Lungimea minimă a parolei auditarea și impunerea anumitor versiuni de Windows

Se aplică la
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Rezumat

Actualizările Windows 10 lansate pe 18 august 2020 adaugă suport pentru următoarele:

  • Evenimente de audit pentru a identifica dacă aplicațiile și serviciile acceptă parole de 15 caractere sau mai multe.
  • Impunerea unor lungimi minime ale parolelor de 15 caractere sau mai mari pe controlerele de domeniu (DC) Windows Server, versiunea 2004.

Versiuni acceptate de Windows

Auditarea lungimilor parolelor este acceptată pentru următoarele versiuni de Windows. Impunerea unor lungimi minime ale parolelor de 15 caractere sau mai mari este acceptată în Windows Server, versiunea 2004 și în versiunile mai recente de Windows.

Versiune Windows KB Support
Windows 10, versiunea 2004
Windows Server versiunea 2004
Inclus în versiunea lansată Impunere
Auditul
Windows 10, versiunea 1909
Windows Server, versiunea 1909
KB4566116 Auditul
Windows 10, versiunea 1903
Windows Server versiunea 1903
KB4566116 Auditul
Windows 10, versiunea 1809
Windows Server versiunea 1809
Windows Server 2019
KB4571748 Auditul
Windows 10, versiunea 1607
Windows Server 2016
KB4601318 Auditul

Implementare sugerată

Controlere de domeniu Stații de lucru administrative
Auditare: Dacă auditați doar utilizarea parolelor sub o valoare minimă, implementați după cum urmează. Implementați actualizări în toate DC-urile acceptate acolo unde se dorește auditarea. Implementați actualizări la stațiile de lucru administrative acceptate pentru noile setări de Politică de grup. Utilizați aceste stații de lucru pentru a implementa politici de grup actualizate.
Punere în aplicare: Dacă se dorește impunerea parolei de lungime minimă, implementați după cum urmează. Controlere de domeniu Windows Server, versiunea 2004. Toate DC-urile trebuie să fie la această versiune sau la o versiune mai recentă. Nu sunt necesare actualizări suplimentare. Utilizați Windows 10, versiunea 2004. Noile setări ale Politicii de grup pentru impunere sunt incluse în această versiune. Utilizați aceste stații de lucru pentru a implementa politici de grup actualizate.

Instrucțiuni de implementare

Pentru a adăuga suport pentru auditarea și impunerea Lungimii minime a parolelor , urmați acești pași:

  1. Implementați actualizarea pe toate versiunile Windows acceptate pe toate controlerele de domeniu.

    1. Controler de domeniu: actualizările și actualizările ulterioare permit suportul pe toate DC-urile pentru autentificarea conturilor de utilizator sau de serviciu configurate să utilizeze parole mai mari de 14 caractere.
    2. Stație de lucru administrativă: implementați actualizările la stațiile de lucru administrative pentru a permite aplicarea setărilor noii Politici de grup la DC-urile.
  2. Activați setarea Politicii de grup MinimumPasswordLengthAudit pentru un domeniu sau o pădure unde se doresc parole mai lungi necesare. Această setare de politică ar trebui să fie activată în politica controlerului de domeniu implicit, legată de unitatea organizațională (OU) a controlerelor de domeniu.

  3. Vă recomandăm să lăsați politica de auditare activată timp de trei până la șase luni pentru a detecta toate software-urile care nu acceptă parole mai mari de 14 caractere.

  4. Monitorizați domeniile pentru evenimentele Directory-Services-SAM 16978 înregistrate în jurnal împotriva software-ului care a gestionat parole timp de trei până la șase luni. Nu trebuie să monitorizați evenimentele Directory-Services-SAM 16978 înregistrate în jurnal în conturi de utilizator.

    1. Dacă este posibil, configurați software-ul să utilizeze o lungime mai mare de parolă.
    2. Colaborați cu furnizorul software-ului pentru a actualiza software-ul și a utiliza parole mai lungi.
    3. Implementați o politică detaliată a parolelor pentru acest cont, utilizând o valoare care se potrivește cu lungimea parolei utilizată de software.
    4. Pentru software-ul care gestionează parolele de cont, dar nu utilizează automat parole lungi și nu poate fi configurat să utilizeze parole lungi, pentru aceste conturi poate fi utilizată o politică avansată pentru parole .
  5. După ce se rezolvă toate evenimentele Directory-Services-SAM 16978, activați o parolă minimă. Pentru a face acest lucru, urmați acești pași:

    1. Implementați o versiune de Windows Server care acceptă impunerea tuturor DC-urilor (inclusiv Read-Only DC).
    2. Activați Politica de grup RelaxMinimumPasswordLengthLimits pe toate DC-urile.
    3. Configurați Politica de grup MinimumPasswordLength pe toate DC-urile.

Politica de grup

Numele setării și calea politicii, versiunile acceptate Descriere
Cale de politică: Configurație computer Setări >> Windows Setări > de securitate Politici de cont -> Politica privind parolele -> Audit cu lungimea minimă a parolei

Numele setării: MinimumPasswordLengthAudit

Se acceptă pe:

  • Windows 10, versiunea 1607
  • Windows Server 2016
  • Windows 10, versiunea 1809
  • Windows Server, versiunea 1809
  • Windows 10, versiunea 1903
  • Windows Server, versiunea 1903
  • Windows 10, versiunea 1909
  • Windows Server, versiunea 1909
  • Windows 10, versiunea 2004
  • Windows Server, versiunea 2004
  • și versiuni mai recente
Nu este necesară repornirea
Audit cu lungimea minimă a parolei
Această setare de securitate determină lungimea minimă a parolei pentru care se emit evenimente de avertizare de auditare a lungimii parolei. Această setare poate fi configurată de la 1 la 128.
Trebuie să activați și să configurați această setare doar atunci când încercați să determinați efectul potențial al creșterii setării lungimii minime a parolei în mediul dvs.
Dacă această setare nu este definită, nu vor fi emise evenimente de auditare.
Dacă această setare este definită și este mai mică sau egală cu setarea pentru lungimea minimă a parolei, nu vor fi emise evenimente de auditare.
Dacă această setare este definită și este mai mare decât setarea de lungime minimă a parolei, iar lungimea unei parole de cont noi este mai mică decât această setare, se va emite un eveniment de auditare.
Numele setării și calea politicii, versiunile acceptate Descriere
Cale de politică: Configurație computer Setări >> Windows Setări > de securitate Politici de cont -> Politica pentru parole -> Relaxați limitele minime de lungime a parolei

Numele setării: RelaxMinimumPasswordLengthLimits

Se acceptă pe:

  • Windows 10, versiunea 2004
  • Windows Server, versiunea 2004
  • și versiuni mai recente
Nu este necesară repornirea
Relaxați limitele minime ale parolei moștenite
Această setare controlează dacă setarea lungimii minime a parolei poate fi mărită dincolo de limita moștenită de 14.
Dacă această setare nu este definită, lungimea minimă a parolei poate fi configurată la cel mult 14.
Dacă această setare este definită și dezactivată, lungimea minimă a parolei poate fi configurată să nu depășească 14.
Dacă această setare este definită și activată, lungimea minimă a parolei poate fi configurată mai mare de 14.
Pentru mai multe informații, consultați https://go.microsoft.com/fwlink/?LinkId=2097191.
Numele setării și calea politicii, versiunile acceptate Descriere
Cale de politică: Configurație computer Setări >> Windows Setări > de securitate Politici de cont -> Politica pentru parole -> Lungimea minimă a parolei

Numele setării: MinimumPasswordLength

Se acceptă pe:

  • Windows 10, versiunea 2004
  • Windows Server, versiunea 2004
  • și versiuni mai recente
Nu este necesară repornirea
Această setare de securitate determină cel mai mic număr de caractere pe care îl poate conține o parolă pentru un cont de utilizator.

Valoarea maximă pentru această setare depinde de valoarea setării Relaxați limitele minime de lungime a parolei.

Dacă setarea Relaxați limitele minime de lungime a parolei nu este definită, această setare poate fi configurată de la 0 la 14.

Dacă setarea Relaxare limite minime de lungime a parolei este definită și dezactivată, această setare poate fi configurată de la 0 la 14.

Dacă setarea Relaxare limite minime de lungime a parolei este definită și activată, această setare poate fi configurată de la 0 la 128.

Setarea numărului necesar de caractere la 0 înseamnă că nu este necesară nicio parolă.

Notă În mod implicit, computerele membre urmează configurația controlerelor lor de domeniu.

Valori implicite:

  • 7 Pe controlerele de domeniu
  • 0 pe servere independente
Configurarea acestei setări mai mari de 14 poate afecta compatibilitatea cu clienții, serviciile și aplicațiile. Vă recomandăm să configurați această setare mai mare de 14 numai după ce utilizați setarea de auditare Lungime minimă parolă pentru a testa incompatibilitățile potențiale la noua setare.

Mesajele jurnalului de evenimente Windows

Trei noi mesaje de jurnal ID eveniment sunt incluse ca parte a acestui suport suplimentar.

ID eveniment: 16977

ID-ul de eveniment 16977 va fi înregistrat în jurnal atunci când setările de politică MinimumPasswordLength, RelaxMinimumPasswordLengthLimits sau MinimumPasswordLengthAudit sunt inițial configurate sau modificate în Politica de grup. Acest eveniment va fi înregistrat doar în DC-uri. Valoarea RelaxMinimumPasswordLengthLimits va fi înregistrată numai în controlerele de domeniu Windows Server, versiunea 2004 și versiunile mai recente.

Jurnal de evenimente Sistem
Sursa evenimentului Directory-Services-SAM
ID eveniment 16977
Nivel Informații
Eveniment mesaj text Domeniul este configurat utilizând următoarele setări legate de lungimea minimă a parolei.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Pentru mai multe informații, consultați https://go.microsoft.com/fwlink/?LinkId=2097191.

ID eveniment: 16978

ID-ul de eveniment 16978 va fi înregistrat atunci când se modifică o parolă de cont și parola este mai scurtă decât setarea curentă MinimumPasswordLengthAudit .

Jurnal de evenimente Sistem
Sursa evenimentului Directory-Services-SAM
ID eveniment 16978
Nivel Informații
Eveniment mesaj text Următorul cont este configurat să utilizeze o parolă a cărei lungime este mai scurtă decât setarea curentă MinimumPasswordLengthAudit .
NumeCont:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
Pentru mai multe informații, consultați https://go.microsoft.com/fwlink/?LinkId=2097191.

Impunerea ID-ului de eveniment 16979

Evenimentul cu ID 16979 va fi înregistrat în jurnal atunci când setările Politicii de grup de auditare sunt configurate greșit. Acest eveniment va fi înregistrat doar în DC-uri. Valoarea RelaxMinimumPasswordLengthLimits va fi înregistrată numai în DC-urile Windows Server, versiunea 2004 și versiunile mai recente. Aceasta este pentru impunere.

Jurnal de evenimente Sistem
Sursa evenimentului Directory-Services-SAM
ID eveniment 16979
Nivel Eroare
Eveniment mesaj text Domeniul este configurat incorect cu o setare MinimumPasswordLength care este mai mare decât 14, în timp ce RelaxMinimumPasswordLengthLimits este nedefinit sau dezactivat.
Notă Până la corectarea acestui lucru, domeniul va impune o setare mai mică MinimumPasswordLength , de 14.
Valoarea MinimumPasswordLength configurată în prezent:
Pentru mai multe informații, consultați https://go.microsoft.com/fwlink/?LinkId=2097191.

Event ID 16979 Auditing

Evenimentul cu ID 16979 va fi înregistrat în jurnal atunci când setările Politicii de grup de auditare sunt configurate greșit. Acest eveniment va fi înregistrat doar în DC-uri. Un nou mesaj jurnal de evenimente este inclus pentru auditare ca parte a acestui suport suplimentar.

Jurnal de evenimente Sistem
Sursa evenimentului Directory-Services-SAM
ID eveniment 16979
Nivel Eroare
Eveniment mesaj text Domeniul este configurat incorect cu o setare MinimumPasswordLength mai mare decât 14.
Notă Până la corectarea acestui lucru, domeniul va impune o setare mai mică MinimumPasswordLength , de 14.
Valoarea MinimumPasswordLength configurată în prezent:
Pentru mai multe informații, consultați https://go.microsoft.com/fwlink/?LinkId=2097191.

Instrucțiuni pentru modificarea parolei de software

Utilizați lungimea maximă a parolei atunci când setați o parolă în software.

Istoric

Deși strategia generală de securitate Microsoft se axează ferm pe un viitor fără parole, mulți clienți nu pot migra de la parole pe termen scurt și mediu. Unii clienți preocupați de securitate doresc să poată configura o setare implicită de lungime minimă a parolei de domeniu care să fie mai mare de 14 caractere (de exemplu, clienții pot face acest lucru după educația utilizatorilor să utilizeze freze de acces mai lungi în locul parolelor tradiționale scurte, cu un singur simbol). În sprijinul acestei solicitări, Actualizările Windows din aprilie 2018 pentru Windows Server 2016 au activat o modificare a Politicii de grup care a mărit lungimea minimă a parolei de la 14 la 20 de caractere. Deși această modificare părea să accepte o parolă mai lungă, în cele din urmă a fost insuficientă și a respins noua valoare atunci când a fost aplicată Politica de grup. Aceste respingeri au fost silențioase și au necesitat testare detaliată pentru a determina dacă sistemul nu accepta parole mai lungi. O actualizare ulterioară la stratul Manager de conturi de securitate (SAM) a fost inclusă atât pentru Windows Server 2016, cât și pentru Windows Server 2019, pentru a permite sistemului să funcționeze corect end-to-end cu o lungime minimă a parolei mai mare de 14 caractere. O actualizare ulterioară la stratul Manager de conturi de securitate (SAM) a fost inclusă atât pentru Windows Server 2016, cât și pentru Windows Server 2019, pentru a permite sistemului să funcționeze corect end-to-end cu o lungime minimă a parolei mai mare de 14 caractere.

Setarea politicii MinimumPasswordLength a avut un interval permis de la 0 la 14 pentru o perioadă foarte lungă de timp (multe decenii) pe toate platformele Microsoft. Această setare se aplică atât la setările de securitate Windows locale, cât și la Active Directory (și la domeniile NT4 anterioare). Valoarea zero (0) înseamnă că nu este necesară nicio parolă pentru niciun cont.

În versiunile anterioare de Windows, interfața de utilizator Politică de grup nu permitea setarea unor lungimi minime necesare pentru parole, mai lungi de 14 caractere. Cu toate acestea, în aprilie 2018, am lansat actualizări pentru Windows 10 care au adăugat suport pentru mai mult de 14 caractere în interfața de utilizator a Politicii de grup, ca parte a unor actualizări cum ar fi:

  • KB 4093120: 17 aprilie 2018 - KB4093120 (versiunea sistemului de operare 14393.2214)

Această actualizare a inclus următorul text într-o notă de lansare:

"Crește la 20 de caractere lungimea minimă a parolei în Politica de grup."

Unii clienți care au instalat versiunile din aprilie 2018 și actualizările înlocuitoare au descoperit că încă nu puteau utiliza parole mai mari de 14 caractere. Investigația a identificat că trebuiau instalate actualizări suplimentare pe computerele cu rol DC care deservesc parole mai mari de 14 caractere definite în politica pentru parole. Următoarele actualizări au permis Windows Server 2016, Windows 10, versiunea 1607 și versiunea inițială a controlerelor de domeniu Windows 10 să ofere conectări și solicitări de autentificare cu parole mai mari de 14 caractere:

  • KB 4467684: 27 noiembrie 2018 - KB4467684 (versiunea sistemului de operare 14393.2639)

Această actualizare a inclus următorul text într-o notă de lansare:

"Tratează o problemă care împiedică aplicarea politicii de Politică de grup pentru parole de către controlerele de domeniu atunci când lungimea minimă a parolei este configurată să depășească 14 caractere."

  • KB 4471327: 11 decembrie 2018-KB4471321 (versiunea sistemului de operare 14393.2665)

Unii clienți au definit parole mai mari de 14 caractere în politică după instalarea actualizărilor din aprilie 2018 până în octombrie 2018, care au rămas practic latente până la actualizările din noiembrie 2018 și decembrie 2018 sau un sistem de operare nativ a activat controlere de domeniu pentru a deservi parole mai mari de 14 caractere în politică, eliminând astfel legătura de timp / cauzalitate între activarea caracteristicilor și aplicarea politicii. Indiferent dacă ați instalat simultan sau nu actualizările pentru Politică de grup și controler de domeniu, este posibil să vedeți următoarele efecte secundare:

  • Au fost expuse probleme cu aplicațiile care sunt în prezent incompatibile cu parole mai mari de 14 caractere.
  • Au fost expuse probleme atunci când domeniile care constau într-o combinație între versiunea de lansare de Windows Server 2019 sau DC-uri 2016 actualizate care acceptă parole cu mai mult de 14 caractere și DC-uri anterioare Windows Server 2016 care nu acceptă parole mai mari de 14 caractere (până când nu există backporturi și nu sunt instalate pentru Windows Server 2016).
  • După instalarea KB4467684, serviciul cluster se poate bloca la pornire cu eroarea "2245 (NERR_PasswordTooShort)" dacă Politică de grup "Lungime minimă parolă" este configurată cu mai mult de 14 caractere.
    Îndrumarea pentru această problemă cunoscută a fost să setați politica implicită de domeniu "Lungime minimă parolă" la mai puțin sau egală cu 14 caractere. Lucrăm la o soluție și vom oferi o actualizare în acest sens într-o versiune viitoare.

Din cauza problemelor anterioare, suportul pe partea DC pentru parole mai mari de 14 caractere a fost eliminat în actualizările din ianuarie 2019, astfel încât caracteristica să nu poată fi utilizată.