Comprimento Mínimo da Palavra-passe auditoria e imposição em determinadas versões do Windows

Aplica-se A
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Resumo

Windows 10 atualizações disponibilizadas a 18 de agosto de 2020 adiciona suporte para:

  • Eventos de auditoria para identificar se as aplicações e serviços suportam palavras-passe de 15 carateres ou mais.
  • Aplicação de comprimentos mínimos de palavra-passe de 15 carateres ou mais nos controladores de domínio (DCs) do Windows Server, versão 2004.

Versões suportadas do Windows

A auditoria de comprimentos de palavra-passe é suportada nas seguintes versões do Windows. A imposição de comprimentos mínimos de palavra-passe de 15 carateres é suportada no Windows Server, versão 2004 e em versões posteriores do Windows.

Versão do Windows KB Suporte
Windows 10, versão 2004
Windows Server versão 2004
Incluído na versão de lançamento Imposição
Auditoria
Windows 10, versão 1909
Windows Server, versão 1909
KB4566116 Auditoria
Windows 10, versão 1903
Windows Server versão 1903
KB4566116 Auditoria
Windows 10, Versão 1809
Windows Server versão 1809
Windows Server 2019
KB4571748 Auditoria
Windows 10, versão 1607
Windows Server 2016
KB4601318 Auditoria

Implementação sugerida

Controladores de Domínio Estações de trabalho administrativas
Auditoria: Se apenas auditar o uso da senha abaixo de um valor mínimo, implante da seguinte forma. Implante atualizações em todos os DCs suportados onde a auditoria é desejada. Implante atualizações em estações de trabalho administrativas suportadas para novas configurações de Política de Grupo. Utilize estas estações de trabalho para implementar Políticas de Grupo atualizadas.
Aplicação da lei: Se pretender impor um comprimento mínimo de palavra-passe, implemente da seguinte forma. Windows Server, DCs da versão 2004. Todos os DCs devem estar nesta versão ou em uma versão posterior. Não são necessárias atualizações adicionais. Utilize o Windows 10, versão 2004. As novas definições de Política de Grupo para imposição estão incluídas nesta versão. Utilize estas estações de trabalho para implementar Políticas de Grupo atualizadas.

Diretrizes de implementação

Para adicionar suporte para a auditoria e imposição do Comprimento Mínimo da Palavra-passe , siga estes passos:

  1. Implante a atualização em todas as versões suportadas do Windows em todos os controladores de domínio.

    1. Controlador de Domínio: as atualizações e atualizações posteriores permitem o suporte em todos os DCs para autenticar contas de usuário ou serviço configuradas para usar senhas maiores que 14 caracteres.
    2. Estação de trabalho administrativa: implante as atualizações em estações de trabalho administrativas para permitir a aplicação das novas configurações de Política de Grupo aos DCs.
  2. Habilite a configuração MinimumPasswordLengthAudit Política de Grupo em um domínio ou floresta onde mais tempo necessário senhas necessárias são desejadas. Esta definição de política deve ser ativada na política do controlador de domínio predefinido associada à unidade organizacional (UO) dos controladores de domínio.

  3. Recomendamos que deixe a política de auditoria ativada durante três a seis meses para detetar todo o software que não suporte palavras-passe com mais de 14 carateres.

  4. Monitorar domínios para eventos Directory-Services-SAM 16978 registrados em software que gerenciava senhas por três a seis meses. Não é necessário monitorar eventos Directory-Services-SAM 16978 registrados em contas de usuário.

    1. Se for possível, configure o software para usar um comprimento de senha maior.
    2. Colabore com o fornecedor do software para atualizar o software de modo a utilizar palavras-passe mais antigas.
    3. Implemente uma política de palavra-passe precisa para esta conta utilizando um valor que corresponda ao comprimento da palavra-passe utilizado pelo software.
    4. Para software que gerencia senhas de contas, mas não usa automaticamente senhas longas e não pode ser configurado para usar senhas longas, uma política de senhas refinada pode ser usada para essas contas.
  5. Depois que todos os eventos Directory-Services-SAM 16978 forem abordados, habilite uma senha mínima. Para fazê-lo, siga estes passos:

    1. Implante uma versão do Windows Server que ofereça suporte à imposição em todos os DCs (incluindo DCs Read-Only).
    2. Habilite o Política de Grupo RelaxMinimumPasswordLengthLimits em todos os DCs.
    3. Configure o Política de Grupo MinimumPasswordLength em todos os DCs.

Política de Grupo

Nome da definição e caminho da política, versões suportadas Descrição
Caminho político: Configuração do > Computador Definições > do Windows, Definições > de Segurança, Políticas de Conta -> Política de Palavra-passe -> Auditoria de comprimento mínimo da palavra-passe

Nome da definição: MinimumPasswordLengthAudit

Suportado em:

  • Windows 10, versão 1607
  • Windows Server 2016
  • Windows 10, Versão 1809
  • Windows Server, versão 1809
  • Windows 10, versão 1903
  • Windows Server, versão 1903
  • Windows 10, versão 1909
  • Windows Server, versão 1909
  • Windows 10, versão 2004
  • Windows Server, versão 2004
  • e versões posteriores
Não é necessário reiniciar
Auditoria de comprimento mínimo da palavra-passe
Esta definição de segurança determina o comprimento mínimo da palavra-passe para o qual são emitidos eventos de aviso de auditoria de comprimento da palavra-passe. Esta definição pode ser configurada de 1 a 128.
Só deve ativar e configurar esta definição quando tentar determinar o efeito potencial de aumentar a definição de comprimento mínimo da palavra-passe no seu ambiente.
Se esta definição não estiver definida, os eventos de auditoria não serão emitidos.
Se esta definição estiver definida e for menor ou igual à definição de comprimento mínimo da palavra-passe, não serão emitidos eventos de auditoria.
Se esta definição estiver definida e for maior do que a definição de comprimento mínimo da palavra-passe, e o comprimento de uma nova palavra-passe de conta for inferior a esta definição, será emitido um evento de auditoria.
Nome da definição e caminho da política, versões suportadas Descrição
Caminho político: Configuração do > Computador Definições > do Windows, Definições > de Segurança, Políticas de Conta -> Política de Palavras-passe -> Limites mínimos de comprimento de palavra-passe - Relaxar

Nome da definição: RelaxMinimumPasswordLengthLimits

Suportado em:

  • Windows 10, versão 2004
  • Windows Server, versão 2004
  • e versões posteriores
Não é necessário reiniciar
Relaxe o comprimento mínimo da palavra-passe dos limites legados
Esta definição controla se a definição de comprimento mínimo da palavra-passe pode ser aumentada para além do limite legado de 14.
Se esta definição não estiver definida, o comprimento mínimo da palavra-passe pode ser configurado para não mais de 14.
Se esta definição estiver definida e desativada, o comprimento mínimo da palavra-passe pode ser configurado para não mais de 14.
Se esta definição estiver definida e ativada, o comprimento mínimo da palavra-passe pode ser configurado mais de 14.
Para obter mais informações, consulte https://go.microsoft.com/fwlink/?LinkId=2097191.
Nome da definição e caminho da política, versões suportadas Descrição
Caminho político: Configuração do > Computador Definições > do Windows, Definições > de Segurança, Políticas de Conta -> Política de Palavra-passe -> Comprimento mínimo da palavra-passe

Nome da definição: MínimoComprimentoPalavra-passe

Suportado em:

  • Windows 10, versão 2004
  • Windows Server, versão 2004
  • e versões posteriores
Não é necessário reiniciar
Esta definição de segurança determina o menor número de carateres que uma palavra-passe de uma conta de utilizador pode conter.

O valor máximo desta definição depende do valor da definição de limites mínimos de comprimento mínimo da palavra-passe Relaxar.

Se a definição Relaxar limites mínimos de comprimento da palavra-passe não estiver definida, esta definição pode ser configurada de 0 a 14.

Se a definição Relaxar limites mínimos de comprimento da palavra-passe estiver definida e desativada, esta definição pode ser configurada de 0 a 14.

Se a definição Limites mínimos de comprimento da palavra-passe Relax estiver definida e ativada, esta definição poderá ser configurada de 0 a 128.

Definir o número de carateres obrigatório para 0 significa que não é necessária qualquer palavra-passe.

Observação Por padrão, os computadores membros seguem a configuração de seus controladores de domínio.

Valores predefinidos:

  • 7 sobre controladores de domínio
  • 0 em servidores autónomos
Configurar esta definição com mais de 14 pode afetar a compatibilidade com clientes, serviços e aplicações. Recomendamos que só configure esta definição com mais de 14 itens depois de utilizar a definição de auditoria Comprimento mínimo da palavra-passe para testar possíveis incompatibilidades na nova definição.

Mensagens do registo de eventos do Windows

Três novas mensagens de registo de ID de Evento estão incluídas como parte deste suporte adicional.

ID do Evento 16977

O ID de evento 16977 será registado quando as definições de política MinimumPasswordLength, RelaxMinimumPasswordLengthLimits ou MinimumPasswordLengthAudit forem inicialmente configuradas ou modificadas no Política de Grupo. Este evento só será registado em DCs. O valor RelaxMinimumPasswordLengthLimits só será registado nos DCs Windows Server, Versão 2004 e posterior.

Registo de eventos Sistema
Origem do evento Directory-Services-SAM
ID de Evento 16977
Nível Informações
Texto da mensagem do evento O domínio é configurado utilizando as seguintes definições relativas ao comprimento mínimo da palavra-passe.
MínimoComprimentoPalavra-passe:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Para obter mais informações, consulte https://go.microsoft.com/fwlink/?LinkId=2097191.

ID do Evento 16978

O ID de evento 16978 será registado quando uma palavra-passe de conta for alterada e a palavra-passe for mais curta do que a definição atual MinimumPasswordLengthAudit .

Registo de eventos Sistema
Origem do evento Directory-Services-SAM
ID de Evento 16978
Nível Informações
Texto da mensagem do evento A conta a seguir está configurada para usar uma senha cujo comprimento seja menor do que a configuração atual MinimumPasswordLengthAudit .
AccountName:
MínimoComprimentoPalavra-passe:
MinimumPasswordLengthAudit:
Para obter mais informações, consulte https://go.microsoft.com/fwlink/?LinkId=2097191.

Aplicação de ID de Evento 16979

O ID de Evento 16979 será registado quando as definições de Política de Grupo de auditoria estiverem configuradas incorretamente. Este evento só será registado em DCs. O valor RelaxMinimumPasswordLengthLimits só será registrado em DCs Windows Server, Versão 2004 e versão posterior. Isto é para execução.

Registo de eventos Sistema
Origem do evento Directory-Services-SAM
ID de Evento 16979
Nível Erro
Texto da mensagem do evento O domínio está configurado incorretamente com uma definição MinimumPasswordLength superior a 14, enquanto RelaxMinimumPasswordLengthLimits está indefinida ou desativada.
Observação Até que isto seja corrigido, o domínio irá impor uma definição MinimumPasswordLength menor de 14.
Valor de MinimumPasswordLength atualmente configurado:
Para obter mais informações, consulte https://go.microsoft.com/fwlink/?LinkId=2097191.

ID de Evento 16979 Auditoria

O ID de Evento 16979 será registado quando as definições de Política de Grupo de auditoria estiverem configuradas incorretamente. Este evento só será registado em DCs. Uma nova mensagem de log de eventos foi incluída para auditoria como parte desse suporte adicional.

Registo de eventos Sistema
Origem do evento Directory-Services-SAM
ID de Evento 16979
Nível Erro
Texto da mensagem do evento O domínio está configurado incorretamente com uma definição MinimumPasswordLength superior a 14.
Observação Até que isto seja corrigido, o domínio irá impor uma definição MinimumPasswordLength menor de 14.
Valor de MinimumPasswordLength atualmente configurado:
Para obter mais informações, consulte https://go.microsoft.com/fwlink/?LinkId=2097191.

Orientações para alteração de palavra-passe de software

Utilize o comprimento máximo da palavra-passe quando definir uma palavra-passe no software.

Histórico

Embora a estratégia de segurança geral da Microsoft esteja firmemente focada num futuro sem palavras-passe, muitos clientes não podem migrar de palavras-passe a curto e médio prazo. Alguns clientes atentos à segurança querem poder configurar uma configuração de comprimento mínimo de senha de domínio padrão maior que 14 caracteres (por exemplo, os clientes podem fazer isso depois de instruir seus usuários a usar frases secretas mais longas em vez das tradicionais senhas curtas e de token único). Em suporte a este pedido, o Windows Atualizações em abril de 2018 para Windows Server 2016 ativou uma alteração de Política de Grupo que aumentou o comprimento mínimo da palavra-passe de 14 para 20 carateres. Embora esta alteração parecesse suportar palavras-passe mais longas, acabou por ser insuficiente e rejeitou o novo valor quando o Política de Grupo foi aplicado. Essas rejeições foram silenciosas e exigiram testes detalhados para determinar que o sistema não estava suportando senhas mais longas. Uma atualização de acompanhamento para a camada do Gerenciador de Contas de Segurança (SAM) foi incluída para Windows Server 2016 e Windows Server 2019, a fim de permitir que o sistema funcione corretamente de ponta a ponta com um comprimento mínimo de senha maior que 14 caracteres. Uma atualização de acompanhamento para a camada do Gerenciador de Contas de Segurança (SAM) foi incluída para Windows Server 2016 e Windows Server 2019, a fim de permitir que o sistema funcione corretamente de ponta a ponta com um comprimento mínimo de senha maior que 14 caracteres.

A definição da política MinimumPasswordLength tem um intervalo permitido de 0 a 14 há muito tempo (várias décadas) em todas as plataformas Microsoft. Esta definição aplica-se às definições de segurança locais do Windows e ao Active Directory (e aos domínios NT4 antes disso). Um valor de zero (0) implica que não é necessária uma palavra-passe para qualquer conta.

Em versões anteriores do Windows, a IU do Política de Grupo não permitia definir comprimentos mínimos de palavra-passe necessários com mais de 14 carateres. No entanto, em abril de 2018, lançámos as atualizações de Windows 10 que adicionaram suporte para mais de 14 carateres na IU do Política de Grupo como parte de atualizações como:

  • KB 4093120: 17 de abril de 2018 — KB4093120 (Compilação 14393.2214 do SO)

Esta atualização incluiu o seguinte texto de nota de versão:

"Aumenta o tamanho mínimo da palavra-passe em Política de Grupo para 20 carateres."

Alguns clientes que instalaram as versões de abril de 2018, e atualizações substitutas, descobriram que ainda não conseguiam utilizar palavras-passe com mais de 14 carateres. A investigação identificou que atualizações adicionais precisavam ser instaladas em computadores de função DC que atendem as senhas maiores que 14 caracteres foram definidas na diretiva de senha. As seguintes atualizações ativaram o Windows Server 2016, Windows 10, versão 1607 e a versão inicial de Windows 10 controladores de domínio para inícios de sessão de serviço e pedidos de autenticação com palavras-passe com mais de 14 carateres:

  • KB 4467684: 27 de novembro de 2018 — KB4467684 (Compilação 14393.2639 do SO)

Esta atualização incluiu o seguinte texto de nota de versão:

"Resolve um problema que impede os controladores de domínio de aplicarem a política de palavras-passe Política de Grupo quando o comprimento mínimo da palavra-passe está configurado para ter mais de 14 carateres."

  • KB 4471327: 11 de dezembro de 2018 — KB4471321 (Compilação 14393.2665 do SO)

Alguns clientes definiram palavras-passe com mais de 14 carateres na política após instalarem as atualizações de abril de 2018 a outubro de 2018, que permaneceram praticamente inativas até às atualizações de novembro de 2018 e dezembro de 2018. Em alternativa, um sistema operativo nativo permitiu aos controladores de domínio efetuarem a manutenção de palavras-passe com mais de 14 carateres na política, removendo assim a ligação de tempo/causalidade entre a ativação da funcionalidade e a aplicação da política. Quer tenha instalado atualizações do Política de Grupo e do controlador de domínio ao mesmo tempo ou não, poderá ver os seguintes efeitos secundários:

  • Foram expostos problemas com aplicações atualmente incompatíveis com palavras-passe com mais de 14 carateres.
  • Foram expostos problemas quando os domínios que consistem numa combinação da versão de lançamento do Windows Server 2019 ou dos DCs atualizados de 2016 que suportam palavras-passe com mais de 14 carateres e os DCs anteriores ao Windows Server 2016 que não suportam palavras-passe com mais de 14 carateres (até existirem backports que sejam instaladas para Windows Server 2016).
  • Após a instalação do KB4467684, pode ocorrer uma falha no arranque do serviço cluster com o erro "2245 (NERR_PasswordTooShort)" se a Política de Grupo "Comprimento Mínimo da Palavra-passe" estiver configurada com mais de 14 carateres.
    A orientação para este problema conhecido era definir a política "Comprimento Mínimo da Palavra-passe" predefinida do domínio para um valor menor que ou igual a 14 carateres. Estamos a trabalhar numa resolução e iremos fornecer uma atualização numa versão futura.

Devido aos problemas anteriores, o suporte do lado DC para palavras-passe com mais de 14 carateres foi removido nas atualizações de janeiro de 2019 para que a funcionalidade não possa ser utilizada.