1. Реализация стратегии учетных записей

Стратегия учетных записей определяет требования к паролям учетных записей компьютера или домена, а также условия и методы блокировки учетных записей. На этом занятии Вы познакомитесь с различными концепциями стратегий учетных записей и научитесь выбирать и применять их на практике.

      1. Выбор стратегии

Стратегия учетных записей позволяет администратору выбрать:

  • максимальный и минимальный сроки действия паролей;

  • минимальную длину пароля;

  • уникальность пароля;

  • параметры блокировки учетной записи.

Изменения, внесенные в стратегию учетных записей, вступают в силу:

  • при следующей регистрации пользователя в системе;

  • при следующей попытке пользователя изменить параметр, определяемый стратегией; например, изменение минимальной длины пароля не распространяется на уже существующий пароль, но при следующей попытке пользователя поменять его это ограничение уже будет действовать.

      1. Планирование стратегии

При создании новой учетной записи пользователя единственное требование к паролю — это изменение его пользователем при первой регистрации в системе. Чтобы обеспечить дополнительные меры защиты учетных записей примите к сведению приведенные ниже рекомендации.

Не разрешайте пустые пароли (то есть не содержащие ни одного символа): они не обеспечивают никакой защиты. Строго запретите использование пустых паролей в системах, подключенных к Интернету, и в системах, к которым возможен доступ по телефонной линии.

Установите минимальную длину для всех паролей; чем длиннее пароль, тем сложнее его подобрать.

· В сетях со средними требованиями к защите ограничьтесь 6-8 символами.

· В сетях с высокими требованиями к защите рекомендованная длина — от 8 до 14 символов.

Требуйте, чтобы пользователи регулярно изменяли свои пароли: это еще более усложнит их подбор.

· В сетях со средними требованиями к защите требуйте смены пароля каждые 45-90 дней.

· В сетях с высокими требованиями к защите требуйте смены пароля каждые 14-45 дней.

Требуйте, чтобы пользователи при каждой смене пароля придумывали новую комбинацию. Обеспечьте невозможность применения недавно использованных паролей.

· В сетях со средними требованиями к защите храните 8-12 ранее использованных паролей.

· В сетях с высокими требованиями к защите храните 12-24 ранее использованных паролей.

Блокируйте учетные записи после нескольких неудачных попыток регистрации: это уменьшит вероятность несанкционированного доступа к сети.

· В сетях со средними требованиями к защите блокируйте учетные записи после пяти неудачных попыток регистрации в системе.

· В сетях с высокими требованиями к защите блокируйте учетные записи после трех неудачных попыток регистрации в системе.

Не разрешайте пользователям самостоятельно разблокировать учетную запись — передайте этот вопрос в ведение администратора. Это позволит регистрировать попытки подбора пароля.

Установите режим принудительного отключения пользователей с ограничением часов регистрации по окончании разрешенного времени.

      1. Настройка параметров пароля

Стратегия учета позволяет задать требования к паролям учетных записей. Ниже дано описание параметров пароля пользователя.

Maximum Password Age(Максимальный срок действия)

Период времени, в течение которого пользователь может применять данный пароль. По истечении этого времени пользователю будет предложено сменить пароль. Диапазон допустимых значений — от 1 до 999 дней

Minimum Password Age (Минимальный срок действия)

Период времени, в течение которого пользователь не сможет изменить новый пароль. Это обеспечит уникальность паролей. Значение Minimum Password Age должно быть меньше, чем значение Maximum Password Age. Диапазон допустимых значений — от 1 до 999 дней

Minimum Password Length(Минимальная длина пароля)

Минимально допустимое число символов в пароле. Диапазон допустимых значений — от 1 до 14 символов

Password Uniqueness(Уникальность пароля)

Число новых паролей, которые должен использовать пользователь, прежде чем сможет повторить один из ранее использованных. Пользуясь этим ограничением, не разрешайте немедленного изменения только что введенного пароля (установите параметр Minimum Password Age). Диапазон допустимых значений — от 1 до 24 паролей

Users must log on in order to change password(Для смены пароля пользователь должен войти в систему)

Если флажок установлен, пользователи не смогут самостоятельно изменить просроченный пароль. Если флажок сброшен, самостоятельная замена просроченного пароля разрешена

Внимание! Установка флажка Password Never Expires [Постоянный пароль (без ограничения срока действия)] в диалоговых окнах New User (Новый пользователь) и User Properties (Свойства пользователя) для индивидуальной учетной записи otmci ет действие параметра Maximum Password Age (Максимальный срок действия).