摘要
2020 年 8 月 18 日發布的 Windows 10 更新新增了以下功能的支援:
- 審計事件以識別應用程式與服務是否支援 15 字元或更長的密碼。
- 強制執行 2004 版網域控制器 () Windows Server 15 字元以上的密碼長度。
支援的 Windows 版本
以下版本的 Windows 支援對密碼長度進行審核。 Windows Server 2004 版及後續版本的 Windows 支援執行 15 字元或以上的最小密碼長度。
| Windows 版本 | KB | 支援 |
|---|---|---|
| Windows 10 版本 2004 Windows Server 版本 2004 |
收錄於已發行版本中 | 強制執行 稽核 |
| Windows 10,版本 1909 Windows Server 版本 1909 |
KB4566116 | 稽核 |
| Windows 10 版本 1903 Windows Server 版本 1903 |
KB4566116 | 稽核 |
| Windows 10,版本 1809 Windows Server 版本 1809 Windows Server 2019 |
KB4571748 | 稽核 |
| Windows 10 版本 1607 Windows Server 2016 |
KB4601318 | 稽核 |
建議部署方式
| 網域控制器 | 行政工作站 | |
|---|---|---|
| 稽核: 如果只稽核低於最低值的密碼使用,則可依照以下方式部署。 | 在需要審計的地方,部署更新到所有支援的 DC。 | 部署更新到支援的管理工作站,以啟用新的群組原則設定。 利用這些工作站部署更新的群組政策。 |
| 執行: 若希望執行最短長度的密碼,則可依以下方式部署。 | Windows Server,版本 2004 DC。 所有 DC 必須維持在這個版本或較新的版本。 不需要額外的更新。 | 使用Windows 10,版本2004。 此版本包含了新的群組原則強制設定。 利用這些工作站部署更新的群組政策。 |
部署指導方針
若要新增對 最低密碼長度 稽核與執行的支持,請遵循以下步驟:
在所有支援的 Windows 版本、所有網域控制器上部署更新。
- 網域控制器:這些更新及後續更新,使所有網域控制器都能支援驗證設定為超過 14 字元密碼的使用者或服務帳號。
- 管理工作站:將更新部署到管理工作站,允許將新的群組原則設定套用到資料控制器上。
在需要更長密碼的網域或森林中啟用 MinimumPasswordLengthAudit 群組原則設定。 此政策設定應在預設網域控制器的政策中啟用,該政策連結到網域控制所屬的組織單位 (OU) 。
我們建議將稽核政策開啟三到六個月,以偵測所有不支援超過 14 字元密碼的軟體。
監控目錄服務(Directory-Services-SAM 16978)事件的網域,並記錄與管理密碼的軟體對比,持續三到六個月。 您不必監控對使用者帳號記錄的 Directory-Services-SAM 16978 事件。
在所有 Directory-Services-SAM 16978 事件處理完畢後,啟用最低密碼。 若要這麼做,請按照下列步驟進行:
- 部署一個支援對所有 DC 強制執行的版本Windows Server (包括 Read-Only DC) 。
- 在所有 DC 上啟用 RelaxMinimumPasswordLengthLimits 群組原則。
- 在所有 DC 上設定 MinimumPasswordLength 群組原則。
群組原則
| 政策路徑與設定名稱、支援版本 | 描述 |
|---|---|
|
政策路徑: 電腦設定 > Windows 設定 > 安全設定 > 帳戶政策 -> 密碼政策 -> 最小密碼長度審計 設定名稱: 最小密碼長度審核 支持平台:
|
最低密碼長度審核 此安全設定決定了發出密碼長度審計警告事件的最小密碼長度。 此設定可設定為 1 至 128。 只有在嘗試評估降低最低密碼長度設定可能產生的影響時,才應啟用並設定此設定。 若未定義此設定,審計事件將不會被發布。 若此設定被定義且小於或等於最小密碼長度設定,則不會發出稽核事件。 若此設定被定義且大於最小密碼長度設定,且新帳號密碼長度小於此設定,則會發出稽核事件。 |
| 政策路徑與設定名稱、支援版本 | 描述 |
|---|---|
|
政策路徑: 電腦設定 > Windows 設定 > 安全設定 > 帳戶政策 -> 密碼政策 -> 放寬最小密碼長度限制 設定名稱: 放鬆最小密碼長度限制 支持平台:
|
放寬最小密碼長度的舊有限制 此設定控制最小密碼長度設定是否能超過舊有的 14 個限制。 若未定義此設定,最低密碼長度可設定為不超過 14 個。 若此設定被定義並停用,則可設定最小密碼長度不超過14。 若此設定已定義並啟用,則可設定最小密碼長度超過 14。 欲了解更多資訊,請參見 https://go.microsoft.com/fwlink/?LinkId=2097191。 |
| 政策路徑與設定名稱、支援版本 | 描述 |
|---|---|
|
政策路徑: 電腦設定 > Windows 設定 > 安全設定 > 帳號政策 -> 密碼政策 -> 最小密碼長度 設定名稱: 最小密碼長度 支持平台:
|
此安全設定決定使用者帳號密碼可包含的最少字元數。 此設定的最大值取決於放寬最小密碼長度限制設定的值。 若未定義放寬最小密碼長度限制,則可將此設定設定為 0 至 14。 若已定義並停用 Relax 最小密碼長度限制設定,則可設定為 0 至 14。 若已定義並啟用「放寬最小密碼長度限制」設定,該設定可設定為 0 至 128。 將所需字元數設為 0 表示不需要密碼。 備註 預設情況下,成員電腦會遵循其網域控制器的設定。 預設值:
|
Windows 事件日誌訊息
新增三則事件 ID 日誌訊息作為新增支援的一部分。
事件編號 16977
當 MinimumPasswordLength、RelaxMinimumPasswordLengthLimits 或 MinimumPasswordLengthAudit 政策設定在群組原則中初始設定或修改時,事件 ID 16977 會被記錄。 此活動只會在 DC 上記錄。 RelaxMinimumPasswordLengthLimits 的值只會在 Windows Server 2004 版及之後的 DC 中被記錄。
| 事件記錄檔 | 系統 |
|---|---|
| 事件來源 | Directory-Services-SAM |
| 事件識別碼 | 16977 |
| 等級 | 資訊 |
| 事件訊息文字 | 網域的配置是透過以下與密碼長度相關的最小設定來進行的。 最小密碼長度: 放鬆MinimumPasswordLengthLimits: MinimumPasswordLengthAudit: 欲了解更多資訊,請參見 https://go.microsoft.com/fwlink/?LinkId=2097191。 |
事件編號 16978
當帳號密碼變更且密碼短於目前 MinimumPasswordLengthAudit 設定時,事件 ID 16978 會被記錄。
| 事件記錄檔 | 系統 |
|---|---|
| 事件來源 | Directory-Services-SAM |
| 事件識別碼 | 16978 |
| 等級 | 資訊 |
| 事件訊息文字 | 以下帳號設定使用長度短於目前 MinimumPasswordLengthAudit 設定的密碼。 帳戶名稱: 最小密碼長度: MinimumPasswordLengthAudit: 欲了解更多資訊,請參見 https://go.microsoft.com/fwlink/?LinkId=2097191。 |
事件編號 16979 執行
當稽核群組原則設定錯誤時,事件 ID 16979 會被記錄。 此活動只會在 DC 上記錄。 RelaxMinimumPasswordLengthLimits 的值只會在 Windows Server 2004 版及以後版本的 DC 中被記錄。 這是執行用的。
| 事件記錄檔 | 系統 |
|---|---|
| 事件來源 | Directory-Services-SAM |
| 事件識別碼 | 16979 |
| 等級 | 錯誤 |
| 事件訊息文字 | 該網域錯誤地設定了大於 14 的 MinimumPasswordLength 設定,而 RelaxMinimumPasswordLengthLimits 則是未定義或被停用。 注意 在此問題被修正之前,網域將強制執行更小的 MinimumPasswordLength 設定,為 14。 目前設定的 MinimumPasswordLength 值: 欲了解更多資訊,請參見 https://go.microsoft.com/fwlink/?LinkId=2097191。 |
事件編號 16979 審計
當稽核群組原則設定錯誤時,事件 ID 16979 會被記錄。 此活動只會在 DC 上記錄。 新增一個審核事件日誌訊息,作為新增支援的一部分。
| 事件記錄檔 | 系統 |
|---|---|
| 事件來源 | Directory-Services-SAM |
| 事件識別碼 | 16979 |
| 等級 | 錯誤 |
| 事件訊息文字 | 該網域錯誤地設定了 MinimumPasswordLength 設定,該設定大於 14。 注意 在此問題被修正之前,網域將強制執行更小的 MinimumPasswordLength 設定,為 14。 目前設定的 MinimumPasswordLength 值: 欲了解更多資訊,請參閱 https://go.microsoft.com/fwlink/?LinkId=2097191。 |
軟體密碼變更指引
在軟體設定密碼時,請使用最大密碼長度。
歷程記錄
儘管 Microsoft 整體安全策略堅定地聚焦於無密碼未來,但許多客戶在短期至中期內無法擺脫密碼。 部分注重安全的客戶希望能設定預設的網域最小密碼長度設定,該設定大於 14 個字元 (例如,客戶可能在教育使用者使用較長的密碼短語而非傳統的短單令牌密碼後,) 進行此設定。 為支持此請求,2018 年 4 月針對 Windows Server 2016 的 Windows 匯報,啟用了群組原則變更,將最小密碼長度從 14 字元提升至 20 字元。 雖然此變更看似支援更長的密碼,但最終仍不足以在群組原則實施時拒絕了新值。 這些拒絕都是沉默的,且需要詳細測試以確定系統不支援較長的密碼。 2019 Windows Server 2016 與 2019 Windows Server 都包含了 SAM) 層 (安全帳戶管理器的後續更新,以使系統能在密碼長度超過 14 字元的情況下,正確端對端運作。 2019 Windows Server 2016 與 2019 Windows Server 都包含了 SAM) 層 (安全帳戶管理器的後續更新,以使系統能在密碼長度超過 14 字元的情況下,正確端對端運作。
MinimumPasswordLength 的政策設定在所有Microsoft平台上,數十年 () 都允許從 0 到 14 不等。 此設定適用於本地 Windows 安全設定,以及該) 之前的 Active Directory (和 NT4 網域。 值為 0 (0) 表示任何帳號都不需要密碼。
在早期版本的 Windows 中,群組原則介面並未啟用設定超過 14 字元的最小密碼長度。 然而,在 2018 年 4 月,我們發布了 Windows 10 更新,新增了對群組原則介面超過 14 字元的支援,作為以下更新的一部分:
- 知識庫 4093120:2018 年 4 月 17 日—KB4093120 (OS 建置版 14393.2214)
本次更新包含以下發行說明文字:
「將群組原則中的最小密碼長度增加到 20 個字元。」
部分安裝 2018 年 4 月版本及後續更新的客戶發現,他們仍無法使用超過 14 字元的密碼。 調查發現,對於服務超過 14 字元密碼的 DC 角色電腦,還需要安裝額外的更新。 以下更新使 Windows Server 2016、Windows 10、版本 1607 及 Windows 10 網域控制站初期版本能夠服務超過 14 字元密碼的登入標誌與認證請求:
- KB 4467684:2018 年 11 月 27 日—KB4467684 (OS 建置版 14393.2639)
本次更新包含以下發行說明文字:
「解決一個問題,當最小密碼長度設定為超過 14 個字元時,網域控制站無法套用群組原則密碼政策。」
- KB 4471327:2018 年 12 月 11 日—KB4471321 (OS 建置版 14393.2665)
部分客戶在安裝 2018 年 4 月至 2018 年 10 月更新後,於政策中定義超過 14 字元的密碼,該更新基本上一直處於休眠狀態,直到 2018 年 11 月及 2018 年 12 月更新,或是原生作業系統允許網域控制站在政策中支援超過 14 字元的密碼,從而消除功能啟用與政策應用間的時間/因果關係。 無論你是否同時安裝群組原則和網域控制器更新,都可能會看到以下副作用:
- 目前應用程式無法支援超過 14 字元密碼的問題。
- 當網域包含支援超過 14 字元密碼的 2019 Windows Server版本或更新版 2016 DC,以及支援超過 14 字元密碼的前 Windows Server 2016 網域控制器, (直到回溯埠存在並安裝為 Windows Server 2016) 時,才會暴露出問題。
- 安裝 KB4467684 後,若群組原則「最小密碼長度」設定超過 14 字元,叢集服務可能會因錯誤「2245 (NERR_PasswordTooShort) 」而無法啟動。
針對此已知問題的指引是將網域預設的「最小密碼長度」政策設定為小於或等於 14 個字元。 我們正努力研究解決方法,並會在即將推出的版本中提供更新。
由於早期問題,2019 年 1 月更新中移除了 DC 對超過 14 字元密碼的支援,導致此功能無法使用。