Kiểm tra và thực thi Độ dài Mật khẩu Tối thiểu trên một số phiên bản Windows nhất định

Áp dụng cho
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

Tóm tắt

Các bản cập nhật Windows 10 được phát hành vào ngày 18 tháng 8 năm 2020 bổ sung hỗ trợ cho các tính năng sau:

  • Sự kiện kiểm tra để xác định xem các ứng dụng và dịch vụ có hỗ trợ mật khẩu 15 ký tự trở lên hay không.
  • Thực thi độ dài mật khẩu tối thiểu 15 ký tự trở lên trên bộ kiểm soát miền (DC) Windows Server, phiên bản 2004.

Các phiên bản Windows được hỗ trợ

Tính năng kiểm tra độ dài mật khẩu được hỗ trợ trên các phiên bản Windows sau. Việc ép buộc độ dài mật khẩu tối thiểu từ 15 ký tự trở lên được hỗ trợ trong Windows Server, phiên bản 2004 và các phiên bản Windows mới hơn.

Phiên bản Windows KB Hỗ trợ
Windows 10, phiên bản 2004
Windows Server phiên bản 2004
Được tích hợp trong phiên bản phát hành Bắt buộc
Kiểm tra
Windows 10, phiên bản 1909
Windows Server phiên bản 1909
KB4566116 Kiểm tra
Windows 10, phiên bản 1903
Windows Server phiên bản 1903
KB4566116 Kiểm tra
Windows 10, phiên bản 1809
Windows Server phiên bản 1809
Windows Server 2019
KB4571748 Kiểm tra
Windows 10, phiên bản 1607
Windows Server 2016
KB4601318 Kiểm tra

Triển khai được đề xuất

Bộ điều khiển Miền Máy trạm Quản trị
Kiểm tra: Nếu chỉ kiểm tra việc sử dụng mật khẩu dưới giá trị tối thiểu, hãy triển khai như sau. Triển khai cập nhật tới tất cả các DC được hỗ trợ khi muốn kiểm tra. Triển khai các bản cập nhật cho các máy trạm quản trị được hỗ trợ để có cài đặt Chính sách nhóm mới. Sử dụng các máy trạm này để triển khai các Chính sách nhóm được cập nhật.
Thực thi: Nếu muốn thực thi mật khẩu độ dài tối thiểu, hãy triển khai như sau. Windows Server, phiên bản 2004 DC. Tất cả DC phải ở phiên bản này hoặc phiên bản mới hơn. Không cần cập nhật bổ sung. Sử dụng Windows 10, phiên bản 2004. Phiên bản này bao gồm các cài đặt Chính sách nhóm mới để thực thi. Sử dụng các máy trạm này để triển khai các Chính sách nhóm được cập nhật.

Hướng dẫn triển khai

Để thêm hỗ trợ cho việc kiểm tra và thực thi Độ dài Mật khẩu Tối thiểu , hãy làm theo các bước sau:

  1. Triển khai bản cập nhật trên tất cả các phiên bản Windows được hỗ trợ trên tất cả Bộ điều khiển Miền.

    1. Bộ kiểm soát Miền: Các bản cập nhật và các bản cập nhật sau đó cho phép hỗ trợ trên tất cả các DC để xác thực tài khoản người dùng hoặc tài khoản dịch vụ được đặt cấu hình để sử dụng mật khẩu lớn hơn 14 ký tự.
    2. Máy trạm quản trị: Triển khai các bản cập nhật cho các máy trạm quản trị để cho phép áp dụng cài đặt Chính sách nhóm mới cho DC.
  2. Bật cài đặt chính sách nhóm MinimumPasswordLengthAudit trên miền hoặc rừng muốn sử dụng mật khẩu được yêu cầu lâu hơn. Thiết đặt chính sách này nên được bật trong chính sách của bộ kiểm soát miền mặc định được liên kết với đơn vị tổ chức (OU) của bộ kiểm soát miền.

  3. Chúng tôi khuyên bạn nên bật chính sách kiểm tra trong ba đến sáu tháng để phát hiện tất cả phần mềm không hỗ trợ mật khẩu có nhiều hơn 14 ký tự.

  4. Giám sát tên miền đối với các sự kiện Directory-Services-SAM 16978 được ghi nhật ký đối với phần mềm quản lý mật khẩu trong ba đến sáu tháng. Bạn không phải giám sát các sự kiện Directory-Services-SAM 16978 được ghi nhật ký đối với tài khoản người dùng.

    1. Nếu được, hãy cấu hình phần mềm để sử dụng độ dài mật khẩu dài hơn.
    2. Làm việc với nhà cung cấp phần mềm để cập nhật phần mềm nhằm sử dụng mật khẩu dài hơn.
    3. Triển khai chính sách mật khẩu chi tiết cho tài khoản này bằng cách sử dụng một giá trị khớp với độ dài mật khẩu được phần mềm sử dụng.
    4. Đối với phần mềm quản lý mật khẩu tài khoản nhưng không tự động sử dụng mật khẩu dài và không thể được đặt cấu hình để sử dụng mật khẩu dài, có thể sử dụng chính sách mật khẩu chi tiết cho các tài khoản này.
  5. Sau khi đã giải quyết xong tất cả các sự kiện Directory-Services-SAM 16978, hãy kích hoạt một mật khẩu tối thiểu. Để thực hiện điều này, hãy làm theo các bước sau:

    1. Triển khai phiên bản Windows Server hỗ trợ thực thi trên tất cả các DC (bao gồm cả Read-Only DC).
    2. Bật chính sách nhóm RelaxMinimumPasswordLengthLimits trên tất cả các DC.
    3. Đặt cấu hình chính sách nhóm MinimumPasswordLength trên tất cả các DC.

Chính sách Nhóm

Đường dẫn chính sách và tên thiết đặt, các phiên bản được hỗ trợ Mô tả
Đường dẫn chính sách: Cấu hình > Máy tính, Cài đặt Windows > , Cài đặt Bảo > mật, Chính sách Tài khoản - Chính> sách Mật khẩu -> Độ dài mật khẩu tối thiểu kiểm tra

Tên cài đặt: Kiểm tra MinimumPasswordLengthAudit

Được hỗ trợ trên:

  • Windows 10, phiên bản 1607
  • Windows Server 2016
  • Windows 10, phiên bản 1809
  • Windows Server, phiên bản 1809
  • Windows 10, phiên bản 1903
  • Windows Server, phiên bản 1903
  • Windows 10, phiên bản 1909
  • Windows Server, phiên bản 1909
  • Windows 10, phiên bản 2004
  • Windows Server, phiên bản 2004
  • và các phiên bản mới hơn
Không cần khởi động lại
Kiểm tra độ dài mật khẩu tối thiểu
Thiết đặt bảo mật này xác định độ dài mật khẩu tối thiểu mà sự kiện cảnh báo kiểm tra độ dài mật khẩu được phát hành. Cài đặt này có thể được đặt cấu hình từ 1 đến 128.
Bạn chỉ nên bật và đặt cấu hình cài đặt này khi tìm cách xác định ảnh hưởng tiềm tàng của việc tăng cài đặt độ dài mật khẩu tối thiểu trong môi trường của mình.
Nếu thiết đặt này không được xác định, các sự kiện kiểm tra sẽ không được phát hành.
Nếu cài đặt này được xác định và nhỏ hơn hoặc bằng cài đặt độ dài mật khẩu tối thiểu, các sự kiện kiểm tra sẽ không được phát hành.
Nếu cài đặt này được xác định và lớn hơn cài đặt độ dài mật khẩu tối thiểu và độ dài mật khẩu tài khoản mới nhỏ hơn cài đặt này thì sự kiện kiểm tra sẽ được phát hành.
Đường dẫn chính sách và tên thiết đặt, các phiên bản được hỗ trợ Mô tả
Đường dẫn chính sách: Cấu hình > Máy tính, Cài đặt Windows > , Cài đặt Bảo > mật Chính sách Tài khoản - Chính> sách Mật khẩu -> Nới lỏng giới hạn độ dài mật khẩu tối thiểu

Tên cài đặt: RelaxMinimumPasswordLengthLimits

Được hỗ trợ trên:

  • Windows 10, phiên bản 2004
  • Windows Server, phiên bản 2004
  • và các phiên bản mới hơn
Không cần khởi động lại
Nới lỏng giới hạn trước độ dài mật khẩu tối thiểu
Cài đặt này kiểm soát liệu có thể tăng cài đặt độ dài mật khẩu tối thiểu vượt quá giới hạn thừa tự là 14 hay không.
Nếu thiết đặt này không được xác định, độ dài mật khẩu tối thiểu có thể được cấu hình không quá 14.
Nếu thiết đặt này được xác định và tắt, độ dài mật khẩu tối thiểu có thể được đặt cấu hình không quá 14.
Nếu thiết đặt này được xác định và bật, độ dài mật khẩu tối thiểu có thể được đặt cấu hình lớn hơn 14.
Để biết thêm thông tin, hãy xem https://go.microsoft.com/fwlink/?LinkId=2097191.
Đường dẫn chính sách và tên thiết đặt, các phiên bản được hỗ trợ Mô tả
Đường dẫn chính sách: Cấu hình > Máy tính: Cài đặt > Windows, cài đặt > bảo mật, chính sách tài khoản -> Chính sách mật khẩu -> Độ dài mật khẩu tối thiểu

Tên cài đặt: MinimumPasswordLength

Được hỗ trợ trên:

  • Windows 10, phiên bản 2004
  • Windows Server, phiên bản 2004
  • và các phiên bản mới hơn
Không cần khởi động lại
Thiết đặt bảo mật này quyết định số ký tự tối thiểu mà mật khẩu tài khoản người dùng có thể chứa.

Giá trị tối đa cho cài đặt này phụ thuộc vào giá trị của cài đặt Nới lỏng giới hạn độ dài mật khẩu tối thiểu.

Nếu cài đặt Nới lỏng giới hạn độ dài mật khẩu tối thiểu chưa được xác định thì cài đặt này có thể được đặt cấu hình từ 0 đến 14.

Nếu thiết đặt Nới lỏng giới hạn độ dài mật khẩu tối thiểu được xác định và tắt, cài đặt này có thể được đặt cấu hình từ 0 đến 14.

Nếu đã xác định và bật cài đặt Nới lỏng giới hạn độ dài mật khẩu tối thiểu, cài đặt này có thể được đặt cấu hình từ 0 đến 128.

Đặt số ký tự bắt buộc là 0 có nghĩa là không cần mật khẩu.

Lưu ý Theo mặc định, các máy tính thành viên tuân theo cấu hình của bộ điều khiển miền của chúng.

Giá trị mặc định:

  • 7 trên bộ điều khiển miền
  • 0 trên máy chủ độc lập
Việc đặt cấu hình cài đặt này lớn hơn 14 có thể ảnh hưởng đến tính tương thích với máy khách, dịch vụ và ứng dụng. Chúng tôi khuyên bạn chỉ nên đặt cấu hình cài đặt này lớn hơn 14 sau khi sử dụng cài đặt kiểm tra Độ dài mật khẩu tối thiểu để kiểm tra sự không tương thích tiềm ẩn ở cài đặt mới.

Thông báo nhật ký sự kiện Windows

Ba thông báo nhật ký ID sự kiện mới được bao gồm như một phần trong hỗ trợ bổ sung này.

ID Sự kiện: 16977

ID sự kiện 16977 sẽ được ghi nhật ký khi các cài đặt chính sách MinimumPasswordLength,RelaxMinimumPasswordLengthLimits hoặc MinimumPasswordLengthAudit được đặt cấu hình hoặc sửa đổi ban đầu trong Chính sách nhóm. Sự kiện này sẽ chỉ được ghi nhật ký trên DC. Giá trị RelaxMinimumPasswordLengthLimits sẽ chỉ được ghi nhật ký trong Windows Server, Phiên bản 2004 và các DC phiên bản mới hơn.

Nhật ký sự kiện Hệ thống
Nguồn sự kiện Directory-Services-SAM
ID Sự kiện 16977
Cấp độ Thông tin
Văn bản tin nhắn sự kiện Miền được cấu hình bằng cách sử dụng các thiết đặt liên quan đến độ dài mật khẩu tối thiểu sau đây.
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
Để biết thêm thông tin, hãy xem https://go.microsoft.com/fwlink/?LinkId=2097191.

ID Sự kiện: 16978

ID sự kiện 16978 sẽ được ghi nhật ký khi mật khẩu tài khoản bị thay đổi và mật khẩu ngắn hơn cài đặt MinimumPasswordLengthAudit hiện tại.

Nhật ký sự kiện Hệ thống
Nguồn sự kiện Directory-Services-SAM
ID Sự kiện 16978
Cấp độ Thông tin
Văn bản tin nhắn sự kiện Tài khoản sau đây được đặt cấu hình để sử dụng mật khẩu có độ dài ngắn hơn cài đặt MinimumPasswordLengthAudit hiện tại.
AccountName:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
Để biết thêm thông tin, hãy xem https://go.microsoft.com/fwlink/?LinkId=2097191.

Thực thi ID sự kiện 16979

ID sự kiện 16979 sẽ được ghi nhật ký khi đặt cấu hình sai cài đặt chính sách nhóm kiểm tra. Sự kiện này sẽ chỉ được ghi nhật ký trên DC. Giá trị RelaxMinimumPasswordLengthLimits sẽ chỉ được ghi nhật ký trong các DC Windows Server, Phiên bản 2004 và phiên bản mới hơn. Điều này là để thực thi.

Nhật ký sự kiện Hệ thống
Nguồn sự kiện Directory-Services-SAM
ID Sự kiện 16979
Cấp độ Lỗi
Văn bản tin nhắn sự kiện Miền bị đặt cấu hình không chính xác với cài đặt MinimumPasswordLength lớn hơn 14 trong khi RelaxMinimumPasswordLengthLimits là không xác định hoặc bị vô hiệu hóa.
Lưu ý Cho đến khi điều này được sửa lại, miền sẽ bắt buộc cài đặt MinimumPasswordLength nhỏ hơn là 14.
Giá trị MinimumPasswordLength được cấu hình hiện tại:
Để biết thêm thông tin, hãy xem https://go.microsoft.com/fwlink/?LinkId=2097191.

ID sự kiện: 16979 Đang kiểm tra

ID sự kiện 16979 sẽ được ghi nhật ký khi đặt cấu hình sai cài đặt chính sách nhóm kiểm tra. Sự kiện này sẽ chỉ được ghi nhật ký trên DC. Một thông báo nhật ký sự kiện mới được đưa vào cho Hoạt động kiểm tra như một phần trong nội dung hỗ trợ bổ sung này.

Nhật ký sự kiện Hệ thống
Nguồn sự kiện Directory-Services-SAM
ID Sự kiện 16979
Cấp độ Lỗi
Văn bản tin nhắn sự kiện Miền được đặt cấu hình không chính xác với cài đặt MinimumPasswordLength lớn hơn 14.
Lưu ý Cho đến khi điều này được sửa lại, miền sẽ bắt buộc cài đặt MinimumPasswordLength nhỏ hơn là 14.
Giá trị MinimumPasswordLength được cấu hình hiện tại:
Để biết thêm thông tin, hãy xem https://go.microsoft.com/fwlink/?LinkId=2097191.

Hướng dẫn thay đổi mật khẩu phần mềm

Sử dụng độ dài mật khẩu tối đa khi đặt mật khẩu trong phần mềm.

Lịch sử

Mặc dù chiến lược bảo mật tổng thể của Microsoft tập trung vào tương lai không cần mật khẩu, nhưng nhiều khách hàng không thể di chuyển khỏi mật khẩu trong ngắn hạn và trung hạn. Một số khách hàng có ý thức về bảo mật muốn có thể đặt cấu hình cài đặt độ dài mật khẩu tối thiểu cho miền mặc định lớn hơn 14 ký tự (ví dụ: khách hàng có thể làm điều này sau khi hướng dẫn người dùng sử dụng cụm mật khẩu dài hơn thay vì mật khẩu mã thông báo đơn ngắn truyền thống). Để hỗ trợ yêu cầu này, Cập nhật Windows vào tháng 4 năm 2018 cho Windows Server 2016 đã cho phép thay đổi chính sách nhóm giúp tăng độ dài mật khẩu tối thiểu từ 14 lên 20 ký tự. Mặc dù thay đổi này có vẻ như hỗ trợ mật khẩu dài hơn nhưng cuối cùng nó không đủ và đã từ chối giá trị mới khi áp dụng Chính sách nhóm. Những từ chối này im lặng và yêu cầu kiểm tra chi tiết để xác định rằng hệ thống không hỗ trợ mật khẩu dài hơn. Bản cập nhật tiếp theo cho lớp Trình quản lý Tài khoản Bảo mật (SAM) đã được bao gồm cho cả Windows Server 2016 và Windows Server 2019 để cho phép hệ thống hoạt động chính xác liên tục với độ dài mật khẩu tối thiểu lớn hơn 14 ký tự. Bản cập nhật tiếp theo cho lớp Trình quản lý Tài khoản Bảo mật (SAM) đã được bao gồm cho cả Windows Server 2016 và Windows Server 2019 để cho phép hệ thống hoạt động chính xác liên tục với độ dài mật khẩu tối thiểu lớn hơn 14 ký tự.

Thiết đặt chính sách MinimumPasswordLength đã có phạm vi cho phép từ 0 đến 14 trong một thời gian rất dài (nhiều thập kỷ) trên tất cả các nền tảng của Microsoft. Cài đặt này áp dụng cho cả cài đặt bảo mật Windows cục bộ và Active Directory (và các miền NT4 trước đó). Giá trị bằng không (0) ngụ ý rằng không cần mật khẩu cho bất kỳ tài khoản nào.

Trong các phiên bản Windows cũ hơn, giao diện người dùng chính sách nhóm không cho phép đặt độ dài mật khẩu tối thiểu bắt buộc dài hơn 14 ký tự. Tuy nhiên, trong tháng 4 năm 2018, chúng tôi đã phát hành các bản cập nhật Windows 10 bổ sung hỗ trợ cho hơn 14 ký tự trong giao diện người dùng chính sách nhóm như một phần của các bản cập nhật như:

  • KB 4093120: Ngày 17 tháng 4 năm 2018—KB4093120 (HĐH Bản dựng 14393.2214)

Bản cập nhật này bao gồm văn bản ghi chú phát hành sau:

"Tăng độ dài mật khẩu tối thiểu trong Chính sách nhóm lên 20 ký tự."

Một số khách hàng đã cài đặt các bản phát hành tháng 4 năm 2018 và các bản cập nhật thay thế đã thấy rằng họ vẫn không thể sử dụng mật khẩu dài hơn 14 ký tự. Quá trình điều tra xác định rằng các bản cập nhật bổ sung cần được cài đặt trên các máy tính có vai trò DC phục vụ mật khẩu hơn 14 ký tự được xác định trong chính sách mật khẩu. Các bản cập nhật sau đã cho phép Windows Server 2016, Windows 10, phiên bản 1607 và bản phát hành ban đầu của bộ điều khiển miền Windows 10 có thể phục vụ các đăng nhập và yêu cầu xác thực có mật khẩu lớn hơn 14 ký tự:

  • KB 4467684: 27/11/2018—KB4467684 (Bản dựng HĐH 14393.2639)

Bản cập nhật này bao gồm văn bản ghi chú phát hành sau:

"Khắc phục sự cố ngăn bộ kiểm soát miền áp dụng chính sách mật khẩu chính sách nhóm khi độ dài mật khẩu tối thiểu được đặt cấu hình lớn hơn 14 ký tự."

  • KB 4471327: 11/12/2018—KB4471321 (Bản dựng HĐH 14393.2665)

Một số khách hàng đã xác định mật khẩu lớn hơn 14 ký tự trong chính sách sau khi cài đặt các bản cập nhật tháng 4 năm 2018 đến tháng 10 năm 2018, về cơ bản này vẫn không hoạt động cho đến các bản cập nhật tháng 11 năm 2018 và tháng 12 năm 2018 hoặc bộ điều khiển miền hỗ trợ HĐH gốc để phục vụ mật khẩu lớn hơn 14 ký tự trong chính sách, do đó loại bỏ mối liên hệ thời gian / nhân quả giữa việc bật tính năng và áp dụng chính sách. Cho dù bạn có cài đặt các bản cập nhật chính sách nhóm và bộ kiểm soát miền cùng lúc hay không, bạn vẫn có thể thấy các tác dụng phụ sau:

  • Phát hiện sự cố với các ứng dụng hiện không tương thích với mật khẩu dài hơn 14 ký tự.
  • Gặp phải sự cố khi các miền bao gồm hỗn hợp phiên bản phát hành của Windows Server 2019 hoặc DC 2016 đã cập nhật hỗ trợ mật khẩu lớn hơn 14 ký tự và DC phiên bản trước Windows Server 2016 không hỗ trợ mật khẩu lớn hơn 14 ký tự (cho đến khi các bản vá tồn tại và được cài đặt cho Windows Server 2016).
  • Sau khi cài đặt KB4467684, dịch vụ cụm có thể không khởi động được với lỗi "2245 (NERR_PasswordTooShort)" nếu chính sách nhóm "Độ dài mật khẩu Tối thiểu" được đặt cấu hình dài hơn 14 ký tự.
    Hướng dẫn cho sự cố đã biết này là đặt chính sách "Độ dài mật khẩu tối thiểu" mặc định của miền nhỏ hơn hoặc bằng 14 ký tự. Chúng tôi đang tìm cách giải quyết và sẽ cung cấp bản cập nhật trong bản phát hành sắp tới.

Do các sự cố trước đó, hỗ trợ phía DC cho mật khẩu dài hơn 14 ký tự đã bị loại bỏ trong các bản cập nhật Tháng Một 2019 để không thể sử dụng tính năng này.