Nadzor in uveljavljanje najmanjše dolžine gesla v nekaterih različicah sistema Windows

Velja za
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Povzetek

Posodobitve sistema Windows 10, izdane 18. avgusta 2020, dodajajo podporo za naslednje:

  • Nadzorni dogodki za ugotavljanje, ali aplikacije in storitve podpirajo 15-mestna ali daljša gesla.
  • Uveljavljanje najmanjše dolžine gesla 15 znakov ali več v krmilnikih domene Windows Server različice 2004.

Podprte različice sistema Windows

Nadzor dolžine gesel je podprt v naslednjih različicah sistema Windows. Uveljavljanje najmanjše dolžine gesla 15 znakov ali več je podprto v sistemu Windows Server, različica 2004, in novejše različice sistema Windows.

Različica sistema Windows KB Support
Windows 10, različica 2004
Windows Server različica 2004
Vključeno v izdano različico Uveljavljanje
Nadzor
Windows 10, različica 1909
Windows Server, različica 1909
KB4566116 Nadzor
Windows 10, različica 1903
Windows Server različica 1903
KB4566116 Nadzor
Windows 10, različica 1809
Windows Server različica 1809
Windows Server 2019
KB4571748 Nadzor
Windows 10, različica 1607
Windows Server 2016
KB4601318 Nadzor

Predlagana uvedba

Krmilniki domene Administrativne delovne postaje
Revizija: Če nadzirate samo uporabo gesla pod minimalno vrednostjo, jo namestite na naslednji način. Uvedite posodobitve za vse podprte DC-je, kjer je zaželeno nadzorovanje. Uvedite posodobitve za podprte skrbniške delovne postaje za nove nastavitve pravilnika skupine. Te delovne postaje uporabite za uvajanje posodobljenih pravilnikov skupine.
Izvrševanje: Če želite uveljaviti geslo za najmanjšo dolžino, ga namestite, kot sledi. Windows Server, različica 2004 DC. Vsi DC-ji morajo biti v tej različici ali novejši različici. Dodatne posodobitve niso potrebne. Uporabite Windows 10, različica 2004. Nove nastavitve pravilnika skupine za uveljavljanje so vključene v to različico. Te delovne postaje uporabite za uvajanje posodobljenih pravilnikov skupine.

Smernice za uvajanje

Če želite dodati podporo za nadzor in uveljavljanje minimalne dolžine gesla , sledite tem korakom:

  1. Uvedite posodobitev v vse podprte različice sistema Windows na vseh krmilnikih domene.

    1. Krmilnik domene: Posodobitve in novejše posodobitve omogočajo podporo za preverjanje pristnosti uporabniških računov ali računov storitev, ki so konfigurirani za uporabo več kot 14-mestnih gesel.
    2. Skrbniška delovna postaja: Uvedite posodobitve v skrbniške delovne postaje, da omogočite uporabo novih nastavitev pravilnika skupine za DC-je.
  2. Omogočite nastavitev pravilnika skupine »MinimumPasswordLengthAudite v domeni ali gozdu, kjer so zaželena daljša zahtevana gesla. Ta nastavitev pravilnika mora biti omogočena v pravilniku privzetega krmilnika domene, povezanem z organizacijsko enoto krmilnikov domene.

  3. Priporočamo, da pustite pravilnik o nadzoru omogočen tri do šest mesecev, da zaznate vso programsko opremo, ki ne podpira gesel, daljših od 14 znakov.

  4. Spremljajte domene za dogodke Directory-Services-SAM 16978, ki so bili zabeleženi v programski opremi, ki je upravljala gesla tri do šest mesecev. Ni vam treba spremljati dogodkov Directory-Services-SAM 16978, zabeleženih v uporabniških računih.

    1. Če je mogoče, konfigurirajte programsko opremo za uporabo daljše dolžine gesla.
    2. Sodelujte s prodajalcem programske opreme, da posodobite programsko opremo za uporabo daljših gesel.
    3. Uvedite natančno pravilnik gesel za ta račun z vrednostjo, ki se ujema z dolžino gesla, ki jo uporablja programska oprema.
    4. Za programsko opremo, ki upravlja gesla za račune, vendar ne uporablja samodejno dolgih gesel in je ni mogoče konfigurirati za uporabo dolgih gesel, lahko za te račune uporabite natančno pravilnik gesel .
  5. Ko so naslovljeni vsi dogodki Directory-Services-SAM 16978, omogočite minimalno geslo. To naredite tako:

    1. Uvedite različico Windows Server, ki podpira uveljavljanje na vseh DC-jih (vključno z Read-Only DC-ji).
    2. Omogočite pravilnik skupine RelaxMinimumPasswordLengthLimits za vse DC-je.
    3. Konfigurirajte pravilnik skupine »MinimumPasswordLength« za vse DC-je.

Pravilnik skupine

Pot pravilnika in ime nastavitve, podprte različice Opis
Pot politike: Konfiguracija računalnika Nastavitve >> sistema Windows Varnostne nastavitve > Pravilniki računa -> Pravilnik o gesli -> Nadzor najmanjše dolžine gesla

Ime nastavitve: Minimalna dolžina geslaRevizija

Podprto na:

  • Windows 10, različica 1607
  • Windows Server 2016
  • Windows 10, različica 1809
  • Windows Server, različica 1809
  • Windows 10, različica 1903
  • Windows Server, različica 1903
  • Windows 10, različica 1909
  • Windows Server, različica 1909
  • Windows 10, različica 2004
  • Windows Server, različica 2004
  • in novejše različice
Vnovični zagon ni potreben
Revizija najmanjše dolžine gesla
Ta varnostna nastavitev določa najmanjšo dolžino gesla, za katero se izdajo opozorilni dogodki nadzora dolžine gesla. Ta nastavitev je lahko konfigurirana od 1 do 128.
To nastavitev omogočite in konfigurirajte le, ko poskušate ugotoviti morebitni učinek povečanja nastavitve najmanjše dolžine gesla v vašem okolju.
Če ta nastavitev ni določena, dogodki nadzora ne bodo izdani.
Če je ta nastavitev določena in je manjša ali enaka nastavitvi najmanjše dolžine gesla, dogodki nadzora ne bodo izdani.
Če je ta nastavitev določena in je večja od nastavitve najmanjše dolžine gesla, dolžina novega gesla za račun pa je manjša od te nastavitve, bo izdan dogodek nadzora.
Pot pravilnika in ime nastavitve, podprte različice Opis
Pot politike: Konfiguracija računalnika Nastavitve >> sistema Windows Varnostne nastavitve > Pravilniki računa -> Pravilnik o gesli -> Sprostite omejitve minimalne dolžine gesla

Ime nastavitve: SprostitevMinimumPasswordLengthLimits

Podprto na:

  • Windows 10, različica 2004
  • Windows Server, različica 2004
  • in novejše različice
Vnovični zagon ni potreben
Sprostite minimalne omejitve dolžine gesla
Ta nastavitev določa, ali je mogoče nastavitev najmanjše dolžine gesla povečati nad podedovano omejitev 14.
Če ta nastavitev ni določena, je lahko najmanjša dolžina gesla konfigurirana na največ 14.
Če je ta nastavitev določena in onemogočena, je lahko najmanjša dolžina gesla konfigurirana na največ 14.
Če je ta nastavitev določena in omogočena, je lahko najmanjša dolžina gesla konfigurirana več kot 14.
Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191.
Pot pravilnika in ime nastavitve, podprte različice Opis
Pot politike: Konfiguracija računalnika Nastavitve >> sistema Windows Varnostne nastavitve > Pravilniki računa -> Pravilnik gesel -> Najmanjša dolžina gesla

Ime nastavitve: Najmanjša dolžina gesla

Podprto na:

  • Windows 10, različica 2004
  • Windows Server, različica 2004
  • in novejše različice
Vnovični zagon ni potreben
Ta varnostna nastavitev določa najmanjše število znakov, ki jih lahko vsebuje geslo za uporabniški račun.

Največja vrednost za to nastavitev je odvisna od vrednosti nastavitve omejitve minimalne dolžine gesla Relax.

Če nastavitev »Sprostite omejitve minimalne dolžine gesla« ni določena, je ta nastavitev lahko konfigurirana od 0 do 14.

Če je nastavitev »Sprostitev« minimalne dolžine gesla določena in onemogočena, je ta nastavitev morda konfigurirana od 0 do 14.

Če je nastavitev »Sprostitev« minimalnih omejitev dolžine gesla določena in omogočena, je ta nastavitev lahko konfigurirana od 0 do 128.

Če zahtevano število znakov nastavite na 0, geslo ni potrebno.

Opomba Računalniki člani privzeto sledijo konfiguraciji svojih krmilnikov domene.

Privzete vrednosti:

  • 7 na krmilnikih domene
  • 0 v samostojnih strežnikih
Če konfigurirate to nastavitev, večjo od 14, lahko vplivate na združljivost z odjemalci, storitvami in programi. Priporočamo, da to nastavitev konfigurirate šele, ki je večja od 14, ko uporabite nastavitev nadzora najmanjše dolžine gesla , da preizkusite morebitne nezdružljivosti pri novi nastavitvi.

Sporočila dnevnika dogodkov sistema Windows

Tri nova dnevniška sporočila ID-ja dogodka so vključena kot del te dodatne podpore.

ID dogodka: 16977

ID dogodka 16977 bo zabeležen, ko so nastavitve pravilnika »MinimumPasswordLength«, »RelaxMinimumPasswordLengthLimits« ali »MinimumPasswordLengthAudit« prvotno konfigurirane ali spremenjene v pravilniku skupine. Ta dogodek bo zabeležen samo na DC-jih. Vrednost RelaxMinimumPasswordLengthLimits bo zabeležena le v Windows Server, različica 2004 in novejše različice DC.

Dnevnik dogodkov Sistem
Vir dogodka Imeniške storitve-SAM
ID dogodka 16977
Raven Informacije
Besedilo sporočila dogodka Domena je konfigurirana s temi nastavitvami, povezanimi z najmanjšo dolžino gesla.
Minimalna dolžina gesla:
SprostitevMinimumPasswordLengthLimits:
Minimalna dolžina geslaRevizija:
Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191.

ID dogodka: 16978

ID dogodka 16978 bo zabeležen, ko spremenite geslo za račun in je geslo krajše od trenutne nastavitve MinimumPasswordLengthAudit .

Dnevnik dogodkov Sistem
Vir dogodka Imeniške storitve-SAM
ID dogodka 16978
Raven Informacije
Besedilo sporočila dogodka Naslednji račun je konfiguriran tako, da uporablja geslo, katerega dolžina je krajša od trenutne nastavitve »MinimumPasswordLengthAudit «.
Ime računa:
Minimalna dolžina gesla:
Minimalna dolžina geslaRevizija:
Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191.

ID dogodka 16979 Uveljavljanje

ID dogodka 16979 bo zabeležen, ko so nastavitve pravilnika skupine za nadzor napačno konfigurirane. Ta dogodek bo zabeležen samo na DC-jih. Vrednost RelaxMinimumPasswordLengthLimits bo zabeležena le v Windows Server, različica 2004 in novejše različice DC. To je za uveljavitev.

Dnevnik dogodkov Sistem
Vir dogodka Imeniške storitve-SAM
ID dogodka 16979
Raven Napaka
Besedilo sporočila dogodka Domena je nepravilno konfigurirana z nastavitvijo »MinimumPasswordLength« , ki je večja od 14, medtem ko je RelaxMinimumPasswordLengthLimits nedoločena ali onemogočena.
Opomba Dokler tega ne popravite, bo domena uveljavila manjšo nastavitev »MinimumPasswordLength« na 14.
Trenutno konfigurirana vrednost MinimumPasswordLength:
Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191.

ID dogodka 16979 Revizija

ID dogodka 16979 bo zabeležen, ko so nastavitve pravilnika skupine za nadzor napačno konfigurirane. Ta dogodek bo zabeležen samo na DC-jih. Eno novo sporočilo dnevnika dogodkov je vključeno za revizijo kot del te dodatne podpore.

Dnevnik dogodkov Sistem
Vir dogodka Imeniške storitve-SAM
ID dogodka 16979
Raven Napaka
Besedilo sporočila dogodka Domena je nepravilno konfigurirana z nastavitvijo »MinimumPasswordLength«, ki je večja od 14.
Opomba Dokler tega ne popravite, bo domena uveljavila manjšo nastavitev »MinimumPasswordLength«na 14.
Trenutno konfigurirana vrednost MinimumPasswordLength :
Če želite več informacij, glejte https://go.microsoft.com/fwlink/?LinkId=2097191.

Navodila za spremembo gesla za programsko opremo

Pri nastavljanju gesla v programski opremi uporabite največjo dolžino gesla.

Zgodovina

Čeprav je splošna Microsoftova varnostna strategija trdno osredotočena na prihodnost brez gesel, se številne stranke kratkoročno in srednjeročno ne morejo preseliti od gesel. Nekatere stranke, ki se zavedajo varnosti, želijo konfigurirati privzeto nastavitev najmanjše dolžine gesla domene, ki je daljša od 14 znakov (stranke lahko to storijo na primer, ko uporabnike naučijo uporabljati daljša gesla namesto tradicionalnih kratkih gesel z enim žetonom). V podporo tej zahtevi so Posodobitve sistema Windows aprila 2018 za Windows Server 2016 omogočile spremembo pravilnika skupine, ki je povečala najmanjšo dolžino gesla s 14 na 20 znakov. Čeprav se je zdelo, da ta sprememba podpira daljše geslo, je bila na koncu nezadostna in je zavrnila novo vrednost, ko je bil uporabljen pravilnik skupine. Te zavrnitve so bile tihe in so zahtevale podrobno testiranje, da bi ugotovili, da sistem ne podpira daljših gesel. Za Windows Server 2016 in Windows Server 2019 je bila vključena nadaljnja posodobitev plasti upravitelja varnostnih računov (SAM), da bi sistem lahko pravilno deloval od konca do konca z najmanjšo dolžino gesla, daljšo od 14 znakov. Za Windows Server 2016 in Windows Server 2019 je bila vključena nadaljnja posodobitev plasti upravitelja varnostnih računov (SAM), da bi sistem lahko pravilno deloval od konca do konca z najmanjšo dolžino gesla, daljšo od 14 znakov.

Nastavitev pravilnika »MinimumPasswordLength « ima dovoljen razpon od 0 do 14 že zelo dolgo (več desetletij) na vseh Microsoftovih platformah. Ta nastavitev velja za lokalne varnostne nastavitve sistema Windows in imenik Active Directory (in prej domene NT4). Vrednost nič (0) pomeni, da geslo ni potrebno za noben račun.

V starejših različicah sistema Windows uporabniški pravilnik skupine ni omogočal nastavitve najmanjše zahtevane dolžine gesel, daljših od 14 znakov. Vendar smo aprila 2018 izdali posodobitve sistema Windows 10, ki so v uporabniškem vmesniku pravilnika skupine dodale podporo za več kot 14 znakov kot del posodobitev, kot so:

  • 4093120 KB: 17. april 2018–KB4093120 (graditev sistema 14393.2214)

Ta posodobitev je vključevala to besedilo opombe ob izdaji:

»Poveča najmanjšo dolžino gesla v pravilniku skupine na 20 znakov.«

Nekateri uporabniki, ki so namestili izdaje iz aprila 2018 in nadomestili posodobitve, so ugotovili, da še vedno ne morejo uporabljati več kot 14-mestnih gesel. Preiskava je pokazala, da je treba namestiti dodatne posodobitve v računalnike z vlogami DC, ki servisirajo več kot 14-mestna gesla, ki so bila določena v pravilniku gesel. Te posodobitve so omogočile Windows Server 2016, Windows 10, različica 1607 in začetna izdaja krmilnikov domene sistema Windows 10 za servisiranje prijav in zahtev za preverjanje pristnosti z več kot 14-mestnimi gesli:

  • 4467684 KB: 27. november 2018–KB4467684 (graditev sistema 14393.2639)

Ta posodobitev je vključevala to besedilo opombe ob izdaji:

»Odpravlja težavo, ki krmilnikom domene preprečuje, da bi uporabili pravilnik o geslu pravilnika skupine, če je najmanjša dolžina gesla konfigurirana tako, da je daljša od 14 znakov.«

  • 4471327 KB: 11. december 2018–KB4471321 (graditev sistema 14393.2665)

Nekatere stranke so v pravilniku določile več kot 14-mestna gesla po namestitvi posodobitev iz aprila 2018 do oktobra 2018, ki so v bistvu ostale neaktivne do posodobitev novembra 2018 in decembra 2018 ali pa je izvorni operacijski sistem omogočil krmilnikom domene, da v pravilniku servisirajo več kot 14-mestna gesla, s čimer so odstranili časovno/vzročno povezavo med omogočanjem funkcij in uporabo pravilnika. Ne glede na to, ali ste hkrati namestili posodobitve pravilnik skupine in krmilnika domene ali ne, boste morda opazili te neželene učinke:

  • Izpostavljene so težave z aplikacijami, ki trenutno niso združljive z gesli, ki vsebujejo več kot 14 znakov.
  • Izpostavljene so težave, ko domene, ki so sestavljene iz kombinacije izdaje različice sistema Windows Server 2019 ali posodobljenih upravljalnikov domen 2016, ki podpirajo gesla z več kot 14 znaki, in upravljalnih središč domen pred sistemom Windows Server 2016, ki ne podpirajo več kot 14-mestnih gesel (dokler ne obstajajo povratna vrata in so nameščena za Windows Server 2016).
  • Po namestitvi KB4467684 se storitev gruče morda ne bo zagnala z napako »2245 (NERR_PasswordTooShort)«, če je pravilnik skupine »Najmanjša dolžina gesla« konfigurirana z več kot 14 znaki.
    Navodila za to znano težavo so bila nastavitev privzetega pravilnika domene »Najmanjša dolžina gesla« na manj ali enako 14 znakov. Delamo na rešitev in bomo v prihodnji izdaji zagotovili posodobitev.

Zaradi prejšnjih težav je bila v posodobitvah januarja 2019 odstranjena podpora na strani DC za več kot 14-mestna gesla, tako da funkcije ni mogoče uporabiti.