对某些版本的 Windows 进行最短密码长度审核和强制实施

应用对象
Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10, version 1809, all editions Windows 10, version 1903, all editions Windows 10, version 1909, all editions Windows 10, version 2004, all editions Windows Server version 2004 Windows Server 2019, all editions

摘要

Windows 10 2020 年 8 月 18 日发布的更新添加了对以下内容的支持:

  • 审核事件,以确定应用程序和服务是否支持 15 个字符的密码或更长的密码。
  • 在 Windows Server 版本 2004 域控制器上强制实施 15 个字符或 15 个字符以上的最小密码长度 (DC) 。

支持的 Windows 版本

以下版本的 Windows 支持审核密码长度。 Windows Server、版本 2004 和更高版本的 Windows 中支持强制实施 15 个字符或更多字符的最小密码长度。

Windows 版本 知识库 支持
Windows 10 版本 2004
Windows Server版本 2004
包含在已发布版本中 强制执行
审核
Windows 10,版本 1909
Windows Server版本 1909
KB4566116 审核
Windows 10 版本 1903
Windows Server 版本 1903
KB4566116 审核
Windows 10,版本 1809
Windows Server版本 1809
Windows Server 2019
KB4571748 审核
Windows 10 版本 1607
Windows Server 2016
KB4601318 审核

建议的部署

域控制器 管理工作站
审计: 如果仅审核低于最小值的密码使用情况,则按如下所示进行部署。 将更新部署到需要审核的所有受支持的 DC。 为新的组策略设置将更新部署到受支持的管理工作站。 使用这些工作站部署更新的组策略。
执法: 如果需要强制实施最小长度密码,请按如下所示进行部署。 Windows Server版本 2004 DC。 所有 DC 必须处于此版本或更高版本。 不需要其他更新。 使用 Windows 10 版本 2004。 此版本包含用于强制实施的新组策略设置。 使用这些工作站部署更新的组策略。

部署指南

若要添加对 最小密码长度 审核和强制实施的支持,请执行以下步骤:

  1. 在所有域控制器上的所有受支持的 Windows 版本上部署更新。

    1. 域控制器:这些更新和更高版本的更新使所有 DC 都支持对配置为使用 14 个字符以上的密码的用户或服务帐户进行身份验证。
    2. 管理工作站:将更新部署到管理工作站,以允许将新的组策略设置应用于 DC。
  2. 在需要更长密码的域或林上启用 MinimumPasswordLengthAudit 组策略设置。 应在链接到域控制器组织单位的默认域控制器策略中启用此策略设置, (OU) 。

  3. 建议将审核策略启用 3 到 6 个月,以检测所有不支持超过 14 个字符的密码的软件。

  4. 监视针对管理密码的软件记录的目录-服务-SAM 16978 事件的域,为期三到六个月。 无需监视针对用户帐户记录的 Directory-Services-SAM 16978 事件。

    1. 如果可能,请将软件配置为使用更长的密码长度。
    2. 请与软件供应商协作,更新软件以使用更长的密码。
    3. 通过使用与软件使用的密码长度匹配的值,为此帐户部署精细密码 策略
    4. 对于管理帐户密码但不会自动使用长密码且无法配置为使用长密码的软件,可以对这些帐户使用精细 密码策略
  5. 解决所有 Directory-Services-SAM 16978 事件后,请启用最低密码。 请按以下步骤完成此操作:

    1. 部署支持对所有 DC 强制实施 ((包括 Read-Only DC) )的Windows Server版本。
    2. 在所有 DC 上启用 RelaxMinimumPasswordLengthLimits 组策略。
    3. 在所有 DC 上配置 MinimumPasswordLength 组策略。

组策略

策略路径和设置名称,支持的版本 说明
策略路径: 计算机配置 > Windows 设置 > 安全设置 > 帐户策略 -> 密码策略 -> 最短密码长度审核

设置名称: MinimumPasswordLengthAudit

受以下服务器支持:

  • Windows 10 版本 1607
  • Windows Server 2016
  • Windows 10,版本 1809
  • Windows Server版本 1809
  • Windows 10 版本 1903
  • Windows Server版本 1903
  • Windows 10,版本 1909
  • Windows Server,版本 1909
  • Windows 10 版本 2004
  • Windows Server版本 2004
  • 及更高版本
不需要重启
最短密码长度审核
此安全设置确定发出密码长度审核警告事件的最短密码长度。 此设置可以配置为 1 到 128。
只有在尝试确定增加环境中最小密码长度设置的潜在影响时,才应启用和配置此设置。
如果未定义此设置,则不会发出审核事件。
如果已定义此设置,并且小于或等于最小密码长度设置,则不会发出审核事件。
如果此设置已定义且大于最小密码长度设置,并且新帐户密码的长度小于此设置,则会发出审核事件。
策略路径和设置名称,支持的版本 说明
策略路径: 计算机配置 > Windows 设置 > 安全设置 > 帐户策略 -> 密码策略 -> 放宽最小密码长度限制

设置名称: RelaxMinimumPasswordLengthLimits

受以下服务器支持:

  • Windows 10 版本 2004
  • Windows Server版本 2004
  • 及更高版本
不需要重启
放宽最小密码长度旧版限制
此设置控制是否可将最小密码长度设置增加到超过旧限制 14。
如果未定义此设置,最小密码长度可能配置为不超过 14。
如果定义并禁用此设置,则最小密码长度可能配置为不超过 14。
如果定义并启用了此设置,则最小密码长度可以配置为超过 14。
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?LinkId=2097191
策略路径和设置名称,支持的版本 说明
策略路径: 计算机配置 > Windows 设置 > 安全设置 > 帐户策略 -> 密码策略 -> 最短密码长度

设置名称: MinimumPasswordLength

受以下服务器支持:

  • Windows 10 版本 2004
  • Windows Server版本 2004
  • 及更高版本
不需要重启
此安全设置确定用户帐户的密码可能包含的最少字符数。

此设置的最大值取决于放宽最小密码长度限制设置的值。

如果未定义放宽最小密码长度限制设置,则此设置可能配置为 0 到 14。

如果已定义并禁用放宽最小密码长度限制设置,则此设置可能配置为 0 到 14。

如果已定义并启用放宽最短密码长度限制设置,则此设置可能配置为 0 到 128。

将所需字符数设置为 0 意味着不需要密码。

注意 默认情况下,成员计算机遵循其域控制器的配置。

默认值:

  • 域控制器上的 7
  • 独立服务器上的 0
配置此设置大于 14 可能会影响与客户端、服务和应用程序的兼容性。 建议仅在使用 “最小密码长度 审核”设置来测试新设置中的潜在不兼容性之后,才配置大于 14 的此设置。

Windows 事件日志消息

此添加的支持包括三条新的事件日志消息。

事件 ID 16977

最初在 组策略 中配置或修改 MinimumPasswordLengthRelaxMinimumPasswordLengthLimitsMinimumPasswordLengthAudit 策略设置时,将记录事件 ID 16977。 此事件将仅记录在 DC 上。 RelaxMinimumPasswordLengthLimits 值将仅记录在 Windows Server、版本 2004 和更高版本的 DC 中。

事件日志 系统
事件源 目录-服务-SAM
事件 ID 16977
级别​​ 信息
事件消息文本 通过使用以下与密码长度相关的最小设置来配置域。
MinimumPasswordLength:
RelaxMinimumPasswordLengthLimits:
MinimumPasswordLengthAudit:
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?LinkId=2097191

事件 ID 16978

更改帐户密码且密码短于当前 MinimumPasswordLengthAudit 设置时,将记录事件 ID 16978。

事件日志 系统
事件源 目录-服务-SAM
事件 ID 16978
级别​​ 信息
事件消息文本 以下帐户配置为使用长度短于当前 MinimumPasswordLengthAudit 设置的密码。
AccountName:
MinimumPasswordLength:
MinimumPasswordLengthAudit:
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?LinkId=2097191

事件 ID 16979 强制实施

当审核组策略设置配置错误时,将记录事件 ID 16979。 此事件将仅记录在 DC 上。 RelaxMinimumPasswordLengthLimits 值将仅记录在 Windows Server 版本 2004 及更高版本的 DC 中。 这是用于强制执行的。

事件日志 系统
事件源 目录-服务-SAM
事件 ID 16979
级别​​ 错误
事件消息文本 RelaxMinimumPasswordLengthLimits 未定义或禁用时,域未正确配置了大于 14 的 MinimumPasswordLength 设置。
注意 在更正此问题之前,域将强制实施较小的 MinimumPasswordLength 设置 14。
当前配置的 MinimumPasswordLength 值:
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?LinkId=2097191

事件 ID 16979 审核

当审核组策略设置配置错误时,将记录事件 ID 16979。 此事件将仅记录在 DC 上。 作为此添加的支持的一部分,包含一条用于审核的新事件日志消息。

事件日志 系统
事件源 目录-服务-SAM
事件 ID 16979
级别​​ 错误
事件消息文本 使用大于 14 的 MinimumPasswordLength 设置错误地配置了域。
注意 在更正此问题之前,域将强制实施较小的 MinimumPasswordLength 设置 14
当前配置的 MinimumPasswordLength 值:
有关详细信息,请参阅 https://go.microsoft.com/fwlink/?LinkId=2097191。

软件密码更改指南

在软件中设置密码时使用最大密码长度。

历史记录

尽管整体Microsoft安全策略侧重于无密码的未来,但许多客户无法在短期到中期从密码迁移出去。 一些具有安全意识的客户希望能够配置大于 14 个字符的默认域最小密码长度设置 (例如,客户可能会在教育其用户使用较长的通行短语而不是传统的短单令牌密码) 后执行此操作。 为了支持此请求,Windows 汇报在 2018 年 4 月 for Windows Server 2016 启用了组策略更改,将最小密码长度从 14 个字符增加到 20 个字符。 虽然此更改似乎支持更长的密码,但它最终不够,并在应用组策略时拒绝了新值。 这些拒绝是无提示的,需要详细测试以确定系统不支持更长的密码。 Windows Server 2016 和 Windows Server 2019 包括了安全帐户管理器 (SAM) 层的后续更新,使系统能够正确使用最小密码长度大于 14 个字符的端到端工作。 Windows Server 2016 和 Windows Server 2019 包括了安全帐户管理器 (SAM) 层的后续更新,使系统能够正确使用最小密码长度大于 14 个字符的端到端工作。

MinimumPasswordLength 策略设置的允许范围从 0 到 14 很长一段时间 (几十年来在所有Microsoft平台上) 。 此设置在) 之前适用于本地 Windows 安全设置和 Active Directory (和 NT4 域。 值为 0 (0) 表示任何帐户都不需要密码。

在早期版本的 Windows 中,组策略 UI 未启用设置所需的最短密码长度超过 14 个字符。 但是,在 2018 年 4 月,我们发布了Windows 10更新,这些更新添加了对 组策略 UI 中大于 14 个字符的支持,作为更新的一部分,例如:

  • KB 4093120:2018 年 4 月 17 日 — KB4093120 (OS 内部版本 14393.2214)

此更新包含以下发行说明文本:

“将最小密码长度(以组策略为单位)增加到 20 个字符。”

一些安装了 2018 年 4 月版本并取代了更新的客户发现,他们仍然无法使用超过 14 个字符的密码。 调查发现,需要在为密码策略中定义的超过 14 个字符的密码提供服务的 DC 角色计算机上安装其他更新。 以下更新Windows Server 2016、Windows 10版本 1607 和Windows 10域控制器的初始版本启用,以处理密码超过 14 个字符的登录和身份验证请求:

  • KB 4467684:2018 年 11 月 27 日 — KB4467684 (OS 内部版本 14393.2639)

此更新包含以下发行说明文本:

“解决了在将最小密码长度配置为大于 14 个字符时阻止域控制器应用组策略密码策略的问题。”

  • KB 4471327:2018 年 12 月 11 日 — KB4471321 (OS 内部版本 14393.2665)

某些客户在安装 2018 年 4 月到 2018 年 10 月更新后,在策略中定义了超过 14 个字符的密码,这些更新在 2018 年 11 月和 2018 年 12 月之前基本上一直处于休眠状态,或者启用了本机 OS 的域控制器在策略中为超过 14 个字符的密码提供服务,从而删除了功能启用与策略应用程序之间的时间/因果关系链接。 无论你是否同时安装了组策略和域控制器更新,都可能会看到以下副作用:

  • 公开了当前与超过 14 个字符的密码不兼容的应用程序的问题。
  • 当包含混合发布版本的 Windows Server 2019 或更新的 2016 DC 的域(支持超过 14 个字符的密码)和不支持超过 14 个字符的密码的预Windows Server 2016 DC 时,公开的问题 (,直到存在向后移植并安装用于Windows Server 2016) 。
  • 安装 KB4467684 后,如果配置了大于 14 个字符的“最小密码长度”组策略,群集服务可能无法启动并显示错误“2245 (NERR_PasswordTooShort) ”。
    此已知问题的指南是将域默认的“最小密码长度”策略设置为小于或等于 14 个字符。 我们正在努力研究解决方案,并将在即将发布的版本中提供更新。

由于之前的问题,2019 年 1 月更新中删除了 DC 端对大于 14 个字符的密码的支持,因此无法使用该功能。