Audit et application de la longueur minimale du mot de passe sur certaines versions de Windows

S’applique à
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Résumé

Les mises à jour de Windows 10 publiées le 18 août 2020 ajoutent la prise en charge des produits suivants :

  • Auditez les événements pour déterminer si les applications et les services prennent en charge les mots de passe de 15 caractères ou plus.
  • Application de longueurs de mot de passe minimales de 15 caractères ou plus sur les contrôleurs de domaine (DC) Windows Server, version 2004.

Versions de Windows prises en charge

L’audit des longueurs de mot de passe est pris en charge sur les versions suivantes de Windows. La mise en œuvre de longueurs de mot de passe minimales de 15 caractères ou plus est prise en charge dans Windows Server, version 2004 et versions ultérieures de Windows.

Version de Windows Base de connaissances Soutien
Windows 10, version 2004
Windows Server version 2004
Inclus dans la version publiée Application
Audit
Windows 10, version 1909
Windows Server version 1909
KB4566116 Audit
Windows 10, version 1903
Windows Server version 1903
KB4566116 Audit
Windows 10, version 1809
Windows Server version 1809
Windows Server 2019
KB4571748 Audit
Windows 10, version 1607
Windows Server 2016
KB4601318 Audit

Déploiement suggéré

Contrôleurs de domaine Stations de travail administratives
Audit : Si vous auditez uniquement l’utilisation du mot de passe en dessous d’une valeur minimale, effectuez le déploiement comme suit. Déployez les mises à jour sur tous les contrôleurs de domaine pris en charge lorsqu’un audit est souhaité. Déployez les mises à jour sur les stations de travail administratives prises en charge pour les nouveaux paramètres de stratégie de groupe. Utilisez ces stations de travail pour déployer des stratégies de groupe mises à jour.
Mise en œuvre : Si vous souhaitez appliquer un mot de passe d’une longueur minimale, déployez comme suit. Windows Server, version 2004 contrôleurs de domaine. Tous les contrôleurs de domaine doivent être sur cette version ou sur une version ultérieure. Aucune mise à jour supplémentaire n’est nécessaire. Utilisez Windows 10, version 2004. Les nouveaux paramètres de stratégie de groupe pour l’application sont inclus dans cette version. Utilisez ces stations de travail pour déployer des stratégies de groupe mises à jour.

Instructions de déploiement

Pour ajouter la prise en charge de l’audit et de la mise en œuvre de la longueur minimale du mot de passe , procédez comme suit :

  1. Déployez la mise à jour sur toutes les versions prises en charge de Windows sur tous les contrôleurs de domaine.

    1. Contrôleur de domaine : les mises à jour, et les mises à jour ultérieures, permettent sur tous les contrôleurs de domaine d’authentifier les comptes d’utilisateur ou de service configurés pour utiliser des mots de passe de plus de 14 caractères.
    2. Station de travail d’administration : déployez les mises à jour sur les stations de travail d’administration pour permettre l’application des paramètres de la nouvelle stratégie de groupe aux contrôleurs de domaine.
  2. Activez le paramètre de stratégie de groupe MinimumPasswordLengthAudit sur un domaine ou une forêt où des mots de passe plus longs sont souhaités. Ce paramètre de stratégie doit être activé dans la stratégie du contrôleur de domaine par défaut liée à l’unité d’organisation des contrôleurs de domaine.

  3. Nous vous recommandons de laisser la stratégie d’audit activée pendant trois à six mois pour détecter tous les logiciels qui ne prennent pas en charge les mots de passe de plus de 14 caractères.

  4. Surveillez les domaines pour les événements Directory-Services-SAM 16978 enregistrés sur des logiciels qui ont géré les mots de passe pendant trois à six mois. Vous n’avez pas besoin de surveiller les événements Directory-Services-SAM 16978 consignés sur les comptes d’utilisateurs.

    1. Si possible, configurez le logiciel pour utiliser un mot de passe plus long.
    2. Contactez le fournisseur de logiciel pour mettre à jour le logiciel afin d’utiliser des mots de passe plus longs.
    3. Déployez une stratégie de mot de passe précise pour ce compte en utilisant une valeur qui correspond à la longueur du mot de passe utilisée par le logiciel.
    4. Pour les logiciels qui gèrent les mots de passe de compte, mais n’utilisent pas automatiquement les mots de passe longs et ne peuvent pas être configurés pour utiliser des mots de passe longs, une stratégie de mot de passe fine peut être utilisée pour ces comptes.
  5. Une fois que tous les événements Directory-Services-SAM 16978 sont traités, activez un mot de passe minimum. Pour ce faire, procédez comme suit :

    1. Déployez une version de Windows Server qui prend en charge la mise en œuvre sur tous les contrôleurs de domaine (y compris les contrôleurs de domaine Read-Only).
    2. Activez la stratégie de groupe RelaxMinimumPasswordLengthLimits sur tous les contrôleurs de domaine.
    3. Configurez la stratégie de groupe MinimumPasswordLength sur tous les contrôleurs de domaine.

Stratégie de groupe

Chemin d’accès de la stratégie et nom du paramètre, versions prises en charge Description
Chemin d’accès de la stratégie : Configuration > de l’ordinateur Paramètres > Windows Paramètres Sécurité Stratégies > de compte -> Stratégie de mot de passe -> Audit de la longueur minimale du mot de passe

Nom du paramètre : MinimumPasswordLengthAudit

Pris en charge sur :

  • Windows 10, version 1607
  • Windows Server 2016
  • Windows 10, version 1809
  • Windows Server, version 1809
  • Windows 10, version 1903
  • Windows Server version 1903
  • Windows 10, version 1909
  • Windows Server, version 1909
  • Windows 10, version 2004
  • Windows Server, version 2004
  • et versions ultérieures
Aucun redémarrage n’est requis
Audit de la longueur minimale du mot de passe
Ce paramètre de sécurité détermine la longueur minimale du mot de passe pour laquelle les événements d’avertissement d’audit de longueur de mot de passe sont émis. Ce paramètre peut être configuré de 1 à 128.
Vous devez activer et configurer ce paramètre uniquement lorsque vous essayez de déterminer l’effet potentiel de l’augmentation du paramètre de longueur minimale du mot de passe dans votre environnement.
Si ce paramètre n’est pas défini, les événements d’audit ne sont pas émis.
Si ce paramètre est défini et est inférieur ou égal au paramètre de longueur minimale du mot de passe, les événements d’audit ne sont pas émis.
Si ce paramètre est défini et est supérieur au paramètre de longueur minimale du mot de passe et que la longueur d’un nouveau mot de passe de compte est inférieure à ce paramètre, un événement d’audit est émis.
Chemin d’accès de la stratégie et nom du paramètre, versions prises en charge Description
Chemin d’accès de la stratégie : Configuration ordinateur Paramètres > Windows Paramètres > Sécurité Stratégies > de compte -> Stratégie de mot de passe -> Assouplissement des limites de longueur minimale du mot de passe

Nom du paramètre : RelaxMinimumPasswordLengthLimits

Pris en charge sur :

  • Windows 10, version 2004
  • Windows Server, version 2004
  • et versions ultérieures
Aucun redémarrage n’est requis
Assouplir les limites héritées de longueur minimale du mot de passe
Ce paramètre détermine si le paramètre de longueur minimale du mot de passe peut être augmenté au-delà de la limite héritée de 14.
Si ce paramètre n’est pas défini, la longueur minimale du mot de passe peut être configurée sur 14 au maximum.
Si ce paramètre est défini et désactivé, la longueur minimale du mot de passe peut être configurée sur 14 au maximum.
Si ce paramètre est défini et activé, la longueur minimale du mot de passe peut être supérieure à 14.
Pour plus d’informations, voir https://go.microsoft.com/fwlink/?LinkId=2097191.
Chemin d’accès de la stratégie et nom du paramètre, versions prises en charge Description
Chemin d’accès de la stratégie : Configuration ordinateur Paramètres >> Windows Paramètres > Sécurité Stratégies de compte -> Stratégie de mot de passe -> Longueur minimale du mot de passe

Nom du paramètre : MinimumPasswordLength

Pris en charge sur :

  • Windows 10, version 2004
  • Windows Server, version 2004
  • et versions ultérieures
Aucun redémarrage n’est requis
Ce paramètre de sécurité détermine le nombre minimal de caractères qu’un mot de passe pour un compte d’utilisateur peut contenir.

La valeur maximale de ce paramètre dépend de la valeur du paramètre Assouplir les limites de longueur minimale du mot de passe.

Si le paramètre Assouplir les limites de longueur minimale du mot de passe n’est pas défini, il peut être configuré de 0 à 14.

Si le paramètre Assouplir les limites de longueur minimale du mot de passe est défini et désactivé, ce paramètre peut être configuré de 0 à 14.

Si le paramètre Assouplir les limites de longueur minimale du mot de passe est défini et activé, ce paramètre peut être configuré de 0 à 128.

Si vous définissez le nombre de caractères requis sur 0, aucun mot de passe n’est requis.

Remarque Par défaut, les ordinateurs membres suivent la configuration de leurs contrôleurs de domaine.

Valeurs par défaut :

  • 7 sur les contrôleurs de domaine
  • 0 sur les serveurs autonomes
La configuration d’une taille supérieure à 14 peut affecter la compatibilité avec les clients, les services et les applications. Nous vous recommandons de configurer ce paramètre avec une valeur supérieure à 14 uniquement après avoir utilisé le paramètre d’audit Longueur minimale du mot de passe pour tester les incompatibilités potentielles au nouveau paramètre.

Messages du journal des événements Windows

Trois nouveaux messages de journal d’ID d’événement sont inclus dans le cadre de cette prise en charge supplémentaire.

ID d’événement 16977

L’ID d’événement 16977 est enregistré lorsque les paramètres de stratégie MinimumPasswordLength, RelaxMinimumPasswordLengthLimits ou MinimumPasswordLengthAudit sont initialement configurés ou modifiés dans la stratégie de groupe. Cet événement ne sera consigné que sur les contrôleurs de domaine. La valeur RelaxMinimumPasswordLengthLimits ne sera enregistrée que dans les contrôleurs de domaine de Windows Server, version 2004 et ultérieure.

Journal des événements Système
Source de l’événement Directory-Services-SAM
ID d’événement 16977
Level (Niveau) Informations
Texte du message d’événement Le domaine est configuré à l’aide des paramètres relatifs à la longueur minimale du mot de passe suivants.
MinimumPasswordLength :
RelaxMinimumPasswordLengthLimits :
MinimumPasswordLengthAudit :
Pour plus d’informations, voir https://go.microsoft.com/fwlink/?LinkId=2097191.

ID d’événement 16978

L’ID d’événement 16978 est enregistré lorsqu’un mot de passe de compte est modifié et que le mot de passe est plus court que le paramètre MinimumPasswordLengthAudit actuel.

Journal des événements Système
Source de l’événement Directory-Services-SAM
ID d’événement 16978
Level (Niveau) Informations
Texte du message d’événement Le compte suivant est configuré pour utiliser un mot de passe dont la longueur est inférieure au paramètre MinimumPasswordLengthAudit actuel.
Nom du compte :
MinimumPasswordLength :
MinimumPasswordLengthAudit :
Pour plus d’informations, voir https://go.microsoft.com/fwlink/?LinkId=2097191.

Application de l’ID d’événement 16979

L’ID d’événement 16979 est enregistré lorsque les paramètres de la stratégie de groupe d’audit sont mal configurés. Cet événement ne sera consigné que sur les contrôleurs de domaine. La valeur RelaxMinimumPasswordLengthLimits ne sera enregistrée que dans les contrôleurs de domaine de Windows Server, version 2004 et ultérieure. C’est pour l’application.

Journal des événements Système
Source de l’événement Directory-Services-SAM
ID d’événement 16979
Level (Niveau) Error
Texte du message d’événement Le domaine est mal configuré avec un paramètre MinimumPasswordLength supérieur à 14, tandis que RelaxMinimumPasswordLengthLimits est indéfini ou désactivé.
Remarque Jusqu’à ce que ce problème soit corrigé, le domaine applique un paramètre MinimumPasswordLength plus petit de 14.
Valeur MinimumPasswordLength actuellement configurée :
Pour plus d’informations, voir https://go.microsoft.com/fwlink/?LinkId=2097191.

ID d’événement 16979 Audit

L’ID d’événement 16979 est enregistré lorsque les paramètres de la stratégie de groupe d’audit sont mal configurés. Cet événement ne sera consigné que sur les contrôleurs de domaine. Un nouveau message de journal des événements est inclus pour l’audit dans le cadre de cette prise en charge supplémentaire.

Journal des événements Système
Source de l’événement Directory-Services-SAM
ID d’événement 16979
Level (Niveau) Error
Texte du message d’événement Le domaine est mal configuré avec un paramètre MinimumPasswordLength supérieur à 14.
Remarque Jusqu’à ce que ce problème soit corrigé, le domaine applique un paramètre MinimumPasswordLength plus petit de 14.
Valeur MinimumPasswordLength actuellement configurée :
Pour plus d’informations, voir https://go.microsoft.com/fwlink/?LinkId=2097191.

Conseils pour la modification de mot de passe logiciel

Utiliser la longueur maximale de mot de passe lors de la définition d’un mot de passe dans le logiciel.

Historique

Bien que la stratégie de sécurité globale de Microsoft soit résolument axée sur un avenir sans mot de passe, de nombreux clients ne peuvent pas abandonner les mots de passe à court ou moyen terme. Certains clients soucieux de la sécurité souhaitent être en mesure de configurer un paramètre de longueur de mot de passe minimale par défaut de domaine supérieure à 14 caractères (par exemple, les clients peuvent effectuer cette opération après avoir appris à leurs utilisateurs à utiliser des phrases de passe plus longues au lieu des mots de passe traditionnels courts à jeton unique). À l’appui de cette demande, les mises à jour Windows d’avril 2018 pour Windows Server 2016 ont permis une modification de la stratégie de groupe qui a augmenté la longueur minimale du mot de passe de 14 à 20 caractères. Bien que cette modification semblait prendre en charge un mot de passe plus long, elle était finalement insuffisante et a rejeté la nouvelle valeur lorsque la stratégie de groupe a été appliquée. Ces rejets étaient silencieux et nécessitaient des tests détaillés pour déterminer que le système ne prenait pas en charge les mots de passe plus longs. Une mise à jour de suivi de la couche Gestionnaire des comptes de sécurité (SAM) a été incluse pour Windows Server 2016 et Windows Server 2019 afin de permettre au système de fonctionner correctement de bout en bout avec une longueur de mot de passe minimale supérieure à 14 caractères. Une mise à jour de suivi de la couche Gestionnaire des comptes de sécurité (SAM) a été incluse pour Windows Server 2016 et Windows Server 2019 afin de permettre au système de fonctionner correctement de bout en bout avec une longueur de mot de passe minimale supérieure à 14 caractères.

Le paramètre de stratégie MinimumPasswordLength a une plage autorisée de 0 à 14 pendant très longtemps (plusieurs décennies) sur toutes les plateformes Microsoft. Ce paramètre s’applique à la fois aux paramètres de sécurité Windows locaux et à Active Directory (et aux domaines NT4 avant cela). Une valeur de zéro (0) implique qu’aucun mot de passe n’est requis pour aucun compte.

Dans les versions antérieures de Windows, l’interface utilisateur de la stratégie de groupe ne permettait pas de définir des mots de passe de plus de 14 caractères. Toutefois, en avril 2018, nous avons publié les mises à jour de Windows 10 qui ont ajouté la prise en charge des éléments de plus de 14 caractères dans l’interface utilisateur de la stratégie de groupe dans le cadre de mises à jour telles que :

  • KB 4093120 : 17 avril 2018—KB4093120 (Build SE 14393.2214)

Cette mise à jour comprenait le texte suivant de la note de publication :

« Augmente la longueur minimale du mot de passe dans la stratégie de groupe à 20 caractères. »

Certains clients qui ont installé les versions d’avril 2018 et les mises à jour de remplacement ont constaté qu’ils ne pouvaient toujours pas utiliser de mots de passe de plus de 14 caractères. L’enquête a permis de déterminer que des mises à jour supplémentaires devaient être installées sur les ordinateurs de rôle du contrôleur de domaine traitant les mots de passe de plus de 14 caractères définis dans la stratégie de mot de passe. Les mises à jour suivantes ont permis à Windows Server 2016, à Windows 10 version 1607 et à la version initiale des contrôleurs de domaine Windows 10 de traiter les ouvertures de session et les demandes d’authentification avec des mots de passe de plus de 14 caractères :

  • KB 4467684 : 27 novembre 2018—KB4467684 (Build SE 14393.2639)

Cette mise à jour comprenait le texte suivant de la note de publication :

« Résolution d’un problème qui empêche les contrôleurs de domaine d’appliquer la stratégie de mot de passe de la stratégie de groupe quand la longueur de mot de passe minimale est configurée pour être supérieure à 14 caractères. »

  • KB 4471327 : 11 décembre 2018—KB4471321 (Build SE 14393.2665)

Certains clients ont défini des mots de passe de plus de 14 caractères dans la stratégie après avoir installé les mises à jour d’avril 2018 à octobre 2018, qui sont restées essentiellement inactives jusqu’aux mises à jour de novembre 2018 et décembre 2018, ou un système d’exploitation natif a permis aux contrôleurs de domaine de prendre en charge les mots de passe de plus de 14 caractères dans la stratégie, supprimant ainsi le lien de temps/causalité entre l’activation des fonctionnalités et l’application de la stratégie. Que vous ayez installé la stratégie de groupe et les mises à jour du contrôleur de domaine en même temps ou non, vous pouvez constater les effets secondaires suivants :

  • Problèmes exposés avec les applications actuellement incompatibles avec les mots de passe de plus de 14 caractères.
  • Problèmes exposés lorsque les domaines qui se composent d’un mélange de la version commerciale de Windows Server 2019 ou des contrôleurs de domaine 2016 mis à jour prenant en charge les mots de passe de plus de 14 caractères et des contrôleurs de domaine pré-Windows Server 2016 qui ne prennent pas en charge les mots de passe de plus de 14 caractères (jusqu’à ce que des rétroportages existent et soient installés pour Windows Server 2016).
  • Après l’installation de KB4467684, le démarrage du service de cluster peut échouer avec l’erreur « 2245 (NERR_PasswordTooShort) » si la stratégie de groupe « Longueur minimale du mot de passe » est configurée sur une valeur supérieure à 14 caractères.
    Pour ce problème connu, les instructions consistaient à définir la stratégie « Longueur minimale du mot de passe » par défaut du domaine sur une valeur inférieure ou égale à 14 caractères. Nous travaillons sur une résolution et fournirons une mise à jour dans une prochaine version.

En raison des problèmes précédents, la prise en charge côté contrôleur de domaine pour les mots de passe de plus de 14 caractères a été supprimée dans les mises à jour de janvier 2019 afin que la fonctionnalité ne puisse pas être utilisée.