Riepilogo
Gli aggiornamenti di Windows 10 rilasciati il 18 agosto 2020 aggiungono il supporto per quanto segue:
- Controlla gli eventi per identificare se le applicazioni e i servizi supportano password di almeno 15 caratteri.
- Applicazione di lunghezze minime delle password di 15 caratteri o più nei controller di dominio (DC) di Windows Server, versione 2004.
Versioni supportate di Windows
Il controllo della lunghezza delle password è supportato nelle versioni seguenti di Windows. L'applicazione di lunghezze minime delle password di 15 caratteri o più è supportata in Windows Server, versione 2004 e versioni successive di Windows.
| Versione di Windows | KB | Supporto tecnico |
|---|---|---|
| Windows 10, versione 2004 Windows Server versione 2004 |
Incluso nella versione rilasciata | Imposizione Controllo |
| Windows 10, versione 1909 Windows Server versione 1909 |
KB4566116 | Controllo |
| Windows 10, versione 1903 Windows Server versione 1903 |
KB4566116 | Controllo |
| Windows 10, versione 1809 Windows Server versione 1809 Windows Server 2019 |
KB4571748 | Controllo |
| Windows 10, versione 1607 Windows Server 2016 |
KB4601318 | Controllo |
Distribuzione consigliata
| Controller di dominio | Postazioni di lavoro amministrative | |
|---|---|---|
| Controllo: Se si controlla solo l'utilizzo della password al di sotto di un valore minimo, distribuire come segue. | Distribuire gli aggiornamenti in tutti i controller di dominio supportati in cui è desiderato il controllo. | Distribuire gli aggiornamenti alle workstation amministrative supportate per le nuove impostazioni dei criteri di gruppo. Usare queste workstation per distribuire Criteri di gruppo aggiornati. |
| Applicazione: Se si desidera l'applicazione delle password di lunghezza minima, distribuire come indicato di seguito. | Windows Server, controller di dominio versione 2004. Tutti i controller di dominio devono essere in questa versione o in una versione successiva. Non sono necessari altri aggiornamenti. | Usare Windows 10, versione 2004. Le nuove impostazioni dei Criteri di gruppo per l'imposizione sono incluse in questa versione. Usare queste workstation per distribuire Criteri di gruppo aggiornati. |
Linee guida per la distribuzione
Per aggiungere il supporto per il controllo e l'applicazione della lunghezza minima delle password , seguire questa procedura:
Distribuire l'aggiornamento in tutte le versioni di Windows supportate in tutti i controller di dominio.
- Controller di dominio: gli aggiornamenti e gli aggiornamenti successivi abilitano il supporto in tutti i controller di dominio per autenticare account utente o di servizio configurati per l'utilizzo di password superiori a 14 caratteri.
- Workstation amministrativa: distribuire gli aggiornamenti alle workstation amministrative per consentire l'applicazione delle nuove impostazioni dei Criteri di gruppo ai controller di dominio.
Abilitare l'impostazione dei criteri di gruppo MinimumPasswordLengthAudit in un dominio o una foresta in cui si desidera usare password più lunghe. Questa impostazione dei criteri deve essere abilitata nei criteri del controller di dominio predefinito collegato all'unità organizzativa dei controller di dominio.
È consigliabile lasciare abilitati i criteri di controllo da tre a sei mesi per rilevare tutto il software che non supporta password con più di 14 caratteri.
Monitorare i domini per gli eventi Directory-Services-SAM 16978 registrati rispetto al software che gestiva le password da tre a sei mesi. Non è necessario monitorare gli eventi Directory-Services-SAM 16978 registrati sugli account utente.
- Se possibile, configurare il software per utilizzare una lunghezza password maggiore.
- Collabora con il fornitore del software per aggiornare il software in modo da utilizzare password più lunghe.
- Distribuire criteri granulari sulle password per questo account usando un valore che corrisponda alla lunghezza della password usata dal software.
- Per il software che gestisce le password degli account, ma non utilizza automaticamente password lunghe e non può essere configurato per l'utilizzo di password lunghe, è possibile utilizzare criteri granulari per le password per questi account.
Dopo aver risolto tutti gli eventi Directory-Services-SAM 16978, abilitare una password minima. A questo scopo, procedere come segue:
- Distribuire una versione di Windows Server che supporti l'imposizione in tutti i controller di dominio (inclusi Read-Only controller di dominio).
- Abilita i Criteri di gruppo RelaxMinimumPasswordLengthLimits in tutti i controller di dominio.
- Configurare i Criteri di gruppo MinimumPasswordLength in tutti i controller di dominio.
Criteri di gruppo
| Percorso criteri e nome impostazione, versioni supportate | Descrizione |
|---|---|
|
Percorso criteri: Configurazione > computer Impostazioni > di Windows Impostazioni > di sicurezza Criteri account -> Criteri password -> Controllo lunghezza minima password Nome impostazione: MinimumPasswordLengthAudit Supportato in:
|
Controllo della lunghezza minima della password Questa impostazione di sicurezza determina la lunghezza minima della password per la quale vengono emessi gli eventi di avviso di controllo della lunghezza della password. Questa impostazione può essere configurata da 1 a 128. È consigliabile abilitare e configurare questa impostazione solo quando si tenta di determinare l'effetto potenziale dell'aumento dell'impostazione della lunghezza minima della password nel proprio ambiente. Se questa impostazione non è definita, gli eventi di controllo non verranno generati. Se questa impostazione è definita ed è minore o uguale all'impostazione di lunghezza minima della password, gli eventi di controllo non verranno generati. Se questa impostazione è definita ed è maggiore dell'impostazione di lunghezza minima della password e la lunghezza di una nuova password dell'account è inferiore a questa impostazione, verrà generato un evento di controllo. |
| Percorso criteri e nome impostazione, versioni supportate | Descrizione |
|---|---|
|
Percorso criteri: Configurazione > computer Impostazioni > di Windows Impostazioni > di sicurezza Criteri account -> Criteri password -> Rilassare i limiti minimi di lunghezza delle password Nome impostazione: RelaxMinimumPasswordLengthLimits Supportato in:
|
Ridurre la lunghezza minima delle password Limiti legacy Questa impostazione controlla se l'impostazione della lunghezza minima della password può essere aumentata oltre il limite legacy di 14. Se questa impostazione non è definita, la lunghezza minima della password non può essere superiore a 14. Se questa impostazione è definita e disabilitata, la lunghezza minima della password non può essere superiore a 14. Se questa impostazione è definita e abilitata, la lunghezza minima della password potrebbe essere superiore a 14. Per ulteriori informazioni, vedere https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Percorso criteri e nome impostazione, versioni supportate | Descrizione |
|---|---|
|
Percorso criteri: Configurazione > computer Impostazioni > di Windows Impostazioni > di sicurezza Criteri account -> Criterio password -> Lunghezza minima password Nome impostazione: MinimumPasswordLength Supportato in:
|
Questa impostazione di sicurezza determina il numero minimo di caratteri che la password di un account utente può contenere. Il valore massimo per questa impostazione dipende dal valore dell'impostazione Riduci limiti minimi di lunghezza password. Se l'impostazione Riduci limiti minimi di lunghezza password non è definita, questa impostazione può essere configurata da 0 a 14. Se l'impostazione Riduci limiti minimi di lunghezza password è definita e disabilitata, questa impostazione può essere configurata da 0 a 14. Se l'impostazione Rilassa i limiti minimi di lunghezza della password è definita e abilitata, questa impostazione può essere configurata da 0 a 128. Se si imposta il numero di caratteri richiesto su 0, non è necessaria alcuna password. Avvertenza Per impostazione predefinita, i computer membri seguono la configurazione dei controller di dominio. Valori predefiniti:
|
Messaggi del registro eventi di Windows
Come parte di questo supporto aggiunto, sono inclusi tre nuovi messaggi di log ID evento.
ID evento: 16977
L'ID evento 16977 verrà registrato quando le impostazioni dei criteri MinimumPasswordLength, RelaxMinimumPasswordLengthLimits o MinimumPasswordLengthAudit vengono inizialmente configurate o modificate nei Criteri di gruppo. Questo evento verrà registrato solo nei controller di dominio. Il valore RelaxMinimumPasswordLengthLimits verrà registrato solo nei controller di dominio di Windows Server, versione 2004 e versioni successive.
| Registro eventi | Sistema |
|---|---|
| Origine evento | Directory-Services-SAM |
| ID evento | 16977 |
| Livello | Informazioni |
| Testo del messaggio dell'evento | Il dominio viene configurato usando le seguenti impostazioni relative alla lunghezza minima della password. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: Per ulteriori informazioni, vedere https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID evento: 16978
L'ID evento 16978 verrà registrato quando la password di un account viene modificata e la password è più breve dell'impostazione MinimumPasswordLengthAudit corrente.
| Registro eventi | Sistema |
|---|---|
| Origine evento | Directory-Services-SAM |
| ID evento | 16978 |
| Livello | Informazioni |
| Testo del messaggio dell'evento | L'account seguente è configurato per l'utilizzo di una password la cui lunghezza è inferiore all'impostazione MinimumPasswordLengthAudit corrente. Nome conto: MinimumPasswordLength: MinimumPasswordLengthAudit: Per ulteriori informazioni, vedere https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID evento 16979 Applicazione
L'ID evento 16979 verrà registrato quando le impostazioni dei Criteri di gruppo di controllo non sono configurate correttamente. Questo evento verrà registrato solo nei controller di dominio. Il valore RelaxMinimumPasswordLengthLimits verrà registrato solo nei controller di dominio di Windows Server, versione 2004 e versioni successive. Questo è per l'applicazione.
| Registro eventi | Sistema |
|---|---|
| Origine evento | Directory-Services-SAM |
| ID evento | 16979 |
| Livello | Errore |
| Testo del messaggio dell'evento | Il dominio è configurato in modo errato con un'impostazione MinimumPasswordLength maggiore di 14, mentre RelaxMinimumPasswordLengthLimits è indefinito o disabilitato. Avvertenza Fino a quando questo problema non verrà corretto, il dominio applicherà un'impostazione MinimumPasswordLength più piccola, pari a 14. Valore MinimumPasswordLength attualmente configurato: Per ulteriori informazioni, vedere https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID evento 16979 Controllo
L'ID evento 16979 verrà registrato quando le impostazioni dei Criteri di gruppo di controllo non sono configurate correttamente. Questo evento verrà registrato solo nei controller di dominio. Un nuovo messaggio del registro eventi è incluso per il controllo come parte di questo supporto aggiunto.
| Registro eventi | Sistema |
|---|---|
| Origine evento | Directory-Services-SAM |
| ID evento | 16979 |
| Livello | Errore |
| Testo del messaggio dell'evento | Il dominio è configurato in modo errato con un'impostazione MinimumPasswordLength maggiore di 14. Avvertenza Fino a quando questo problema non verrà corretto, il dominio applicherà un'impostazione MinimumPasswordLength più piccola, pari a 14. Valore MinimumPasswordLength attualmente configurato: Per ulteriori informazioni, vedere https://go.microsoft.com/fwlink/?LinkId=2097191. |
Indicazioni per la modifica della password del software
Utilizzare la lunghezza massima della password quando si imposta una password nel software.
Cronologia
Sebbene la strategia di sicurezza globale di Microsoft sia fortemente incentrata su un futuro senza password, molti clienti non possono abbandonare le password a breve-medio termine. Alcuni clienti attenti alla sicurezza vogliono essere in grado di configurare un'impostazione di password minima di dominio predefinita maggiore di 14 caratteri (ad esempio, i clienti potrebbero farlo dopo aver istruito gli utenti a usare passphrase più lunghe invece delle tradizionali password brevi a token singolo). A supporto di questa richiesta, gli Aggiornamenti di Windows di aprile 2018 per Windows Server 2016 hanno abilitato una modifica dei Criteri di gruppo che ha aumentato la lunghezza minima della password da 14 a 20 caratteri. Anche se questa modifica sembrava supportare una password più lunga, alla fine non è stata sufficiente e ha rifiutato il nuovo valore quando sono stati applicati i Criteri di gruppo. Questi rifiuti erano silenziosi e richiedevano test dettagliati per determinare se il sistema non supportava password più lunghe. È stato incluso un aggiornamento di completamento per il livello SAM (Security Account Manager) sia per Windows Server 2016 che per Windows Server 2019 per consentire al sistema di funzionare correttamente end-to-end con una lunghezza minima della password superiore a 14 caratteri. È stato incluso un aggiornamento di completamento per il livello SAM (Security Account Manager) sia per Windows Server 2016 che per Windows Server 2019 per consentire al sistema di funzionare correttamente end-to-end con una lunghezza minima della password superiore a 14 caratteri.
L'impostazione del criterio MinimumPasswordLength ha avuto un intervallo consentito compreso tra 0 e 14 per molto tempo (molti decenni) su tutte le piattaforme Microsoft. Questa impostazione si applica sia alle impostazioni di sicurezza locali di Windows che ad Active Directory (e ai domini NT4 prima ancora). Il valore zero (0) indica che non è necessaria alcuna password per alcun account.
Nelle versioni precedenti di Windows, l'interfaccia utente dei Criteri di gruppo non consentiva di impostare lunghezze minime richieste delle password superiori a 14 caratteri. Tuttavia, nel mese di aprile 2018, abbiamo rilasciato gli aggiornamenti di Windows 10 che hanno aggiunto il supporto per più di 14 caratteri nell'interfaccia utente dei criteri di gruppo come parte degli aggiornamenti, ad esempio:
- 4093120 KB: 17 aprile 2018 - KB4093120 (build del sistema operativo 14393.2214)
Questo aggiornamento includeva il testo delle note sulla versione seguente:
"Aumenta la lunghezza minima della password nei Criteri di gruppo a 20 caratteri."
Alcuni clienti che hanno installato le versioni di aprile 2018 e gli aggiornamenti sostitutivi hanno scoperto che non potevano ancora usare password superiori a 14 caratteri. L'indagine ha rilevato che era necessario installare aggiornamenti aggiuntivi nei computer dei ruoli controller di dominio per le password con più di 14 caratteri definite nei criteri password. Gli aggiornamenti seguenti hanno abilitato Windows Server 2016, Windows 10, versione 1607 e il rilascio iniziale dei controller di dominio di Windows 10 per gestire gli accessi e le richieste di autenticazione con più di 14 caratteri password:
- 4467684 KB: 27 novembre 2018 - KB4467684 (build del sistema operativo 14393.2639)
Questo aggiornamento includeva il testo delle note sulla versione seguente:
"Risolve un problema che impedisce ai controller di dominio di applicare il criterio password dei Criteri di gruppo quando la lunghezza minima della password è configurata in modo da essere maggiore di 14 caratteri."
- 4471327 KB: 11 dicembre 2018 - KB4471321 (build del sistema operativo 14393.2665)
Alcuni clienti hanno definito password con più di 14 caratteri nei criteri dopo l'installazione degli aggiornamenti da aprile 2018 a ottobre 2018, che sono rimasti sostanzialmente inattivi fino agli aggiornamenti di novembre 2018 e dicembre 2018, oppure un sistema operativo nativo ha abilitato i controller di dominio per gestire password superiori a 14 caratteri nei criteri, rimuovendo così il legame di durata/causalità tra l'abilitazione delle funzionalità e l'applicazione dei criteri. Indipendentemente dal fatto che siano stati installati contemporaneamente gli aggiornamenti dei Criteri di gruppo e del controller di dominio, è possibile che vengano visualizzati gli effetti collaterali seguenti:
- Problemi esposti con applicazioni attualmente incompatibili con password di lunghezza superiore a 14 caratteri.
- Problemi esposti quando domini costituiti da una combinazione della versione finale di Windows Server 2019 o 2016 aggiornata controller di dominio che supportano password superiori a 14 caratteri e controller di dominio precedenti a Windows Server 2016 che non supportano password superiori a 14 caratteri (fino a quando non esistono backport e vengono installati per Windows Server 2016).
- Dopo l'installazione di KB4467684, il servizio cluster potrebbe non avviarsi con l'errore "2245 (NERR_PasswordTooShort)" se il Criteri di gruppo "Lunghezza minima password" è configurato con più di 14 caratteri.
La guida per questo problema noto è stata quella di impostare il criterio predefinito del dominio "Lunghezza minima password" su un valore minore o uguale a 14 caratteri. È in fase di elaborazione una soluzione e verrà fornito un aggiornamento con un rilascio imminente.
A causa dei problemi precedenti, il supporto lato controller di dominio per password con più di 14 caratteri è stato rimosso negli aggiornamenti di gennaio 2019 in modo che la funzionalità non possa essere usata.