Sažetak
Ažuriranja za Windows 10 izdana 18. kolovoza 2020. dodaju podršku za sljedeće:
- Događaje revizije da biste utvrdili podržavaju li aplikacije i servisi lozinke od 15 znakova ili dulje znakove.
- Nametanje minimalne duljine lozinki od 15 znakova ili više na domenskim kontrolerima (DC-ovima) sustava Windows Server verzije 2004.
Podržane verzije sustava Windows
Nadzor duljine lozinki podržan je u sljedećim verzijama sustava Windows. Nametanje minimalne duljine lozinki od 15 znakova ili više podržano je u sustavu Windows Server, verzija 2004, i u novijim verzijama sustava Windows.
| Verzija sustava Windows | KB | Support |
|---|---|---|
| Verzija 2004 sustava Windows 10 Windows Server, verzija 2004 |
Obuhvaćeno objavljenom verzijom | Provedba Nadzor |
| Verzija 1909 sustava Windows 10 Windows Server, verzija 1909 |
KB4566116 | Nadzor |
| Verzija 1903 sustava Windows 10 Windows Server, verzija 1903 |
KB4566116 | Nadzor |
| Windows 10, verzija 1809 Windows Server, verzija 1809 Windows Server 2019 |
KB4571748 | Nadzor |
| Verzija 1607 sustava Windows 10 Windows Server 2016 |
KB4601318 | Nadzor |
Predložena implementacija
| Kontroleri domena | Administrativne radne stanice | |
|---|---|---|
| Nadzor: Ako samo revidira upotrebu lozinke ispod minimalne vrijednosti, implementirajte je na sljedeći način. | Implementirajte ažuriranja na sve podržane DC-ove kada je potreban nadzor. | Implementirajte ažuriranja za nove postavke pravilnik grupe na podržane administrativne radne stanice. Pomoću ovih radnih stanica implementirajte ažurirane pravilnike grupe. |
| Provedba: Ako želite nametanje lozinke minimalne duljine, implementirajte je na sljedeći način. | Windows Server, verzija 2004 DC-ovi. Svi DC-ovi moraju imati ovu ili noviju verziju. Dodatna ažuriranja nisu potrebna. | Koristite verziju 2004 sustava Windows 10. U ovu verziju uvrštene su nove postavke pravilnik grupe za provedbu. Pomoću ovih radnih stanica implementirajte ažurirane pravilnike grupe. |
Smjernice za implementaciju
Da biste dodali podršku za nadzor i primjenu minimalne duljine lozinke , slijedite ove korake:
Implementirajte ažuriranje na svim podržanim verzijama sustava Windows na svim domenskim kontrolerima.
- Kontroler domene: Ažuriranja i novija ažuriranja omogućuju podršku na svim DC-ovima za provjeru autentičnosti korisničkih ili servisnih računa koji su konfigurirani da koriste lozinke veće od 14 znakova.
- Administrativna radna stanica: Implementirajte ažuriranja na administrativne radne stanice kako biste omogućili primjenu novih postavki pravilnik grupe na DC-ove.
Omogućite postavku pravilnik grupe MinimumPasswordLengthAudit na domeni ili šumi gdje su potrebne dulje lozinke. Ta postavka pravilnika mora biti omogućena u pravilniku zadanog kontrolora domene povezanom s organizacijskom jedinicom kontrolora domene (OU).
Preporučujemo da pravilnik nadzora ostavite omogućenim tri do šest mjeseci da biste otkrili sav softver koji ne podržava lozinke dulje od 14 znakova.
Pratite domene za događaje Directory-Services-SAM 16978 prijavljene u softver koji je upravljao lozinkama tri do šest mjeseci. Ne morate nadzirati događaje 16978 servisa Directory-Services-SAM 16978 prijavljene na korisničkim računima.
- Ako je moguće, konfigurirajte softver tako da koristi dulju lozinku.
- U suradnji s dobavljačem softvera ažurirajte softver tako da koristi dulje lozinke.
- Implementirajte detaljan pravilnik o lozinkama za taj račun pomoću vrijednosti koja odgovara duljini lozinke koju koristi softver.
- Za softver koji upravlja lozinkama za račune, ali ne koristi automatski duge lozinke i nije ga moguće konfigurirati za korištenje dugih lozinki, za te se račune može koristiti detaljan pravilnik o lozinkama .
Nakon što su adresirani svi događaji Directory-Services-SAM 16978, omogućite minimalnu lozinku. Slijedite korake u nastavku.
- Implementirajte verziju Windows Server koja podržava provedbu na svim DC-ovima (uključujući Read-Only DC-ove).
- Omogućite pravilnik grupe RelaxMinimumPasswordLengthLimits na svim DC-ovima.
- Konfigurirajte pravilnik grupe MinimumPasswordLength na svim DC-ovima.
Pravilnik grupe
| Put pravilnika i naziv postavke, podržane verzije | Opis |
|---|---|
| Put pravilnika: Konfiguracija računala Postavke > sigurnosti u sustavu > Windows Pravila računa –> pravilnik o lozinkama –> nadzor minimalne > duljine lozinke Naziv postavke: MinimumPasswordLengthAudit Podržano za:
|
Nadzor minimalne duljine lozinke Ta sigurnosna postavka određuje minimalnu duljinu lozinke za koju se izdaju događaji upozorenja o nadzoru duljine lozinke. Ta se postavka može konfigurirati od 1 do 128. Tu postavku omogućite i konfigurirate samo kada pokušate utvrditi potencijalni učinak povećanja postavke minimalne duljine lozinke u svom okruženju. Ako ta postavka nije definirana, događaji nadzora neće se izdati. Ako je ta postavka definirana te je manja od postavke minimalne duljine lozinke ili jednaka njoj, događaji nadzora neće se izdati. Ako je ta postavka definirana i veća je od postavke minimalne duljine lozinke, a duljina nove lozinke za račun manja je od te postavke, izdat će se događaj nadzora. |
| Put pravilnika i naziv postavke, podržane verzije | Opis |
|---|---|
| Put pravilnika: Konfiguracija računala Postavke > sigurnosti > u postavkama > sustava Windows Pravila računa –> Pravila o lozinkama –> opustite ograničenja minimalne duljine lozinke Naziv postavke: RelaxMinimumPasswordLengthLimits Podržano za:
|
Smanjenje razine minimalne duljine lozinke u odnosu na starije verzije Ova postavka kontrolira može li se postavka minimalne duljine lozinke povećati iznad naslijeđenog ograničenja od 14. Ako ta postavka nije definirana, minimalna duljina lozinke može se konfigurirati na najviše 14. Ako je ta postavka definirana i onemogućena, minimalna duljina lozinke može se konfigurirati na najviše 14. Ako je ta postavka definirana i omogućena, minimalna duljina lozinke može se konfigurirati za više od 14. Dodatne informacije potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Put pravilnika i naziv postavke, podržane verzije | Opis |
|---|---|
| Put pravilnika: Konfiguracija računala Postavke > sigurnosti > u postavkama > sustava Windows Pravila računa –> Pravilnik o lozinkama –> Minimalna duljina lozinke Naziv postavke: MinimumPasswordLength Podržano za:
|
Ta sigurnosna postavka određuje najmanji broj znakova koje lozinka korisničkog računa može sadržavati. Maksimalna vrijednost za tu postavku ovisi o vrijednosti postavke ograničenja minimalne duljine lozinke za Relax. Ako postavka ograničenja minimalne duljine lozinke za opuštanje nije definirana, ta se postavka može konfigurirati od 0 do 14. Ako je postavka ograničenja minimalne duljine lozinke Relax definirana i onemogućena, ta se postavka može konfigurirati od 0 do 14. Ako je postavka ograničenja minimalne duljine lozinke Relax definirana i omogućena, ta se postavka može konfigurirati od 0 do 128. Postavljanje potrebnog broja znakova na 0 znači da lozinka neće biti potrebna. Napomena Računala člana po zadanom prate konfiguraciju svojih domenskih kontrolera. Zadane vrijednosti:
|
Poruke zapisnika događaja sustava Windows
Tri nove poruke zapisnika ID-ja događaja obuhvaćene su kao dio ove dodatne podrške.
ID događaja: 16977
ID događaja 16977 zabilježit će se kada su postavke pravilnika MinimumPasswordLength, RelaxMinimumPasswordLengthLimits ili MinimumPasswordLengthAudit početno konfigurirane ili izmijenjene u pravilnik grupe. Ovaj će se događaj zabilježiti samo na DC-ovima. Vrijednost RelaxMinimumPasswordLengthLimits zabilježit će se samo u DC-ovima verzije 2004 i novije verzije sustava Windows Server.
| Zapisnik događaja | Sustav |
|---|---|
| Izvor događaja | Directory-Services-SAM |
| ID događaja | 16977 |
| Razina | Informacije |
| Tekst poruke o događaju | Domena se konfigurira pomoću sljedećih postavki vezanih uz minimalnu duljinu lozinke. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: Dodatne informacije potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID događaja: 16978
ID događaja 16978 zabilježit će se kada se promijeni lozinka računa, a lozinka je kraća od trenutačne postavke MinimumPasswordLengthAudit .
| Zapisnik događaja | Sustav |
|---|---|
| Izvor događaja | Directory-Services-SAM |
| ID događaja | 16978 |
| Razina | Informacije |
| Tekst poruke o događaju | Sljedeći je račun konfiguriran tako da koristi lozinku čija je duljina kraća od trenutne postavke MinimumPasswordLengthAudit . Naziv računa: MinimumPasswordLength: MinimumPasswordLengthAudit: Dodatne informacije potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191. |
Provedba ID-a događaja: 16979
ID događaja 16979 zabilježit će se ako postavke pravilnik grupe za nadzor nisu pravilno konfigurirane. Ovaj će se događaj zabilježiti samo na DC-ovima. Vrijednost RelaxMinimumPasswordLengthLimits zabilježit će se samo u DC-ovima sustava Windows Server, verzije 2004 i novije verzije. Ovo je za provedbu.
| Zapisnik događaja | Sustav |
|---|---|
| Izvor događaja | Directory-Services-SAM |
| ID događaja | 16979 |
| Razina | Pogreška |
| Tekst poruke o događaju | Domena je nepravilno konfigurirana s postavkom MinimumPasswordLength koja je veća od 14, dok RelaxMinimumPasswordLengthLimits nije definiran ili onemogućen. Napomena Dok se to ne ispravi, domena će nametnuti manju postavku MinimumPasswordLength od 14. Trenutno konfigurirana vrijednost MinimumPasswordLength: Dodatne informacije potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID događaja: 16979: nadzor
ID događaja 16979 zabilježit će se ako postavke pravilnik grupe za nadzor nisu pravilno konfigurirane. Ovaj će se događaj zabilježiti samo na DC-ovima. Jedna nova poruka zapisnika događaja uključena je za nadzor kao dio ove dodane podrške.
| Zapisnik događaja | Sustav |
|---|---|
| Izvor događaja | Directory-Services-SAM |
| ID događaja | 16979 |
| Razina | Pogreška |
| Tekst poruke o događaju | Domena je nepravilno konfigurirana s postavkom MinimumPasswordLength koja je veća od 14. Napomena Dok se to ne ispravi, domena će nametnuti manju postavku MinimumPasswordLength od 14. Trenutno konfigurirana vrijednost MinimumPasswordLength : Dodatne informacije potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191. |
Smjernice za promjenu lozinke softvera
Prilikom postavljanja lozinke u softveru koristite maksimalnu duljinu lozinke.
Povijest
Iako je cjelokupna Microsoftova sigurnosna strategija čvrsto usmjerena na budućnost bez lozinki, mnogi korisnici ne mogu kratkoročno ili srednjoročno migrirati dalje od lozinki. Neki korisnici kojima je sigurnost vrlo važna želi mogućnost konfiguriranja zadane postavke minimalne duljine lozinke za domenu koja je dulja od 14 znakova (klijenti, primjerice, to mogu učiniti nakon što upute korisnike da koriste dulje pristupne izraze umjesto klasičnih kratkih lozinki s jednim tokenom). Kao podrška ovom zahtjevu, Ažuriranja sustava Windows u travnju 2018. za Windows Server 2016 omogućila su promjenu pravilnik grupe koja je povećala minimalnu duljinu lozinke s 14 na 20 znakova. Iako se činilo da ta promjena podržava dulju lozinku, u konačnici je bila nedovoljna i odbacila je novu vrijednost kada se primijenio pravilnik grupe. Ta su odbijanja bila tiha i zahtijevala su detaljno testiranje kako bi se utvrdilo da sustav ne podržava dulje lozinke. Naknadno ažuriranje sloja Upravitelja sigurnosnih računa (SAM) uključeno je za Windows Server 2016 i Windows Server 2019 kako bi se omogućio ispravan rad sustava s kraja na kraj s minimalnom duljinom lozinke većom od 14 znakova. Naknadno ažuriranje sloja Upravitelja sigurnosnih računa (SAM) uključeno je za Windows Server 2016 i Windows Server 2019 kako bi se omogućio ispravan rad sustava s kraja na kraj s minimalnom duljinom lozinke većom od 14 znakova.
Postavka pravilnika MinimumPasswordLength već je dugo (mnogo desetljeća) u dopuštenom rasponu od 0 do 14 na svim Microsoftovim platformama. Ta se postavka primjenjuje i na lokalne sigurnosne postavke sustava Windows i na Active Directory (i NT4 domene prije toga). Vrijednost nula (0) znači da lozinka nije potrebna ni za jedan račun.
U starijim verzijama sustava Windows korisničko pravilnik grupe nije omogućavao postavljanje minimalne potrebne duljine lozinki duljih od 14 znakova. No u travnju 2018. objavili smo ažuriranja za Windows 10 koja su dodala podršku za više od 14 znakova u korisničkom sučelju pravilnik grupe u sklopu ažuriranja, kao što su:
- KB 4093120: 17. travnja 2018. – KB4093120 (međuverzija OS-a 14393.2214)
Ovo je ažuriranje sadržavalo sljedeći tekst napomene uz izdanje:
"Povećava minimalnu duljinu lozinke u pravilnik grupe na 20 znakova."
Neki korisnici koji su instalirali izdanja iz travnja 2018. i nadilazna ažuriranja otkrili su da i dalje ne mogu koristiti lozinke veće od 14 znakova. Istraga je otkrila da je potrebno instalirati dodatna ažuriranja na računala s ulogom DC koja opdržavaju lozinke veće od 14 znakova koje su definirane u pravilniku za lozinke. Sljedeća ažuriranja omogućila su Windows Server 2016, Windows 10, verzija 1607 i početno izdanje kontrolora domene za Windows 10 za servisiranje prijava i zahtjeva za provjeru autentičnosti lozinkama koje sadrže više od 14 znakova:
- KB 4467684: 27. studenog 2018. – KB4467684. (međuverzija OS-a 14393.2639)
Ovo je ažuriranje sadržavalo sljedeći tekst napomene uz izdanje:
"Rješava problem koji domenskim kontrolerima onemogućuje primjenu pravila za lozinke pravilnik grupe kada se konfigurira minimalna duljina lozinke dulja od 14 znakova."
- KB 4471327: 11. prosinca 2018. – KB4471321. (međuverzija OS-a 14393.2665)
Neki su korisnici definirali lozinke veće od 14 znakova u pravilniku nakon instalacije ažuriranja od travnja 2018. do listopada 2018. koja su u biti ostala neaktivna do ažuriranja za studeni 2018. i prosinac 2018. ili nativni OS omogućio domenske kontrolere za servisiranje lozinki većih od 14 znakova u pravilniku, čime se uklanja vremenska i uzročna veza između omogućivanja značajke i primjene pravilnika. Bez obzira na to jeste li istovremeno instalirali ažuriranja pravilnik grupe i kontrolera domene ili ne, možda ćete primijetiti sljedeće nuspojave:
- Izloženi problemi s aplikacijama koje trenutačno nisu kompatibilne s lozinkama koje sadrže više od 14 znakova.
- Izloženi problemi kada su domene koje se sastoje od kombinacije izdane verzije sustava Windows Server 2019 ili ažuriranih DC-ova iz verzije 2016 koji podržavaju lozinke veće od 14 znakova i DC-ova starijih od Windows Server 2016 koji ne podržavaju lozinke veće od 14 znakova (dok ne postoje backportovi i ne budu instalirani za Windows Server 2016).
- Nakon instalacije KB4467684 klasterski se servis možda neće moći pokrenuti uz pogrešku "2245 (NERR_PasswordTooShort)" ako je pravilnik grupe "Minimalna duljina lozinke" konfiguriran s više od 14 znakova.
Smjernica za taj poznati problem bila je postavljanje zadanog pravila domene "Minimalna duljina lozinke" na 14 znakova ili manje. Radimo na razlučivosti i osigurat ćemo ažuriranje u nadolazećem izdanju.
Zbog ranijih problema, podrška na strani DC-a za lozinke dulje od 14 znakova uklonjena je u ažuriranjima u siječnju 2019. tako da se značajka ne može koristiti.