Minimalna dužina lozinke Nadzor i provođenje u određenim verzijama operativnog sistema Windows

Primenjuje se na
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Rezime

Ispravke za Windows 10 objavljene 18. avgusta 2020. dodaju podršku za sledeće:

  • Događaji nadzora da biste utvrdili da li aplikacije i usluge podržavaju lozinke od 15 znakova ili duže od toga.
  • Nametanje minimalne dužine lozinke od 15 znakova ili više na Windows Server, verzija 2004 kontroleri domena (DC-ovi).

Podržane verzije operativnog sistema Windows

Nadzor dužine lozinki podržan je u sledećim verzijama operativnog sistema Windows. Nametanje minimalne dužine lozinke od 15 ili više znakova podržano je u sistemu Windows Server, verziji 2004 i u novijim verzijama operativnog sistema Windows.

Verzija operativnog sistema Windows KB Podrška
Windows 10, verzija 2004
Windows Server verzija 2004
Obuhvaćeno u objavljenoj verziji Prinudna primena
Nadgledanje
Windows 10, verzija 1909
Windows Server verzija 1909
KB4566116 Nadgledanje
Windows 10, verzija 1903
Windows Server verzija 1903
KB4566116 Nadgledanje
Windows 10, verzija 1809
Windows Server verzija 1809
Windows Server 2019
KB4571748 Nadgledanje
Windows 10, verzija 1607
Windows Server 2016
KB4601318 Nadgledanje

Predložena primena

Kontroleri domena Administrativne radne stanice
Nadzor: Ako je samo nadzor upotrebe lozinki ispod minimalne vrednosti, primenite na sledeći način. Primenite ispravke na sve podržane kontrolere računara gde je nadzor potreban. Primenite ispravke na podržane administrativne radne stanice za nove postavke Smernice grupe. Koristite ove radne stanice za primenu ažuriranih smernica grupe.
Sprovođenje: Ako je željena najmanja dužina sprovođenje lozinke, primenite na sledeći način. Windows Server, verzija 2004 DCs. Svi DC-ovi moraju imati ovu ili noviju verziju. Nisu potrebna dodatna ažuriranja. Koristite Windows 10, verzija 2004. Nove postavke Smernice grupe za sprovođenje su uključene u ovoj verziji. Koristite ove radne stanice za primenu ažuriranih smernica grupe.

Uputstva za primenu

Da biste dodali podršku za nadzor i sprovođenje minimalne dužine lozinke , pratite ove korake:

  1. Primenite ispravku na sve podržane verzije operativnog sistema Windows na svim kontrolerima domena.

    1. Kontroler domena: Ispravke, kao i novije ispravke, omogućavaju podršku na svim kontrolerima napajanja za potvrdu identiteta korisničkih naloga ili naloga usluge koji su konfigurisani da koriste lozinke veće od 14 znakova.
    2. Administrativna radna stanica: Primenite ispravke na administrativne radne stanice da biste omogućili primenu novih postavki Smernice grupe na DC-ove.
  2. Omogućite postavku Smernice grupe MinimumPasswordLengthAudit na domenu ili šumi gde se traže duže lozinke. Ova postavka smernica bi trebalo da bude omogućena u smernicama podrazumevanog kontrolera domena povezanih sa organizacionom jedinicom kontrolera domena (OU).

  3. Preporučujemo da ostavite omogućene smernice za nadzor tri do šest meseci da biste otkrili sav softver koji ne podržava lozinke veće od 14 znakova.

  4. Nadgledanje domena za događaje Directory-Services-SAM 16978 evidentirane u softveru koji je upravljao lozinkama tri do šest meseci. Ne morate da nadgledate Directory-Services-SAM 16978 događaje evidentirane u korisničkim nalozima.

    1. Ako je moguće, konfigurišite softver da koristi dužu dužinu lozinke.
    2. Sarađujte sa prodavcem softvera da biste ažurirali softver tako da koristi duže lozinke.
    3. Primenite preciznije smernice za lozinke za ovaj nalog pomoću vrednosti koja se podudara sa dužinom lozinke koju koristi softver.
    4. Za softver koji upravlja lozinkama naloga, ali ne koristi automatski dugačke lozinke i ne može se konfigurisati za korišćenje dugih lozinki, za ove naloge mogu da se koriste preciznije smernice za lozinke .
  5. Kada se adresiraju svi događaji Directori-Services-SAM 16978, omogućite minimalnu lozinku. Pratite ove korake da biste to uradili:

    1. Primenite verziju Windows Server koja podržava sprovođenje na svim DC-ovima (uključujući Read-Only DC-ove).
    2. Omogućite Smernice grupe RelaxMinimumPasswordLengthLimits na svim DC-ovima.
    3. Konfigurišite Smernice grupe MinimumPasswordLength na svim kontrolerima domena.

Smernice grupe

Putanja smernice i ime postavke, podržane verzije Opis
Putanja smernice: Konfiguracija računara Postavke >> operativnog sistema Windows Bezbednosne postavke > Smernice za nalog –> Smernice za lozinke –> Nadzor minimalne dužine lozinke

Ime postavke: MinimumPasswordLengthAudit

Podržano na:

  • Windows 10, verzija 1607
  • Windows Server 2016
  • Windows 10, verzija 1809
  • Windows Server, verzija 1809
  • Windows 10, verzija 1903
  • Windows Server, verzija 1903
  • Windows 10, verzija 1909
  • Windows Server, verzija 1909
  • Windows 10, verzija 2004
  • Windows Server, verzija 2004
  • i novije verzije
Ponovno pokretanje nije potrebno
Nadzor minimalne dužine lozinke
Ova bezbednosna postavka određuje minimalnu dužinu lozinke za koju se izdaju događaji upozorenja nadzora. Ova postavka se može konfigurisati od 1 do 128.
Trebalo bi da omogućite i konfigurišete ovu postavku samo kada pokušavate da utvrdite potencijalni efekat povećanja postavke minimalne dužine lozinke u okruženju.
Ako ova postavka nije definisana, događaji nadzora neće biti izdati.
Ako je ova postavka definisana i ako je manja ili jednaka postavci minimalne dužine lozinke, događaji nadzora neće biti objavljeni.
Ako je ova postavka definisana i veća je od postavke minimalne dužine lozinke, a dužina lozinke novog naloga manja od ove postavke, izdaće se događaj nadzora.
Putanja smernice i ime postavke, podržane verzije Opis
Putanja smernice: Konfiguracija računara Postavke >> operativnog sistema Windows Bezbednosne postavke > Smernice za nalog –> Smernice za lozinke –> Opustite Minimalna ograničenja dužine lozinke

Ime postavke: RelaxMinimumPasswordLengthLimits

Podržano na:

  • Windows 10, verzija 2004
  • Windows Server, verzija 2004
  • i novije verzije
Ponovno pokretanje nije potrebno
Opustite minimalnu dužinu lozinke zastarela ograničenja
Ova postavka kontroliše da li postavka minimalne dužine lozinke može da se poveća iznad zastarelog ograničenja od 14.
Ako ova postavka nije definisana, minimalna dužina lozinke može biti konfigurisana na najviše 14.
Ako je ova postavka definisana i onemogućena, minimalna dužina lozinke može biti konfigurisana na najviše 14.
Ako je ova postavka definisana i omogućena, minimalna dužina lozinke može biti konfigurisana više od 14.
Više informacija potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191.
Putanja smernice i ime postavke, podržane verzije Opis
Putanja smernice: Konfiguracija računara Postavke >> operativnog sistema Windows Bezbednosne postavke > Smernice za nalog -> Smernice za lozinke –> Minimalna dužina lozinke

Ime postavke: MinimalnaDužina lozinke

Podržano na:

  • Windows 10, verzija 2004
  • Windows Server, verzija 2004
  • i novije verzije
Ponovno pokretanje nije potrebno
Ova bezbednosna postavka određuje najmanji broj znakova koji lozinka za korisnički nalog može da sadrži.

Maksimalna vrednost ove postavke zavisi od vrednosti postavke ograničenja minimalne dužine lozinke Relax.

Ako postavka ograničenja minimalne dužine lozinke "Relaks" nije definisana, ova postavka može da se konfiguriše u opsegu od 0 do 14.

Ako je postavka ograničenja minimalne dužine lozinke "Opuštanje" definisana i onemogućena, ova postavka može da se konfiguriše u opsegu od 0 do 14.

Ako je postavka ograničenja minimalne dužine lozinke "Relaks" definisana i omogućena, ova postavka može da se konfiguriše u opsegu od 0 do 128.

Postavljanje potrebnog broja znakova na 0 znači da lozinka nije potrebna.

Napomena Računari članovi podrazumevano prate konfiguraciju kontrolera domena.

Podrazumevane vrednosti:

  • 7 na kontrolerima domena
  • 0 na samostalnim serverima
Konfigurisanje ove postavke na više od 14 može da utiče na kompatibilnost sa klijentima, uslugama i aplikacijama. Preporučujemo vam da ovu postavku konfigurišete na veću od 14 samo kada koristite postavku nadzora Minimalna dužina lozinke da biste testirali potencijalne nekompatibilnosti na novoj postavci.

Poruke Windows evidencije događaja

Tri nove poruke evidencije ID-a događaja uključene su kao deo ove dodatne podrške.

ID događaja: 16977

ID događaja 16977 će biti evidentiran kada se postavke smernica MinimumPasswordLength, RelaxMinimumPasswordLengthLimits ili MinimumPasswordLengthAudit prvobitno konfigurišu ili izmene u Smernice grupe. Ovaj događaj će biti evidentiran samo na kontrolerima preduzeća. Vrednost RelaxMinimumPasswordLengthLimits će se evidentirati samo u DC-ovima Windows Server, verzije 2004 i novijih verzija.

Evidencija događaja Sistem
Izvor događaja Directory-Services-SAM
ID događaja 16977
Nivo Informacije
Tekst poruke događaja Domen se konfiguriše pomoću sledećih minimalnih postavki vezanih za dužinu lozinke.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Više informacija potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191.

ID događaja: 16978

ID događaja 16978 će biti evidentiran kada se promeni lozinka naloga, a ona je kraća od trenutne postavke MinimumPasswordLengthAudit .

Evidencija događaja Sistem
Izvor događaja Directory-Services-SAM
ID događaja 16978
Nivo Informacije
Tekst poruke događaja Sledeći nalog je konfigurisan tako da koristi lozinku čija je dužina kraća od trenutne postavke MinimumPasswordLengthAudit .
ImeRačuna:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
Više informacija potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191.

ID događaja: sprovođenje 16979

Događaj ID 16979 će biti evidentiran kada su postavke Smernice grupe za nadzor pogrešno konfigurisane. Ovaj događaj će biti evidentiran samo na kontrolerima preduzeća. Vrednost RelaxMinimumPasswordLengthLimits će se evidentirati samo u računarima Windows Server, verzije 2004 i novijih verzija. Ovo je za primenu.

Evidencija događaja Sistem
Izvor događaja Directory-Services-SAM
ID događaja 16979
Nivo Greška
Tekst poruke događaja Domen je neispravno konfigurisan sa postavkom MinimumPasswordLength koja je veća od 14, dok je RelaxMinimumPasswordLengthLimits nedefinisana ili onemogućena.
Napomena Dok se ovo ne ispravi, domen će nametnuti manju postavku MinimumPasswordLength od 14.
Trenutno konfigurisana vrednost MinimumPasswordLength:
Više informacija potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191.

ID događaja: 16979 Nadzor

Događaj ID 16979 će biti evidentiran kada su postavke Smernice grupe za nadzor pogrešno konfigurisane. Ovaj događaj će biti evidentiran samo na kontrolerima preduzeća. Jedna nova poruka evidencije događaja uključena je za nadzor kao deo ove dodatne podrške.

Evidencija događaja Sistem
Izvor događaja Directory-Services-SAM
ID događaja 16979
Nivo Greška
Tekst poruke događaja Domen je neispravno konfigurisan sa postavkom "MinimumPasswordLength" koja je veća od 14.
Napomena Dok se ovo ne ispravi, domen će nametnuti manju postavku MinimumPasswordLength od 14.
Trenutno konfigurisana vrednost MinimumPasswordLength :
Više informacija potražite u članku https://go.microsoft.com/fwlink/?LinkId=2097191.

Vodič za promenu lozinke softvera

Koristite maksimalnu dužinu lozinke prilikom postavljanja lozinke u softveru.

Istorija

Iako je celokupna bezbednosna strategija korporacije Microsoft čvrsto fokusirana na budućnost bez upotrebe lozinki, mnogi klijenti ne mogu da migriraju sa lozinki u kratkoročnom i srednjoročnom periodu. Neki klijenti koji vode računa o bezbednosti žele da imaju mogućnost konfigurisanja podrazumevane postavke minimalne dužine lozinke koja je duža od 14 znakova (na primer, klijenti bi to mogli da urade nakon što nauče korisnike da koriste duže lozinke umesto tradicionalnih kratkih lozinki za jedan token). U znak podrške ovom zahtevu, Windows Novosti u aprilu 2018. za Windows Server 2016 omogućile su promenu Smernice grupe koja je povećala minimalnu dužinu lozinke sa 14 na 20 znakova. Iako se činilo da ova promena podržava dužu lozinku, na kraju nije bila dovoljna i odbila je novu vrednost kada je primenjena Smernice grupe. Ova odbijanja su bila tiha i zahtevala su detaljno testiranje kako bi se utvrdilo da sistem ne podržava duže lozinke. Naknadna ispravka sloja Security Account Manager (SAM) uključena je za Windows Server 2016 i Windows Server 2019 kako bi se sistemu omogućilo da ispravno radi od kraja do kraja sa minimalnom dužinom lozinke većom od 14 znakova. Naknadna ispravka sloja Security Account Manager (SAM) uključena je za Windows Server 2016 i Windows Server 2019 kako bi se sistemu omogućilo da ispravno radi od kraja do kraja sa minimalnom dužinom lozinke većom od 14 znakova.

Postavka smernice MinimumPasswordLength već dugo vremena (mnogo decenija) ima dozvoljeni opseg od 0 do 14 na svim Microsoft platformama. Ova postavka se primenjuje i na lokalne postavke bezbednosti operativnog sistema Windows i na Active Directory (i NT4 domene pre toga). Vrednost nula (0) znači da lozinka nije potrebna ni za jedan nalog.

U starijim verzijama operativnog sistema Windows, korisnički Smernice grupe nije omogućavao podešavanje minimalne zahtevane dužine lozinke duže od 14 znakova. Međutim, u aprilu 2018. objavili smo ispravke za Windows 10 koje su dodale podršku za više od 14 znakova u korisničkom interfejsu Smernice grupe u sklopu ispravki kao što su:

  • KB 4093120: 17. april 2018. – KB4093120 (14393.2214 OS)

Ova ispravka je obuhvatala sledeći tekst napomene uz izdanje:

"Povećava minimalnu dužinu lozinke u Smernice grupe na 20 znakova."

Neki klijenti koji su instalirali izdanja iz aprila 2018. i zamenili ispravke otkrili su da i dalje ne mogu da koriste lozinke veće od 14 znakova. Istragom je utvrđeno da je potrebno instalirati dodatne ispravke na računarima sa ulogom DC koji opslužuju lozinke veće od 14 znakova koje su definisane u smernicama za lozinke. Sledeće ispravke su omogućile Windows Server 2016, Windows 10, verzija 1607 i početno izdanje Windows 10 kontrolera domena za servisiranje prijava i zahteva za potvrdu identiteta pomoću lozinki većih od 14 znakova:

  • KB 4467684: 27. novembar 2018. – KB4467684 (verzija operativnog sistema 14393.2639)

Ova ispravka je obuhvatala sledeći tekst napomene uz izdanje:

"Rešava problem koji sprečava kontrolere domena da primene smernice za lozinke Smernice grupe kada je minimalna dužina lozinke konfigurisana tako da bude veća od 14 znakova."

  • KB 4471327: 11. decembar 2018. – KB4471321 (14393.2665 OS)

Neki klijenti su definisali lozinke veće od 14 znakova u smernicama nakon instaliranja ispravki od aprila 2018. do oktobra 2018. koje su u suštini ostale neaktivne do novembra 2018. i decembra 2018. ili su izvorni operativni sistem omogućili kontrolerima domena da u smernicama servisiraju lozinke veće od 14 znakova, čime je uklonjena veza vremena/uzročnosti između omogućavanja funkcija i primene smernica. Bez obzira na to da li ste istovremeno instalirali ispravke Smernice grupe i kontrolera domena ili ne, možda ćete videti sledeće sporedne efekte:

  • Otkriveni problemi sa aplikacijama koje su trenutno nekompatibilne sa lozinkama većim od 14 znakova.
  • Izloženi problemi kada su domeni koji se sastoje od mešavine izdanje verzije Windows Server 2019 ili ažuriranih 2016 DC-ova koji podržavaju lozinke veće od 14 znakova i DC-ova starijih od Windows Server 2016 koji ne podržavaju lozinke veće od 14 znakova (sve dok ne postoje backportovi i ne instaliraju se za Windows Server 2016).
  • Nakon instaliranja KB4467684, usluga klastera možda neće uspeti da se pokrene uz grešku "2245 (NERR_PasswordTooShort)" ako je Smernice grupe "Minimalna dužina lozinke" konfigurisan sa više od 14 znakova.
    Uputstvo za ovaj poznati problem bilo je podešavanje podrazumevanih smernica domena "Minimalna dužina lozinke" na manje ili jednako 14 znakova. Radimo na rešenju i obezbedićemo ažuriranje u predstojećem izdanju.

Zbog ranijih problema, podrška na strani DC za lozinke veće od 14 znakova uklonjena je u ispravkama iz januara 2019, tako da ova funkcija ne može da se koristi.