- 1、本文档共7页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Windows 2008的AD域的多元密码策略
Windows?2008的AD域的多元密码策略??? 众所周之,Windows2000或2003的AD域上,密码策略只能指派到域(Site)上,不能单独应用于活动目录中的对象。换句话说,密码策略在域级别起作用,而且一个域只能有一套密码策略。统一的密码策略虽然大大提高了安全性,但是提高了域用户使用的复杂度。举个例子来说,企业管理员的帐户安全性要求很高,需要超强策略,比如密码需要一定长度、需要每两周更改管理员密码而且不能使用上几次的密码;但是普通的域用户并不需要如此高的密码策略,也不希望经常更改密码并使用很长的密码,超强的密码策略并不适合他们。??? 为解决这个问题,在Windows 2008的AD域中引入了多元密码策略(Fine-Grained Password Policy)的概念。多元密码策略允许针对不同用户或全局安全组应用不同的密码策略,例如:??? A.可以为管理员组指派超强密码策略,密码16位以上、两周过期;??? B.为服务帐号指派中等密码策略,密码30天过期,不配置密码锁定策略;??? C.为普通域用户指派密码90天过期等。多元密码策略的诞生,满足了不同用户对于安全性的不同要求。多元密码策略虽然满足了不同级别用户对于密码安全性的要求,但是配置多个密码策略为管理员增加了管理复杂度,管理起来也不是很方便,所谓鱼和熊掌不可兼得。而我写这篇文章的初衷就是帮朋友尽快熟悉起这个功能,鱼和熊掌,我欲兼得!一、部署条件??? 多元密码策略部署要求有以下几点:??? A. 所有域控制器都必须是Windows Server 2008;??? B. 域功能级别为2008 Domain Functional Mode;??? C. 客户端无需任何变更;??? D. 如果一个用户和组有多个密码设置对象(PSO,可以把PSO理解为和组策略对象GPO类似,通俗的理解为就是一条条的密码策略),那么优先级最小的PSO将最终生效;??? E. 多元密码策略只能应用于活动目录中的用户和全局安全组,而不能应用于活动目录中的计算机对象、非域内用户和组织单元OU。二、部署实战??? 我将通过实战方式向大家介绍如何通过ADSIEDIT、LDIFDE以及第三方工具FGPP、Quese公司出品的针对AD的PowerShell来实现、管理多元密码策略。主要的操作步骤如下:??? 步骤 1:创建 PSO??? 步骤 2:将 PSO 应用到用户和/或全局安全组??? 步骤 3:管理 PSO??? 步骤 4:查看用户或全局安全组的结果 PSO??? 步骤5:验证结果步骤1:使用ADSIEDIT工具,创建PSO??? 1.在DC上打开“活动目录用户和计算机”,创建一个名为”TestOU”的OU,然后在该OU里面建立一个名为张三的用户和一个名为PSOGroup的全局安全组,再把张三加入该组中。??? 2.在DC上输入adsiedit.msc工具,选择“默认命名上下文”,展开CN=System至CN=Password Settings Container,右击选择“新建\对象”;??? 3.在“新建对象”界面中,点击“下一步”;??? 4.在“值”中,输入“AdminPSO”(为这个密码策略取名),并单击“下一步”;????5.接下来修改msDS-PasswordSettingsPrecedence属性。在“值”中,输入“1”(设置密码策略的优先级),并单击“下一步”;??? 6.接下来修改msDS-PasswordReversibleEncryptionEnabled属性。在“值”中,输入“False”(是否启用用户帐户的密码可还原的加密状态),并单击“下一步”;??? 7.接下来修改msDS-PasswordHistoryLength属性,也就是设置用户帐户的密码历史长度。在“值”中,输入“3”,并单击“下一步”;????8.接下来修改msDS-PasswordComplexityEnabled属性,也就是是启用户帐户的密码复杂性要求。在“值”中,输入“TRUE”,并单击“下一步”;??? 9.接下来修改msDS-MinimumPasswordLength属性,也就是设置用户帐户的最短密码长度。在“值”中,输入“16”,并单击“下一步”;??? 10.接下来修改msDS-MinimumPasswordAge属性,也就是设置用户帐户密码的最短使用期限。默认必须是使用1天后才能再次更改密码。可以接受输入的格式为00:00:00:00。这4段分别表示为多少天、多少小时,多少分,多少秒。在“值”中,输入“00:00:00:00”,并单击“下一步”;??? 11.接下来修改msDS-MaximumPasswordAge属性,也就是设置用户帐户的最长密码期限。默认是42天。在“值”中,
您可能关注的文档
- VB下的CRC校验程序.doc
- vbnet 水晶报表入门教程:对比FineReport之图表布局.pdf
- VB函数大全_Microsoft_Word_文档.docx
- VB常用函数查询表.docx
- vbscript(函数的语法简表).doc
- Unity V2 硬件特性.ppt
- USANA逼近中国的财富悬河.pdf
- ver1.0自然辩证法bysun.docx
- Vega仿真中自定义的物体运动及障碍物回避的实现.pdf
- verilog基础之识.pdf
- 外卖食品安全风险的治理构建与实践向度.pdf
- DB15T 2190-2021 岭南温暖区玉米机械化籽粒直收生产技术规程.docx
- DB15T2178-2021 金莲花种植技术规程.docx
- DB1504╱T 1027-2021 日光温室番茄越冬茬生产技术规程.docx
- 区域性地震安全性评价数据库规范 (DB15T 3688-2024).docx
- DB15∕T 2382-2021 草原生态修复监测核心数据规范.docx
- DB15∕T 2362-2021 固定污染源废气 低浓度颗粒物的测定 β 射线法.docx
- DB15_T 2909-2023 优质燕麦草饲喂奶牛节本增效技术规程.docx
- 健康中国背景下食品安全风险防控体系创新探讨.pdf
- 我国食品安全信息共享机制建设析论.pdf
文档评论(0)