría. | Implemente actualizaciones en estaciones de trabajo administrativas compatibles para la nueva configuración de la directiva de grupo. Use estas estaciones de trabajo para implementar directivas de grupo actualizadas. |
| Medidas disciplinarias: Si se quiere exigir una contraseña de longitud mínima, implemente como se indica a continuación. | DCs de Windows Server, versión 2004. Todos los controladores de dominio deben tener esa versión o una posterior. No se necesitan actualizaciones adicionales. | Use Windows 10, versión 2004. La nueva configuración de la directiva de grupo para el cumplimiento se incluye en esta versión. Use estas estaciones de trabajo para implementar directivas de grupo actualizadas. |
Guías de implementación
Para agregar compatibilidad con la auditoría y el cumplimiento de la longitud mínima de contraseña , siga estos pasos:
Implemente la actualización en todas las versiones de Windows compatibles con todos los controladores de dominio.
- Controlador de dominio: las actualizaciones y las actualizaciones posteriores habilitan la compatibilidad en todos los controladores de dominio para autenticar cuentas de usuario o de servicio configuradas para usar contraseñas de más de 14 caracteres.
- Estación de trabajo administrativa: implemente las actualizaciones en estaciones de trabajo administrativas para permitir la aplicación de la nueva configuración de la directiva de grupo a los controladores de dominio.
Habilite la configuración de la directiva de grupo MinimumPasswordLengthAudit en un dominio o bosque en el que se quieran contraseñas más largas. Esta configuración de directiva debe habilitarse en la directiva predeterminada del controlador de dominio vinculada a la unidad organizativa (OU) de los controladores de dominio.
Se recomienda dejar habilitada la directiva de auditoría durante tres a seis meses para detectar todo el software que no admita contraseñas de más de 14 caracteres.
Supervisar dominios para eventos Directory-Services-SAM 16978 registrados en software que administró contraseñas durante tres a seis meses. No es necesario supervisar los eventos de Directory-Services-SAM 16978 registrados en cuentas de usuario.
- Si es posible, configure el software para que utilice una contraseña de mayor longitud.
- Trabaje con el proveedor de software para actualizar el software para usar contraseñas más largas.
- Implemente una directiva de contraseñas específica para esta cuenta mediante un valor que coincida con la longitud de contraseña usada por el software.
- Para el software que administra contraseñas de cuentas pero no usa automáticamente contraseñas largas y no se puede configurar para usar contraseñas largas, se puede usar una directiva de contraseñas específica para estas cuentas.
Después de direccionar todos los eventos Directory-Services-SAM 16978, habilite una contraseña mínima. Para hacerlo, siga estos pasos.
- Implemente una versión de Windows Server que admita el cumplimiento en todos los controladores de dominio (incluidos Read-Only controladores de dominio).
- Habilite la directiva de grupo RelaxMinimumPasswordLengthLimits en todos los controladores de dominio.
- Configure la directiva de grupo MinimumPasswordLength en todos los controladores de dominio.
Directiva de grupo
| Nombre de la configuración y ruta de acceso de directiva, versiones compatibles | Descripción |
|---|---|
|
Ruta de directiva: Configuración del equipo, > configuración > de Windows, configuración > de seguridad, directivas de cuenta,> directiva de contraseñas,> auditoría de longitud mínima de contraseña Nombre de configuración: MinimumPasswordLengthAudit Admitido en:
|
Auditoría de longitud mínima de contraseña Esta configuración de seguridad determina la longitud mínima de la contraseña para la que se emiten los eventos de advertencia de auditoría de longitud de contraseña. Esta configuración se puede configurar en 1 a 128. Solo debe habilitar y configurar esta opción cuando intente determinar el efecto potencial de aumentar la configuración de longitud mínima de contraseña en su entorno. Si no se define esta configuración, no se emitirán eventos de auditoría. Si esta configuración está definida y es menor o igual que la configuración de longitud mínima de contraseña, no se emitirán eventos de auditoría. Si esta configuración está definida y es mayor que la configuración de longitud mínima de contraseña, y la longitud de una nueva contraseña de cuenta es menor que esta configuración, se emitirá un evento de auditoría. |
| Nombre de la configuración y ruta de acceso de directiva, versiones compatibles | Descripción |
|---|---|
|
Ruta de directiva: Configuración del equipo > Configuración > de Windows Configuración > de seguridad Directivas de cuenta -> Directiva de contraseñas -> Relajación de los límites de longitud mínima de contraseña Nombre de configuración: RelaxMinimumPasswordLengthLimits Admitido en:
|
Relajación de la longitud mínima de contraseña límites heredados Esta configuración controla si se puede aumentar la longitud mínima de la contraseña más allá del límite heredado de 14. Si no se define esta configuración, la longitud mínima de la contraseña se puede configurar en no más de 14. Si esta configuración está definida y deshabilitada, la longitud mínima de la contraseña se puede configurar en no más de 14. Si se define y habilita esta configuración, se puede configurar la longitud mínima de la contraseña en más de 14 grados. Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Nombre de la configuración y ruta de acceso de directiva, versiones compatibles | Descripción |
|---|---|
|
Ruta de directiva: Configuración del equipo, > configuración > de Windows, configuración > de seguridad, directivas de cuenta,> directiva de contraseñas,> longitud mínima de la contraseña Nombre de configuración: MinimumPasswordLength Admitido en:
|
Esta configuración de seguridad determina el número mínimo de caracteres que puede contener una contraseña para una cuenta de usuario. El valor máximo de esta configuración depende del valor de la configuración Relajar los límites mínimos de longitud de contraseña. Si la opción Relajar los límites mínimos de longitud de contraseña no está definida, esta opción se puede configurar de 0 a 14. Si la opción Relajar límites mínimos de longitud de contraseña está definida y deshabilitada, esta opción se puede configurar de 0 a 14. Si la opción Relajar límites de longitud mínima de contraseña está definida y habilitada, esta opción se puede configurar de 0 a 128. Establecer el número requerido de caracteres en 0 significa que no se requiere ninguna contraseña. Nota De forma predeterminada, los equipos miembro siguen la configuración de sus controladores de dominio. Valores predeterminados:
|
Mensajes del registro de eventos de Windows
Se incluyen tres nuevos mensajes de registro de id. de evento como parte de este soporte agregado.
Id. de evento 16977
Se registrará el id. de evento 16977 cuando las opciones de directiva MinimumPasswordLength, RelaxMinimumPasswordLengthLimits o MinimumPasswordLengthAudit se configuren o modifiquen inicialmente en la directiva de grupo. Este evento solo se registrará en controladores de dominio. El valor RelaxMinimumPasswordLengthLimits solo se registrará en los controladores de dominio de Windows Server, versión 2004 y versiones posteriores.
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | Directory-Services-SAM |
| Id. del evento | 16977 |
| Nivel | Information |
| Texto del mensaje del evento | El dominio se configura mediante la siguiente configuración relacionada con la longitud mínima de contraseña. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191. |
Id. de evento 16978
El id. de evento 16978 se registrará cuando se cambie la contraseña de una cuenta y la contraseña sea más corta que la configuración actual de MinimumPasswordLengthAudit .
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | Directory-Services-SAM |
| Id. del evento | 16978 |
| Nivel | Information |
| Texto del mensaje del evento | La siguiente cuenta está configurada para usar una contraseña cuya longitud es más corta que la configuración actual de MinimumPasswordLengthAudit . Nombre de cuenta: MinimumPasswordLength: MinimumPasswordLengthAudit: Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191. |
Id. de evento 16979 Cumplimiento
El id. de evento 16979 se registrará cuando la configuración de la directiva de grupo de auditoría esté mal configurada. Este evento solo se registrará en controladores de dominio. El valor RelaxMinimumPasswordLengthLimits solo se registrará en los controladores de dominio de Windows Server, versión 2004 y versiones posteriores. Esto es para hacer cumplir.
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | Directory-Services-SAM |
| Id. del evento | 16979 |
| Nivel | Error |
| Texto del mensaje del evento | El dominio está configurado incorrectamente con una configuración MinimumPasswordLength que es mayor que 14 mientras que RelaxMinimumPasswordLengthLimits no está definido o está deshabilitado. Nota Hasta que se corrija esto, el dominio aplicará un valor MinimumPasswordLength menor, de 14. Valor MinimumPasswordLength configurado actualmente: Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191. |
Id. de evento 16979 Auditoría
El id. de evento 16979 se registrará cuando la configuración de la directiva de grupo de auditoría esté mal configurada. Este evento solo se registrará en controladores de dominio. Se incluye un nuevo mensaje de registro de eventos para auditoría como parte de este soporte agregado.
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | Directory-Services-SAM |
| Id. del evento | 16979 |
| Nivel | Error |
| Texto del mensaje del evento | El dominio está configurado incorrectamente con una configuración MinimumPasswordLength superior a 14. Nota Hasta que se corrija esto, el dominio aplicará un valor MinimumPasswordLength menor, de 14. Valor MinimumPasswordLength configurado actualmente: Para obtener más información, consulta https://go.microsoft.com/fwlink/?LinkId=2097191. |
Guía para el cambio de contraseña de software
Use la longitud máxima de contraseña al establecer una contraseña en software.
Historial
Aunque la estrategia general de seguridad de Microsoft se centra firmemente en un futuro sin contraseñas, muchos clientes no pueden migrar de las contraseñas a corto y medio plazo. Algunos clientes preocupados por la seguridad desean poder establecer una configuración de longitud mínima de contraseña predeterminada del dominio que supere los 14 caracteres (por ejemplo, los clientes pueden hacer esto después de educar a sus usuarios para que usen frases de contraseña más largas en lugar de las tradicionales contraseñas cortas y de un solo token). Como apoyo a esta solicitud, las Novedades de Windows de abril de 2018 para Windows Server 2016 habilitaron un cambio en la directiva de grupo que aumentó la longitud mínima de la contraseña de 14 a 20 caracteres. Aunque este cambio parecía admitir contraseñas más largas, al final no fue suficiente y rechazó el nuevo valor cuando se aplicó la directiva de grupo. Estos rechazos eran silenciosos y requerían pruebas detalladas para determinar que el sistema no admitía contraseñas más largas. Se ha incluido una actualización de seguimiento de la capa de Administrador de cuentas de seguridad (SAM) para Windows Server 2016 y Windows Server 2019 con el fin de permitir que el sistema funcione correctamente de un extremo a otro con una longitud mínima de contraseña superior a 14 caracteres. Se ha incluido una actualización de seguimiento de la capa de Administrador de cuentas de seguridad (SAM) para Windows Server 2016 y Windows Server 2019 con el fin de permitir que el sistema funcione correctamente de un extremo a otro con una longitud mínima de contraseña superior a 14 caracteres.
La configuración de directiva MinimumPasswordLength ha tenido un intervalo permitido de 0 a 14 durante mucho tiempo (muchas décadas) en todas las plataformas de Microsoft. Esta configuración se aplica tanto a la configuración de seguridad local de Windows como a Active Directory (y a los dominios NT4 anteriores). Un valor de cero (0) implica que no se requiere ninguna contraseña para ninguna cuenta.
En versiones anteriores de Windows, la interfaz de usuario de la directiva de grupo no permitía establecer longitudes mínimas requeridas de contraseña de más de 14 caracteres. Sin embargo, en abril de 2018, lanzamos las actualizaciones de Windows 10 que agregaron compatibilidad con más de 14 caracteres en la interfaz de usuario de la directiva de grupo como parte de actualizaciones como:
- KB 4093120: 17 de abril de 2018: KB4093120 (compilación del SO 14393.2214)
Esta actualización incluía el siguiente texto de nota de la versión:
"Aumenta la longitud mínima de la contraseña en la Directiva de grupo a 20 caracteres".
Algunos clientes que instalaron las versiones de abril de 2018 y las actualizaciones sustituidas descubrieron que todavía no podían usar contraseñas de más de 14 caracteres. La investigación determinó que era necesario instalar actualizaciones adicionales en los equipos con rol de controlador de dominio que atienden las contraseñas de más de 14 caracteres definidas en la directiva de contraseñas. Las siguientes actualizaciones permitieron que Windows Server 2016, Windows 10, versión 1607 y la versión inicial de los controladores de dominio de Windows 10 dieran servicio a los inicios de sesión y las solicitudes de autenticación con contraseñas de más de 14 caracteres:
- KB 4467684: 27 de noviembre de 2018: KB4467684 (compilación del SO 14393.2639)
Esta actualización incluía el siguiente texto de nota de la versión:
"Se solucionó un problema que impedía que los controladores de dominio aplicaran la directiva de contraseñas de la directiva de grupo si la longitud mínima de la contraseña está configurada para ser superior a 14 caracteres".
- KB 4471327: 11 de diciembre de 2018: KB4471321 (compilación del SO 14393.2665)
Algunos clientes definieron contraseñas de más de 14 caracteres en la directiva después de instalar las actualizaciones de abril de 2018 a octubre de 2018, que básicamente permanecieron inactivas hasta las actualizaciones de noviembre de 2018 y diciembre de 2018 o un sistema operativo nativo permitió que los controladores de dominio dieran servicio a contraseñas de más de 14 caracteres en la directiva, lo que elimina el vínculo de tiempo / causalidad entre la habilitación de características y la aplicación de directivas. Tanto si instaló actualizaciones de la directiva de grupo y del controlador de dominio al mismo tiempo como si no, es posible que vea los siguientes efectos secundarios:
- Problemas expuestos con aplicaciones que actualmente no son compatibles con contraseñas de más de 14 caracteres.
- Problemas expuestos cuando los dominios que consisten en una combinación de la versión de lanzamiento de Windows Server 2019 o controladores de dominio actualizados de 2016 que admiten contraseñas de más de 14 caracteres y controladores de dominio anteriores a Windows Server 2016 que no admiten contraseñas de más de 14 caracteres (hasta que existan backports y se instalen para Windows Server 2016).
- Después de instalar KB4467684, es posible que el servicio de clúster no se inicie, con el error "2245 (NERR_PasswordTooShort)", si la directiva de grupo "Longitud mínima de contraseña" está configurada con más de 14 caracteres.
La orientación para este problema conocido era establecer la directiva "Longitud mínima de contraseña" predeterminada del dominio en igual o menor que 14 caracteres. Estamos trabajando en una resolución y proporcionaremos una actualización en una próxima versión.
Debido a los problemas anteriores, la compatibilidad del lado de DC para contraseñas de más de 14 caracteres se quitó en las actualizaciones de enero de 2019 para que no se pueda usar la característica.