Zasady haseł w Windows Server konfiguruje się na dwa sposoby: przez Default Domain Policy dla całej domeny albo przez Password Settings Objects (PSO) dla wybranych użytkowników i grup. Hasła dłuższe niż 14 znaków wymagają sprawdzenia wersji kontrolerów domeny, aktualizacji oraz ustawień RelaxMinimumPasswordLengthLimits i MinimumPasswordLength.
Default Domain Policy – ustawienia dla całej domeny
Default Domain Policy jest podstawowym obiektem zasad grupy dla domeny Active Directory. Ustawienia zasad haseł i blokady kont skonfigurowane w tym obiekcie dotyczą użytkowników domeny, dlatego każdą zmianę trzeba wcześniej przetestować.
Do edycji polityki użyj konsoli GPMC (Group Policy Management Console). W Menedżerze serwera znajdziesz ją w menu Narzędzia, a z wiersza uruchamiania możesz użyć polecenia gpmc.msc.
Podstawową konfigurację wykonasz w następujący sposób:
- Otwórz GPMC i rozwiń domenę.
- Przejdź do sekcji Group Policy Objects, kliknij prawym przyciskiem Default Domain Policy i wybierz Edit.
- Otwórz ścieżkę Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies.
- W sekcji Password Policy ustaw między innymi minimalną długość hasła, wymagania dotyczące złożoności, historię haseł oraz okres ich ważności.
- W sekcji Account Lockout Policy skonfiguruj próg blokady, czas trwania blokady i czas zerowania licznika nieudanych prób.
- Zapisz zmiany i zaplanuj ich wdrożenie po zakończeniu testów.
Przykładowa polityka może wymagać haseł o długości co najmniej 10 znaków, wymuszać złożoność, przechowywać historię 24 haseł i blokować konto po pięciu nieudanych próbach. W środowisku o innych wymaganiach można przyjąć na przykład próg trzech prób i blokadę trwającą 30 minut. Konkretne wartości powinny wynikać z analizy ryzyka, sposobu pracy użytkowników i wymagań organizacji.
Ostrzeżenie: błędna edycja Default Domain Policy może objąć całą domenę i utrudnić logowanie dużej liczbie użytkowników. Przed zmianą wykonaj kopię zapasową obiektu GPO, zapisz dotychczasowe wartości i przetestuj konfigurację na kontach testowych. Nie używaj tej polityki do ustawień, które mają dotyczyć tylko jednej grupy.
Default Domain Policy a PSO
Gdy wszyscy użytkownicy mają podlegać tym samym wymaganiom, globalna polityka domeny zwykle wystarcza. Jeżeli administratorzy, konta usługowe albo wybrana grupa mają wymagać innych parametrów, użyj Password Settings Object, czyli PSO. Ten mechanizm pozwala przypisać odrębne zasady do globalnej grupy zabezpieczeń lub konkretnego użytkownika.
| Cecha | Default Domain Policy | PSO (Fine-Grained Password Policy) |
|---|---|---|
| Zakres stosowania | Cała domena | Wybrani użytkownicy lub globalne grupy zabezpieczeń |
| Narzędzie edycji | GPMC | ADAC, moduł Active Directory PowerShell lub ADSI Edit |
| Typ konfiguracji | Globalna polityka | Polityka granularna |
| Priorytet | Wynika z zasad domenowych | Określany atrybutem pierwszeństwa PSO |
| Zastosowanie | Wspólne wymagania dla domeny | Silniejsze lub odmienne wymagania dla wybranych kont |
Jeżeli użytkownik należy do kilku grup objętych PSO, Active Directory wybiera zasadę o najwyższym priorytecie. W praktyce niższa wartość pierwszeństwa oznacza wyższy priorytet. Wynikowe ustawienia można sprawdzić w ADAC lub za pomocą atrybutu msDS-ResultantPSO.
Jak utworzyć PSO w ADAC?
Do zarządzania szczegółowymi zasadami haseł potrzebujesz domeny o poziomie funkcjonalności Windows Server 2012 lub nowszym, odpowiednich uprawnień oraz narzędzi administracyjnych RSAT. Najczęściej używanym interfejsem jest Active Directory Administrative Center, czyli ADAC.
Przed rozpoczęciem sprawdź następujące wymagania:
- Domena działa na poziomie funkcjonalności Windows Server 2012 lub nowszym.
- Masz uprawnienia członka grupy Domain Admins albo delegowane uprawnienia do zarządzania PSO.
- Na stacji administracyjnej jest zainstalowane RSAT z ADAC lub modułem Active Directory dla PowerShell.
- Grupa, do której przypiszesz PSO, jest globalną grupą zabezpieczeń.
Tworzenie zasady w ADAC przebiega następująco:
- Uruchom Centrum administracyjne usługi Active Directory z Menedżera serwera albo poleceniem
dsac.exew podwyższonej sesji PowerShell. - Jeżeli domena nie jest widoczna w panelu nawigacji, wybierz Manage, następnie Add Navigation Nodes i dodaj właściwą domenę.
- Rozwiń kontener System i wybierz Password Settings Container.
- W panelu Tasks wybierz New, a następnie Password Settings.
- Podaj nazwę PSO i wartość Precedence. Oba pola są wymagane. Ustaw niższą wartość dla zasady, która ma mieć pierwszeństwo.
- Skonfiguruj wymagania dotyczące złożoności, długości hasła, historii, czasu ważności i blokady konta.
- W sekcji Directly Applies To wybierz Add, wskaż grupę lub użytkownika i zatwierdź wybór.
- Wybierz OK, aby utworzyć obiekt.
Przykładowo, dla grupy administratorów można przygotować PSO z dłuższym hasłem, krótszym czasem reakcji na nieudane logowania i innym okresem ważności niż dla zwykłych użytkowników. Nie przypisuj jednak zasady do przypadkowego kontenera ani do grupy, która nie spełnia wymagań dotyczących typu grupy.
Sprawdzanie wynikowego PSO
W ADAC przejdź do użytkownika, którego chcesz sprawdzić, a w panelu zadań wybierz View Resultant Password Settings. Możesz też włączyć w Active Directory Users and Computers opcję Advanced Features, otworzyć właściwości konta i odszukać w edytorze atrybutów msDS-ResultantPSO.
Ręczna edycja przez ADSI Edit jest możliwa, ale wymaga większej ostrożności. Narzędzie pozwala modyfikować bezpośrednio obiekty katalogowe, więc pomyłka może naruszyć działanie Active Directory. W typowych wdrożeniach ADAC jest bezpieczniejszym interfejsem administracyjnym.
Długość haseł większa niż 14 znaków
Historycznie ustawienie MinimumPasswordLength miało zakres od 0 do 14. Wartość 0 oznacza brak wymogu hasła. Nowsze mechanizmy pozwalają zwiększyć limit nawet do 128 znaków, ale samo wpisanie większej wartości w edytorze zasad nie wystarcza.
| Wersja systemu | Wsparcie dla haseł powyżej 14 znaków | Wymagane działanie |
|---|---|---|
| Windows Server 2016 | Zależne od poziomu aktualizacji kontrolera domeny | Zweryfikuj aktualizacje obsługujące dłuższe hasła i kompatybilność środowiska |
| Windows Server 2019 | Zależne od aktualizacji i konfiguracji kontrolerów | Sprawdź wszystkie kontrolery domeny przed wymuszeniem wartości większej niż 14 |
| Windows Server, wersja 2004 i nowsze | Obsługa wymuszania minimalnej długości co najmniej 15 znaków | Włącz RelaxMinimumPasswordLengthLimits i skonfiguruj MinimumPasswordLength |
W środowiskach z kontrolerami Windows Server 2016 lub 2019 trzeba uwzględnić historię aktualizacji. Dostarczone materiały wskazują między innymi na aktualizacje KB4467684 i KB4471327 związane z obsługą haseł dłuższych niż 14 znaków, ale przed wdrożeniem należy potwierdzić ich zastosowanie dla konkretnej kompilacji i bieżącego modelu aktualizacji. Nie mieszaj kontrolerów, które obsługują nowy limit, z nieaktualnymi kontrolerami bez planu migracji.
MinimumPasswordLengthAudit i RelaxMinimumPasswordLengthLimits
Bezpieczne wdrożenie dłuższych haseł powinno rozpocząć się od audytu. Ustaw MinimumPasswordLengthAudit na wartość, którą planujesz wprowadzić, a następnie obserwuj zdarzenia źródła Directory-Services-SAM. Zdarzenie 16978 informuje, że zmienione hasło jest krótsze niż próg audytu. Pozwala to wykryć aplikacje i konta usługowe, które mogą nie obsługiwać dłuższych haseł.
Próg audytu powinien działać przez okres pozwalający zebrać dane o oprogramowaniu. Materiały Microsoft zalecają obserwację przez około 3–6 miesięcy, jeżeli środowisko wymaga pełnej inwentaryzacji zależności.
Dopiero po analizie zdarzeń skonfiguruj:
RelaxMinimumPasswordLengthLimitsjako włączone na wszystkich właściwych kontrolerach domeny.MinimumPasswordLengthz wartością większą niż 14, zgodną z przyjętą polityką.- Aktualizacje na wszystkich kontrolerach domeny, w tym kontrolerach tylko do odczytu, jeśli uczestniczą w uwierzytelnianiu.
- Aktualne narzędzia administracyjne na stacjach używanych do wdrażania zasad grupy.
Jeżeli MinimumPasswordLength przekracza 14, a RelaxMinimumPasswordLengthLimits jest wyłączone lub niezdefiniowane, domena może nadal wymuszać maksymalnie 14 znaków. Zdarzenie 16979 sygnalizuje nieprawidłową konfigurację. Szczególną uwagę poświęć aplikacjom starszego typu, usługom i urządzeniom, które mają własne ograniczenia długości hasła. Przed egzekwowaniem nowej wartości sprawdź ich dokumentację lub skontaktuj się z dostawcą.
Weryfikacja i diagnostyka
Po zmianie zasad sprawdź zarówno propagację GPO, jak i wynikową politykę dla konkretnego użytkownika. Sama obecność ustawienia w konsoli nie dowodzi, że zostało zastosowane na stacji roboczej.
- Na komputerze testowym uruchom wiersz polecenia z uprawnieniami administratora i wykonaj
gpupdate /force. - Uruchom
rsop.msc, aby zobaczyć wynikowy zestaw zasad zastosowany do użytkownika i komputera. - W ADAC sprawdź wynikowe ustawienia hasła dla testowego konta lub odczytaj jego
msDS-ResultantPSO. - Przejrzyj dziennik System i zdarzenia źródła
Directory-Services-SAM, szczególnie 16977, 16978 i 16979.
RSoP pokazuje, które ustawienia faktycznie wygrały w hierarchii zasad. Jeśli uruchomisz go bez odpowiednich uprawnień, zakres prezentowanych informacji może być ograniczony. W przypadku problemów sprawdź też, czy użytkownik należy do właściwej grupy, czy PSO ma poprawne pierwszeństwo oraz czy kontroler domeny otrzymał aktualną konfigurację.
Checklista przed wdrożeniem
Przed zastosowaniem zmian na produkcji sprawdź następujące elementy:
- Wykonano kopię zapasową Default Domain Policy i udokumentowano poprzednie wartości.
- Nowe zasady przetestowano na grupie testowej lub w środowisku laboratoryjnym.
- PSO przypisano wyłącznie do właściwych globalnych grup zabezpieczeń i użytkowników.
- Wszystkie kontrolery domeny mają wersje i aktualizacje zgodne z planowanym limitem długości hasła.
- Przeanalizowano kompatybilność aplikacji, usług, urządzeń i kont technicznych.
- Uruchomiono gpupdate /force, sprawdzono RSoP i potwierdzono wynikowe PSO.
- Skonfigurowano monitorowanie dzienników przed włączeniem wymuszania długich haseł.
Najbezpieczniejszy model polega na użyciu Default Domain Policy jako wspólnej podstawy, a PSO tam, gdzie potrzebujesz wyjątków dla uprzywilejowanych grup lub konkretnych kont. Przy hasłach dłuższych niż 14 znaków najpierw przeprowadź audyt i sprawdź kompatybilność kontrolerów oraz aplikacji, a dopiero potem włącz wymuszanie nowej długości.