Povzetek
Posodobitve sistema Windows 10, izdane 18. avgusta 2020, dodajajo podporo za naslednje:
- Nadzorni dogodki za ugotavljanje, ali aplikacije in storitve podpirajo 15-mestna ali daljša gesla.
- Uveljavljanje najmanjše dolžine gesla 15 znakov ali več v krmilnikih domene Windows Server različice 2004.
Podprte različice sistema Windows
Nadzor dolžine gesel je podprt v naslednjih različicah sistema Windows. Uveljavljanje najmanjše dolžine gesla 15 znakov ali več je podprto v sistemu Windows Server, različica 2004, in novejše različice sistema Windows.
| Različica sistema Windows | KB | Support |
|---|---|---|
| Windows 10, različica 2004 Windows Server različica 2004 |
Vključeno v izdano različico | Uveljavljanje Nadzor |
| Windows 10, različica 1909 Windows Server, različica 1909 |
KB4566116 | Nadzor |
| Windows 10, različica 1903 Windows Server različica 1903 |
KB4566116 | Nadzor |
| Windows 10, različica 1809 Windows Server različica 1809 Windows Server 2019 |
KB4571748 | Nadzor |
| Windows 10, različica 1607 Windows Server 2016 |
KB4601318 | Nadzor |
Predlagana uvedba
| Krmilniki domene | Administrativne delovne postaje | |
|---|---|---|
| Revizija: Če nadzirate samo uporabo gesla pod minimalno vrednostjo, jo namestite na naslednji način. | Uvedite posodobitve za vse podprte DC-je, kjer je zaželeno nadzorovanje. | Uvedite posodobitve za podprte skrbniške delovne postaje za nove nastavitve pravilnika skupine. Te delovne postaje uporabite za uvajanje posodobljenih pravilnikov skupine. |
| Izvrševanje: Če želite uveljaviti geslo za najmanjšo dolžino, ga namestite, kot sledi. | Windows Server, različica 2004 DC. Vsi DC-ji morajo biti v tej različici ali novejši različici. Dodatne posodobitve niso potrebne. | Uporabite Windows 10, različica 2004. Nove nastavitve pravilnika skupine za uveljavljanje so vključene v to različico. Te delovne postaje uporabite za uvajanje posodobljenih pravilnikov skupine. |
Smernice za uvajanje
Če želite dodati podporo za nadzor in uveljavljanje minimalne dolžine gesla , sledite tem korakom:
Uvedite posodobitev v vse podprte različice sistema Windows na vseh krmilnikih domene.
- Krmilnik domene: Posodobitve in novejše posodobitve omogočajo podporo za preverjanje pristnosti uporabniških računov ali računov storitev, ki so konfigurirani za uporabo več kot 14-mestnih gesel.
- Skrbniška delovna postaja: Uvedite posodobitve v skrbniške delovne postaje, da omogočite uporabo novih nastavitev pravilnika skupine za DC-je.
Omogočite nastavitev pravilnika skupine »MinimumPasswordLengthAudite v domeni ali gozdu, kjer so zaželena daljša zahtevana gesla. Ta nastavitev pravilnika mora biti omogočena v pravilniku privzetega krmilnika domene, povezanem z organizacijsko enoto krmilnikov domene.
Priporočamo, da pustite pravilnik o nadzoru omogočen tri do šest mesecev, da zaznate vso programsko opremo, ki ne podpira gesel, daljših od 14 znakov.
Spremljajte domene za dogodke Directory-Services-SAM 16978, ki so bili zabeleženi v programski opremi, ki je upravljala gesla tri do šest mesecev. Ni vam treba spremljati dogodkov Directory-Services-SAM 16978, zabeleženih v uporabniških računih.
- Če je mogoče, konfigurirajte programsko opremo za uporabo daljše dolžine gesla.
- Sodelujte s prodajalcem programske opreme, da posodobite programsko opremo za uporabo daljših gesel.
- Uvedite natančno pravilnik gesel za ta račun z vrednostjo, ki se ujema z dolžino gesla, ki jo uporablja programska oprema.
- Za programsko opremo, ki upravlja gesla za račune, vendar ne uporablja samodejno dolgih gesel in je ni mogoče konfigurirati za uporabo dolgih gesel, lahko za te račune uporabite natančno pravilnik gesel .
Ko so naslovljeni vsi dogodki Directory-Services-SAM 16978, omogočite minimalno geslo. To naredite tako:
- Uvedite različico Windows Server, ki podpira uveljavljanje na vseh DC-jih (vključno z Read-Only DC-ji).
- Omogočite pravilnik skupine RelaxMinimumPasswordLengthLimits za vse DC-je.
- Konfigurirajte pravilnik skupine »MinimumPasswordLength« za vse DC-je.
Pravilnik skupine
| Pot pravilnika in ime nastavitve, podprte različice | Opis |
|---|---|
|
Pot politike: Konfiguracija računalnika Nastavitve >> sistema Windows Varnostne nastavitve > Pravilniki računa -> Pravilnik o gesli -> Nadzor najmanjše dolžine gesla Ime nastavitve: Minimalna dolžina geslaRevizija Podprto na:
|
Revizija najmanjše dolžine gesla Ta varnostna nastavitev določa najmanjšo dolžino gesla, za katero se izdajo opozorilni dogodki nadzora dolžine gesla. Ta nastavitev je lahko konfigurirana od 1 do 128. To nastavitev omogočite in konfigurirajte le, ko poskušate ugotoviti morebitni učinek povečanja nastavitve najmanjše dolžine gesla v vašem okolju. Če ta nastavitev ni določena, dogodki nadzora ne bodo izdani. Če je ta nastavitev določena in je manjša ali enaka nastavitvi najmanjše dolžine gesla, dogodki nadzora ne bodo izdani. Če je ta nastavitev določena in je večja od nastavitve najmanjše dolžine gesla, dolžina novega gesla za račun pa je manjša od te nastavitve, bo izdan dogodek nadzora. |
| Pot pravilnika in ime nastavitve, podprte različice | Opis |
|---|---|
|
Pot politike: Konfiguracija računalnika Nastavitve >> sistema Windows Varnostne nastavitve > Pravilniki računa -> Pravilnik o gesli -> Sprostite omejitve minimalne dolžine gesla Ime nastavitve: SprostitevMinimumPasswordLengthLimits Podprto na:
|
Sprostite minimalne omejitve dolžine gesla Ta nastavitev določa, ali je mogoče nastavitev najmanjše dolžine gesla povečati nad podedovano omejitev 14. Če ta nastavitev ni določena, je lahko najmanjša dolžina gesla konfigurirana na največ 14. Če je ta nastavitev določena in onemogočena, je lahko najmanjša dolžina gesla konfigurirana na največ 14. Če je ta nastavitev določena in omogočena, je lahko najmanjša dolžina gesla konfigurirana več kot 14. Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Pot pravilnika in ime nastavitve, podprte različice | Opis |
|---|---|
|
Pot politike: Konfiguracija računalnika Nastavitve >> sistema Windows Varnostne nastavitve > Pravilniki računa -> Pravilnik gesel -> Najmanjša dolžina gesla Ime nastavitve: Najmanjša dolžina gesla Podprto na:
|
Ta varnostna nastavitev določa najmanjše število znakov, ki jih lahko vsebuje geslo za uporabniški račun. Največja vrednost za to nastavitev je odvisna od vrednosti nastavitve omejitve minimalne dolžine gesla Relax. Če nastavitev »Sprostite omejitve minimalne dolžine gesla« ni določena, je ta nastavitev lahko konfigurirana od 0 do 14. Če je nastavitev »Sprostitev« minimalne dolžine gesla določena in onemogočena, je ta nastavitev morda konfigurirana od 0 do 14. Če je nastavitev »Sprostitev« minimalnih omejitev dolžine gesla določena in omogočena, je ta nastavitev lahko konfigurirana od 0 do 128. Če zahtevano število znakov nastavite na 0, geslo ni potrebno. Opomba Računalniki člani privzeto sledijo konfiguraciji svojih krmilnikov domene. Privzete vrednosti:
|
Sporočila dnevnika dogodkov sistema Windows
Tri nova dnevniška sporočila ID-ja dogodka so vključena kot del te dodatne podpore.
ID dogodka: 16977
ID dogodka 16977 bo zabeležen, ko so nastavitve pravilnika »MinimumPasswordLength«, »RelaxMinimumPasswordLengthLimits« ali »MinimumPasswordLengthAudit« prvotno konfigurirane ali spremenjene v pravilniku skupine. Ta dogodek bo zabeležen samo na DC-jih. Vrednost RelaxMinimumPasswordLengthLimits bo zabeležena le v Windows Server, različica 2004 in novejše različice DC.
| Dnevnik dogodkov | Sistem |
|---|---|
| Vir dogodka | Imeniške storitve-SAM |
| ID dogodka | 16977 |
| Raven | Informacije |
| Besedilo sporočila dogodka | Domena je konfigurirana s temi nastavitvami, povezanimi z najmanjšo dolžino gesla. Minimalna dolžina gesla: SprostitevMinimumPasswordLengthLimits: Minimalna dolžina geslaRevizija: Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID dogodka: 16978
ID dogodka 16978 bo zabeležen, ko spremenite geslo za račun in je geslo krajše od trenutne nastavitve MinimumPasswordLengthAudit .
| Dnevnik dogodkov | Sistem |
|---|---|
| Vir dogodka | Imeniške storitve-SAM |
| ID dogodka | 16978 |
| Raven | Informacije |
| Besedilo sporočila dogodka | Naslednji račun je konfiguriran tako, da uporablja geslo, katerega dolžina je krajša od trenutne nastavitve »MinimumPasswordLengthAudit «. Ime računa: Minimalna dolžina gesla: Minimalna dolžina geslaRevizija: Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID dogodka 16979 Uveljavljanje
ID dogodka 16979 bo zabeležen, ko so nastavitve pravilnika skupine za nadzor napačno konfigurirane. Ta dogodek bo zabeležen samo na DC-jih. Vrednost RelaxMinimumPasswordLengthLimits bo zabeležena le v Windows Server, različica 2004 in novejše različice DC. To je za uveljavitev.
| Dnevnik dogodkov | Sistem |
|---|---|
| Vir dogodka | Imeniške storitve-SAM |
| ID dogodka | 16979 |
| Raven | Napaka |
| Besedilo sporočila dogodka | Domena je nepravilno konfigurirana z nastavitvijo »MinimumPasswordLength« , ki je večja od 14, medtem ko je RelaxMinimumPasswordLengthLimits nedoločena ali onemogočena. Opomba Dokler tega ne popravite, bo domena uveljavila manjšo nastavitev »MinimumPasswordLength« na 14. Trenutno konfigurirana vrednost MinimumPasswordLength: Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191. |
ID dogodka 16979 Revizija
ID dogodka 16979 bo zabeležen, ko so nastavitve pravilnika skupine za nadzor napačno konfigurirane. Ta dogodek bo zabeležen samo na DC-jih. Eno novo sporočilo dnevnika dogodkov je vključeno za revizijo kot del te dodatne podpore.
| Dnevnik dogodkov | Sistem |
|---|---|
| Vir dogodka | Imeniške storitve-SAM |
| ID dogodka | 16979 |
| Raven | Napaka |
| Besedilo sporočila dogodka | Domena je nepravilno konfigurirana z nastavitvijo »MinimumPasswordLength«, ki je večja od 14. Opomba Dokler tega ne popravite, bo domena uveljavila manjšo nastavitev »MinimumPasswordLength«na 14. Trenutno konfigurirana vrednost MinimumPasswordLength : Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191. |
Navodila za spremembo gesla za programsko opremo
Pri nastavljanju gesla v programski opremi uporabite največjo dolžino gesla.
Zgodovina
Čeprav je splošna Microsoftova varnostna strategija trdno osredotočena na prihodnost brez gesel, se številne stranke kratkoročno in srednjeročno ne morejo preseliti od gesel. Nekatere stranke, ki se zavedajo varnosti, želijo konfigurirati privzeto nastavitev najmanjše dolžine gesla domene, ki je daljša od 14 znakov (stranke lahko to storijo na primer, ko uporabnike naučijo uporabljati daljša gesla namesto tradicionalnih kratkih gesel z enim žetonom). V podporo tej zahtevi so Posodobitve sistema Windows aprila 2018 za Windows Server 2016 omogočile spremembo pravilnika skupine, ki je povečala najmanjšo dolžino gesla s 14 na 20 znakov. Čeprav se je zdelo, da ta sprememba podpira daljše geslo, je bila na koncu nezadostna in je zavrnila novo vrednost, ko je bil uporabljen pravilnik skupine. Te zavrnitve so bile tihe in so zahtevale podrobno testiranje, da bi ugotovili, da sistem ne podpira daljših gesel. Za Windows Server 2016 in Windows Server 2019 je bila vključena nadaljnja posodobitev plasti upravitelja varnostnih računov (SAM), da bi sistem lahko pravilno deloval od konca do konca z najmanjšo dolžino gesla, daljšo od 14 znakov. Za Windows Server 2016 in Windows Server 2019 je bila vključena nadaljnja posodobitev plasti upravitelja varnostnih računov (SAM), da bi sistem lahko pravilno deloval od konca do konca z najmanjšo dolžino gesla, daljšo od 14 znakov.
Nastavitev pravilnika »MinimumPasswordLength « ima dovoljen razpon od 0 do 14 že zelo dolgo (več desetletij) na vseh Microsoftovih platformah. Ta nastavitev velja za lokalne varnostne nastavitve sistema Windows in imenik Active Directory (in prej domene NT4). Vrednost nič (0) pomeni, da geslo ni potrebno za noben račun.
V starejših različicah sistema Windows uporabniški pravilnik skupine ni omogočal nastavitve najmanjše zahtevane dolžine gesel, daljših od 14 znakov. Vendar smo aprila 2018 izdali posodobitve sistema Windows 10, ki so v uporabniškem vmesniku pravilnika skupine dodale podporo za več kot 14 znakov kot del posodobitev, kot so:
- 4093120 KB: 17. april 2018–KB4093120 (graditev sistema 14393.2214)
Ta posodobitev je vključevala to besedilo opombe ob izdaji:
»Poveča najmanjšo dolžino gesla v pravilniku skupine na 20 znakov.«
Nekateri uporabniki, ki so namestili izdaje iz aprila 2018 in nadomestili posodobitve, so ugotovili, da še vedno ne morejo uporabljati več kot 14-mestnih gesel. Preiskava je pokazala, da je treba namestiti dodatne posodobitve v računalnike z vlogami DC, ki servisirajo več kot 14-mestna gesla, ki so bila določena v pravilniku gesel. Te posodobitve so omogočile Windows Server 2016, Windows 10, različica 1607 in začetna izdaja krmilnikov domene sistema Windows 10 za servisiranje prijav in zahtev za preverjanje pristnosti z več kot 14-mestnimi gesli:
- 4467684 KB: 27. november 2018–KB4467684 (graditev sistema 14393.2639)
Ta posodobitev je vključevala to besedilo opombe ob izdaji:
»Odpravlja težavo, ki krmilnikom domene preprečuje, da bi uporabili pravilnik o geslu pravilnika skupine, če je najmanjša dolžina gesla konfigurirana tako, da je daljša od 14 znakov.«
- 4471327 KB: 11. december 2018–KB4471321 (graditev sistema 14393.2665)
Nekatere stranke so v pravilniku določile več kot 14-mestna gesla po namestitvi posodobitev iz aprila 2018 do oktobra 2018, ki so v bistvu ostale neaktivne do posodobitev novembra 2018 in decembra 2018 ali pa je izvorni operacijski sistem omogočil krmilnikom domene, da v pravilniku servisirajo več kot 14-mestna gesla, s čimer so odstranili časovno/vzročno povezavo med omogočanjem funkcij in uporabo pravilnika. Ne glede na to, ali ste hkrati namestili posodobitve pravilnik skupine in krmilnika domene ali ne, boste morda opazili te neželene učinke:
- Izpostavljene so težave z aplikacijami, ki trenutno niso združljive z gesli, ki vsebujejo več kot 14 znakov.
- Izpostavljene so težave, ko domene, ki so sestavljene iz kombinacije izdaje različice sistema Windows Server 2019 ali posodobljenih upravljalnikov domen 2016, ki podpirajo gesla z več kot 14 znaki, in upravljalnih središč domen pred sistemom Windows Server 2016, ki ne podpirajo več kot 14-mestnih gesel (dokler ne obstajajo povratna vrata in so nameščena za Windows Server 2016).
- Po namestitvi KB4467684 se storitev gruče morda ne bo zagnala z napako »2245 (NERR_PasswordTooShort)«, če je pravilnik skupine »Najmanjša dolžina gesla« konfigurirana z več kot 14 znaki.
Navodila za to znano težavo so bila nastavitev privzetega pravilnika domene »Najmanjša dolžina gesla« na manj ali enako 14 znakov. Delamo na rešitev in bomo v prihodnji izdaji zagotovili posodobitev.
Zaradi prejšnjih težav je bila v posodobitvah januarja 2019 odstranjena podpora na strani DC za več kot 14-mestna gesla, tako da funkcije ni mogoče uporabiti.