Overzicht
Windows 10-updates die zijn uitgebracht op 18 augustus 2020 voegen ondersteuning toe voor het volgende:
- Controlegebeurtenissen om te bepalen of toepassingen en services wachtwoorden van vijftien tekens of langer ondersteunen.
- Het afdwingen van een minimale wachtwoordlengte van 15 tekens of meer op domeincontrollers (DC's) versie 2004 van Windows Server.
Ondersteunde versies van Windows
Controle van wachtwoordlengtes wordt ondersteund in de volgende versies van Windows. Het afdwingen van een minimale wachtwoordlengte van 15 tekens of meer wordt ondersteund in Windows Server versie 2004 en in latere versies van Windows.
| Windows-versie | KB | Ondersteuning |
|---|---|---|
| Windows 10, versie 2004 Windows Server versie 2004 |
Inbegrepen in de uitgebrachte versie | Afdwingen Controle |
| Windows 10, versie 1909 Windows Server, versie 1909 |
KB4566116 | Controle |
| Windows 10 versie 1903 Windows Server versie 1903 |
KB4566116 | Controle |
| Windows 10, versie 1809 Windows Server versie 1809 Windows Server 2019 |
KB4571748 | Controle |
| Windows 10, versie 1607 Windows Server 2016 |
KB4601318 | Controle |
Voorgestelde implementatie
| Domeincontrollers | Administratieve werkstations | |
|---|---|---|
| Controle: Als alleen het wachtwoordgebruik onder een minimumwaarde wordt gecontroleerd, implementeer dan als volgt. | Updates implementeren naar alle ondersteunde domeincontrollers waar controle gewenst is. | Updates implementeren op ondersteunde administratieve werkstations voor nieuwe instellingen voor groepsbeleid. Gebruik deze werkstations om bijgewerkte groepsbeleidsregels te implementeren. |
| Handhaving: Als minimale lengte van het afdwingen van een wachtwoord gewenst is, implementeer dan als volgt. | Windows Server, versie 2004 DC's. Alle DC's moeten deze versie of een latere versie hebben. Er zijn geen extra updates nodig. | Gebruik Windows 10 versie 2004. De nieuwe instellingen voor groepsbeleid voor afdwingen zijn opgenomen in deze versie. Gebruik deze werkstations om bijgewerkte groepsbeleidsregels te implementeren. |
Richtlijnen voor implementatie
Ga als volgt te werk om ondersteuning toe te voegen voor controle en handhaving van de minimale wachtwoordlengte :
Implementeer de update op alle ondersteunde Windows-versies op alle domeincontrollers.
- Domeincontroller: De updates en latere updates bieden ondersteuning voor alle DC's voor het verifiëren van gebruikers- of serviceaccounts die zijn geconfigureerd voor het gebruik van wachtwoorden met meer dan 14 tekens.
- Administratieve werkstations: Implementeer de updates op administratieve werkstations, zodat de nieuwe instellingen voor groepsbeleid kunnen worden toegepast op domeincontrollers.
Schakel de instelling MinimumPasswordLengthAudit-groepsbeleid in voor een domein of forest waarvoor langer vereiste wachtwoorden gewenst zijn. Deze beleidsinstelling moet worden ingeschakeld in het standaardbeleid van de domeincontroller dat is gekoppeld aan de organisatie-eenheid (OU) van de domeincontroller.
We raden u aan het controlebeleid drie tot zes maanden ingeschakeld te laten om alle software te detecteren die geen wachtwoorden van meer dan 14 tekens ondersteunt.
Controleer domeinen op Directory-Services-SAM 16978-gebeurtenissen die gedurende drie tot zes maanden zijn geregistreerd op basis van software die wachtwoorden beheert. U hoeft Directory-Services-SAM 16978-gebeurtenissen die worden geregistreerd voor gebruikersaccounts niet te controleren.
- Indien mogelijk, configureert u de software voor het gebruik van een langer wachtwoord.
- Werk samen met de softwareleverancier om de software bij te werken zodat deze langere wachtwoorden gebruikt.
- Implementeer een fijnmazig wachtwoordbeleid voor dit account door een waarde te gebruiken die overeenkomt met de wachtwoordlengte die door de software wordt gebruikt.
- Voor software die accountwachtwoorden beheert, maar die niet automatisch lange wachtwoorden gebruikt en niet kan worden geconfigureerd voor het gebruik van lange wachtwoorden, kan een fijnmazig wachtwoordbeleid worden gebruikt voor deze accounts.
Nadat alle Directory-Services-SAM 16978-gebeurtenissen zijn geadresseerd, schakelt u een minimumwachtwoord in. Ga hiervoor als volgt te werk:
- Implementeer een versie van Windows Server die afdwinging op alle DC's (inclusief Read-Only DC's) ondersteunt.
- Schakel het groepsbeleid RelaxMinimumPasswordLengthLimits in voor alle domeincontrollers.
- Configureer het groepsbeleid MinimumPasswordLength voor alle DC's.
Groepsbeleid
| Beleidspad en naam van instelling, ondersteunde versies | Beschrijving |
|---|---|
|
Beleidspad: Computerconfiguratie > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid -> Wachtwoordbeleid -> Controle van minimale wachtwoordlengte Naam van instelling: MinimumPasswordLengthAudit Ondersteund op:
|
Minimale wachtwoordlengte controle Met deze beveiligingsinstelling wordt de minimale wachtwoordlengte bepaald waarvoor controlewaarschuwingen voor de wachtwoordlengte worden verzonden. Deze instelling kan worden geconfigureerd van 1 tot 128. Schakel deze instelling alleen in en configureer deze als u probeert vast te stellen wat voor effect een verhoging van de instelling voor de minimale wachtwoordlengte in uw omgeving kan zijn. Als deze instelling niet is gedefinieerd, worden er geen controlegebeurtenissen uitgegeven. Als deze instelling is gedefinieerd en kleiner is dan of gelijk is aan de instelling voor de minimale wachtwoordlengte, worden er geen controlegebeurtenissen uitgevoerd. Als deze instelling is gedefinieerd en groter is dan de instelling voor de minimale wachtwoordlengte en de lengte van een nieuw accountwachtwoord kleiner is dan deze instelling, wordt een controlegebeurtenis uitgegeven. |
| Beleidspad en naam van instelling, ondersteunde versies | Beschrijving |
|---|---|
|
Beleidspad: Computerconfiguratie > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid -> Wachtwoordbeleid -> Versoepeling van de minimale wachtwoordlengtelimieten Naam van instelling: RelaxMinimumPasswordLengthLimits Ondersteund op:
|
Minimale wachtwoordlengte versoepelen Oude limieten Met deze instelling wordt bepaald of de instelling voor de minimale wachtwoordlengte kan worden verhoogd tot voorbij de legacy-limiet van 14. Als deze instelling niet is gedefinieerd, mag de minimale wachtwoordlengte worden geconfigureerd tot maximaal 14. Als deze instelling is gedefinieerd en uitgeschakeld, mag de minimale wachtwoordlengte worden geconfigureerd tot maximaal 14. Als deze instelling is gedefinieerd en ingeschakeld, kan de minimale wachtwoordlengte worden geconfigureerd tot meer dan 14. Zie https://go.microsoft.com/fwlink/?LinkId=2097191 voor meer informatie. |
| Beleidspad en naam van instelling, ondersteunde versies | Beschrijving |
|---|---|
|
Beleidspad: Computerconfiguratie > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid -> Wachtwoordbeleid -> Minimale wachtwoordlengte Naam van instelling: MinimumPasswordLength Ondersteund op:
|
Met deze beveiligingsinstelling wordt het minimum aantal tekens bepaald dat een wachtwoord voor een gebruikersaccount mag bevatten. De maximale waarde voor deze instelling is afhankelijk van de waarde van de instelling Ontspanningslimieten voor minimale wachtwoordlengte. Als de instelling Ontspanningslimieten voor minimale wachtwoordlengte niet is gedefinieerd, kan deze instelling worden geconfigureerd van 0 tot 14. Als de instelling Ontspanningslimieten voor minimale wachtwoordlengte is gedefinieerd en uitgeschakeld, kan deze instelling worden geconfigureerd van 0 tot 14. Als de instelling Ontspanningslimieten voor minimale wachtwoordlengte is gedefinieerd en ingeschakeld, kan deze instelling worden geconfigureerd van 0 tot 128. Als u het vereiste aantal tekens op 0 instelt, is er geen wachtwoord vereist. Notitie Standaard volgen lidcomputers de configuratie van hun domeincontrollers. Standaardwaarden:
|
Berichten van het Windows-gebeurtenislogboek
Drie nieuwe gebeurtenis-id-logboekberichten zijn opgenomen als onderdeel van deze extra ondersteuning.
Gebeurtenis-id 16977
Gebeurtenis-id 16977 wordt geregistreerd wanneer beleidsinstellingen MinimumPasswordLength, RelaxMinimumPasswordLengthLimits of MinimumPasswordLengthAudit voor het eerst worden geconfigureerd of gewijzigd in het groepsbeleid. Deze gebeurtenis wordt alleen geregistreerd op DC's. De waarde RelaxMinimumPasswordLengthLimits wordt alleen geregistreerd in Windows Server versie 2004 en DC's van latere versies.
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenisbron | Directory-Services-SAM |
| Gebeurtenis-id | 16977 |
| Niveau | Informatie |
| Tekst van gebeurtenisbericht | Het domein wordt geconfigureerd met behulp van de volgende minimale wachtwoordlengte-gerelateerde instellingen. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: Zie https://go.microsoft.com/fwlink/?LinkId=2097191 voor meer informatie. |
Gebeurtenis-id 16978
Gebeurtenis-id 16978 wordt geregistreerd wanneer een accountwachtwoord wordt gewijzigd en het wachtwoord korter is dan de huidige instelling MinimumPasswordLengthAudit .
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenisbron | Directory-Services-SAM |
| Gebeurtenis-id | 16978 |
| Niveau | Informatie |
| Tekst van gebeurtenisbericht | Het volgende account is geconfigureerd voor het gebruik van een wachtwoord waarvan de lengte korter is dan de huidige instelling MinimumPasswordLengthAudit . Accountnaam: MinimumPasswordLength: MinimumPasswordLengthAudit: Zie https://go.microsoft.com/fwlink/?LinkId=2097191 voor meer informatie. |
Gebeurtenis-id 16979 Handhaving
Gebeurtenis-id 16979 wordt geregistreerd wanneer de instellingen van het groepsbeleid voor de controle onjuist zijn geconfigureerd. Deze gebeurtenis wordt alleen geregistreerd op DC's. De waarde RelaxMinimumPasswordLengthLimits wordt alleen geregistreerd in Windows Server versie 2004 en latere versie DC's. Dit is ter handhaving.
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenisbron | Directory-Services-SAM |
| Gebeurtenis-id | 16979 |
| Niveau | Fout |
| Tekst van gebeurtenisbericht | Het domein is onjuist geconfigureerd met een instelling MinimumPasswordLength die groter is dan 14, terwijl RelaxMinimumPasswordLengthLimits niet gedefinieerd of uitgeschakeld is. Notitie Totdat dit is gecorrigeerd, dwingt het domein een kleinere instelling voor MinimumPasswordLength van 14 af. Momenteel geconfigureerde waarde voor MinimumPasswordLength: Zie https://go.microsoft.com/fwlink/?LinkId=2097191 voor meer informatie. |
Gebeurtenis-id 16979 Auditing
Gebeurtenis-id 16979 wordt geregistreerd wanneer de instellingen van het groepsbeleid voor de controle onjuist zijn geconfigureerd. Deze gebeurtenis wordt alleen geregistreerd op DC's. Als onderdeel van deze extra ondersteuning is één nieuw gebeurtenislogboekbericht opgenomen voor controle.
| Gebeurtenislogboek | Systeem |
|---|---|
| Gebeurtenisbron | Directory-Services-SAM |
| Gebeurtenis-id | 16979 |
| Niveau | Fout |
| Tekst van gebeurtenisbericht | Het domein is onjuist geconfigureerd met een instelling voor MinimumPasswordLength die groter is dan 14. Notitie Totdat dit is gecorrigeerd, dwingt het domein een kleinere instelling voor MinimumPasswordLength van 14 af. Momenteel geconfigureerde waarde voor MinimumPasswordLength : Zie https://go.microsoft.com/fwlink/?LinkId=2097191 voor meer informatie . |
Richtlijnen voor het wijzigen van softwarewachtwoorden
Gebruik de maximale wachtwoordlengte wanneer u een wachtwoord instelt in software.
Geschiedenis
Hoewel de algehele beveiligingsstrategie van Microsoft sterk gericht is op een toekomst zonder wachtwoorden, kunnen veel klanten niet voor de korte tot middellange termijn afstappen van wachtwoorden. Sommige beveiligingsbewuste klanten willen een standaardinstelling voor de minimale wachtwoordlengte voor domeinen kunnen configureren die langer is dan 14 tekens (klanten kunnen dit bijvoorbeeld doen nadat ze hun gebruikers hebben geleerd om langere wachtwoordzinnen te gebruiken in plaats van de traditionele korte wachtwoorden met één token). Ter ondersteuning van deze aanvraag hebben Windows-Updates in april 2018 voor Windows Server 2016 een wijziging van het groepsbeleid ingeschakeld waardoor de minimale wachtwoordlengte is toegenomen van 14 naar 20 tekens. Hoewel deze wijziging een langer wachtwoord leek te ondersteunen, was deze uiteindelijk onvoldoende en werd de nieuwe waarde genegeerd toen het groepsbeleid werd toegepast. Deze weigeringen waren stil en vereisten gedetailleerde tests om vast te stellen dat het systeem geen langere wachtwoorden ondersteunde. Er is een vervolgupdate van de SAM-laag (Security Account Manager) toegevoegd voor zowel Windows Server 2016 als Windows Server 2019 om het systeem in staat te stellen correct end-to-end te werken met een minimale wachtwoordlengte van meer dan 14 tekens. Er is een vervolgupdate van de SAM-laag (Security Account Manager) toegevoegd voor zowel Windows Server 2016 als Windows Server 2019 om het systeem in staat te stellen correct end-to-end te werken met een minimale wachtwoordlengte van meer dan 14 tekens.
De beleidsinstelling MinimumPasswordLength heeft al heel lang (vele decennia) een toegestaan bereik van 0 tot 14 op alle Microsoft-platforms. Deze instelling is van toepassing op zowel lokale Windows-beveiligingsinstellingen als Active Directory (en NT4-domeinen daarvoor). De waarde nul (0) betekent dat er voor geen enkel account een wachtwoord is vereist.
In eerdere versies van Windows was het via de gebruikersinterface van het groepsbeleid niet mogelijk om minimaal vereiste wachtwoordlengtes in te stellen die langer waren dan 14 tekens. In april 2018 hebben we echter de updates voor Windows 10 uitgebracht die ondersteuning hebben toegevoegd voor meer dan 14 tekens in de gebruikersinterface van het groepsbeleid als onderdeel van updates zoals:
- KB 4093120: 17 april 2018—KB4093120 (OS-build 14393.2214)
Deze update bevatte de volgende tekst voor releaseopmerkingen:
'Verhoogt de minimale wachtwoordlengte in het groepsbeleid tot 20 tekens.'
Sommige klanten die de releases van april 2018 en vervangende updates hebben geïnstalleerd, ontdekten dat ze nog steeds geen wachtwoorden met meer dan 14 tekens konden gebruiken. Uit onderzoek is gebleken dat er aanvullende updates moeten worden geïnstalleerd op computers met een DC-rol die de wachtwoorden met meer dan 14 tekens die zijn gedefinieerd in het wachtwoordbeleid, onderhouden. Met de volgende updates konden Windows Server 2016, Windows 10 versie 1607 en de eerste release van Windows 10-domeincontrollers worden afgehandeld voor het verwerken van aanmeldingen en verificatieaanvragen met een wachtwoord van meer dan 14 tekens:
- KB 4467684: 27 november 2018—KB4467684 (OS-build 14393.2639)
Deze update bevatte de volgende tekst voor releaseopmerkingen:
'Hiermee wordt een probleem opgelost dat voorkomt dat domeincontrollers het wachtwoordbeleid voor groepsbeleid toepassen wanneer de minimale wachtwoordlengte is geconfigureerd op groter dan 14 tekens.'
- KB 4471327: 11 december 2018—KB4471321 (OS-build 14393.2665)
Sommige klanten hebben wachtwoorden met meer dan 14 tekens gedefinieerd in het beleid na installatie van de updates van april 2018 tot en met oktober 2018 die in wezen inactief bleven tot november 2018 en december 2018 updates of een systeemeigen besturingssysteem domeincontrollers in staat stelde om wachtwoorden met meer dan 14 tekens in het beleid te onderhouden, waardoor het tijd-/oorzakelijk verband tussen het inschakelen van functies en de beleidstoepassing werd verwijderd. Of u nu wel of niet tegelijkertijd updates voor het groepsbeleid en de domeincontroller hebt geïnstalleerd, u kunt de volgende bijwerkingen zien:
- Blootgestelde problemen met toepassingen die momenteel niet compatibel zijn met wachtwoorden die groter zijn dan 14 tekens.
- Blootgestelde problemen bij domeinen die bestaan uit een combinatie van de releaseversie van Windows Server 2019 of bijgewerkte DC's uit 2016 die ondersteuning bieden voor wachtwoorden die groter zijn dan 14 tekens en DC's van vóór Windows Server 2016 die geen ondersteuning bieden voor wachtwoorden die meer dan 14 tekens ondersteunen (totdat er backports bestaan en zijn geïnstalleerd voor Windows Server 2016).
- Na de installatie van KB4467684 start de clusterservice mogelijk niet op en wordt de fout '2245 (NERR_PasswordTooShort)' weergegeven als de groepsbeleid 'Minimale wachtwoordlengte' is geconfigureerd met een lengte van meer dan 14 tekens.
De richtlijnen voor dit bekende probleem waren om het standaard domeinbeleid voor "minimale wachtwoordlengte" in te stellen op minder dan of gelijk aan 14 tekens. We werken aan een oplossing en geven een update in een aanstaande release.
Vanwege de eerdere problemen is de ondersteuning aan de DC-zijde voor wachtwoorden van meer dan 14 tekens verwijderd in de updates van januari 2019, zodat de functie niet kan worden gebruikt.