Windows2008多元密碼策略實戰篇(上)---Windows2008新功能系列之七

    對windows2003域環境熟悉的朋友都知道,在這樣的域環境內咱們只能維持一套密碼策略,而windows2008的域環境,爲咱們提供了一個新功能:多元密碼策略或顆粒化密碼策略(Fine-Grained Password Policies),它可讓咱們在一個域環境內實現多套密碼策略。不過在進行實戰以前,咱們還得先講解一些理論。
 
    之前:
    2003之前的域環境,咱們能夠經過組策略在域級別上實施密碼策略,通常咱們都是經過編輯「Default Domain Policy 來實現,以下圖所示:
 
在這裏不作過多的演示。
注意關鍵點:域級別、組策略。
若是你對相應的OU建立並編輯GPO,設置相應的「密碼策略」,則這個設置只能對該OU內的計算機的本地用戶的密碼策略生效。
    如今:
    在Windows2008的域環境裏,咱們不但能夠像之前的03域環境同樣,咱們還能夠針對用戶或全局安全組設置相應的用戶密碼策略!這樣就至關於咱們能夠針對不一樣的部門實施不一樣的密碼策略了,固然,你最好把不一樣的部門用戶加入到不一樣的全局組內。這應該不難,爲相應的部門建立OU,異或再建全局組,再把部門用戶賬號加入該全局組,這是咱們推薦的方式。因此你要作的就是針對不一樣的特殊部門組建立密碼策略就能夠了。
    這要是在之前,可能麻煩了,也許你就要爲這個部門單首創建一個子域了,即使不建立子域,實現起來也是很複雜的。
注意關鍵點:
應用對象:用戶、全局安全組(而非OU、域)
部署要求:所有DC爲200八、域模式爲win2008。
部署工具:使用ADSIEDIT、LDIFDE、第三方工具(推薦)
咱們能夠針對一個用戶或一個全局組設置多個密碼策略,所以對於優先級的問題:
1. 用戶級別密碼策略>全局組級別密碼策略>域級別密碼策略
2. 同一級別,如用戶,關聯多個PSO(Password-Setting-Object)時,優先(Precedence)值最小的生效!
而最終判斷原則,上述兩點中,先判斷第一點,再判斷第二點。
 
下面咱們用兩種方法來實現多元密碼策略的配置:
1. 利用ADSIEDIT工具。
2. 利用第三方工具(推薦)。
 
環境:contoso.com域環境,w08a.contoso.com是DC,咱們的操做就是DC上進行的。
 
1、使用ADSIEDIT配置多元密碼策略:
三個步驟:
(一)使用ADSIEDIT建立密碼設置對象(PSO)
(二)針對用戶或組應用PSO
(三) 驗證用戶的PSO應用

分步解析:
(一)使用ADSIEDIT建立密碼設置對象(PSO)
 
開始--搜索-輸入adsiedit.msc後,以下所示:
 
單擊鏈接後,以下圖:
 
保持默認,單擊「肯定」以下圖所示,找到對應的PSC,在其上右擊,選擇新建對象,以下:
 
 
下圖中,咱們爲PSO取一個名字:
 
下圖是 設置優先值,在這裏值越小,越優先!!
 
下圖是設置「是否用可還原的加密來存儲密碼」,咱們選擇否。
 
下圖是密碼歷史,咱們選擇3次。
 
下圖是「選擇是否啓用密碼複雜性」,咱們選擇否。
 
下圖是「最小密碼長度」,咱們選擇8,即最短8個字符長度。
 
下圖是「密碼最短使用期限」,咱們選擇一天。但格式必須是d:h:m:s(天:小時:分:秒)。
 
下圖是「密碼最長使用期限」,格式同上。
 
下圖是「密碼鎖定閾值」,咱們設置5次輸錯就鎖住。
 
下圖是「復位賬戶記數器」的時間,咱們設置20分鐘後,計數器清0,格式D:H:M:S。
 
下圖是「密碼鎖定時間」,咱們也設置20分鐘,即20分鐘後解鎖。
 
最後以下圖所示:若是單擊完成,出現錯誤,能夠有針對性的修改,通常出錯,每每是前面輸入格式有問題,能夠回退修改便可。
 
咱們剛纔所建立的PSO以下所示, 咱們能夠在其上右擊,選擇屬性,對其上設置進行二次修改,或添加相關聯的用戶或全局安全組。
 
(二)針對用戶或組應用PSO:
 
如上圖所示,單擊「屬性」後,並添加相應的用戶或全局安全組,以下:
 
選擇如上圖所示的屬性後,單擊「編輯」,以下圖並添加相應的HR全局組。最後單擊肯定完成全局組的添加, 在這裏也能夠添加用戶。此處就略了。
 
(三)驗證用戶的PSO應用:
 
咱們修改這個HR組的用戶jack的密碼,以下圖所示過程:
 
 
 
上圖是由於我輸入的密碼長度過短形成的(不知足本策略的8位),固然細心的朋友能夠看到了(本文第一圖)我把域的密碼策略的密碼長度改爲了0(不限長度),所以這個提示是由於咱們剛纔所建立的策略所致。
 
小結: 你能夠針對不一樣的用戶或全局組建立你所須要的密碼策略,使之真正的爲企業服務,從而提升企業的安全性。
 
要下班了, 下篇我會給各位分享利用第三方工具來實現「多元密碼策略的配置」,這個是個人着力推薦的,並且實現起來相應快捷簡單!敬請關注!~
相關文章
相關標籤/搜索