Minimalus slaptažodžio ilgis Auditas ir vykdymas tam tikrose "Windows" versijose

Taikoma
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Suvestinė

2020 m. rugpjūčio 18 d. išleisti "Windows 10" naujinimai prideda palaikymą:

  • Audito įvykiai, skirti nustatyti, ar programos ir tarnybos palaiko 15 simbolių ar ilgesnius slaptažodžius.
  • Minimalus slaptažodžio ilgis 15 simbolių arba daugiau "Windows Server" 2004 versijos domeno valdikliuose (DC).

Palaikomos "Windows" versijos

Slaptažodžių ilgio tikrinimas palaikomas šiose "Windows" versijose. Minimalus slaptažodžio ilgis – 15 simbolių arba ilgesnis – palaikomas "Windows Server" 2004 m. ir vėlesnėse "Windows" versijose.

„Windows“ versija KB Support
„Windows 10“, 2004 versija
Windows Server 2004 versija
Įtraukta į išleistą versiją Vykdymas
Auditas
„Windows 10“ 1909 versija
„Windows Server“ 1909 versija
KB4566116 Auditas
„Windows 10“ 1903 versija
Windows Server versija 1903
KB4566116 Auditas
„Windows 10“ 1809 versija
"Windows Server" 1809 versija
Windows Server 2019
KB4571748 Auditas
„Windows 10“ 1607 versija
Windows Server 2016
KB4601318 Auditas

Siūlomas diegimas

Domeno valdikliai Administravimo darbo vietos
Auditas: Jei tikrinate tik slaptažodžių naudojimo auditą žemiau minimalios reikšmės, diegkite toliau nurodytu būdu. Diekite naujinimus visuose palaikomuose DC, kur norimas auditas. Diegti naujinimus palaikomose administravimo darbo vietose, kad būtų galima naudoti naujus Grupės strategijos parametrus. Naudokite šias darbo vietas, kad įdiegtumėte atnaujintą grupės strategiją.
Vykdymas: Jei pageidaujate minimalaus ilgio slaptažodžio vykdymo, diekite taip. Windows Server, 2004 versija DC. Visi DC turi būti šios arba naujesnės versijos. Nereikia jokių papildomų naujinimų. Naudokite "Windows 10" 2004 versiją. Nauji Grupės strategijos vykdymo parametrai yra įtraukti į šią versiją. Naudokite šias darbo vietas, kad įdiegtumėte atnaujintą grupės strategiją.

Diegimo gairės

Norėdami įtraukti minimalaus slaptažodžio ilgio tikrinimo ir vykdymo palaikymą, atlikite šiuos veiksmus:

  1. Įdiekite naujinimą visose palaikomose "Windows" versijose visuose domeno valdikliuose.

    1. Domeno valdiklis: naujinimai ir vėlesni naujinimai įgalina palaikymą visuose DC, kad būtų galima autentifikuoti vartotojų ar paslaugų paskyras, sukonfigūruotas naudoti daugiau nei 14 simbolių slaptažodžius.
    2. Administracinė darbo vieta: įdiekite naujinimus administracinėse darbo vietose, kad galėtumėte taikyti naujus Grupės strategijos nustatymus DC.
  2. Įgalinkite Grupės strategijos parametrą MinimumPasswordLengthAudit domene arba miške, kuriame pageidaujama ilgesnių reikalingų slaptažodžių. Šis strategijos parametras turėtų būti įgalintas numatytojo domeno valdiklio strategijoje, susietoje su domeno valdiklių organizaciniu vienetu (OU).

  3. Rekomenduojame palikti įgalintą audito strategiją nuo trijų iki šešių mėnesių, kad būtų galima aptikti visą programinę įrangą, kuri nepalaiko slaptažodžių, ilgesnių nei 14 simbolių.

  4. Stebėkite domenus dėl "Directory-Services-SAM 16978" įvykių, užregistruotų programinėje įrangoje, kuri valdė slaptažodžius nuo trijų iki šešių mėnesių. Jums nereikia stebėti Directory-Services-SAM 16978 įvykių, užregistruotų vartotojų paskyrose.

    1. Jei įmanoma, sukonfigūruokite programinę įrangą, kad slaptažodis būtų ilgesnis.
    2. Bendradarbiaukite su programinės įrangos tiekėju, kad atnaujintumėte programinę įrangą, kad būtų naudojami ilgesni slaptažodžiai.
    3. Įdiekite šios paskyros tikslią slaptažodžio strategiją naudodami reikšmę, atitinkančią programinės įrangos naudojamą slaptažodžio ilgį.
    4. Programinėje įrangoje, kuri tvarko paskyrų slaptažodžius, tačiau automatiškai nenaudoja ilgų slaptažodžių ir negali būti sukonfigūruota naudoti ilgus slaptažodžius, šioms paskyroms gali būti naudojama tiksli slaptažodžių strategija .
  5. Išsprendę visus "Directory-Services-SAM 16978" įvykius, įgalinkite minimalų slaptažodį. Norėdami tai padaryti, atlikite toliau aprašytus veiksmus.

    1. Įdiegti Windows Server versiją, kuri palaiko vykdymą visuose DC (įskaitant Read-Only DC).
    2. Įgalinkite RelaxMinimumPasswordLengthLimits Grupės strategija visuose DC.
    3. Konfigūruokite MinimumPasswordLength Grupės strategija visuose DC.

Grupės strategija

Strategijos kelias ir parametro pavadinimas, palaikomos versijos Aprašymas
Strategijos kelias: Kompiuterio konfigūracija " > Windows" parametrai > Saugos parametrai > Paskyros strategijos -> Slaptažodžių strategija -> Minimalus slaptažodžio ilgis auditas

Parametro pavadinimas: MinimumPasswordLengthAudit

Palaikoma:

  • „Windows 10“ 1607 versija
  • Windows Server 2016
  • „Windows 10“ 1809 versija
  • „Windows Server“, 1809 versija
  • „Windows 10“ 1903 versija
  • Windows Server, 1903 versija
  • „Windows 10“ 1909 versija
  • Windows Server, 1909 versija
  • „Windows 10“, 2004 versija
  • "Windows Server", 2004 versija
  • ir naujesnės versijos
Paleisti iš naujo nereikia
Minimalaus slaptažodžio ilgio auditas
Šis saugos parametras nustato minimalų slaptažodžio ilgį, kuriam pateikiami slaptažodžio ilgio audito įspėjimai. Šis parametras gali būti konfigūruojamas nuo 1 iki 128.
Šį parametrą derėtų įgalinti ir konfigūruoti tik tada, kai bandote nustatyti galimą minimalaus slaptažodžio ilgio parametro padidinimo aplinkoje poveikį.
Jei šis parametras neapibrėžtas, audito įvykiai nebus išduodami.
Jei šis parametras yra apibrėžtas ir yra mažesnis arba lygus minimalaus slaptažodžio ilgio parametrui, audito įvykiai nebus išduodami.
Jei šis parametras yra apibrėžtas ir yra ilgesnis už minimalų slaptažodžio ilgį, o naujo paskyros slaptažodžio ilgis yra trumpesnis nei šis parametras, bus paskelbtas audito įvykis.
Strategijos kelias ir parametro pavadinimas, palaikomos versijos Aprašymas
Strategijos kelias: Kompiuterio konfigūracija " > Windows" parametrai > Saugos parametrai > Paskyros strategijos -> Slaptažodžių strategija -> Relax Minimalus slaptažodžio ilgio apribojimas

Parametro pavadinimas: RelaxMinimumPasswordLengthLimits

Palaikoma:

  • „Windows 10“, 2004 versija
  • "Windows Server", 2004 versija
  • ir naujesnės versijos
Paleisti iš naujo nereikia
Atpalaiduokite minimalų slaptažodžio ilgį Senstelėję apribojimai
Šis parametras kontroliuoja, ar minimalus slaptažodžio ilgis gali būti padidintas virš senstelėjusios 14 ribos.
Jei šis parametras neapibrėžtas, minimalus slaptažodžio ilgis gali būti ne didesnis nei 14.
Jei šis parametras apibrėžtas ir išjungtas, minimalus slaptažodžio ilgis gali būti sukonfigūruotas ne didesnis nei 14.
Jei šis parametras yra apibrėžtas ir įgalintas, minimalus slaptažodžio ilgis gali būti sukonfigūruotas daugiau nei 14.
Daugiau informacijos ieškokite https://go.microsoft.com/fwlink/?LinkId=2097191.
Strategijos kelias ir parametro pavadinimas, palaikomos versijos Aprašymas
Strategijos kelias: Kompiuterio konfigūracija " > Windows" parametrai > Saugos parametrai > Paskyros strategijos -> Slaptažodžių strategija -> Minimalus slaptažodžio ilgis

Parametro pavadinimas: MinimumPasswordLength

Palaikoma:

  • „Windows 10“, 2004 versija
  • "Windows Server", 2004 versija
  • ir naujesnės versijos
Paleisti iš naujo nereikia
Šis saugos parametras nustato mažiausią simbolių skaičių, kurį gali sudaryti vartotojo paskyros slaptažodis.

Maksimali šio parametro reikšmė priklauso nuo parametro Atpalaiduoti minimalaus slaptažodžio ilgio apribojimų reikšmės.

Jei Relax minimalaus slaptažodžio ilgio ribos nustatymas neapibrėžtas, šį parametrą galima konfigūruoti nuo 0 iki 14.

Jei parametras Atpalaiduoti minimalų slaptažodžio ilgį yra apibrėžtas ir išjungtas, šį parametrą galima sukonfigūruoti nuo 0 iki 14.

Jei nustatytas ir įjungtas minimalaus slaptažodžio ilgio apribojimų nustatymas "Relax", šį parametrą galima sukonfigūruoti nuo 0 iki 128.

Reikiamo simbolių skaičiaus nustatymas kaip 0 reiškia, kad slaptažodžio nereikia.

Atkreipkite dėmesį Pagal numatytuosius parametrus kompiuteriai nariai laikosi savo domeno valdiklių konfigūracijos.

Numatytosios reikšmės:

  • 7 Domeno valdikliuose
  • 0 atskiruose serveriuose
Didesnio nei 14 parametro konfigūravimas gali turėti įtakos suderinamumui su klientais, tarnybomis ir programomis. Rekomenduojame konfigūruoti šį parametrą, didesnį nei 14, tik tada, kai naudojate minimalaus slaptažodžio ilgio audito parametrą, kad būtų patikrinta, ar naujasis parametras nesuderinamas.

"Windows" įvykių žurnalo pranešimai

Kaip šio papildomo palaikymo dalis įtraukti trys nauji įvykio ID žurnalo pranešimai.

Įvykio ID 16977

Įvykio ID 16977 bus užregistruotas, kai Grupės strategijoje iš pradžių bus sukonfigūruoti arba pakeisti MinimumPasswordLengthLengthLimits arba MinimumPasswordLengthAudit strategijos parametrai. Šis įvykis bus registruojamas tik DC. RelaxMinimumPasswordLengthLimits reikšmė bus registruojama tik "Windows Server" 2004 ir naujesnės versijos DC.

Įvykių žurnalas Sistema
Įvykio šaltinis Katalogų paslaugos-SAM
Įvykio ID 16977
Lygis Informacija
Įvykio pranešimo tekstas Domenas konfigūruojamas naudojant šiuos su minimaliu slaptažodžio ilgiu susijusius parametrus.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Daugiau informacijos ieškokite https://go.microsoft.com/fwlink/?LinkId=2097191.

Įvykio ID 16978

Įvykio ID 16978 bus užregistruojamas, kai pakeičiamas paskyros slaptažodis ir slaptažodis yra trumpesnis už dabartinį parametrą MinimumPasswordLengthAudit .

Įvykių žurnalas Sistema
Įvykio šaltinis Katalogų paslaugos-SAM
Įvykio ID 16978
Lygis Informacija
Įvykio pranešimo tekstas Toliau pateikta paskyra sukonfigūruota naudoti slaptažodį, kurio ilgis yra trumpesnis nei dabartinis parametras MinimumPasswordLengthAudit .
Paskyros pavadinimas:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
Daugiau informacijos ieškokite https://go.microsoft.com/fwlink/?LinkId=2097191.

Įvykio ID 16979 Vykdymas

Įvykio ID 16979 bus užregistruotas, kai audito Grupės strategijos parametrai bus netinkamai sukonfigūruoti. Šis įvykis bus registruojamas tik DC. Reikšmė "RelaxMinimumPasswordLengthLimits" bus registruojama tik "Windows Server" 2004 ir naujesnių versijų DC. Tai vykdymo užtikrinimas.

Įvykių žurnalas Sistema
Įvykio šaltinis Katalogų paslaugos-SAM
Įvykio ID 16979
Lygis Klaida
Įvykio pranešimo tekstas Domenas netinkamai sukonfigūruotas su MinimumPasswordLength parametru, kuris yra didesnis nei 14, o RelaxMinimumPasswordLengthLimits yra neapibrėžtas arba išjungtas.
Atkreipkite dėmesį Kol tai nebus ištaisyta, domenas įgalins mažesnį MinimumPasswordLength parametrą – 14.
Šiuo metu sukonfigūruota MinimumPasswordLength reikšmė:
Daugiau informacijos ieškokite https://go.microsoft.com/fwlink/?LinkId=2097191.

Įvykio ID 16979 Auditas

Įvykio ID 16979 bus užregistruotas, kai audito Grupės strategijos parametrai bus netinkamai sukonfigūruoti. Šis įvykis bus registruojamas tik DC. Įtrauktas vienas naujas įvykių žurnalo pranešimas, skirtas tikrinimui, kaip šio papildomo palaikymo dalis.

Įvykių žurnalas Sistema
Įvykio šaltinis Katalogų paslaugos-SAM
Įvykio ID 16979
Lygis Klaida
Įvykio pranešimo tekstas Netinkamai sukonfigūruotas domenas su didesniu nei 14 parametru MinimumPasswordLength.
Atkreipkite dėmesį Kol tai nebus ištaisyta, domenas įgalins mažesnį MinimumPasswordLength parametrą – 14.
Šiuo metu sukonfigūruota MinimumPasswordLength reikšmė:
Daugiau informacijos ieškokite https://go.microsoft.com/fwlink/?LinkId=2097191.

Programinės įrangos slaptažodžio keitimo rekomendacijos

Nustatydami slaptažodį programinėje įrangoje naudokite maksimalų slaptažodžio ilgį.

Retrospektyva

Nors bendra "„Microsoft“" saugos strategija yra tvirtai orientuota į ateitį be slaptažodžių, daugelis klientų negali atsisakyti slaptažodžių trumpuoju ar vidutiniu laikotarpiu. Kai kurie klientai, kuriems svarbi sauga, nori turėti galimybę sukonfigūruoti numatytąjį domeno minimalų slaptažodžio ilgį, kuris yra didesnis negu 14 simbolių (pvz., klientai gali tai padaryti išmokę savo vartotojus naudoti ilgesnes slaptafrazes vietoj tradicinių trumpų vieno atpažinimo ženklo slaptažodžių). Palaikydami šią užklausą, 2018 m. balandžio mėn. "Windows Naujinimai", skirti "Windows Server 2016", įgalino Grupės strategijos pakeitimą, kuris padidino minimalų slaptažodžio ilgį nuo 14 iki 20 simbolių. Nors atrodė, kad šis pakeitimas palaiko ilgesnį slaptažodį, jis galiausiai buvo nepakankamas ir atmetė naują reikšmę, kai buvo taikoma Grupės strategija. Šie atmetimai buvo tylūs ir reikalavo išsamių bandymų, siekiant nustatyti, ar sistema nepalaiko ilgesnių slaptažodžių. "Windows Server 2016" ir "Windows Server 2019" buvo įtrauktas tolesnis saugos paskyrų tvarkytuvo (SAM) sluoksnio atnaujinimas, kad sistema galėtų tinkamai veikti nuo galo iki galo, kai minimalus slaptažodžio ilgis yra didesnis nei 14 simbolių. "Windows Server 2016" ir "Windows Server 2019" buvo įtrauktas tolesnis saugos paskyrų tvarkytuvo (SAM) sluoksnio atnaujinimas, kad sistema galėtų tinkamai veikti nuo galo iki galo, kai minimalus slaptažodžio ilgis yra didesnis nei 14 simbolių.

Strategijos parametro MinimumPasswordLength leistinas diapazonas buvo nuo 0 iki 14 labai ilgą laiką (daug dešimtmečių) visose "„Microsoft“" platformose. Šis parametras taikomas tiek vietiniams "Windows" saugos parametrams, tiek "Active Directory" (ir NT4 domenams prieš tai). Nulinė reikšmė (0) reiškia, kad jokiai paskyrai slaptažodis nereikalingas.

Ankstesnėse "Windows" versijose Grupės strategija neįgalino nustatyti minimalaus reikalaujamo slaptažodžio ilgio, ilgesnio nei 14 simbolių. Tačiau 2018 m. balandžio mėn. išleidome "Windows 10" naujinimus, kurie pridėjo daugiau nei 14 simbolių palaikymą Grupės strategijos vartotojo sąsajoje, kaip dalį naujinimų, tokių kaip:

  • KB 4093120: 2018 m. balandžio 17 d. – KB4093120 m. (14393.2214 OS komponavimo versija)

Į šį naujinimą įtrauktas šis leidimo pastabos tekstas:

"Pailgina minimalų slaptažodžio ilgį Grupės strategijoje iki 20 simbolių."

Kai kurie klientai, kurie įdiegė 2018 m. balandžio leidimus ir juos pakeičiančius naujinimus, pastebėjo, kad jie vis tiek negali naudoti ilgesnių nei 14 simbolių slaptažodžių. Tyrimo metu nustatyta, kad DC vaidmenų kompiuteriuose, aptarnaujančiuose ilgesnius nei 14 simbolių slaptažodžius, nurodytus slaptažodžių strategijoje, reikia įdiegti papildomų naujinimų. Šie naujinimai įgalino "Windows Server 2016", "Windows 10" 1607 versiją ir pradinį "Windows 10" domenų valdiklių leidimą naudoti prisijungimo ir autentifikavimo užklausas naudojant daugiau nei 14 simbolių slaptažodžius:

  • KB 4467684: 2018 m . lapkričio 27 d. – KB4467684 (OS komponavimo versija 14393.2639)

Į šį naujinimą įtrauktas šis leidimo pastabos tekstas:

"Išsprendžia problemą, kuri neleidžia domeno valdikliams taikyti Grupės strategijos slaptažodžių strategijos, kai minimalus slaptažodžio ilgis sukonfigūruotas į didesnį nei 14 simbolių."

  • KB 4471327: 2018 m. gruodžio 11 d. – KB4471321 (OS komponavimo versija 14393.2665)

Kai kurie klientai strategijoje nustatė daugiau nei 14 simbolių slaptažodžius, įdiegę 2018 m. balandžio mėn.–2018 m. spalio mėn. naujinimus, kurie iš esmės nebuvo naudojami iki 2018 m. lapkričio ir 2018 m. gruodžio naujinimų, arba vietinė OS įgalino domeno valdiklius, kad strategijoje būtų galima aptarnauti daugiau nei 14 simbolių slaptažodžius, taip pašalinant laiko / priežastinio ryšio ryšį tarp funkcijos įgalinimo ir strategijos taikymo. Nesvarbu, ar įdiegėte Grupės strategijos ir domeno valdiklio naujinimus tuo pačiu metu, ar ne, galite pastebėti šiuos šalutinius poveikius:

  • Išsklaidytos problemos, susijusios su programomis, kurios šiuo metu nesuderinamos su ilgesniais nei 14 simbolių slaptažodžiais.
  • Iškilo problemų, kai domenai, sudaryti iš "Windows Server 2019" leidimo versijos derinio arba atnaujintų 2016 DC, palaikančių daugiau nei 14 simbolių slaptažodžius, ir ankstesnių nei "Windows Server 2016" DC, kurie nepalaiko ilgesnių nei 14 simbolių slaptažodžių (kol nėra galinių prievadų ir yra įdiegti "Windows Server 2016").
  • Įdiegus KB4467684, gali nepavykti paleisti grupinio apdorojimo tarnybos dėl klaidos "2245 (NERR_PasswordTooShort)", jei Grupės strategija "Minimalus slaptažodžio ilgis" sukonfigūruotas daugiau nei 14 simbolių.
    Šios žinomos problemos sprendimas buvo nustatyti numatytąją domeno strategiją "Minimalus slaptažodžio ilgis", kad ji būtų mažesnė nei arba lygi 14 simbolių. Ieškome sprendimo ir pateiksime naujinimą būsimame leidime.

Dėl ankstesnių problemų 2019 m. sausio mėn. naujinimuose buvo pašalintas DC palaikymas, skirtas ilgesniems nei 14 simbolių slaptažodžiams, kad šios funkcijos naudoti nebūtų galima.