특정 버전의 Windows에서 최소 암호 길이 감사 및 적용

적용 대상
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

요약​​

2020년 8월 18일에 릴리스된 Windows 10 업데이트는 다음에 대한 지원을 추가합니다.

  • 이벤트를 감사하여 애플리케이션 및 서비스가 15자 이상의 암호를 지원하는지 여부를 식별합니다.
  • Windows Server 버전 2004 DC(도메인 컨트롤러)에서 최소 암호 길이가 15자 이상 적용됩니다.

지원되는 Windows 버전

암호 길이에 대한 감사는 다음 버전의 Windows에서 지원됩니다. 15자 이상의 최소 암호 길이 적용은 Windows Server, 버전 2004 및 이후 버전의 Windows에서 지원됩니다.

Windows 버전 KB 지원
Windows 10, 버전 2004
Windows Server 버전 2004
릴리스된 버전에 포함됨 적용
감사
Windows 10, 버전 1909
Windows Server 버전 1909
KB4566116 감사
Windows 10, 버전 1903
Windows Server 버전 1903
KB4566116 감사
Windows 10, 버전 1809
Windows Server 버전 1809
Windows Server 2019
KB4571748 감사
Windows 10, 버전 1607
Windows Server 2016
KB4601318 감사

제안된 배포

도메인 컨트롤러 관리 워크스테이션
감사: 암호 사용량을 최소값 미만으로만 감사하는 경우 다음과 같이 배포합니다. 감사가 필요한 지원되는 모든 DC에 업데이트를 배포합니다. 새 그룹 정책 설정에 대해 지원되는 관리 워크스테이션에 업데이트를 배포합니다. 이러한 워크스테이션을 사용하여 업데이트된 그룹 정책을 배포합니다.
집행: 최소 길이 암호 적용이 필요한 경우 다음과 같이 배포합니다. Windows Server 버전 2004 DC. 모든 DC는 이 버전 이상 버전이어야 합니다. 추가 업데이트가 필요하지 않습니다. Windows 10 버전 2004를 사용합니다. 적용에 대한 새 그룹 정책 설정이 이 버전에 포함되어 있습니다. 이러한 워크스테이션을 사용하여 업데이트된 그룹 정책을 배포합니다.

배포 지침

최소 암호 길이 감사 및 적용에 대한 지원을 추가하려면 다음 단계를 수행합니다.

  1. 모든 도메인 컨트롤러에서 지원되는 모든 Windows 버전에 업데이트를 배포합니다.

    1. 도메인 컨트롤러: 업데이트 및 이후 업데이트를 통해 모든 DC에서 14자 이상의 암호를 사용하도록 구성된 사용자 또는 서비스 계정을 인증할 수 있습니다.
    2. 관리 워크스테이션: DC에 새 그룹 정책 설정을 적용할 수 있도록 관리 워크스테이션에 업데이트를 배포합니다.
  2. 더 긴 필수 암호를 원하는 도메인 또는 포리스트에서 MinimumPasswordLengthAudit 그룹 정책 설정을 사용하도록 설정합니다. 이 정책 설정은 도메인 컨트롤러 OU(조직 구성 단위)에 연결된 기본 도메인 컨트롤러의 정책에서 사용하도록 설정해야 합니다.

  3. 14자 이상의 암호를 지원하지 않는 모든 소프트웨어를 검색하려면 감사 정책을 3~6개월 동안 사용하도록 설정하는 것이 좋습니다.

  4. 3~6개월 동안 암호를 관리하는 소프트웨어에 대해 기록된 Directory-Services-SAM 16978 이벤트에 대한 도메인을 모니터링합니다. 사용자 계정에 대해 기록된 Directory-Services-SAM 16978 이벤트를 모니터링할 필요가 없습니다.

    1. 가능한 경우 더 긴 암호 길이를 사용하도록 소프트웨어를 구성합니다.
    2. 소프트웨어 공급업체와 협력하여 더 긴 암호를 사용하도록 소프트웨어를 업데이트합니다.
    3. 소프트웨어에서 사용하는 암호 길이와 일치하는 값을 사용하여 이 계정에 대한 세분화된 암호 정책을 배포합니다.
    4. 계정 암호를 관리하지만 긴 암호를 자동으로 사용하지 않고 긴 암호를 사용하도록 구성할 수 없는 소프트웨어의 경우 이러한 계정에 대해 세분화된 암호 정책을 사용할 수 있습니다.
  5. 모든 Directory-Services-SAM 16978 이벤트가 해결되면 최소 암호를 사용하도록 설정합니다. 그러려면 다음 단계를 따르세요.

    1. 모든 DC(Read-Only DC 포함)에서 적용을 지원하는 Windows Server 버전을 배포합니다.
    2. 모든 DC에서 RelaxMinimumPasswordLengthLimits 그룹 정책 사용하도록 설정합니다.
    3. 모든 DC에서 MinimumPasswordLength 그룹 정책 구성합니다.

그룹 정책

정책 경로 및 설정 이름, 지원되는 버전 설명
정책 경로: 컴퓨터 구성 > Windows 설정 > 보안 설정 > 계정 정책 -> 암호 정책 -> 최소 암호 길이 감사

설정 이름: MinimumPasswordLengthAudit

다음에서 지원됨:

  • Windows 10, 버전 1607
  • Windows Server 2016
  • Windows 10, 버전 1809
  • Windows Server, 버전 1809
  • Windows 10, 버전 1903
  • Windows Server, 버전 1903
  • Windows 10, 버전 1909
  • Windows Server, 버전 1909
  • Windows 10, 버전 2004
  • Windows Server 버전 2004
  • 이상 버전
다시 시작할 필요가 없습니다.
최소 암호 길이 감사
이 보안 설정은 암호 길이 감사 경고 이벤트가 발급되는 최소 암호 길이를 결정합니다. 이 설정은 1에서 128까지 구성할 수 있습니다.
사용자 환경에서 최소 암호 길이 설정을 늘릴 때 발생할 수 있는 영향을 확인하려고 할 때만 이 설정을 사용하도록 설정하고 구성해야 합니다.
이 설정을 정의하지 않으면 감사 이벤트가 실행되지 않습니다.
이 설정이 정의되고 최소 암호 길이 설정보다 작거나 같은 경우 감사 이벤트가 실행되지 않습니다.
이 설정이 정의되고 최소 암호 길이 설정보다 크고 새 계정 암호의 길이가 이 설정보다 작은 경우 감사 이벤트가 발생합니다.
정책 경로 및 설정 이름, 지원되는 버전 설명
정책 경로: 컴퓨터 구성 > Windows 설정 > 보안 설정 > 계정 정책 -> 암호 정책 -> 최소 암호 길이 제한 완화

설정 이름: RelaxMinimumPasswordLengthLimits

다음에서 지원됨:

  • Windows 10, 버전 2004
  • Windows Server 버전 2004
  • 이상 버전
다시 시작할 필요가 없습니다.
최소 암호 길이 레거시 제한 완화
이 설정은 최소 암호 길이 설정을 레거시 제한인 14를 초과하여 늘릴 수 있는지 여부를 제어합니다.
이 설정을 정의하지 않으면 최소 암호 길이가 14 이하로 구성될 수 있습니다.
이 설정을 정의하고 사용하지 않도록 설정하면 최소 암호 길이가 14 이하로 구성될 수 있습니다.
이 설정을 정의하고 사용하도록 설정하면 최소 암호 길이가 14보다 많이 구성될 수 있습니다.
자세한 내용은 https://go.microsoft.com/fwlink/?LinkId=2097191 참조하세요.
정책 경로 및 설정 이름, 지원되는 버전 설명
정책 경로: 컴퓨터 구성 > Windows 설정 > 보안 설정 > 계정 정책 -> 암호 정책 -> 최소 암호 길이

설정 이름: MinimumPasswordLength

다음에서 지원됨:

  • Windows 10, 버전 2004
  • Windows Server 버전 2004
  • 이상 버전
다시 시작할 필요가 없습니다.
이 보안 설정은 사용자 계정의 암호에 포함될 수 있는 최소 문자 수를 결정합니다.

이 설정의 최대값은 최소 암호 길이 제한 완화 설정의 값에 따라 달라집니다.

최소 암호 길이 제한 완화 설정이 정의되지 않은 경우 이 설정은 0에서 14로 구성될 수 있습니다.

최소 암호 길이 제한 완화 설정이 정의되고 사용하지 않도록 설정된 경우 이 설정은 0에서 14로 구성될 수 있습니다.

최소 암호 길이 제한 완화 설정이 정의되고 사용하도록 설정된 경우 이 설정은 0에서 128로 구성될 수 있습니다.

필요한 문자 수를 0으로 설정하면 암호가 필요하지 않습니다.

참고 기본적으로 멤버 컴퓨터는 도메인 컨트롤러의 구성을 따릅니다.

기본값:

  • 도메인 컨트롤러의 7
  • 독립 실행형 서버에서 0
이 설정을 14보다 크게 구성하면 클라이언트, 서비스 및 애플리케이션과의 호환성에 영향을 줄 수 있습니다. 최소 암호 길이 감사 설정을 사용하여 새 설정에서 잠재적인 비호환성을 테스트한 후에만 이 설정을 14보다 크게 구성하는 것이 좋습니다.

Windows 이벤트 로그 메시지

이 추가 지원의 일부로 세 개의 새 이벤트 ID 로그 메시지가 포함됩니다.

이벤트 ID 16977

이벤트 ID 16977은 그룹 정책 MinimumPasswordLength, RelaxMinimumPasswordLengthLimits 또는 MinimumPasswordLengthAudit 정책 설정이 처음 구성되거나 수정될 때 기록됩니다. 이 이벤트는 DC에만 로그됩니다. RelaxMinimumPasswordLengthLimits 값은 Windows Server 버전 2004 이상 버전 DC에만 기록됩니다.

이벤트 로그 시스템
이벤트 원본 Directory-Services-SAM
이벤트 ID 16977
수준 정보
이벤트 메시지 텍스트 도메인은 다음 최소 암호 길이 관련 설정을 사용하여 구성됩니다.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
자세한 내용은 https://go.microsoft.com/fwlink/?LinkId=2097191 참조하세요.

이벤트 ID 16978

계정 암호가 변경되고 암호가 현재 MinimumPasswordLengthAudit 설정보다 짧으면 이벤트 ID 16978이 기록됩니다.

이벤트 로그 시스템
이벤트 원본 Directory-Services-SAM
이벤트 ID 16978
수준 정보
이벤트 메시지 텍스트 다음 계정은 길이가 현재 MinimumPasswordLengthAudit 설정보다 짧은 암호를 사용하도록 구성됩니다.
AccountName:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
자세한 내용은 https://go.microsoft.com/fwlink/?LinkId=2097191 참조하세요.

이벤트 ID 16979 적용

감사 그룹 정책 설정이 잘못 구성되면 이벤트 ID 16979가 기록됩니다. 이 이벤트는 DC에만 로그됩니다. RelaxMinimumPasswordLengthLimits 값은 Windows Server 버전 2004 이상 버전 DC에만 기록됩니다. 이는 적용을 위한 것입니다.

이벤트 로그 시스템
이벤트 원본 Directory-Services-SAM
이벤트 ID 16979
수준 Error
이벤트 메시지 텍스트 RelaxMinimumPasswordLengthLimits가 정의되지 않았거나 사용하지 않도록 설정된 동안 도메인이 14보다 큰 MinimumPasswordLength 설정으로 잘못 구성되었습니다.
참고 이 문제가 수정될 때까지 도메인은 더 작은 MinimumPasswordLength 설정을 14로 적용합니다.
현재 구성된 MinimumPasswordLength 값:
자세한 내용은 https://go.microsoft.com/fwlink/?LinkId=2097191 참조하세요.

이벤트 ID 16979 감사

감사 그룹 정책 설정이 잘못 구성되면 이벤트 ID 16979가 기록됩니다. 이 이벤트는 DC에만 로그됩니다. 이 추가된 지원의 일환으로 감사에 대한 새로운 이벤트 로그 메시지 하나가 포함되어 있습니다.

이벤트 로그 시스템
이벤트 원본 Directory-Services-SAM
이벤트 ID 16979
수준 Error
이벤트 메시지 텍스트 도메인이 14보다 큰 MinimumPasswordLength 설정으로 잘못 구성되었습니다.
참고 이 문제가 수정될 때까지 도메인은 더 작은 MinimumPasswordLength 설정을 14로 적용합니다.
현재 구성된 MinimumPasswordLength 값:
자세한 내용은 https://go.microsoft.com/fwlink/?LinkId=2097191 참조하세요.

소프트웨어 암호 변경에 대한 지침

소프트웨어에서 암호를 설정할 때 최대 암호 길이를 사용합니다.

기록

전체 Microsoft 보안 전략은 암호 없는 미래에 중점을 두고 있지만 많은 고객이 단기 및 중기적으로 암호에서 마이그레이션할 수 없습니다. 일부 보안에 민감한 고객은 14자보다 큰 기본 도메인 최소 암호 길이 설정을 구성할 수 있기를 원합니다(예를 들어, 고객은 사용자에게 기존의 짧은 단일 토큰 암호 대신 더 긴 암호를 사용하도록 교육한 후 이 작업을 수행할 수 있습니다). 이 요청을 지원하기 위해 2018년 4월 Windows Server 2016 Windows 업데이트 최소 암호 길이를 14자에서 20자로 늘리는 그룹 정책 변경을 사용하도록 설정했습니다. 이 변경 내용은 더 긴 암호를 지원하는 것처럼 보였지만 궁극적으로는 충분하지 않았고 그룹 정책 적용되었을 때 새 값이 거부되었습니다. 이러한 거부는 시스템이 더 긴 암호를 지원하지 않는지 확인하기 위해 자동적이고 자세한 테스트가 필요했습니다. 시스템이 최소 암호 길이가 14자를 초과하여 엔드투엔드에서 올바르게 작동할 수 있도록 2019년 Windows Server 2016 및 Windows Server 모두에 대한 SAM(보안 계정 관리자) 계층에 대한 후속 업데이트가 포함되었습니다. 시스템이 최소 암호 길이가 14자를 초과하여 엔드투엔드에서 올바르게 작동할 수 있도록 2019년 Windows Server 2016 및 Windows Server 모두에 대한 SAM(보안 계정 관리자) 계층에 대한 후속 업데이트가 포함되었습니다.

MinimumPasswordLength 정책 설정은 모든 Microsoft 플랫폼에서 매우 오랜 시간(수십 년) 동안 0에서 14까지 허용 범위가 있습니다. 이 설정은 로컬 Windows 보안 설정 및 Active Directory(및 그 이전의 NT4 도메인)에 모두 적용됩니다. 값 0은 계정에 암호가 필요하지 않음을 의미합니다.

이전 버전의 Windows에서는 그룹 정책 UI에서 필요한 최소 암호 길이를 14자 이상으로 설정할 수 없었습니다. 그러나 2018년 4월에는 다음과 같은 업데이트의 일부로 그룹 정책 UI에서 14자 이상에 대한 지원을 추가하는 Windows 10 업데이트를 릴리스했습니다.

  • KB 4093120: 2018년 4월 17일 - KB4093120(OS 빌드 14393.2214)

이 업데이트에는 다음 릴리스 정보 텍스트가 포함되어 있습니다.

"그룹 정책 최소 암호 길이를 20자로 늘립니다."

2018년 4월 릴리스를 설치하고 업데이트를 대체한 일부 고객은 여전히 14자 이상의 암호를 사용할 수 없다는 것을 발견했습니다. 조사 결과 암호 정책에 정의된 14자 이상의 암호를 제공하는 DC 역할 컴퓨터에 추가 업데이트를 설치해야 하는 것으로 확인되었습니다. 다음 업데이트는 Windows Server 2016, Windows 10, 버전 1607 및 14자 이상의 암호를 사용하여 서비스 로그온 및 인증 요청에 대한 Windows 10 도메인 컨트롤러의 초기 릴리스를 사용하도록 설정했습니다.

  • KB 4467684: 2018년 11월 27일 — KB4467684(OS 빌드 14393.2639)

이 업데이트에는 다음 릴리스 정보 텍스트가 포함되어 있습니다.

"최소 암호 길이가 14자를 초과하도록 구성된 경우 도메인 컨트롤러가 그룹 정책 암호 정책을 적용하지 못하게 하는 문제를 해결합니다."

  • KB 4471327: 2018년 12월 11일 — KB4471321(OS 빌드 14393.2665)

일부 고객은 2018년 4월부터 2018년 10월까지 기본적으로 2018년 11월 및 2018년 12월까지 휴면 상태로 유지된 업데이트 또는 네이티브 OS 지원 도메인 컨트롤러가 정책에서 14자 이상의 암호를 서비스하도록 설정한 후 정책에서 14자 이상의 암호를 정의하여 기능 활성화와 정책 애플리케이션 간의 시간/인과 관계를 제거했습니다. 그룹 정책 및 도메인 컨트롤러 업데이트를 동시에 설치했는지 여부에 관계없이 다음과 같은 부작용이 표시될 수 있습니다.

  • 현재 14자 이상의 암호와 호환되지 않는 애플리케이션과 관련된 노출된 문제입니다.
  • 14자 이상의 암호 및 14자 이상의 암호를 지원하지 않는 사전 Windows Server 2016 DC를 지원하는 Windows Server 2019년 릴리스 버전 또는 업데이트된 2016 DC의 혼합으로 구성된 도메인(백포트가 존재하고 Windows Server 2016 설치될 때까지) 문제가 노출되었습니다.
  • KB4467684 설치한 후 그룹 정책 "최소 암호 길이"가 14자 이상으로 구성된 경우 클러스터 서비스가 "2245(NERR_PasswordTooShort)" 오류로 시작하지 못할 수 있습니다.
    이 알려진 문제에 대한 지침은 도메인 기본값인 "최소 암호 길이" 정책을 14자 미만 또는 같음으로 설정하는 것이었습니다. 해결 방법을 강구하기 위해 노력 중이며, 다음 릴리스에서 업데이트를 제공할 예정입니다.

이전 문제로 인해 2019년 1월 업데이트에서 14자 이상의 암호에 대한 DC 측 지원이 제거되어 기능을 사용할 수 없습니다.