Strona główna
Komputer
Zasady haseł w Windows Server – jak je poprawnie skonfigurować?

Zasady haseł w Windows Server – jak je poprawnie skonfigurować?

✦ AI
Nowoczesna serwerownia z podświetlanymi szafami rack, symbolizująca bezpieczeństwo infrastruktury IT.

W Windows Server zasady haseł konfiguruje się dwiema ścieżkami. Default Domain Policy określa wymagania dla całej domeny, a Fine-Grained Password Policies, czyli PSO, pozwalają ustawić inne reguły dla wybranych użytkowników lub globalnych grup zabezpieczeń. Do pierwszej metody służy GPMC, do drugiej ADAC.

Default Domain Policy a PSO – czym się różnią?

Default Domain Policy jest podstawą konfiguracji haseł w domenie Active Directory. Ustawienia obejmują użytkowników domeny, dlatego zmiana tej polityki wpływa na szeroki zakres kont. PSO umożliwia natomiast różnicowanie wymagań, na przykład zastosowanie bardziej restrykcyjnych zasad dla administratorów i innych kont uprzywilejowanych.

Cecha Default Domain Policy Fine-Grained Password Policy (PSO)
Zakres Cała domena Wybrane globalne grupy zabezpieczeń lub użytkownicy
Narzędzie Group Policy Management Console, czyli GPMC Active Directory Administrative Center, czyli ADAC
Priorytet Podstawowa polityka domeny Wynikowa PSO może mieć pierwszeństwo przed ustawieniami domenowymi
Zastosowanie Jednolite wymagania dla wszystkich kont Różne wymagania dla różnych grup użytkowników

Jak edytować zasady haseł w Default Domain Policy?

Zmiany wykonuje się w konsoli zarządzania zasadami grupy. Warto modyfikować tę politykę świadomie, ponieważ błędna konfiguracja może objąć całą domenę. Nie należy tworzyć osobnego GPO dla ustawień, które mają obowiązywać globalnie, i pozostawiać go bez właściwego powiązania z domeną.

Procedura konfiguracji wygląda następująco:

  1. Uruchom Group Policy Management, na przykład poleceniem gpmc.msc.
  2. Rozwiń las, domenę i kontener Group Policy Objects, a następnie wybierz Default Domain Policy.
  3. Otwórz menu kontekstowe obiektu i wybierz Edit.
  4. Przejdź do Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies.
  5. Otwórz Password Policy i skonfiguruj między innymi minimalną długość, historię oraz wiek haseł.
  6. W sekcji Account Lockout Policy ustaw próg blokady, czas jej trwania i czas zerowania licznika nieudanych prób.

Do najczęściej konfigurowanych parametrów należą:

Parametr Znaczenie Na co wpływa?
Minimum password length Minimalna liczba znaków Odrzucenie zbyt krótkiego hasła
Password history Liczba zapamiętywanych haseł Uniemożliwia szybki powrót do poprzedniego hasła
Maximum password age Maksymalny czas używania hasła Wymusza jego okresową zmianę
Account lockout threshold Liczba błędnych prób Uruchamia blokadę konta

Jak utworzyć PSO w ADAC?

Fine-Grained Password Policies są przechowywane w kontenerze Password Settings Container. Do ich tworzenia i edycji używa się ADAC, uruchamianego z menu Narzędzia w Menedżerze serwera albo poleceniem dsac.exe.

Przed utworzeniem PSO sprawdź następujące wymagania:

  • Domena musi mieć poziom funkcjonalności Windows Server 2012 lub nowszy.
  • Administrator musi mieć uprawnienia do zarządzania szczegółowymi zasadami haseł.
  • Na stacji administracyjnej musi być dostępny ADAC lub moduł Active Directory dla Windows PowerShell.
  • Polityka może dotyczyć globalnej grupy zabezpieczeń albo konkretnego obiektu użytkownika.

Nową zasadę utworzysz w następujący sposób:

  1. Uruchom Active Directory Administrative Center.
  2. W okienku nawigacji wybierz domenę, otwórz kontener System, a następnie Password Settings Container.
  3. W okienku zadań wybierz New > Password Settings.
  4. Podaj nazwę obiektu i skonfiguruj wymagania dotyczące hasła oraz blokady konta.
  5. Ustaw wartość Precedence, czyli pierwszeństwo zasady. Niższa wartość oznacza wyższy priorytet.
  6. W polu Directly Applies To dodaj grupę lub użytkownika, do którego ma odnosić się PSO.
  7. Zapisz obiekt i sprawdź wynikowe ustawienia dla wybranego konta.

PSO nie przypisuje się do jednostki organizacyjnej tak jak zwykłego GPO. Zasada jest wiązana bezpośrednio z użytkownikiem albo globalną grupą zabezpieczeń. Gdy użytkownik należy do kilku grup objętych różnymi PSO, system wybiera zasadę o najwyższym priorytecie, czyli z najniższą wartością Precedence.

W ADAC możesz przejść do użytkownika i wybrać View Resultant Password Settings. Wynik można również sprawdzić w atrybucie msDS-ResultantPSO. Domyślnie PSO tworzą członkowie grupy Domain Admins, ale w większych środowiskach uprawnienia można delegować.

Jak sprawdzić, czy zasady działają?

Po zmianie ustawień nie zakładaj, że każde urządzenie pobrało je natychmiast. Na komputerze testowym wymuś odświeżenie zasad:

  • Uruchom wiersz poleceń z uprawnieniami administratora.
  • Wykonaj polecenie gpupdate /force.
  • W razie potrzeby wyloguj użytkownika albo uruchom komputer ponownie.
  • Sprawdź wynik poleceniem gpresult /h raport.html i otwórz wygenerowany raport.

Do przeglądania wynikowego zestawu zasad służy także rsop.msc. Narzędzie RSoP pokazuje ustawienia zastosowane do użytkownika i komputera, co ułatwia znalezienie konfliktu lub brakującego powiązania GPO. W przypadku PSO wynik sprawdź bezpośrednio w ADAC, korzystając z widoku wynikowych ustawień hasła.

Jeżeli zasada nie działa, sprawdź kolejno, czy użytkownik należy do właściwej grupy, czy GPO jest powiązany z domeną oraz czy nie istnieje PSO z wyższym priorytetem. Przydatne jest też porównanie raportu gpresult z konfiguracją widoczną w GPMC.

Długie hasła i limit 14 znaków

Starsze wersje systemu Windows oraz nieaktualne kontrolery domeny mogą ograniczać minimalną długość hasła do 14 znaków. Obsługa większych wartości wymaga zgodnych wersji systemu, odpowiednich aktualizacji oraz włączenia ustawienia RelaxMinimumPasswordLengthLimits. Parametr MinimumPasswordLength może wtedy przyjmować większą wartość, maksymalnie do 128 znaków, zależnie od obsługiwanej konfiguracji.

Przed ustawieniem wymogu dłuższego niż 14 znaków trzeba sprawdzić całe środowisko:

  • Wszystkie kontrolery domeny muszą obsługiwać zastosowaną konfigurację.
  • Stacje administracyjne powinny mieć aktualne narzędzia i poprawki umożliwiające edycję ustawień.
  • Systemy i aplikacje używające kont serwisowych muszą poprawnie obsługiwać hasła dłuższe niż 14 znaków.
  • Warto rozpocząć od audytu ustawieniem MinimumPasswordLengthAudit i monitorować zdarzenia Directory-Services-SAM, w tym 16977, 16978 oraz 16979.

Nie wdrażaj takiej zmiany bez testów kompatybilności. Oprogramowanie, które nie obsługuje długich haseł, może przestać uwierzytelniać konto serwisowe. Najpierw zastosuj PSO lub politykę na grupie testowej, sprawdź logowania i działanie usług, a dopiero później rozszerz zakres wdrożenia.

Najprostszy model pracy to ustawienie wspólnych wymagań w Default Domain Policy, a następnie użycie PSO tam, gdzie konta uprzywilejowane lub wybrane grupy potrzebują bardziej rygorystycznych parametrów. Każdą zmianę sprawdź przez gpupdate /force, gpresult, RSoP i wynikowe ustawienia hasła w ADAC.

Redakcja aspot.pl

W zespole redakcyjnym aspot.pl z pasją śledzimy nowinki ze świata RTV, AGD i multimediów. Naszą wiedzą dzielimy się z czytelnikami, tłumacząc nawet najbardziej zawiłe zagadnienia w prosty i przystępny sposób. Chcemy, aby każdy mógł łatwo odnaleźć się w świecie nowoczesnych technologii.

Może Cię również zainteresować

Potrzebujesz więcej informacji?