Просмотр результирующей парольной политики (PSO), применяемой к объекту
Администратор может определить, какая конкретная парольная политика (PSO) применяется к объекту в результате вычисления результирующей политики на основе назначений в LDAP, в секции «Результирующий PSO» на карточках пользователя и группы.
Общие сведения
Для управления требованиями к паролю и параметрами блокировки учетных записей на уровне отдельных групп и пользователей в службе каталогов могут использоваться детализированные парольные политики (Fine-Grained Password Policy, FGPP). Атрибуты таких политик создаются и хранятся в виде объектов Password Settings Object (PSO).
При создании объект PSO сохраняется в LDAP по пути: CN=<имя парольной политики>,CN=Password Settings Container,CN=System,DC=<domain>,DC=<suffix>.
PSO переопределяют параметры глобальной парольной политики домена по умолчанию для конкретного пользователя или группы. При наличии нескольких применяемых PSO приоритет определяется по порядку назначения: политика, назначенная непосредственно на пользователя или группу, имеет более высокий приоритет, чем политика домена по умолчанию.
Информация о результирующем PSO извлекается через LDAP-запрос к контроллеру домена. Отображаемое значение соответствует результату, который в Windows возвращает команда Get-ADUserResultantPasswordPolicy.
При назначении PSO на группу, участником которой является пользователь, в карточке пользователя отображается имя PSO, назначенного группе.
При назначении PSO непосредственно на пользователя, в карточке пользователя отображается имя этого PSO, даже если группа, в которой он состоит, также имеет назначенный PSO.
Просмотр имени результирующего PSO
В секции «Результирующий PSO» имя PSO (значение атрибута cn объекта в LDAP), полученное в результате вычисления результирующей политики, отображается как текстовая ссылка.
При нажатии на ссылку открывается страница редактирования парольной политики.
При отсутствии назначенного PSO в секции отображается соответствующее сообщение.
Просмотр параметров результирующего PSO
В секции «Результирующий PSO» отображаются параметры результирующего PSO, извлеченные из LDAP-объекта. Все поля доступны только для просмотра:
-
Имя — уникальное имя PSO, используемое для идентификации политики в интерфейсе (атрибут
cn). -
Приоритет — определяет порядок применения нескольких PSO к одному объекту (атрибут
msDS-PasswordSettingsPrecedence);Чем ниже числовое значение, тем выше приоритет. Значение 0 означает «по умолчанию».
-
Минимальная длина пароля, знаков — минимальное количество символов, которое должен содержать пароль (атрибут
msDS-MinimumPasswordLength; если не задан, отображается «Не задано»); -
Количество записей в журнале паролей — сколько предыдущих паролей запоминается системой, чтобы пользователь не мог их повторно использовать (атрибут
msDS-PasswordHistoryLength; если не задано, отображается «Не задано»); -
Запретить смену пароля в течение, дней — минимальный срок (в днях), в течение которого пароль не может быть изменен после установки (атрибут
msDS-MinimumPasswordAge);Предотвращает циклическую смену пароля для обхода истории. Значение
0разрешает мгновенную смену. -
Требовать смену пароля через, дней — максимальный срок действия пароля (в днях; атрибут
msDS-MaximumPasswordAge);По истечении этого срока пользователь обязан сменить пароль при следующем входе. Значение
0означает, что срок действия пароля никогда не истекает. -
Блокировать учетную запись — включает механизм блокировки учетной записи после серии неудачных попыток входа. (флаг
msDS-LockoutThreshold);Если значение > 0, блокировка включена.
-
параметры блокировки:
-
Количество неудачных попыток входа — количество неудачных попыток входа, после которых учетная запись автоматически блокируется (атрибут
msDS-LockoutThreshold);Значение должно быть ≥1, если блокировка включена.
-
Сброс счетчика попыток входа, через минут — период времени (в минутах), в течение которого система считает неудачные попытки для срабатывания блокировки (атрибут
msDS-LockoutObservationWindow);Позволяет предотвратить блокировку при случайных ошибках.
-
Тип блокировки — определяет, насколько долго учетная запись остается заблокированной:
-
Навсегда — если
msDS-LockoutDuration = -1; учетная запись может быть разблокована только администратором; -
На указанный срок — если
msDS-LockoutDuration > 0; учетная запись разблокируется автоматически через указанное время; -
не задано — если значение
null, применяется политика домена.
-
-
Срок блокировки, минут — конкретное время (в минутах), на которое учетная запись будет заблокирована, если выбран тип блоикровки «На указанный срок» (атрибут
msDS-LockoutDuration;
-
-
дополнительные параметры:
-
Пароль должен отвечать требованиям сложности — если включено, пароль должен соответствовать стандартным требованиям сложности (флаг
msDS-PasswordComplexityEnabled):-
не содержит имя объекта;
-
содержит символы из минимум трех из четырех групп: заглавные буквы, строчные буквы, цифры, специальные символы;
-
не является простым (например, "Password123").
-
-
Хранить пароль, используя обратимое шифрование — если включено, пароль хранится в службе каталогов в обратимо шифрованном виде, что позволяет расшифровать его (флаг
msDS-PasswordReversibleEncryptionEnabled);
-
-
Защита от случайного удаления — если включено, объект PSO нельзя удалить без предварительного снятия этой защиты (флаг
msDS-ProtectedFromAccidentalDeletion). -
Описание — произвольный текст, описывающий назначение PSO (атрибут
description).
Обновлено: