Аудит минимальной длины пароля и принудительное применение в определенных версиях Windows

Применяется к
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Сводка

Windows 10 обновлений, выпущенных 18 августа 2020 г., добавлена поддержка следующих компонентов:

  • События аудита, чтобы определить, поддерживают ли приложения и службы 15-символьные пароли или более длинные пароли.
  • Применение минимальной длины пароля в 15 символов или более на контроллерах домена Windows Server версии 2004.

Поддерживаемые версии Windows

Аудит длины паролей поддерживается в следующих версиях Windows. В Windows Server версии 2004 и в более поздних версиях Windows поддерживается применение минимальной длины пароля длиной 15 символов.

Версия Windows KB Поддержки
Windows 10 версии 2004
Windows Server версии 2004
Включено в выпущенную версию Принудительное применение
Аудит
Windows 10 версии 1909
Windows Server версии 1909
KB4566116 Аудит
Windows 10 версии 1903
Windows Server версии 1903
KB4566116 Аудит
Windows 10 версии 1809
Windows Server версия 1809
Windows Server 2019
KB4571748 Аудит
Windows 10 версии 1607
Windows Server 2016
KB4601318 Аудит

Предлагаемое развертывание

Контроллеры домена Административные рабочие станции
Аудита: Если только аудит использования пароля ниже минимального значения, выполните развертывание следующим образом. Разверните обновления для всех поддерживаемых контроллеров домена, где требуется аудит. Разверните обновления на поддерживаемых административных рабочих станциях для новых параметров групповая политика. Используйте эти рабочие станции для развертывания обновленных групповых политик.
Исполнения: Если требуется принудительное применение пароля минимальной длины, выполните развертывание следующим образом. Windows Server, версия 2004 DCs. Все контроллеры домена должны иметь эту или более позднюю версию. Дополнительные обновления не требуются. Используйте Windows 10 версии 2004. Новые параметры групповая политика для принудительного применения включены в эту версию. Используйте эти рабочие станции для развертывания обновленных групповых политик.

Рекомендации по развертыванию

Чтобы добавить поддержку аудита и принудительного применения минимальной длины пароля , выполните следующие действия.

  1. Разверните обновление во всех поддерживаемых версиях Windows на всех контроллерах домена.

    1. Контроллер домена. Обновления и более поздние обновления обеспечивают поддержку для всех контроллеров домена для проверки подлинности учетных записей пользователей или служб, настроенных на использование паролей более 14 символов.
    2. Административная рабочая станция. Разверните обновления на административных рабочих станциях, чтобы разрешить применение новых параметров групповая политика к контроллерам домена.
  2. Включите параметр MinimumPasswordLengthAudit групповая политика в домене или лесу, где требуется больше обязательных паролей. Этот параметр политики должен быть включен в политике контроллера домена по умолчанию, связанной с подразделением контроллеров домена.

  3. Мы рекомендуем оставить политику аудита включенной в течение трех-шести месяцев, чтобы обнаружить все программное обеспечение, которое не поддерживает пароли более 14 символов.

  4. Мониторинг доменов для событий Directory-Services-SAM 16978, зарегистрированных в программном обеспечении, которое управляло паролями в течение трех-шести месяцев. Вам не нужно отслеживать события Directory-Services-SAM 16978, зарегистрированные в учетных записях пользователей.

    1. Если это возможно, настройте программное обеспечение для использования более длинной длины пароля.
    2. Обратитесь к поставщику программного обеспечения, чтобы обновить программное обеспечение для использования более длинных паролей.
    3. Разверните политику точных паролей для этой учетной записи, используя значение, соответствующее длине пароля, используемой программным обеспечением.
    4. Для программного обеспечения, которое управляет паролями учетных записей, но не использует длинные пароли автоматически и не может быть настроено на использование длинных паролей, для этих учетных записей можно использовать тонкую политику паролей .
  5. После того как все события Directory-Services-SAM 16978 будут устранены, включите минимальный пароль. Для этого выполните указанные ниже действия.

    1. Разверните версию Windows Server, которая поддерживает принудительное применение на всех контроллерах домена (включая Read-Only контроллеров домена).
    2. Включите групповая политика RelaxMinimumPasswordLengthLimits на всех контроллерах домена.
    3. Настройте групповая политика MinimumPasswordLength на всех контроллерах домена.

Групповая политика

Путь к политике и имя параметра, поддерживаемые версии Описание
Путь к политике: Конфигурация > компьютера Параметры > Windows Параметры безопасности Политики учетных записей > —> политика паролей —> аудит минимальной длины пароля

Имя параметра: MinimumPasswordLengthAudit

Поддерживается в:

  • Windows 10 версии 1607
  • Windows Server 2016
  • Windows 10 версии 1809
  • Windows Server, версия 1809
  • Windows 10 версии 1903
  • Windows Server, версия 1903
  • Windows 10 версии 1909
  • Windows Server, версия 1909
  • Windows 10 версии 2004
  • Windows Server, версия 2004
  • и более поздних версий
Перезапуск не требуется
Аудит минимальной длины пароля
Этот параметр безопасности определяет минимальную длину пароля, для которой выдаются события предупреждений аудита длины пароля. Этот параметр можно настроить от 1 до 128.
Этот параметр следует включать и настраивать только при попытке определить возможные последствия увеличения минимальной длины пароля в вашей среде.
Если этот параметр не определен, события аудита не будут выдаваться.
Если этот параметр определен и меньше или равен параметру минимальной длины пароля, события аудита не будут выдаваться.
Если этот параметр определен и превышает минимальную длину пароля, а длина нового пароля учетной записи меньше этого параметра, будет выдано событие аудита.
Путь к политике и имя параметра, поддерживаемые версии Описание
Путь к политике: Конфигурация > компьютера Параметры > Windows Параметры безопасности Политики учетных записей > —> Политика паролей —> Ослабить минимальные ограничения длины пароля

Имя параметра: RelaxMinimumPasswordLengthLimits

Поддерживается в:

  • Windows 10 версии 2004
  • Windows Server, версия 2004
  • и более поздних версий
Перезапуск не требуется
Ослабить устаревшие ограничения минимальной длины пароля
Этот параметр определяет, можно ли увеличить минимальную длину пароля после устаревшего ограничения 14.
Если этот параметр не определен, минимальная длина пароля может быть настроена не более 14.
Если этот параметр определен и отключен, минимальная длина пароля может быть настроена не более 14.
Если этот параметр определен и включен, минимальная длина пароля может быть настроена более 14.
Дополнительные сведения см. в разделе https://go.microsoft.com/fwlink/?LinkId=2097191.
Путь к политике и имя параметра, поддерживаемые версии Описание
Путь к политике: Конфигурация > компьютера Параметры > Windows Параметры безопасности Политики учетных записей > —> Политика паролей —> Минимальная длина пароля

Имя параметра: MinimumPasswordLength

Поддерживается в:

  • Windows 10 версии 2004
  • Windows Server, версия 2004
  • и более поздних версий
Перезапуск не требуется
Этот параметр безопасности определяет наименьшее количество символов, которое может содержать пароль для учетной записи пользователя.

Максимальное значение для этого параметра зависит от значения параметра Расслаблять минимальные ограничения длины пароля.

Если параметр Расслаблять минимальные ограничения длины пароля не определен, этот параметр может быть настроен от 0 до 14.

Если параметр Расслаблять минимальную длину пароля определен и отключен, этот параметр может быть настроен от 0 до 14.

Если параметр Расслаблять минимальные ограничения длины пароля определен и включен, этот параметр может быть настроен от 0 до 128.

Установка обязательного числа символов в значение 0 означает, что пароль не требуется.

Примечание По умолчанию компьютеры-члены следуют конфигурации своих контроллеров домена.

Значения по умолчанию:

  • 7 на контроллерах домена
  • 0 на автономных серверах
Настройка этого параметра больше 14 может повлиять на совместимость с клиентами, службами и приложениями. Рекомендуется настраивать этот параметр больше 14 только после использования параметра аудита минимальной длины пароля для проверки потенциальных несовместимости в новом параметре.

Сообщения журнала событий Windows

В рамках этой добавленной поддержки включены три новых сообщения журнала идентификаторов событий.

Идентификатор события 16977

Событие с идентификатором 16977 регистрируется, когда параметры политики MinimumPasswordLength, RelaxMinimumPasswordLengthLimits или MinimumPasswordLengthAudit изначально настроены или изменены в групповая политика. Это событие будет регистрироваться только в контроллерах домена. Значение RelaxMinimumPasswordLengthLimits будет зарегистрировано только в Windows Server версии 2004 и более поздних версий.

Журнал событий Система
Источник события Directory-Services-SAM
Идентификатор события 16977
Уровень Сведения
Текст сообщения о событии Домен настраивается с помощью следующих параметров, связанных с минимальной длиной пароля.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Дополнительные сведения см. в разделе https://go.microsoft.com/fwlink/?LinkId=2097191.

Идентификатор события 16978

Событие с идентификатором 16978 регистрируется при изменении пароля учетной записи, а пароль короче текущего параметра MinimumPasswordLengthAudit .

Журнал событий Система
Источник события Directory-Services-SAM
Идентификатор события 16978
Уровень Сведения
Текст сообщения о событии Следующая учетная запись настроена для использования пароля, длина которого короче текущего параметра MinimumPasswordLengthAudit .
Accountname:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
Дополнительные сведения см. в разделе https://go.microsoft.com/fwlink/?LinkId=2097191.

Принудительное применение события с идентификатором 16979

Событие с идентификатором 16979 будет регистрироваться при неправильной настройке параметров аудита групповая политика. Это событие будет регистрироваться только в контроллерах домена. Значение RelaxMinimumPasswordLengthLimits будет зарегистрировано только в контроллерах домена Windows Server версии 2004 и более поздних версий. Это предназначено для принудительного применения.

Журнал событий Система
Источник события Directory-Services-SAM
Идентификатор события 16979
Уровень Ошибка
Текст сообщения о событии Домен неправильно настроен с параметром MinimumPasswordLength , который больше 14, в то время как RelaxMinimumPasswordLengthLimits не определен или отключен.
Примечание Пока это не будет исправлено, домен будет применять меньший параметр MinimumPasswordLength 14.
Настроенное в настоящее время значение MinimumPasswordLength:
Дополнительные сведения см. в разделе https://go.microsoft.com/fwlink/?LinkId=2097191.

Аудит события с идентификатором 16979

Событие с идентификатором 16979 будет регистрироваться при неправильной настройке параметров аудита групповая политика. Это событие будет регистрироваться только в контроллерах домена. Одно новое сообщение журнала событий включается для аудита в рамках этой добавленной поддержки.

Журнал событий Система
Источник события Directory-Services-SAM
Идентификатор события 16979
Уровень Ошибка
Текст сообщения о событии Домен неправильно настроен с параметром MinimumPasswordLength больше 14.
Примечание Пока это не будет исправлено, домен будет применять меньший параметр MinimumPasswordLength14.
Настроенное в настоящее время значение MinimumPasswordLength :
Дополнительные сведения см. в разделе https://go.microsoft.com/fwlink/?LinkId=2097191.

Руководство по изменению пароля программного обеспечения

Используйте максимальную длину пароля при настройке пароля в программном обеспечении.

История

Хотя общая стратегия безопасности Майкрософт твердо ориентирована на будущее без пароля, многие клиенты не могут перейти от паролей в краткосрочной и среднесрочной перспективе. Некоторые клиенты, заботившиеся о безопасности, хотят иметь возможность настроить параметр минимальной длины пароля домена по умолчанию, который превышает 14 символов (например, клиенты могут сделать это после обучения своих пользователей использовать более длинные парольные фразы вместо традиционных коротких паролей с одним маркером). В поддержку этого запроса Windows Обновления в апреле 2018 года для Windows Server 2016 включено изменение групповая политика, что увеличивает минимальную длину пароля с 14 до 20 символов. Хотя это изменение, как представляется, поддерживает более длинный пароль, оно в конечном счете было недостаточным и отклонило новое значение при применении групповая политика. Эти отклонения были молчаливыми и требовали подробного тестирования, чтобы определить, что система не поддерживает более длинные пароли. Для Windows Server 2016 и Windows Server 2019 года было включено обновление уровня диспетчера учетных записей безопасности (SAM), чтобы обеспечить правильную сквозную работу системы с минимальной длиной пароля, превышающей 14 символов. Для Windows Server 2016 и Windows Server 2019 года было включено обновление уровня диспетчера учетных записей безопасности (SAM), чтобы обеспечить правильную сквозную работу системы с минимальной длиной пароля, превышающей 14 символов.

Параметр политики MinimumPasswordLength имеет допустимый диапазон от 0 до 14 в течение очень длительного времени (многие десятилетия) на всех платформах Майкрософт. Этот параметр применяется как к локальным параметрам безопасности Windows, так и к Active Directory (и доменам NT4 до этого). Значение нуля (0) означает, что для любой учетной записи не требуется пароль.

В более ранних версиях Windows пользовательский интерфейс групповая политика не позволял задавать минимальную необходимую длину пароля, превышающую 14 символов. Однако в апреле 2018 года мы выпустили обновления Windows 10, которые добавили поддержку более 14 символов в пользовательском интерфейсе групповая политика в составе обновлений, таких как:

  • kb 4093120: 17 апреля 2018 г. — KB4093120 (сборка ОС 14393.2214)

Это обновление включало следующий текст заметки о выпуске:

"Увеличивает минимальную длину пароля в групповая политика до 20 символов".

Некоторые клиенты, которые установили выпуски за апрель 2018 года и заменяли обновления, обнаружили, что им по-прежнему не удавалось использовать более 14-символьных паролей. Исследование показало, что на компьютерах с ролями контроллера домена необходимо установить дополнительные обновления, обслуживающие пароли с более чем 14 символами, определенными в политике паролей. Следующие обновления включили Windows Server 2016, Windows 10 версии 1607 и первоначальный выпуск контроллеров домена Windows 10 для обслуживания запросов на вход и проверку подлинности с паролями более 14 символов:

  • kb 4467684: 27 ноября 2018 г. — KB4467684 (сборка ОС 14393.2639)

Это обновление включало следующий текст заметки о выпуске:

"Устранена проблема, из-за чего контроллеры домена не применяли политику групповая политика паролей, если минимальная длина пароля не должна превышать 14 символов".

  • kb 4471327: 11 декабря 2018 г. — KB4471321 (сборка ОС 14393.2665)

Некоторые клиенты определили в политике более 14 символьных паролей после установки обновлений за апрель 2018 г. по октябрь 2018 г., которые по существу оставались неактивными до ноября 2018 г. и декабря 2018 г. или собственных контроллеров домена с поддержкой ОС для обслуживания более 14 символьных паролей в политике, тем самым удаляя связь времени и причинно-следственных связей между включением функций и приложением политики. Независимо от того, установили ли вы обновления групповая политика и контроллера домена одновременно, вы можете увидеть следующие побочные эффекты:

  • Проблемы с приложениями, которые в настоящее время несовместимы с паролями более 14 символов.
  • Возникают проблемы, когда домены, состоящие из набора версий выпуска Windows Server 2019 года или обновленных контроллеров домена 2016 года, которые поддерживают более 14 символьных паролей и Windows Server 2016 контроллеров домена, которые не поддерживают пароли более 14 символов (до тех пор, пока не будут установлены серверные порты для Windows Server 2016).
  • После установки KB4467684 служба кластера может не запуститься с ошибкой "2245 (NERR_PasswordTooShort)", если групповая политика "Минимальная длина пароля" настроено с более чем 14 символами.
    Руководство по этой известной проблеме заключалась в том, чтобы задать для домена по умолчанию политику "Минимальная длина пароля" меньше или равно 14 символов. Мы работаем над решением и предоставим обновление в предстоящем выпуске.

Из-за предыдущих проблем поддержка паролей на стороне контроллера домена для паролей свыше 14 символов была удалена в обновлениях за январь 2019 г., поэтому эту функцию нельзя использовать.