Sammanfattning
Windows 10 -uppdateringar som släpptes 18 augusti 2020 lägger till stöd för följande:
- Granskningshändelser för att identifiera om program och tjänster stöder lösenord på 15 tecken eller längre.
- Tillämpning av minsta lösenordslängd på 15 tecken eller mer på Windows Server, version 2004 domänkontrollanter (DCs).
Versioner av Windows som stöds
Granskning av lösenordslängder stöds i följande versioner av Windows. Tillämpning av minsta lösenordslängd på 15 tecken eller mer stöds i Windows Server, version 2004, och i senare versioner av Windows.
| Windows-version | KB | Support |
|---|---|---|
| Windows 10 version 2004 Windows Server version 2004 |
Ingår i den släppta versionen | Verkställning Granskning |
| Windows 10, version 1909 Windows Server version 1909 |
KB4566116 | Granskning |
| Windows 10 version 1903 Windows Server version 1903 |
KB4566116 | Granskning |
| Windows 10, version 1809 Windows Server version 1809 Windows Server 2019 |
KB4571748 | Granskning |
| Windows 10 version 1607 Windows Server 2016 |
KB4601318 | Granskning |
Föreslagen distribution
| Domänkontrollanter | Administrativa arbetsstationer | |
|---|---|---|
| Granskning: Om du bara granskar lösenordsanvändningen under ett minimivärde distribuerar du på följande sätt. | Distribuera uppdateringar till alla domänkontrollanter som stöds där granskning önskas. | Distribuera uppdateringar till administrativa arbetsstationer som stöds för nya grupprincip inställningar. Använd dessa arbetsstationer för att distribuera uppdaterade grupprinciper. |
| Verkställighet: Om minsta längd på tvingande lösenord önskas distribuerar du på följande sätt. | Windows Server, version 2004 DCs. Alla domänkontrollanter måste ha den här versionen eller en senare version. Inga ytterligare uppdateringar behövs. | Använd Windows 10 version 2004. De nya inställningarna för Grupprincip för disciplinära åtgärder ingår i den här versionen. Använd dessa arbetsstationer för att distribuera uppdaterade grupprinciper. |
Riktlinjer för distribution
Följ de här stegen om du vill lägga till stöd för granskning och tillämpning av minsta lösenordslängd :
Distribuera uppdateringen på alla Windows-versioner som stöds på alla domänkontrollanter.
- Domänkontrollant: Uppdateringarna och senare uppdateringar aktiverar stöd på alla domänkontrollanter för att autentisera användar- eller tjänstkonton som är konfigurerade för att använda lösenord med mer än 14 tecken.
- Administrativ arbetsstation: Distribuera uppdateringarna till administrativa arbetsstationer för att tillåta tillämpning av de nya inställningarna för grupprincip på domänkontrollanter.
Aktivera grupprincip MinimumPasswordLengthAudit för en domän eller skog där längre nödvändiga lösenord önskas. Den här principinställningen ska vara aktiverad i standarddomänkontrollantens princip som är länkad till domänkontrollanternas organisationsenhet (OU).
Vi rekommenderar att du låter granskningsprincipen vara aktiverad i tre till sex månader för att identifiera all programvara som inte stöder lösenord med fler än 14 tecken.
Övervaka domäner för Directory-Services-SAM 16978-händelser som loggats mot programvara som hanterade lösenord i tre till sex månader. Du behöver inte övervaka Directory-Services-SAM 16978-händelser som loggats mot användarkonton.
- Om det är möjligt konfigurerar du programvaran för att använda en längre lösenordslängd.
- Arbeta med programvaruleverantören för att uppdatera programvaran så att längre lösenord används.
- Distribuera en detaljerad lösenordsprincip för det här kontot med hjälp av ett värde som matchar lösenordslängden som används av programvaran.
- För programvara som hanterar kontolösenord men som inte automatiskt använder långa lösenord och inte kan konfigureras för användning av långa lösenord, kan en detaljerad lösenordsprincip användas för dessa konton.
När alla Directory-Services-SAM 16978-händelser har åtgärdats aktiverar du ett lägsta lösenord. Gör följande:
- Distribuera en version av Windows Server som stöder tillämpning på alla domänkontrollanter (inklusive Read-Only domänkontrollanter).
- Aktivera grupprincipen RelaxMinimumPasswordLengthLimits på alla domänkontrollanter.
- Konfigurera grupprincipen MinimumPasswordLength på alla domänkontrollanter.
Grupprincip
| Principsökväg och inställningsnamn, versioner som stöds | Beskrivning |
|---|---|
|
Principväg: Datorkonfiguration > Windows-inställningar > Säkerhetsinställningar > Kontoprinciper –> Lösenordsprincip –> Granskning av minsta lösenordslängd Inställningsnamn: MinimumPasswordLengthAudit Stöds på:
|
Granskning av minsta lösenordslängd Den här säkerhetsinställningen avgör den minsta lösenordslängden för vilken granskningsvarningar för lösenordslängd utfärdas. Den här inställningen kan konfigureras från 1 till 128. Du bör bara aktivera och konfigurera den här inställningen när du försöker ta reda på vad som kan hända om inställningen för minsta lösenordslängd ökar i din miljö. Om den här inställningen inte är definierad utfärdas inte granskningshändelser. Om den här inställningen är definierad och är mindre än eller lika med inställningen för minsta lösenordslängd utfärdas inte granskningshändelser. Om den här inställningen är definierad och är större än inställningen för minsta lösenordslängd, och längden på ett nytt kontolösenord är mindre än den här inställningen, utfärdas en granskningshändelse. |
| Principsökväg och inställningsnamn, versioner som stöds | Beskrivning |
|---|---|
|
Principväg: Datorkonfiguration > Windows-inställningar > Säkerhetsinställningar > Kontoprinciper –> Lösenordsprincip –> Lätta på begränsningarna för minsta lösenordslängd Inställningsnamn: RelaxMinimumPasswordLengthLimits Stöds på:
|
Lätta på de nedre gränserna för äldre lösenordslängd Den här inställningen kontrollerar om inställningen för minsta lösenordslängd kan ökas utöver den äldre gränsen på 14. Om den här inställningen inte är definierad kan minsta längd för lösenord konfigureras till högst 14. Om den här inställningen är definierad och inaktiverad kan minsta lösenordslängd konfigureras till högst 14. Om den här inställningen är definierad och aktiverad kan den minsta lösenordslängden vara längre än 14. Mer information finns i https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Principsökväg och inställningsnamn, versioner som stöds | Beskrivning |
|---|---|
|
Principväg: Datorkonfiguration > Windows-inställningar > Säkerhetsinställningar > Kontoprinciper -> Lösenordsprincip -> Minsta längd på lösenord Inställningsnamn: MinimumPasswordLength Stöds på:
|
Den här säkerhetsinställningen bestämmer det minsta antalet tecken som ett lösenord för ett användarkonto kan innehålla. Det högsta värdet för den här inställningen beror på värdet för inställningen Lätta på minsta längdgräns för lösenord. Om inställningen Lätta på minsta lösenordslängd inte är definierad kan den här inställningen konfigureras från 0 till 14. Om inställningen Lätta på minsta lösenordslängd är definierad och inaktiverad kan den här inställningen konfigureras från 0 till 14. Om inställningen Lätta på minsta lösenordslängd är definierad och aktiverad kan den här inställningen konfigureras från 0 till 128. Om du anger önskat antal tecken till 0 krävs inget lösenord. Anteckning Som standard följer medlemsdatorerna domänkontrollanternas konfiguration. Standardvärden:
|
Meddelanden i Windows-händelselogg
Tre nya loggmeddelanden för händelse-ID ingår som en del av det här tillagda stödet.
Händelse-ID 16977
Händelse-ID 16977 loggas när principinställningarna MinimumPasswordLength, RelaxMinimumPasswordLengthLimits eller MinimumPasswordLengthAudit först konfigureras eller ändras i grupprincip. Händelsen loggas bara på domänkontrollanter. Värdet RelaxMinimumPasswordLengthLimits loggas endast i Windows Server, version 2004 och senare version DCs.
| Händelselogg | System |
|---|---|
| Händelsekälla | Directory-Services-SAM |
| Händelse-ID | 16977 |
| Nivå | Information |
| Händelsemeddelandetext | Domänen konfigureras med hjälp av följande inställningar för minsta lösenordslängd. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: Mer information finns i https://go.microsoft.com/fwlink/?LinkId=2097191. |
Händelse-ID 16978
Händelse-ID 16978 loggas när ett kontolösenord ändras och lösenordet är kortare än den aktuella MinimumPasswordLengthAudit-inställningen .
| Händelselogg | System |
|---|---|
| Händelsekälla | Directory-Services-SAM |
| Händelse-ID | 16978 |
| Nivå | Information |
| Händelsemeddelandetext | Följande konto är konfigurerat för att använda ett lösenord vars längd är kortare än den aktuella MinimumPasswordLengthAudit-inställningen . AccountName: MinimumPasswordLength: MinimumPasswordLengthAudit: Mer information finns i https://go.microsoft.com/fwlink/?LinkId=2097191. |
Händelse-ID 16979 Tillämpning
Händelse-ID 16979 loggas när inställningarna för grupprincip för granskning är felkonfigurerade. Händelsen loggas bara på domänkontrollanter. Värdet RelaxMinimumPasswordLengthLimits loggas endast i Windows Server, version 2004 och senare version DCs. Detta är för tvingande kraft.
| Händelselogg | System |
|---|---|
| Händelsekälla | Directory-Services-SAM |
| Händelse-ID | 16979 |
| Nivå | Fel |
| Händelsemeddelandetext | Domänen är felaktigt konfigurerad med en MinimumPasswordLength-inställning som är större än 14 medan RelaxMinimumPasswordLengthLimits antingen är odefinierad eller inaktiverad. Anteckning Tills detta har korrigerats tillämpar domänen en mindre MinimumPasswordLength-inställning på 14. Det aktuella konfigurerade MinimumPasswordLength-värdet: Mer information finns i https://go.microsoft.com/fwlink/?LinkId=2097191. |
Händelse-ID 16979 Granskning
Händelse-ID 16979 loggas när inställningarna för grupprincip för granskning är felkonfigurerade. Händelsen loggas bara på domänkontrollanter. Ett nytt händelseloggmeddelande ingår för granskning som en del av det här tillagda stödet.
| Händelselogg | System |
|---|---|
| Händelsekälla | Directory-Services-SAM |
| Händelse-ID | 16979 |
| Nivå | Fel |
| Händelsemeddelandetext | Domänen är felaktigt konfigurerad med en MinimumPasswordLength-inställning som är större än 14. Anteckning Tills detta har korrigerats tillämpar domänen en mindre MinimumPasswordLength-inställning på 14. Det aktuella konfigurerade MinimumPasswordLength-värdet: Mer information finns i https://go.microsoft.com/fwlink/?LinkId=2097191. |
Vägledning för ändring av programvarulösenord
Använd den maximala lösenordslängden när du ställer in ett lösenord i programvaran.
Historik
Även om Microsofts övergripande säkerhetsstrategi är starkt inriktad på en lösenordsfri framtid kan många kunder inte migrera bort från lösenord på kort till medellång sikt. Vissa säkerhetsmedvetna kunder vill kunna konfigurera en inställning för minsta lösenordslängd för standarddomäner som är större än 14 tecken (kunder kan till exempel göra detta efter att ha utbildat sina användare att använda längre lösenfraser i stället för de traditionella korta, enkla tokenlösenorden). Som stöd för denna begäran möjliggjorde Windows Uppdateringar i april 2018 för Windows Server 2016 en ändring av Grupprincip som ökade den minsta lösenordslängden från 14 till 20 tecken. Även om den här ändringen verkade stödja längre lösenord, var den i slutändan otillräcklig och avvisade det nya värdet när grupprincipen tillämpades. Dessa avslag var tysta och krävde detaljerad testning för att fastställa att systemet inte stödde längre lösenord. En uppföljande uppdatering av SAM-lagret (Security Account Manager) inkluderades för både Windows Server 2016 och Windows Server 2019 för att systemet ska kunna arbeta från slutpunkt till slutpunkt med en minsta lösenordslängd som är större än 14 tecken. En uppföljande uppdatering av SAM-lagret (Security Account Manager) inkluderades för både Windows Server 2016 och Windows Server 2019 för att systemet ska kunna arbeta från slutpunkt till slutpunkt med en minsta lösenordslängd som är större än 14 tecken.
Principinställningen MinimumPasswordLength har haft ett tillåtet intervall från 0 till 14 under mycket lång tid (många årtionden) på alla Microsoft-plattformar. Den här inställningen gäller för både lokala Windows-säkerhetsinställningar och služba Active Directory (och NT4-domäner innan dess). Värdet noll (0) innebär att inget lösenord krävs för något konto.
I tidigare versioner av Windows gjorde användargränssnittet för grupprincip det inte möjligt att ange minsta nödvändiga lösenordslängder som var längre än 14 tecken. Men i april 2018 släppte vi Windows 10 uppdateringar som lade till stöd för fler än 14 tecken i användargränssnittet för grupprincip som en del av uppdateringar som:
- KB-4093120: 17 april 2018 – KB4093120 (OS-version 14393.2214)
Den här uppdateringen innehöll följande viktig anteckningstext:
"Ökar den minsta lösenordslängden i grupprincip till 20 tecken."
Vissa kunder som installerade april 2018-versionerna, och efterföljande uppdateringar, upptäckte att de fortfarande inte kunde använda lösenord med fler än 14 tecken. Undersökningen identifierade att ytterligare uppdateringar behövde installeras på datorer med DC-roll som betjänar lösenorden på mer än 14 tecken som definierades i lösenordsprincipen. Följande uppdateringar aktiverade Windows Server 2016, Windows 10 version 1607 och den första versionen av Windows 10 domänkontrollanter för att betjäna inloggningar och autentiseringsbegäranden med fler än 14 tecken:
- KB-4467684: 27 november 2018 – KB4467684 (OS-version 14393.2639)
Den här uppdateringen innehöll följande viktig anteckningstext:
"Åtgärdar ett problem som hindrar domänkontrollanter från att tillämpa lösenordsprincipen för grupprincip när den minsta lösenordslängden är inställd på att vara större än 14 tecken."
- KB-4471327: 11 december 2018 – KB4471321 (OS-version 14393.2665)
Vissa kunder definierade lösenord med mer än 14 tecken i principen efter installationen av uppdateringarna från april 2018 till oktober 2018 som i princip förblev vilande fram till uppdateringarna i november 2018 och december 2018 eller ett internt operativsystem aktiverade domänkontrollanter för lösenord med mer än 14 tecken i principen, vilket tar bort tids-/orsakslänken mellan funktionsaktivering och principtillämpning. Oavsett om du installerade uppdateringar för grupprincip och domänkontrollanter samtidigt eller inte kan följande biverkningar inträffa:
- Avslöjade problem med program som för närvarande är inkompatibla med lösenord med fler än 14 tecken.
- Exponerade problem när domäner som består av en blandning av släppversionen av Windows Server 2019 eller uppdaterade 2016-domänkontrollanter som stöder lösenord med fler än 14 tecken och domänkontrollanter före Windows Server 2016 som inte stöder lösenord med fler än 14 tecken (tills backports finns och installeras för Windows Server 2016).
- Efter att KB4467684 har installerats kan eventuellt klustertjänsten inte startas med felet "2245 (NERR_PasswordTooShort)" om grupprincip "Minsta längd på lösenord" är inställt på mer än 14 tecken.
Vägledningen för det här kända problemet var att ställa in domänstandardprincipen "Minsta längd på lösenord" till mindre än eller lika med 14 tecken. Vi arbetar på en lösning och kommer att tillhandahålla en uppdatering i en kommande version.
På grund av tidigare problem togs stödet för lösenord med fler än 14 tecken bort i uppdateringarna för mer än 14 tecken på domänkontrollanten i uppdateringarna för januari 2019, så att funktionen inte kan användas.