הגדרת Password Policy ב Group Policy
במאמר זה נקבע את תצורת הססמאות בשרת ונחיל זאת על כל המשתמשים בארגון.
דרוש:
1. שרת Windows Server 2008 עם Active Directory
2. הוסט Windows 7 מצורף לדומיין
פתחו את server manager ופתחו את Features -> Group policy managemnt -> forest: shushan.co.il -> domains -> shushan.co.il
לחצו קליק ימני על tbs-it.com ולחצו על Create a GPO in this domain, and link it here
תנו שם לGPO למשל Password Policy
לחצו על הGPO שעכשיו יצרנו קליק ימני ואז Edit
פתחו את Computer Configuration -> Windows Settings -> Security Settings ->Account Policies -> Password Policy
- Enforce Password History – כמה ססמאות אחורה השרת יזכור
- Maximum Password Age – מספר הימים המקסימלי שיעברו בו המשתמש יאלץ להחליף את סיסמתו – אם נקיש 0 לא ייאלץ המשתמש להחליף סיסמה כלל
- Minimum Password age – מספר הימים המינימלי בו המשתמש חייב להשתמש בססמה שלו לפני שיוכל להחליף אותה בעצמו
- Minimum password length – מינימום מספר התווים (אורך) הססמה
- Password must meet complexity requirements – האם הססמה חייבת להיות "ססמה מורכבת" –
- חייב אות גדולה אחת לפחות (באנגלית)
- אות אחת קטנה לפחות (באנגלית)
- 9 תווים לפחות
- store password using reversivle encrtyption – האם לאחסן את הססמה – לא מומלץ המחשב שומר את הססמא כטקסט רגיל ובכך לגרום ל"לפרצת אבטחה" אם אינכם מכירים טוב את המושג "הצפנה הפוכה" אין לשנות את ברירת המחדל.
נגדיר כך:
נכנס ל Account Lockout Policy
ונגדיר כך:
- Account lockout duration – הזמן בו יהיה החשבון נעול לפני שיצא אוטומטית מנעילה – המספר 0 מסמל כי עד שאיש תמיכה\מנהל לא יסיר את הנעילה היא לא תוסר
- Account lockout threshold – מספר הססמאות השגויות שיוכל המשתמש להכניס לפני שינעל, אם יטעה 3 פעמים ברצף ינעל החשבון
- Reset account lockout counter after – מספר הדקות בין כניסה שגויה לאחרת זאת אומרת אם הקשתי ססמה שגויה פעמיים אם לא אחכה 30 דקות המונה לא יתאפס ל0 ובכך אם שוב הקיש ססמה שגויה חשבוני ינעל!
בצעו gpupdate /force ב Windows 7 שלכם ונסו לטעות 3 פעמים ותראו כי חשבונכם ננעל!
ורק על ידי ביטול הנעילה ב AD על ידי משתמש המוסמך \ עם הרשאות מתאימות ניתן יהיה להסיר את הנעילה!
כיצד מסירים את הנעילה?
נסמן Unlock Account ואפילו יש לנו אזהרה שחשבון זה ננעל