Аудит і застосування мінімальної довжини пароля в певних версіях Windows

Застосовується до
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Зведення

Windows 10Оновлення Windows 10, випущені 18 серпня 2020 р., додають підтримку для таких компонентів:

  • Перевірте події, щоб визначити, чи програми та служби підтримують паролі з 15 символів або довші паролі.
  • Примусове застосування мінімальної довжини паролів довжиною від 15 символів на контролерах доменів Windows Server версії 2004.

Підтримувані версії Windows

Аудит довжини паролів підтримується в зазначених нижче версіях Windows. У Windows Server версії 2004 та новіших версіях Windows підтримується обмеження мінімальної довжини паролів, що складається з 15 символів або більше.

Версія Windows KB Support
Windows 10 версії 2004
Windows ServerWindows Server версії 2004
Включено до випущеної версії Примусове використання
Аудит
Windows 10 версії 1909
Windows Server версії 1909
KB4566116 Аудит
Windows 10 версії 1903
Windows ServerWindows Server версії 1903
KB4566116 Аудит
Windows 10 версії 1809
Windows ServerWindows Server версії 1809
Windows Server 2019
KB4571748 Аудит
Windows 10 версії 1607
Windows Server 2016
KB4601318 Аудит

Рекомендоване розгортання

Контролери домену Адміністративні робочі станції
Аудит: Якщо аудит використання паролів нижчий за мінімальне значення, розгортайте в такий спосіб. Розгорніть оновлення для всіх підтримуваних контролерів домену, де потрібен аудит. Розгортайте оновлення підтримуваних робочих станцій адміністрування для нових параметрів Групова політика. Використовуйте ці робочі станції для розгортання оновлених групових політик.
Примусове виконання: Якщо потрібно застосувати пароль до мінімальної довжини, розгортайте його в такий спосіб. Windows ServerWindows Server, version 2004 DCs. Усі контролери домену мають бути в цій або пізнішій версії. Додаткові оновлення не потрібні. Використовуйте Windows 10Windows 10, версія 2004. У цю версію включено нові параметри Групова політика для примусових дій. Використовуйте ці робочі станції для розгортання оновлених групових політик.

Рекомендації з розгортання

Щоб додати підтримку аудиту й застосування мінімальної довжини паролів , виконайте наведені нижче дії.

  1. Розгорніть оновлення в усіх підтримуваних версіях Windows на всіх контролерах домену.

    1. Контролер домену: Ці та пізніші оновлення забезпечують підтримку на всіх контролерах домену для автентифікації облікових записів користувачів або служб, які настроєні на використання паролів довжиною більше 14 символів.
    2. Адміністративне робоче місце: розгорніть оновлення на робочих станціях адміністрування, щоб уможливити застосування нових параметрів Групова політика до контролерів домену.
  2. Увімкніть параметр MinimumPasswordLengthAudit Group PolicyГрупова політика для домену або лісу, де потрібні довші необхідні паролі. Цей параметр політики має бути ввімкнуто в політиці контролера домену за замовчуванням, пов'язаній з організаційним підрозділом контролерів домену.

  3. Ми радимо не вимикати політику аудиту протягом трьох-шести місяців, щоб виявити все програмне забезпечення, яке не підтримує паролі, довші за 14 символів.

  4. Відстежувати домени на наявність подій Directory-Services-SAM 16978, записаних програмним забезпеченням, яке керувало паролями протягом трьох-шести місяців. Вам не потрібно відстежувати події Directory-Services-SAM 16978, зареєстровані в облікових записах користувачів.

    1. Якщо це можливо, налаштуйте програмне забезпечення на використання більшої довжини пароля.
    2. Зверніться до постачальника програмного забезпечення, щоб оновити програмне забезпечення для використання довших паролів.
    3. Розгорніть детальну політику паролів для цього облікового запису, указавши значення, яке відповідає довжині пароля, що використовується програмним забезпеченням.
    4. Для програмного забезпечення, яке керує паролями облікових записів, але не використовує автоматично довгі паролі та не може бути настроєне на використання довгих паролів, для цих облікових записів можна застосувати детальну політику паролів .
  5. Після вирішення всіх подій Directory-Services-SAM 16978 увімкніть мінімальний пароль. Ось як це зробити:

    1. Розгорніть версію Windows Server, яка підтримує примусове застосування для всіх контролерів домену (включно з контролерами домену Read-Only).
    2. Увімкніть параметр RelaxMinimumPasswordLengthLimits Group PolicyГрупова політика на всіх DC.
    3. Configure the MinimumPasswordLength Group PolicyGroupова політика на всіх DC.

Групова політика

Шлях політики та ім'я параметра, підтримувані версії Опис
Шлях політики: Конфігурація > комп'ютера Настройки > Windows Параметри > безпеки Політики облікових записів –> Політика паролів –> аудит мінімальної довжини пароля

Ім'я параметра: MinimumPasswordLengthAudit (Ім'я для перевірки пароля)

Підтримується на:

  • Windows 10 версії 1607
  • Windows Server 2016
  • Windows 10 версії 1809
  • Windows Server версії 1809
  • Windows 10 версії 1903
  • Windows ServerWindows Server, version 1903
  • Windows 10 версії 1909
  • Windows ServerWindows Server, version 1909
  • Windows 10 версії 2004
  • Windows ServerWindows Server, version 2004
  • і пізніші версії
Перезавантаження не потрібне
Аудит мінімальної довжини пароля
Цей параметр безпеки визначає мінімальну довжину пароля, для якої видаються події з контрольними попередженнями. Для цього параметра можна встановити значення від 1 до 128.
Його слід вмикати й налаштовувати, лише якщо ви намагаєтеся визначити потенційний вплив збільшення мінімальної довжини пароля у вашому середовищі.
Якщо цей параметр не визначено, події аудиту не видаватимуться.
Якщо це значення визначено та менше мінімальної довжини пароля, події аудиту не проводяться.
Якщо це значення визначено та перевищує мінімальну довжину пароля, а довжина пароля нового облікового запису менша за це значення, буде оголошено подію перевірки.
Шлях політики та ім'я параметра, підтримувані версії Опис
Шлях політики: Конфігурація > комп'ютера Настройки > Windows Параметри > безпеки Політики облікових записів –> Політика паролів –> Послаблення Обмеження мінімальної довжини пароля

Ім'я параметра: RelaxMinimumPasswordLengthLimits

Підтримується на:

  • Windows 10 версії 2004
  • Windows ServerWindows Server, version 2004
  • і пізніші версії
Перезавантаження не потрібне
Послабте обмеження на мінімальну довжину паролів
Цей параметр визначає, чи можна збільшити мінімальну довжину пароля за межі застарілого обмеження (14).
Якщо цей параметр не визначено, можливо, установлено мінімальну довжину пароля не більше 14.
Якщо цей параметр визначено й вимкнуто, можливо, встановлено мінімальну довжину пароля не більше 14.
Якщо цей параметр визначено й увімкнуто, можливо, встановлено мінімальну довжину пароля понад 14.
Додаткові відомості див. в https://go.microsoft.com/fwlink/?LinkId=2097191.
Шлях політики та ім'я параметра, підтримувані версії Опис
Шлях політики: Конфігурація > комп'ютера Настройки > Windows Параметри > безпеки Політики облікових записів –> Політика паролів –> Мінімальна довжина пароля

Ім'я параметра: MinimumPasswordLength (Довжина пароля мінімуму)

Підтримується на:

  • Windows 10 версії 2004
  • Windows ServerWindows Server, version 2004
  • і пізніші версії
Перезавантаження не потрібне
Цей параметр безпеки визначає найменшу кількість символів, яку може містити пароль для облікового запису користувача.

Максимальне значення цього параметра залежить від значення параметра "Зменшити обмеження мінімальної довжини пароля".

Якщо параметр Relax мінімальний ліміт довжини паролів не визначено, для цього параметра може бути встановлено значення від 0 до 14.

Якщо параметр Relax мінімальний ліміт довжини паролів визначено та вимкнено, для цього параметра може бути встановлено значення від 0 до 14.

Якщо параметр Relax мінімальний ліміт довжини пароля визначено та ввімкнено, для цього параметра можна встановити значення від 0 до 128.

Установлення для необхідної кількості символів значення 0 означає, що пароль не потрібен.

Примітка За замовчуванням комп'ютери-учасники відповідають конфігурації своїх контролерів домену.

Значення за замовчуванням:

  • 7 на контролерах домену
  • 0 на автономних серверах
Якщо настроїти значення більше 14, це може вплинути на сумісність із клієнтами, службами та програмами. Радимо змінювати цей параметр розміром більше 14 лише після застосування параметра перевірки мінімальної довжини пароля для пошуку потенційних несумісностей за новим параметром.

Повідомлення журналу подій Windows

У рамках цієї додаткової підтримки включено три нові повідомлення журналу журналу ідентифікаторів подій.

Ідентифікатор події 16977

Подія з ідентифікатором 16977 буде записана, якщо параметри політики MinimumPasswordLength, RelaxMinimumPasswordLengthLimits або MinimumPasswordLengthAudit будуть спочатку налаштовані або змінені в Group PolicyГрупова політика. Цю подію буде зареєстровано лише в контролерах домену. Значення RelaxMinimumPasswordLengthLimits буде записано лише в Windows ServerWindows Server версії 2004 і пізніших версій DC.

Журнал подій Система
Джерело події Directory-Services-SAM
Ідентифікатор події 16977
Рівень Відомості
Текстове повідомлення події Домен налаштовується за допомогою наведених нижче мінімальної довжини паролів.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Додаткові відомості див. в https://go.microsoft.com/fwlink/?LinkId=2097191.

Ідентифікатор події 16978

Якщо змінити пароль облікового запису, а пароль коротший за поточний параметр MinimumPasswordLengthAudit , буде записано до журналу події 16978.

Журнал подій Система
Джерело події Directory-Services-SAM
Ідентифікатор події 16978
Рівень Відомості
Текстове повідомлення події Наведений нижче обліковий запис настроєно на використання пароля, довжина якого коротша за поточний параметр MinimumPasswordLengthAudit .
AccountName (Ім'я облікового запису):
MinimumPasswordLength:
MinimumPasswordLengthAudit:
Додаткові відомості див. в https://go.microsoft.com/fwlink/?LinkId=2097191.

Примусове застосування ідентифікатора події 16979

Якщо параметри аудиту Групова політика настроєно неправильно, запис події 16979 буде записано. Цю подію буде зареєстровано лише в контролерах домену. Значення RelaxMinimumPasswordLengthLimits буде записано лише в контролерах домену Windows Server версії 2004 та пізніших. Це робиться для примусового виконання.

Журнал подій Система
Джерело події Directory-Services-SAM
Ідентифікатор події 16979
Рівень Помилка
Текстове повідомлення події Домен неправильно настроєно з параметром MinimumPasswordLength , що перевищує 14, тоді як параметр RelaxMinimumPasswordLengthLimits не визначено або вимкнуто.
Примітка Доки це не буде виправлено, для домену застосовуватиметься менший параметр MinimumPasswordLength (14).
Настроєне значення MinimumPasswordLength:
Додаткові відомості див. в https://go.microsoft.com/fwlink/?LinkId=2097191.

Ідентифікатор події 16979 Аудит

Якщо параметри аудиту Групова політика настроєно неправильно, запис події 16979 буде записано. Цю подію буде зареєстровано лише в контролерах домену. У рамках цієї додаткової підтримки для журналу подій додано одне нове повідомлення журналу подій для аудиту.

Журнал подій Система
Джерело події Directory-Services-SAM
Ідентифікатор події 16979
Рівень Помилка
Текстове повідомлення події домен неправильно настроєно з параметром MinimumPasswordLength, що перевищує 14;
Примітка Доки це не буде виправлено, для домену застосовуватиметься менший параметр MinimumPasswordLength ( 14).
Настроєне значення MinimumPasswordLength :
Додаткові відомості див . в https://go.microsoft.com/fwlink/?LinkId=2097191.

Інструкції зі змінення пароля програмного забезпечення

Використовуйте максимальну довжину пароля під час настроювання пароля в програмному забезпеченні.

Журнал

Хоча загальна стратегія безпеки корпорації Майкрософт зосереджена на безпарольному майбутньому, багато клієнтів не можуть відмовитися від паролів на короткий або середньостроковий період. Деякі клієнти, для яких важлива безпека, хочуть мати можливість налаштувати параметр мінімальної довжини пароля домену за замовчуванням, що перевищує 14 символів (наприклад, клієнти можуть зробити це, навчивши своїх користувачів використовувати довші парольні фрази замість традиційних коротких паролів з одним маркером). Щоб задовольнити цей запит, у Windows Оновлення у квітні 2018 року для Windows Server 2016 увімкнули зміну Групова політика, яка збільшила мінімальну довжину пароля з 14 до 20 символів. Хоча ця зміна, схоже, підтримувала довший пароль, вона виявилася недостатньою та відхилила нове значення після застосування Групова політика. Ці відмови були мовчазними і вимагали детального тестування, щоб визначити, чи не підтримує система довші паролі. Було включено наступне оновлення до рівня Security Account Manager (SAM) як для Windows ServerWindows Server 2016, так і для Windows ServerWindows Server 2019 для забезпечення коректної наскрізної роботи системи з мінімальною довжиною пароля більше 14 символів. Було включено наступне оновлення до рівня Security Account Manager (SAM) як для Windows ServerWindows Server 2016, так і для Windows ServerWindows Server 2019 для забезпечення коректної наскрізної роботи системи з мінімальною довжиною пароля більше 14 символів.

Параметр політики MinimumPasswordLength має допустимий діапазон від 0 до 14 протягом дуже тривалого часу (багато десятиліть) на всіх платформах Microsoft. Ця настройка застосовується як до локальних параметрів безпеки Windows, так і до служби Active Directory (і доменів NT4 до цього). Значення "нуль" (0) означає, що пароль для будь-якого облікового запису не потрібен.

У попередніх версіях Windows в інтерфейсі користувача Групова політика не можна було встановити мінімально необхідну довжину пароля довжиною понад 14 символів. Однак у квітні 2018 року ми випустили оновлення Windows 10, які додали підтримку символів довжиною понад 14 символів в інтерфейсі користувача Групова політика в рамках таких оновлень, як-от:

  • KB 4093120: 17 квітня 2018 р. – KB4093120 (збірка ОС 14393.2214)

Це оновлення містило такий текст нотатки про випуск:

"Збільшує мінімальну довжину пароля в Group PolicyГрупова політика до 20 символів."

Деякі користувачі, які інсталювали оновлення за квітень 2018 р. та оновлення, що замінили їх, виявили, що вони все одно не можуть використовувати паролі, довші за 14-значний. Розслідування виявило, що на комп'ютерах із роллю DC необхідно інсталювати додаткові оновлення, які обслуговують паролі довжиною більше 14 символів, визначені в політиці паролів. Наведені нижче оновлення дозволили Windows Server 2016, Windows 10 версії 1607 і початковому випуску контролерів доменів Windows 10 обслуговувати вхід в систему і запити автентифікації паролями, довшими за 14 символів.

  • KB 4467684: 27 листопада 2018 р. – KB4467684 (збірка ОС 14393.2639)

Це оновлення містило такий текст нотатки про випуск:

"Вирішено проблему, яка перешкоджала контролерам домену застосовувати політику паролів Групова політика, якщо встановлено мінімальну довжину пароля більше 14 символів."

  • KB 4471327: 11 грудня 2018 р. – KB4471321 (збірка ОС 14393.2665)

Деякі клієнти визначили в політиці паролі довжиною більше 14 символів після інсталяції оновлень за квітень 2018 р. по жовтень 2018 р., які фактично залишалися неактивними до оновлень у листопаді 2018 р. та грудні 2018 р., або власна ОС дозволила контролерам домену обслуговувати в політиці паролі, що перевищує 14 символів, тим самим усуваючи зв'язок час / причинно-наслідковий зв'язок між увімкненням функції та застосуванням політики. Незалежно від того, чи інсталювали ви Group PolicyГрупова політика і оновлення контролера домену одночасно, можуть виникнути такі побічні ефекти:

  • Виявлено проблеми з програмами, які зараз несумісні з паролями, довжина яких перевищує 14 символів.
  • Виявлені проблеми, пов'язані з доменами, що складаються з кількох версій випускної версії Windows Server 2019 і оновлених контролерів домену 2016 року, які підтримують паролі, довші за 14 символів, і контролерів домену до Windows Server 2016 року, які не підтримують паролі, довші за 14 символів (доки не існують і не інсталюються бекпорти в Windows Server 2016).
  • Після інсталяції KB4467684 служба Cluster service може не запуститися з помилкою "2245 (NERR_PasswordTooShort)", якщо для Групова політика "Мінімальна довжина пароля" встановлено значення більше 14 символів.
    Щоб вирішити цю відому проблему, радимо встановити для політики домену за замовчуванням "Мінімальна довжина пароля" значення, яке не перевищує 14 символів. Ми працюємо над вирішенням цієї проблеми та надамо оновлення в наступному випуску.

Через попередні проблеми підтримку паролів довжиною більше 14 символів на стороні контролера домену видалено в оновленні за січень 2019 р., щоб цю функцію не можна було використовувати.