Ringkasan
Pembaruan Windows 10 yang dirilis pada 18 Agustus 2020 menambahkan dukungan untuk hal berikut:
- Peristiwa Audit untuk mengidentifikasi apakah aplikasi dan layanan mendukung kata sandi 15 karakter atau lebih.
- Penerapan panjang kata sandi minimum 15 karakter atau lebih pada pengontrol domain (DC) Windows Server, versi 2004.
Versi Windows yang didukung
Pengauditan panjang kata sandi didukung pada versi Windows berikut. Penerapan panjang kata sandi minimum 15 karakter atau lebih didukung di Windows Server, versi 2004, dan di Windows versi yang lebih baru.
| Versi Windows | KB | Dukungan |
|---|---|---|
| Windows 10, versi 2004 Windows Server versi 2004 |
Disertakan dalam versi yang dirilis | Penegakan Pengauditan |
| Windows 10, versi 1909 Windows Server versi 1909 |
KB4566116 | Pengauditan |
| Windows 10, versi 1903 Windows Server versi 1903 |
KB4566116 | Pengauditan |
| Windows 10, versi 1809 Windows Server versi 1809 Server Windows 2019 |
KB4571748 | Pengauditan |
| Windows 10, versi 1607 Server Windows 2016 |
KB4601318 | Pengauditan |
Penyebaran yang disarankan
| Pengontrol Domain | Stasiun Kerja Administratif | |
|---|---|---|
| Pengauditan: Jika hanya mengaudit penggunaan kata sandi di bawah nilai minimum, terapkan sebagai berikut. | Sebarkan pembaruan ke semua DC yang didukung jika auditnya diinginkan. | Sebarkan pembaruan ke stasiun kerja administratif yang didukung untuk pengaturan Kebijakan Grup baru. Gunakan stasiun kerja ini untuk menyebarkan Kebijakan Grup yang diperbarui. |
| Penegakan: Jika panjang minimum penegakan kata sandi diinginkan, terapkan sebagai berikut. | Windows Server, versi 2004 DC. Semua DC harus menggunakan versi ini atau versi yang lebih baru. Tidak ada pembaruan tambahan yang diperlukan. | Gunakan Windows 10, versi 2004. Pengaturan Kebijakan Grup baru untuk penegakan disertakan dalam versi ini. Gunakan stasiun kerja ini untuk menyebarkan Kebijakan Grup yang diperbarui. |
Panduan penyebaran
Untuk menambahkan dukungan untuk audit dan penegakan Durasi Kata Sandi Minimum , ikuti langkah-langkah berikut:
Sebarkan pembaruan pada semua versi Windows yang didukung di semua Pengontrol Domain.
- Pengontrol Domain: Pembaruan, dan pembaruan selanjutnya, mengaktifkan dukungan di semua DC untuk mengautentikasi akun pengguna atau layanan yang dikonfigurasi untuk menggunakan kata sandi yang lebih besar dari 14 karakter.
- Stasiun kerja administratif: Sebarkan pembaruan ke stasiun kerja administratif untuk memungkinkan penerapan pengaturan Kebijakan Grup baru ke DC.
Aktifkan pengaturan Kebijakan Grup MinimumPasswordLengthAudit pada domain atau hutan yang menginginkan kata sandi yang diperlukan lebih lama. Pengaturan kebijakan ini harus diaktifkan dalam kebijakan pengontrol domain default yang ditautkan ke unit organisasi (OU) pengontrol domain.
Sebaiknya biarkan kebijakan audit diaktifkan selama tiga hingga enam bulan untuk mendeteksi semua perangkat lunak yang tidak mendukung kata sandi yang lebih besar dari 14 karakter.
Pantau domain untuk kejadian Directory-Services-SAM 16978 yang dicatat terhadap perangkat lunak yang mengelola kata sandi selama tiga hingga enam bulan. Anda tidak perlu memantau kejadian Directory-Services-SAM 16978 yang dicatat terhadap akun pengguna.
- Jika memungkinkan, konfigurasikan perangkat lunak untuk menggunakan panjang kata sandi yang lebih panjang.
- Bekerja sama dengan vendor perangkat lunak untuk memperbarui perangkat lunak agar menggunakan kata sandi yang lebih panjang.
- Terapkan kebijakan kata sandi terperinci untuk akun ini dengan menggunakan nilai yang cocok dengan panjang kata sandi yang digunakan oleh perangkat lunak.
- Untuk perangkat lunak yang mengelola kata sandi akun tetapi tidak secara otomatis menggunakan kata sandi panjang dan tidak dapat dikonfigurasi untuk menggunakan kata sandi panjang, kebijakan kata sandi halus dapat digunakan untuk akun ini.
Setelah semua kejadian Directory-Services-SAM 16978 ditangani, aktifkan kata sandi minimum. Untuk melakukannya, ikuti langkah-langkah berikut:
- Sebarkan versi Windows Server yang mendukung penegakan pada semua DC (termasuk Read-Only DC).
- Aktifkan Kebijakan Grup RelaxMinimumPasswordLengthLimits di semua DC.
- Mengonfigurasi Kebijakan Grup MinimumPasswordLength di semua DC.
Kebijakan Grup
| Nama jalur dan pengaturan kebijakan, versi yang didukung | Deskripsi |
|---|---|
|
Jalur kebijakan: Konfigurasi Komputer Pengaturan >> Windows Pengaturan > Keamanan Kebijakan Akun -> Kebijakan Kata Sandi -> Audit panjang kata sandi minimum Nama pengaturan: MinimumPasswordLengthAudit Didukung pada:
|
Audit panjang kata sandi minimum Pengaturan keamanan ini menentukan panjang kata sandi minimum untuk acara peringatan audit panjang kata sandi yang dikeluarkan. Pengaturan ini dapat dikonfigurasi dari 1 hingga 128. Anda sebaiknya hanya mengaktifkan dan mengonfigurasi pengaturan ini ketika mencoba menentukan potensi efek peningkatan pengaturan panjang kata sandi minimum di lingkungan Anda. Jika pengaturan ini tidak ditentukan, kejadian audit tidak akan dikeluarkan. Jika pengaturan ini ditentukan dan kurang dari atau sama dengan pengaturan panjang kata sandi minimum, kejadian audit tidak akan dikeluarkan. Jika pengaturan ini ditentukan dan lebih besar dari pengaturan panjang kata sandi minimum, dan panjang kata sandi akun baru kurang dari pengaturan ini, acara audit akan dikeluarkan. |
| Nama jalur dan pengaturan kebijakan, versi yang didukung | Deskripsi |
|---|---|
|
Jalur kebijakan: Konfigurasi Komputer Pengaturan >> Windows Pengaturan > Keamanan Kebijakan Akun -> Kebijakan Kata Sandi -> Longgarkan batas panjang kata sandi minimum Nama pengaturan: RelaxMinimumPasswordLengthLimits Didukung pada:
|
Melonggarkan batas warisan panjang kata sandi minimum Pengaturan ini mengontrol apakah pengaturan panjang kata sandi minimum dapat ditingkatkan melebihi batas warisan 14. Jika pengaturan ini tidak ditentukan, panjang kata sandi minimum dapat dikonfigurasi menjadi tidak lebih dari 14. Jika pengaturan ini ditentukan dan dinonaktifkan, panjang kata sandi minimum dapat dikonfigurasi menjadi tidak lebih dari 14. Jika pengaturan ini ditentukan dan diaktifkan, panjang kata sandi minimum mungkin dikonfigurasi lebih dari 14. Untuk informasi selengkapnya, lihat https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Nama jalur dan pengaturan kebijakan, versi yang didukung | Deskripsi |
|---|---|
|
Jalur kebijakan: Konfigurasi Komputer Pengaturan > Windows Pengaturan >> Keamanan Kebijakan akun -> Kebijakan Kata Sandi -> Panjang kata sandi minimum Nama pengaturan: MinimumPasswordLength Didukung pada:
|
Pengaturan keamanan ini menentukan jumlah karakter paling sedikit yang mungkin ada dalam kata sandi untuk akun pengguna. Nilai maksimum untuk pengaturan ini bergantung pada nilai dari pengaturan Batas panjang kata sandi minimum Lakskan. Jika pengaturan batas panjang kata sandi minimum Longgar tidak ditentukan, pengaturan ini dapat dikonfigurasi dari 0 hingga 14. Jika pengaturan batas panjang kata sandi minimum Rileksin ditentukan dan dinonaktifkan, pengaturan ini dapat dikonfigurasi dari 0 hingga 14. Jika pengaturan batas panjang kata sandi minimum Rileks ditentukan dan diaktifkan, pengaturan ini dapat dikonfigurasi dari 0 hingga 128. Mengatur jumlah karakter yang diperlukan ke 0 berarti tidak ada kata sandi yang diperlukan. catatan Secara default, komputer anggota mengikuti konfigurasi pengontrol domain mereka. Nilai default:
|
Pesan log peristiwa Windows
Tiga pesan log ID Peristiwa baru disertakan sebagai bagian dari dukungan tambahan ini.
ID Kejadian 16977
ID Kejadian 16977 akan dicatat saat pengaturan kebijakan MinimumPasswordLength, RelaxMinimumPasswordLengthLimits, atau MinimumPasswordLengthAudit pada awalnya dikonfigurasi atau diubah dalam Kebijakan Grup. Acara ini hanya akan masuk ke DC. Nilai RelaxMinimumPasswordLengthLimits hanya akan dimasukkan di DC Windows Server, Versi 2004, dan versi yang lebih baru.
| Log peristiwa | Sistem |
|---|---|
| Sumber acara | Directory-Services-SAM |
| ID Peristiwa | 16977 |
| Tingkat | Informasi |
| Teks pesan acara | Domain dikonfigurasi menggunakan pengaturan terkait panjang kata sandi minimum berikut. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: Untuk informasi selengkapnya, lihat https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID Kejadian 16978
ID Kejadian 16978 akan dicatat saat kata sandi akun diubah dan kata sandi lebih pendek dari pengaturan MinimumPasswordLengthAudit saat ini.
| Log peristiwa | Sistem |
|---|---|
| Sumber acara | Directory-Services-SAM |
| ID Peristiwa | 16978 |
| Tingkat | Informasi |
| Teks pesan acara | Akun berikut dikonfigurasi untuk menggunakan kata sandi yang panjangnya lebih pendek dari pengaturan MinimumPasswordLengthAudit saat ini. NamaAkun: MinimumPasswordLength: MinimumPasswordLengthAudit: Untuk informasi selengkapnya, lihat https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID Kejadian 16979 Penegakan
ID Kejadian 16979 akan dicatat saat pengaturan Kebijakan Grup audit salah dikonfigurasi. Acara ini hanya akan masuk ke DC. Nilai RelaxMinimumPasswordLengthLimits hanya akan dicatat di DC Windows Server, versi 2004 dan versi yang lebih baru. Ini untuk penegakan.
| Log peristiwa | Sistem |
|---|---|
| Sumber acara | Directory-Services-SAM |
| ID Peristiwa | 16979 |
| Tingkat | Kesalahan |
| Teks pesan acara | Domain salah dikonfigurasi dengan pengaturan MinimumPasswordLength yang lebih besar dari 14 sementara RelaxMinimumPasswordLengthLimits tidak didefinisikan atau dinonaktifkan. catatan Hingga hal ini diperbaiki, domain akan memberlakukan pengaturan MinimumPasswordLength yang lebih kecil sebesar 14. Nilai MinimumPasswordLength yang saat ini dikonfigurasi: Untuk informasi selengkapnya, lihat https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID Peristiwa 16979 Auditing
ID Kejadian 16979 akan dicatat saat pengaturan Kebijakan Grup audit salah dikonfigurasi. Acara ini hanya akan masuk ke DC. Satu pesan log peristiwa baru disertakan untuk Pengauditan sebagai bagian dari dukungan tambahan ini.
| Log peristiwa | Sistem |
|---|---|
| Sumber acara | Directory-Services-SAM |
| ID Peristiwa | 16979 |
| Tingkat | Kesalahan |
| Teks pesan acara | Domain salah dikonfigurasi dengan pengaturan MinimumPasswordLength yang lebih besar dari 14. catatan Hingga hal ini diperbaiki, domain akan memberlakukan pengaturan MinimumPasswordLength yang lebih kecil sebesar 14. Nilai MinimumPasswordLength yang saat ini dikonfigurasi: Untuk informasi selengkapnya, lihat https://go.microsoft.com/fwlink/?LinkId=2097191. |
Panduan untuk mengubah kata sandi perangkat lunak
Gunakan panjang kata sandi maksimum saat mengatur kata sandi dalam perangkat lunak.
Riwayat
Meskipun strategi keamanan Microsoft secara keseluruhan sangat terfokus pada masa depan tanpa kata sandi, banyak pelanggan tidak dapat bermigrasi dari kata sandi untuk jangka pendek hingga menengah. Beberapa pelanggan yang sadar keamanan ingin dapat mengonfigurasi pengaturan panjang kata sandi minimum domain default yang lebih besar dari 14 karakter (misalnya, pelanggan mungkin melakukan hal ini setelah mengedukasi pengguna mereka untuk menggunakan frasa sandi yang lebih panjang, bukan kata sandi token tunggal pendek tradisional). Untuk mendukung permintaan ini, Windows Updates pada April 2018 untuk Server Windows 2016 mengaktifkan perubahan Kebijakan Grup yang meningkatkan panjang kata sandi minimum dari 14 menjadi 20 karakter. Meskipun perubahan ini tampaknya mendukung kata sandi yang lebih panjang, pada akhirnya perubahan tersebut tidak cukup dan menolak nilai baru ketika Kebijakan Grup diterapkan. Penolakan ini diam dan memerlukan pengujian mendetail untuk menentukan bahwa sistem tidak mendukung kata sandi yang lebih panjang. Pembaruan tindak lanjut ke lapisan Manajer Akun Keamanan (SAM) disertakan untuk Server Windows 2016 dan Server Windows 2019 agar sistem dapat bekerja dengan benar secara menyeluruh dengan panjang kata sandi minimum yang lebih besar dari 14 karakter. Pembaruan tindak lanjut ke lapisan Manajer Akun Keamanan (SAM) disertakan untuk Server Windows 2016 dan Server Windows 2019 agar sistem dapat bekerja dengan benar secara menyeluruh dengan panjang kata sandi minimum yang lebih besar dari 14 karakter.
Pengaturan kebijakan MinimumPasswordLength memiliki rentang yang diizinkan dari 0 hingga 14 untuk waktu yang sangat lama (beberapa dekade) di semua platform Microsoft. Pengaturan ini berlaku untuk pengaturan keamanan Windows lokal dan domain Direktori Aktif (dan NT4 sebelumnya). Nilai nol (0) menyiratkan bahwa tidak ada kata sandi yang diperlukan untuk akun apa pun.
Di versi Windows sebelumnya, antarmuka pengguna Kebijakan Grup tidak mengaktifkan pengaturan panjang kata sandi minimum yang diperlukan lebih dari 14 karakter. Namun, pada April 2018, kami merilis pembaruan Windows 10 yang menambahkan dukungan untuk lebih dari 14 karakter di UI Kebijakan Grup sebagai bagian dari pembaruan seperti:
- KB 4093120: 17 April 2018—KB4093120 (Build OS 14393.2214)
Pembaruan ini menyertakan teks catatan rilis berikut:
"Meningkatkan panjang kata sandi minimum dalam Kebijakan Grup menjadi 20 karakter."
Beberapa pelanggan yang menginstal rilis April 2018, dan pembaruan pengganti, menemukan bahwa mereka masih tidak dapat menggunakan kata sandi yang lebih besar dari 14 karakter. Investigasi mengidentifikasi bahwa pembaruan tambahan perlu diinstal pada komputer peran DC yang melayani kata sandi yang lebih besar dari 14 karakter yang ditentukan dalam kebijakan kata sandi. Pembaruan berikut memungkinkan Server Windows 2016, Windows 10, versi 1607, dan rilis awal pengontrol domain Windows 10 untuk melayani proses masuk dan permintaan autentikasi dengan kata sandi yang lebih besar dari 14 karakter:
- KB 4467684: 27 November 2018—KB4467684 (Build OS 14393.2639)
Pembaruan ini menyertakan teks catatan rilis berikut:
"Mengatasi masalah yang mencegah pengontrol domain menerapkan kebijakan kata sandi Kebijakan Grup ketika panjang kata sandi minimum dikonfigurasi menjadi lebih besar dari 14 karakter."
- KB 4471327: 11 Desember 2018—KB4471321 (Build OS 14393.2665)
Beberapa pelanggan menentukan kata sandi yang lebih besar dari 14 karakter dalam kebijakan setelah menginstal pembaruan April 2018 hingga Oktober 2018 yang pada dasarnya tetap tidak aktif hingga pembaruan November 2018 dan Desember 2018 atau OS asli yang mengaktifkan pengontrol domain untuk melayani kata sandi yang lebih besar dari 14 karakter dalam kebijakan, sehingga menghapus tautan waktu/sebab akibat antara pengaktifan fitur dan aplikasi kebijakan. Baik Anda menginstal pembaruan Kebijakan Grup dan pengontrol domain secara bersamaan atau tidak, Anda mungkin melihat efek samping berikut:
- Masalah yang terungkap dengan aplikasi yang saat ini tidak kompatibel dengan kata sandi yang lebih besar dari 14 karakter.
- Masalah yang terungkap ketika domain yang terdiri dari campuran versi rilis Server Windows 2019 atau DC 2016 yang diperbarui yang mendukung kata sandi yang lebih besar dari 14 karakter dan DC pra-Server Windows 2016 yang tidak mendukung kata sandi yang lebih besar dari 14 karakter (hingga backport ada dan diinstal untuk Server Windows 2016).
- Setelah menginstal KB4467684, layanan kluster mungkin gagal dimulai dengan kesalahan "2245 (NERR_PasswordTooShort)" jika Kebijakan Grup "Panjang Kata Sandi Minimum" dikonfigurasi dengan lebih dari 14 karakter.
Panduan untuk masalah yang diketahui ini adalah mengatur kebijakan "Panjang Kata Sandi Minimum" default domain ke kurang dari atau sama dengan 14 karakter. Kami sedang berusaha menemukan resolusi dan akan menyediakan pembaruan di rilis mendatang.
Karena masalah sebelumnya, dukungan sisi DC untuk kata sandi yang lebih besar dari 14 karakter telah dihapus dalam pembaruan Januari 2019 sehingga fitur tersebut tidak dapat digunakan.