Inspekcja i egzekwowanie minimalnej długości hasła w niektórych wersjach systemu Windows

Dotyczy
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Podsumowanie

Aktualizacje systemu Windows 10 wydane 18 sierpnia 2020 r. dodano obsługę następujących elementów:

  • Zdarzenia inspekcji umożliwiające określenie, czy aplikacje i usługi obsługują hasła 15-znakowe lub dłuższe.
  • Wymuszanie haseł o minimalnej długości co najmniej 15 znaków na kontrolerach domeny systemu Windows Server w wersji 2004.

Obsługiwane wersje systemu Windows

Inspekcja długości haseł jest obsługiwana w następujących wersjach systemu Windows. Wymuszanie haseł o minimalnej długości co najmniej 15 znaków jest obsługiwane w systemie Windows Server w wersji 2004 i nowszych wersjach systemu Windows.

Wersja systemu Windows KB Pomoc techniczna
Windows 10 w wersji 2004
Windows Server w wersji 2004
Uwzględnione w wydanej wersji Wymuszanie
Inspekcja
Windows 10, wersja 1909
Windows Server, wersja 1909
KB4566116 Inspekcja
Windows 10 w wersji 1903
Windows Server w wersji 1903
KB4566116 Inspekcja
Windows 10, wersja 1809
Windows Server w wersji 1809
Windows Server 2019
KB4571748 Inspekcja
Windows 10 w wersji 1607
Windows Server 2016
KB4601318 Inspekcja

Sugerowane wdrożenie

Kontrolery domeny Administracyjne stacje robocze
Kontrola: Jeśli inspekcja użycia haseł jest niższa od wartości minimalnej, przeprowadź wdrożenie w następujący sposób. Wdróż aktualizacje na wszystkich obsługiwanych kontrolerach domeny, w których wymagana jest inspekcja. Wdróż aktualizacje nowych ustawień zasady grupy na obsługiwanych stacjach administracyjnych. Te stacje robocze służą do wdrażania zaktualizowanych zasad grupy.
Egzekwowanie: Jeśli wymagane jest wymuszenie hasła o minimalnej długości, wdróż je w następujący sposób. Kontrolery domeny systemu Windows Server w wersji 2004. Wszystkie kontrolery domeny muszą znajdować się w tej lub nowszej wersji. Nie są potrzebne żadne dodatkowe aktualizacje. Użyj systemu Windows 10 w wersji 2004. W tej wersji uwzględniono nowe ustawienia wymuszania zasady grupy. Te stacje robocze służą do wdrażania zaktualizowanych zasad grupy.

Wskazówki dotyczące wdrażania

Aby dodać obsługę inspekcji i wymuszania minimalnej długości hasła , wykonaj następujące kroki:

  1. Wdróż aktualizację we wszystkich obsługiwanych wersjach systemu Windows na wszystkich kontrolerach domeny.

    1. Kontroler domeny: aktualizacje i nowsze aktualizacje umożliwiają obsługę na wszystkich kontrolerach domeny uwierzytelniania kont użytkowników lub usług, które są skonfigurowane do używania haseł większych niż 14 znaków.
    2. Administracyjna stacja robocza: Wdróż aktualizacje na administracyjnych stacjach roboczych, aby umożliwić stosowanie nowych ustawień zasady grupy do kontrolerów domeny.
  2. Włącz ustawienie zasady grupy MinimumPasswordLengthAudit w domenie lub lesie, w którym wymagane hasła będą dłuższe. To ustawienie zasad powinno być włączone w domyślnych zasadach kontrolera domeny połączonych z jednostką organizacyjną kontrolerów domeny (OU).

  3. Zalecamy pozostawienie zasad inspekcji włączonych przez okres od 3 do 6 miesięcy w celu wykrywania wszelkiego oprogramowania, które nie obsługuje haseł dłuższych niż 14 znaków.

  4. Monitoruj domeny pod kątem zdarzeń Directory-Services-SAM 16978 zarejestrowanych w oprogramowaniu, które zarządzało hasłami przez trzy do sześciu miesięcy. Nie musisz monitorować zdarzeń Directory-Services-SAM 16978 zarejestrowanych dla kont użytkowników.

    1. Jeśli jest to możliwe, skonfiguruj oprogramowanie tak, aby używało dłuższego hasła.
    2. Współpracuj z dostawcą oprogramowania, aby zaktualizować oprogramowanie tak, aby używało dłuższych haseł.
    3. Wdróż szczegółowe zasady haseł dla tego konta, stosując wartość zgodną z długością hasła używaną przez oprogramowanie.
    4. W przypadku oprogramowania, które zarządza hasłami do kont, ale nie używa ich automatycznie i nie może być skonfigurowane do używania długich haseł, można dla tych kont stosować szczegółowe zasady dotyczące haseł .
  5. Po zajęciu się wszystkimi zdarzeniami Directory-Services-SAM 16978 włącz hasło minimalne. W tym celu wykonaj następujące czynności:

    1. Wdróż wersję Windows Server, która obsługuje wymuszanie na wszystkich kontrolerach domeny (w tym Read-Only kontrolerach domeny).
    2. Włącz zasady grupy RelaxMinimumPasswordLengthLimits na wszystkich kontrolerach domeny.
    3. Skonfiguruj zasady grupy MinimumPasswordLength na wszystkich kontrolerach domeny.

Zasady grupy

Ścieżka zasad i nazwa ustawienia, obsługiwane wersje Opis
Ścieżka zasad: Konfiguracja > komputera Ustawienia > systemu Windows Ustawienia zabezpieczeń Zasady > kont —> Zasady haseł —> Audyt minimalnej długości hasła

Nazwa ustawienia: MinimumPasswordLengthAudit (MinimalnaDługość hasłaInspekcji)

Obsługiwane przez:

  • Windows 10 w wersji 1607
  • Windows Server 2016
  • Windows 10, wersja 1809
  • Windows Server, wersja 1809
  • Windows 10 w wersji 1903
  • Windows Server, wersja 1903
  • Windows 10, wersja 1909
  • Windows Server, wersja 1909
  • Windows 10 w wersji 2004
  • Windows Server, wersja 2004
  • i nowsze wersje
Ponowne uruchomienie nie jest wymagane
Audyt minimalnej długości hasła
To ustawienie zabezpieczeń określa minimalną długość hasła, dla której są wysyłane zdarzenia ostrzeżeń inspekcji. To ustawienie można skonfigurować w zakresie od 1 do 128.
To ustawienie należy włączać i konfigurować tylko podczas próby określenia potencjalnego wpływu zwiększenia ustawienia minimalnej długości hasła w danym środowisku.
Jeśli to ustawienie nie zostanie zdefiniowane, zdarzenia inspekcji nie zostaną wyświetlone.
Jeśli to ustawienie jest zdefiniowane i jest mniejsze niż lub równe ustawieniu minimalnej długości hasła, zdarzenia inspekcji nie będą publikowane.
Jeśli to ustawienie jest zdefiniowane i jest większe niż ustawienie minimalnej długości hasła, a długość nowego hasła do konta jest mniejsza niż to ustawienie, zostanie wydane zdarzenie inspekcji.
Ścieżka zasad i nazwa ustawienia, obsługiwane wersje Opis
Ścieżka zasad: Konfiguracja > komputera Ustawienia > systemu Windows Ustawienia > zabezpieczeń Zasady konta — Zasady haseł —>> Rozluźnienie minimalnych limitów długości haseł

Nazwa ustawienia: RelaxMinimumPasswordLengthLimits

Obsługiwane przez:

  • Windows 10 w wersji 2004
  • Windows Server, wersja 2004
  • i nowsze wersje
Ponowne uruchomienie nie jest wymagane
Rozluźnianie limitów minimalnej długości hasła w przypadku starszych wersji
To ustawienie określa, czy ustawienie minimalnej długości hasła można zwiększyć powyżej starszego limitu 14 haseł.
Jeśli to ustawienie nie zostanie zdefiniowane, minimalna długość hasła nie może być większa niż 14.
Jeśli to ustawienie jest zdefiniowane i wyłączone, minimalna długość hasła nie może być większa niż 14.
Jeśli to ustawienie jest zdefiniowane i włączone, minimalna długość hasła może być większa niż 14.
Aby uzyskać więcej informacji, zobacz https://go.microsoft.com/fwlink/?LinkId=2097191.
Ścieżka zasad i nazwa ustawienia, obsługiwane wersje Opis
Ścieżka zasad: Konfiguracja > komputera Ustawienia > systemu Windows Ustawienia > zabezpieczeń Zasady kont — Zasady haseł —>> Minimalna długość hasła

Nazwa ustawienia: Minimalna długość hasła

Obsługiwane przez:

  • Windows 10 w wersji 2004
  • Windows Server, wersja 2004
  • i nowsze wersje
Ponowne uruchomienie nie jest wymagane
To ustawienie zabezpieczeń określa najmniejszą liczbę znaków, jaką może zawierać hasło konta użytkownika.

Maksymalna wartość tego ustawienia zależy od wartości ustawienia Rozluźnij minimalne limity długości hasła.

Jeśli ustawienie minimalnych limitów długości hasła Rozluźnij nie jest zdefiniowane, można skonfigurować to ustawienie w zakresie od 0 do 14.

Jeśli zdefiniowano i wyłączono ustawienie Rozluźnij minimalne limity długości hasła, można je skonfigurować w zakresie od 0 do 14.

Jeśli zdefiniowano i włączono ustawienie Rozluźnij minimalne limity długości hasła, można je skonfigurować w zakresie od 0 do 128.

Ustawienie wymaganej liczby znaków na wartość 0 oznacza, że hasło nie jest wymagane.

Wskazówka Domyślnie na komputerach członkowskich jest stosowana konfiguracja kontrolerów domeny.

Wartości domyślne:

  • 7 Na kontrolerach domeny
  • 0 na serwerach autonomicznych
Skonfigurowanie tego ustawienia większego niż 14 może mieć wpływ na zgodność z klientami, usługami i aplikacjami. Zalecamy, aby skonfigurować to ustawienie większe niż 14 dopiero po użyciu ustawienia inspekcji Minimalna długość hasła w celu sprawdzenia potencjalnych niezgodności przy nowym ustawieniu.

Komunikaty dziennika zdarzeń systemu Windows

W ramach tej dodatkowej pomocy technicznej uwzględniono trzy nowe komunikaty dziennika identyfikatorów zdarzeń.

Identyfikator zdarzenia: 16977

Identyfikator zdarzenia 16977 zostanie zarejestrowany, gdy ustawienia zasad MinimumPasswordLength, RelaxMinimumPasswordLengthLimits lub MinimumPasswordLengthAudit zostaną wstępnie skonfigurowane lub zmodyfikowane w zasady grupy. To zdarzenie będzie rejestrowane tylko na kontrolerach domeny. Wartość RelaxMinimumPasswordLengthLimits będzie rejestrowana tylko w kontrolerach domeny systemu Windows Server w wersji 2004 lub nowszej.

Dziennik zdarzeń System
Źródło zdarzenia Directory-Services-SAM
Identyfikator zdarzenia 16977
Poziom Informacje
Tekst komunikatu zdarzenia Domena jest skonfigurowana przy użyciu następujących ustawień związanych z minimalną długością hasła.
Minimalna długość hasła:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Aby uzyskać więcej informacji, zobacz https://go.microsoft.com/fwlink/?LinkId=2097191.

Identyfikator zdarzenia: 16978

Zdarzenie o identyfikatorze 16978 zostanie zarejestrowane, gdy zostanie zmienione hasło do konta, a hasło jest krótsze niż bieżące ustawienie MinimumPasswordLengthAudit .

Dziennik zdarzeń System
Źródło zdarzenia Directory-Services-SAM
Identyfikator zdarzenia 16978
Poziom Informacje
Tekst komunikatu zdarzenia Następujące konto jest skonfigurowane do używania hasła, którego długość jest krótsza niż bieżące ustawienie MinimumPasswordLengthAudit .
AccountName:
Minimalna długość hasła:
MinimumPasswordLengthAudit:
Aby uzyskać więcej informacji, zobacz https://go.microsoft.com/fwlink/?LinkId=2097191.

Identyfikator zdarzenia: 16979 Wymuszanie

Identyfikator zdarzenia 16979 zostanie zarejestrowany, jeśli ustawienia zasady grupy inspekcji są niepoprawnie skonfigurowane. To zdarzenie będzie rejestrowane tylko na kontrolerach domeny. Wartość RelaxMinimumPasswordLengthLimits będzie rejestrowana tylko w kontrolerach domeny systemu Windows Server w wersji 2004 i nowszych. To ma na celu wymuszenie.

Dziennik zdarzeń System
Źródło zdarzenia Directory-Services-SAM
Identyfikator zdarzenia 16979
Poziom Błąd
Tekst komunikatu zdarzenia Domena jest niepoprawnie skonfigurowana z ustawieniem MinimumPasswordLength większym niż 14, a parametr RelaxMinimumPasswordLengthLimits jest niezdefiniowany lub wyłączony.
Wskazówka Dopóki to nie zostanie poprawione, domena będzie wymuszać mniejsze ustawienie MinimumPasswordLength równe 14.
Aktualnie skonfigurowana wartość MinimumPasswordLength:
Aby uzyskać więcej informacji, zobacz https://go.microsoft.com/fwlink/?LinkId=2097191.

Identyfikator zdarzenia: 16979 Inspekcja

Identyfikator zdarzenia 16979 zostanie zarejestrowany, jeśli ustawienia zasady grupy inspekcji są niepoprawnie skonfigurowane. To zdarzenie będzie rejestrowane tylko na kontrolerach domeny. W ramach tej dodatkowej pomocy technicznej udostępniono jeden nowy komunikat dziennika zdarzeń dla inspekcji.

Dziennik zdarzeń System
Źródło zdarzenia Directory-Services-SAM
Identyfikator zdarzenia 16979
Poziom Błąd
Tekst komunikatu zdarzenia Domena jest niepoprawnie skonfigurowana, a jej ustawienie MinimumPasswordLength jest większe niż 14.
Wskazówka Dopóki to nie zostanie poprawione, domena będzie wymuszać mniejsze ustawienie MinimumPasswordLengthrówne 14.
Aktualnie skonfigurowana wartość MinimumPasswordLength :
Aby uzyskać więcej informacji, zobacz https://go.microsoft.com/fwlink/?LinkId=2097191.

Wskazówki dotyczące zmiany hasła oprogramowania

Użyj maksymalnej długości hasła podczas ustawiania hasła w oprogramowaniu.

Historia

Mimo że ogólna strategia firmy Microsoft w zakresie bezpieczeństwa jest mocno ukierunkowana na przyszłość opartą na bezpodejściu, wielu klientów nie może odejść od haseł w perspektywie krótko- i średnioterminowej. Niektórzy klienci dbający o bezpieczeństwo chcą mieć możliwość skonfigurowania domyślnego ustawienia minimalnej długości hasła domeny powyżej 14 znaków (na przykład klienci mogą to zrobić po nauczeniu użytkowników, aby używali dłuższych haseł zamiast tradycyjnych krótkich haseł z pojedynczym tokenem). W odpowiedzi na to żądanie Aktualizacje systemu Windows w kwietniu 2018 r. dla systemu Windows Server 2016 wprowadziły zmianę zasad grupy, która zwiększyła minimalną długość hasła z 14 do 20 znaków. Chociaż ta zmiana wydawała się obsługiwać dłuższe hasła, ostatecznie okazała się niewystarczająca i odrzuciła nową wartość podczas stosowania zasady grupy. Te odrzucenia były ciche i wymagały szczegółowych testów w celu ustalenia, że system nie obsługuje dłuższych haseł. Kolejna aktualizacja warstwy Menedżer kont zabezpieczeń (SAM) została uwzględniona zarówno dla systemu Windows Server 2016, jak i Windows Server 2019, aby umożliwić poprawną kompleksową pracę systemu z minimalną długością hasła większą niż 14 znaków. Kolejna aktualizacja warstwy Menedżer kont zabezpieczeń (SAM) została uwzględniona zarówno dla systemu Windows Server 2016, jak i Windows Server 2019, aby umożliwić poprawną kompleksową pracę systemu z minimalną długością hasła większą niż 14 znaków.

Ustawienie zasad MinimumPasswordLength ma dozwolony zakres od 0 do 14 od bardzo długiego czasu (wiele dziesięcioleci) na wszystkich platformach firmy Microsoft. To ustawienie dotyczy zarówno lokalnych ustawień zabezpieczeń systemu Windows, jak i usługi Active Directory (a wcześniej domen NT4). Wartość zero (0) oznacza, że żadne konto nie wymaga hasła.

We wcześniejszych wersjach systemu Windows interfejs użytkownika zasady grupy nie umożliwiał ustawienia minimalnej wymaganej długości hasła dłuższej niż 14 znaków. Jednak w kwietniu 2018 r. wydaliśmy aktualizacje systemu Windows 10, które dodały obsługę więcej niż 14 znaków w interfejsie użytkownika zasady grupy w ramach aktualizacji, takich jak:

  • 4093120 KB: 17 kwietnia 2018 r. — KB4093120 (kompilacja systemu operacyjnego 14393.2214)

Ta aktualizacja zawierała następujący tekst informacji o wersji:

"Zwiększa minimalną długość hasła w zasady grupy do 20 znaków."

Niektórzy klienci, którzy zainstalowali wersje z kwietnia 2018 r. i aktualizacje zastępujące, stwierdzili, że nadal nie mogą używać haseł składających się z więcej niż 14 znaków. Badanie wykazało, że dodatkowe aktualizacje muszą zostać zainstalowane na komputerach roli kontrolera domeny obsługujących hasła większe niż 14 znaków zdefiniowane w zasadach haseł. Wymienione poniżej aktualizacje umożliwiły systemom Windows Server 2016, Windows 10, wersja 1607 i pierwszej wersji kontrolerów domeny systemu Windows 10 obsługę logowania usług i żądań uwierzytelniania z hasłami dłuższymi niż 14 znaków:

  • 4467684 KB: 27 listopada 2018 r. — KB4467684 (kompilacja systemu operacyjnego 14393.2639)

Ta aktualizacja zawierała następujący tekst informacji o wersji:

"Rozwiązuje problem, który uniemożliwia kontrolerom domeny stosowanie zasad haseł zasady grupy, gdy ustawiono minimalną długość powyżej 14 znaków."

  • 4471327 KB: 11 grudnia 2018 r. — KB4471321 (kompilacja systemu operacyjnego 14393.2665)

Niektórzy klienci zdefiniowali hasła dłuższe niż 14-znakowe w zasadach po zainstalowaniu aktualizacji z kwietnia 2018 r. do października 2018 r., które zasadniczo pozostawały w stanie uśpienia do aktualizacji z listopada 2018 r. i grudnia 2018 r., lub natywny system operacyjny umożliwił kontrolerom domeny obsługę haseł większych niż 14 znaków w zasadach, usuwając w ten sposób powiązanie czasu/związku przyczynowo-skutkowego między włączeniem funkcji a zastosowaniem zasad. Niezależnie od tego, czy aktualizacje zasady grupy i kontrolera domeny zostały zainstalowane jednocześnie, czy nie, mogą wystąpić następujące skutki uboczne:

  • Uwidocznione problemy z aplikacjami, które są obecnie niezgodne z hasłami dłuższymi niż 14 znaków.
  • Uwidocznione problemy dotyczące domen składających się z połączenia wersji wydania systemu Windows Server 2019 lub zaktualizowanych kontrolerów domeny 2016, które obsługują hasła dłuższe niż 14-znakowe, oraz kontrolerów domeny wersji starszych niż Windows Server 2016, które nie obsługują haseł większych niż 14 znaków (dopóki nie będą istnieć backporty i nie zostaną zainstalowane w systemie Windows Server 2016).
  • Po zainstalowaniu KB4467684 usługa klastrowania może się nie uruchomić z powodu błędu "2245 (NERR_PasswordTooShort)", jeśli zasady grupy "Minimalna długość hasła" jest ustawiona na więcej niż 14 znaków.
    Wskazówką dotyczącą tego znanego problemu było ustawienie domyślnej zasady domeny "Minimalna długość hasła" na mniej niż lub równe 14 znaków. Pracujemy nad rozwiązaniem i udostępnimy aktualizację w następnej wersji.

Ze względu na wcześniejsze problemy obsługa haseł większych niż 14-znakowych po stronie kontrolera domeny została usunięta w aktualizacjach ze stycznia 2019 r., więc nie można używać tej funkcji.