Зведення
Windows 10Оновлення Windows 10, випущені 18 серпня 2020 р., додають підтримку для таких компонентів:
- Перевірте події, щоб визначити, чи програми та служби підтримують паролі з 15 символів або довші паролі.
- Примусове застосування мінімальної довжини паролів довжиною від 15 символів на контролерах доменів Windows Server версії 2004.
Підтримувані версії Windows
Аудит довжини паролів підтримується в зазначених нижче версіях Windows. У Windows Server версії 2004 та новіших версіях Windows підтримується обмеження мінімальної довжини паролів, що складається з 15 символів або більше.
| Версія Windows | KB | Support |
|---|---|---|
| Windows 10 версії 2004 Windows ServerWindows Server версії 2004 |
Включено до випущеної версії | Примусове використання Аудит |
| Windows 10 версії 1909 Windows Server версії 1909 |
KB4566116 | Аудит |
| Windows 10 версії 1903 Windows ServerWindows Server версії 1903 |
KB4566116 | Аудит |
| Windows 10 версії 1809 Windows ServerWindows Server версії 1809 Windows Server 2019 |
KB4571748 | Аудит |
| Windows 10 версії 1607 Windows Server 2016 |
KB4601318 | Аудит |
Рекомендоване розгортання
| Контролери домену | Адміністративні робочі станції | |
|---|---|---|
| Аудит: Якщо аудит використання паролів нижчий за мінімальне значення, розгортайте в такий спосіб. | Розгорніть оновлення для всіх підтримуваних контролерів домену, де потрібен аудит. | Розгортайте оновлення підтримуваних робочих станцій адміністрування для нових параметрів Групова політика. Використовуйте ці робочі станції для розгортання оновлених групових політик. |
| Примусове виконання: Якщо потрібно застосувати пароль до мінімальної довжини, розгортайте його в такий спосіб. | Windows ServerWindows Server, version 2004 DCs. Усі контролери домену мають бути в цій або пізнішій версії. Додаткові оновлення не потрібні. | Використовуйте Windows 10Windows 10, версія 2004. У цю версію включено нові параметри Групова політика для примусових дій. Використовуйте ці робочі станції для розгортання оновлених групових політик. |
Рекомендації з розгортання
Щоб додати підтримку аудиту й застосування мінімальної довжини паролів , виконайте наведені нижче дії.
Розгорніть оновлення в усіх підтримуваних версіях Windows на всіх контролерах домену.
- Контролер домену: Ці та пізніші оновлення забезпечують підтримку на всіх контролерах домену для автентифікації облікових записів користувачів або служб, які настроєні на використання паролів довжиною більше 14 символів.
- Адміністративне робоче місце: розгорніть оновлення на робочих станціях адміністрування, щоб уможливити застосування нових параметрів Групова політика до контролерів домену.
Увімкніть параметр MinimumPasswordLengthAudit Group PolicyГрупова політика для домену або лісу, де потрібні довші необхідні паролі. Цей параметр політики має бути ввімкнуто в політиці контролера домену за замовчуванням, пов'язаній з організаційним підрозділом контролерів домену.
Ми радимо не вимикати політику аудиту протягом трьох-шести місяців, щоб виявити все програмне забезпечення, яке не підтримує паролі, довші за 14 символів.
Відстежувати домени на наявність подій Directory-Services-SAM 16978, записаних програмним забезпеченням, яке керувало паролями протягом трьох-шести місяців. Вам не потрібно відстежувати події Directory-Services-SAM 16978, зареєстровані в облікових записах користувачів.
- Якщо це можливо, налаштуйте програмне забезпечення на використання більшої довжини пароля.
- Зверніться до постачальника програмного забезпечення, щоб оновити програмне забезпечення для використання довших паролів.
- Розгорніть детальну політику паролів для цього облікового запису, указавши значення, яке відповідає довжині пароля, що використовується програмним забезпеченням.
- Для програмного забезпечення, яке керує паролями облікових записів, але не використовує автоматично довгі паролі та не може бути настроєне на використання довгих паролів, для цих облікових записів можна застосувати детальну політику паролів .
Після вирішення всіх подій Directory-Services-SAM 16978 увімкніть мінімальний пароль. Ось як це зробити:
- Розгорніть версію Windows Server, яка підтримує примусове застосування для всіх контролерів домену (включно з контролерами домену Read-Only).
- Увімкніть параметр RelaxMinimumPasswordLengthLimits Group PolicyГрупова політика на всіх DC.
- Configure the MinimumPasswordLength Group PolicyGroupова політика на всіх DC.
Групова політика
| Шлях політики та ім'я параметра, підтримувані версії | Опис |
|---|---|
|
Шлях політики: Конфігурація > комп'ютера Настройки > Windows Параметри > безпеки Політики облікових записів –> Політика паролів –> аудит мінімальної довжини пароля Ім'я параметра: MinimumPasswordLengthAudit (Ім'я для перевірки пароля) Підтримується на:
|
Аудит мінімальної довжини пароля Цей параметр безпеки визначає мінімальну довжину пароля, для якої видаються події з контрольними попередженнями. Для цього параметра можна встановити значення від 1 до 128. Його слід вмикати й налаштовувати, лише якщо ви намагаєтеся визначити потенційний вплив збільшення мінімальної довжини пароля у вашому середовищі. Якщо цей параметр не визначено, події аудиту не видаватимуться. Якщо це значення визначено та менше мінімальної довжини пароля, події аудиту не проводяться. Якщо це значення визначено та перевищує мінімальну довжину пароля, а довжина пароля нового облікового запису менша за це значення, буде оголошено подію перевірки. |
| Шлях політики та ім'я параметра, підтримувані версії | Опис |
|---|---|
|
Шлях політики: Конфігурація > комп'ютера Настройки > Windows Параметри > безпеки Політики облікових записів –> Політика паролів –> Послаблення Обмеження мінімальної довжини пароля Ім'я параметра: RelaxMinimumPasswordLengthLimits Підтримується на:
|
Послабте обмеження на мінімальну довжину паролів Цей параметр визначає, чи можна збільшити мінімальну довжину пароля за межі застарілого обмеження (14). Якщо цей параметр не визначено, можливо, установлено мінімальну довжину пароля не більше 14. Якщо цей параметр визначено й вимкнуто, можливо, встановлено мінімальну довжину пароля не більше 14. Якщо цей параметр визначено й увімкнуто, можливо, встановлено мінімальну довжину пароля понад 14. Додаткові відомості див. в https://go.microsoft.com/fwlink/?LinkId=2097191. |
| Шлях політики та ім'я параметра, підтримувані версії | Опис |
|---|---|
|
Шлях політики: Конфігурація > комп'ютера Настройки > Windows Параметри > безпеки Політики облікових записів –> Політика паролів –> Мінімальна довжина пароля Ім'я параметра: MinimumPasswordLength (Довжина пароля мінімуму) Підтримується на:
|
Цей параметр безпеки визначає найменшу кількість символів, яку може містити пароль для облікового запису користувача. Максимальне значення цього параметра залежить від значення параметра "Зменшити обмеження мінімальної довжини пароля". Якщо параметр Relax мінімальний ліміт довжини паролів не визначено, для цього параметра може бути встановлено значення від 0 до 14. Якщо параметр Relax мінімальний ліміт довжини паролів визначено та вимкнено, для цього параметра може бути встановлено значення від 0 до 14. Якщо параметр Relax мінімальний ліміт довжини пароля визначено та ввімкнено, для цього параметра можна встановити значення від 0 до 128. Установлення для необхідної кількості символів значення 0 означає, що пароль не потрібен. Примітка За замовчуванням комп'ютери-учасники відповідають конфігурації своїх контролерів домену. Значення за замовчуванням:
|
Повідомлення журналу подій Windows
У рамках цієї додаткової підтримки включено три нові повідомлення журналу журналу ідентифікаторів подій.
Ідентифікатор події 16977
Подія з ідентифікатором 16977 буде записана, якщо параметри політики MinimumPasswordLength, RelaxMinimumPasswordLengthLimits або MinimumPasswordLengthAudit будуть спочатку налаштовані або змінені в Group PolicyГрупова політика. Цю подію буде зареєстровано лише в контролерах домену. Значення RelaxMinimumPasswordLengthLimits буде записано лише в Windows ServerWindows Server версії 2004 і пізніших версій DC.
| Журнал подій | Система |
|---|---|
| Джерело події | Directory-Services-SAM |
| Ідентифікатор події | 16977 |
| Рівень | Відомості |
| Текстове повідомлення події | Домен налаштовується за допомогою наведених нижче мінімальної довжини паролів. MinimumPasswordLength: RelaxMinimumPasswordLengthLimits: MinimumPasswordLengthAudit: Додаткові відомості див. в https://go.microsoft.com/fwlink/?LinkId=2097191. |
Ідентифікатор події 16978
Якщо змінити пароль облікового запису, а пароль коротший за поточний параметр MinimumPasswordLengthAudit , буде записано до журналу події 16978.
| Журнал подій | Система |
|---|---|
| Джерело події | Directory-Services-SAM |
| Ідентифікатор події | 16978 |
| Рівень | Відомості |
| Текстове повідомлення події | Наведений нижче обліковий запис настроєно на використання пароля, довжина якого коротша за поточний параметр MinimumPasswordLengthAudit . AccountName (Ім'я облікового запису): MinimumPasswordLength: MinimumPasswordLengthAudit: Додаткові відомості див. в https://go.microsoft.com/fwlink/?LinkId=2097191. |
Примусове застосування ідентифікатора події 16979
Якщо параметри аудиту Групова політика настроєно неправильно, запис події 16979 буде записано. Цю подію буде зареєстровано лише в контролерах домену. Значення RelaxMinimumPasswordLengthLimits буде записано лише в контролерах домену Windows Server версії 2004 та пізніших. Це робиться для примусового виконання.
| Журнал подій | Система |
|---|---|
| Джерело події | Directory-Services-SAM |
| Ідентифікатор події | 16979 |
| Рівень | Помилка |
| Текстове повідомлення події | Домен неправильно настроєно з параметром MinimumPasswordLength , що перевищує 14, тоді як параметр RelaxMinimumPasswordLengthLimits не визначено або вимкнуто. Примітка Доки це не буде виправлено, для домену застосовуватиметься менший параметр MinimumPasswordLength (14). Настроєне значення MinimumPasswordLength: Додаткові відомості див. в https://go.microsoft.com/fwlink/?LinkId=2097191. |
Ідентифікатор події 16979 Аудит
Якщо параметри аудиту Групова політика настроєно неправильно, запис події 16979 буде записано. Цю подію буде зареєстровано лише в контролерах домену. У рамках цієї додаткової підтримки для журналу подій додано одне нове повідомлення журналу подій для аудиту.
| Журнал подій | Система |
|---|---|
| Джерело події | Directory-Services-SAM |
| Ідентифікатор події | 16979 |
| Рівень | Помилка |
| Текстове повідомлення події | домен неправильно настроєно з параметром MinimumPasswordLength, що перевищує 14; Примітка Доки це не буде виправлено, для домену застосовуватиметься менший параметр MinimumPasswordLength ( 14). Настроєне значення MinimumPasswordLength : Додаткові відомості див . в https://go.microsoft.com/fwlink/?LinkId=2097191. |
Інструкції зі змінення пароля програмного забезпечення
Використовуйте максимальну довжину пароля під час настроювання пароля в програмному забезпеченні.
Журнал
Хоча загальна стратегія безпеки корпорації Майкрософт зосереджена на безпарольному майбутньому, багато клієнтів не можуть відмовитися від паролів на короткий або середньостроковий період. Деякі клієнти, для яких важлива безпека, хочуть мати можливість налаштувати параметр мінімальної довжини пароля домену за замовчуванням, що перевищує 14 символів (наприклад, клієнти можуть зробити це, навчивши своїх користувачів використовувати довші парольні фрази замість традиційних коротких паролів з одним маркером). Щоб задовольнити цей запит, у Windows Оновлення у квітні 2018 року для Windows Server 2016 увімкнули зміну Групова політика, яка збільшила мінімальну довжину пароля з 14 до 20 символів. Хоча ця зміна, схоже, підтримувала довший пароль, вона виявилася недостатньою та відхилила нове значення після застосування Групова політика. Ці відмови були мовчазними і вимагали детального тестування, щоб визначити, чи не підтримує система довші паролі. Було включено наступне оновлення до рівня Security Account Manager (SAM) як для Windows ServerWindows Server 2016, так і для Windows ServerWindows Server 2019 для забезпечення коректної наскрізної роботи системи з мінімальною довжиною пароля більше 14 символів. Було включено наступне оновлення до рівня Security Account Manager (SAM) як для Windows ServerWindows Server 2016, так і для Windows ServerWindows Server 2019 для забезпечення коректної наскрізної роботи системи з мінімальною довжиною пароля більше 14 символів.
Параметр політики MinimumPasswordLength має допустимий діапазон від 0 до 14 протягом дуже тривалого часу (багато десятиліть) на всіх платформах Microsoft. Ця настройка застосовується як до локальних параметрів безпеки Windows, так і до служби Active Directory (і доменів NT4 до цього). Значення "нуль" (0) означає, що пароль для будь-якого облікового запису не потрібен.
У попередніх версіях Windows в інтерфейсі користувача Групова політика не можна було встановити мінімально необхідну довжину пароля довжиною понад 14 символів. Однак у квітні 2018 року ми випустили оновлення Windows 10, які додали підтримку символів довжиною понад 14 символів в інтерфейсі користувача Групова політика в рамках таких оновлень, як-от:
- KB 4093120: 17 квітня 2018 р. – KB4093120 (збірка ОС 14393.2214)
Це оновлення містило такий текст нотатки про випуск:
"Збільшує мінімальну довжину пароля в Group PolicyГрупова політика до 20 символів."
Деякі користувачі, які інсталювали оновлення за квітень 2018 р. та оновлення, що замінили їх, виявили, що вони все одно не можуть використовувати паролі, довші за 14-значний. Розслідування виявило, що на комп'ютерах із роллю DC необхідно інсталювати додаткові оновлення, які обслуговують паролі довжиною більше 14 символів, визначені в політиці паролів. Наведені нижче оновлення дозволили Windows Server 2016, Windows 10 версії 1607 і початковому випуску контролерів доменів Windows 10 обслуговувати вхід в систему і запити автентифікації паролями, довшими за 14 символів.
- KB 4467684: 27 листопада 2018 р. – KB4467684 (збірка ОС 14393.2639)
Це оновлення містило такий текст нотатки про випуск:
"Вирішено проблему, яка перешкоджала контролерам домену застосовувати політику паролів Групова політика, якщо встановлено мінімальну довжину пароля більше 14 символів."
- KB 4471327: 11 грудня 2018 р. – KB4471321 (збірка ОС 14393.2665)
Деякі клієнти визначили в політиці паролі довжиною більше 14 символів після інсталяції оновлень за квітень 2018 р. по жовтень 2018 р., які фактично залишалися неактивними до оновлень у листопаді 2018 р. та грудні 2018 р., або власна ОС дозволила контролерам домену обслуговувати в політиці паролі, що перевищує 14 символів, тим самим усуваючи зв'язок час / причинно-наслідковий зв'язок між увімкненням функції та застосуванням політики. Незалежно від того, чи інсталювали ви Group PolicyГрупова політика і оновлення контролера домену одночасно, можуть виникнути такі побічні ефекти:
- Виявлено проблеми з програмами, які зараз несумісні з паролями, довжина яких перевищує 14 символів.
- Виявлені проблеми, пов'язані з доменами, що складаються з кількох версій випускної версії Windows Server 2019 і оновлених контролерів домену 2016 року, які підтримують паролі, довші за 14 символів, і контролерів домену до Windows Server 2016 року, які не підтримують паролі, довші за 14 символів (доки не існують і не інсталюються бекпорти в Windows Server 2016).
- Після інсталяції KB4467684 служба Cluster service може не запуститися з помилкою "2245 (NERR_PasswordTooShort)", якщо для Групова політика "Мінімальна довжина пароля" встановлено значення більше 14 символів.
Щоб вирішити цю відому проблему, радимо встановити для політики домену за замовчуванням "Мінімальна довжина пароля" значення, яке не перевищує 14 символів. Ми працюємо над вирішенням цієї проблеми та надамо оновлення в наступному випуску.
Через попередні проблеми підтримку паролів довжиною більше 14 символів на стороні контролера домену видалено в оновленні за січень 2019 р., щоб цю функцію не можна було використовувати.