Просмотр результирующей парольной политики (PSO), применяемой к объекту

Администратор может определить, какая конкретная парольная политика (PSO) применяется к объекту в результате вычисления результирующей политики на основе назначений в LDAP, в секции «Результирующий PSO» на карточках пользователя и группы.

dsm uac resultant pso
Рис. 1. Пример секции «Результирующий PSO»

Общие сведения

Для управления требованиями к паролю и параметрами блокировки учетных записей на уровне отдельных групп и пользователей в службе каталогов могут использоваться детализированные парольные политики (Fine-Grained Password Policy, FGPP). Атрибуты таких политик создаются и хранятся в виде объектов Password Settings Object (PSO).

При создании объект PSO сохраняется в LDAP по пути: CN=<имя парольной политики>,CN=Password Settings Container,CN=System,DC=<domain>,DC=<suffix>.

PSO переопределяют параметры глобальной парольной политики домена по умолчанию для конкретного пользователя или группы. При наличии нескольких применяемых PSO приоритет определяется по порядку назначения: политика, назначенная непосредственно на пользователя или группу, имеет более высокий приоритет, чем политика домена по умолчанию.

Информация о результирующем PSO извлекается через LDAP-запрос к контроллеру домена. Отображаемое значение соответствует результату, который в Windows возвращает команда Get-ADUserResultantPasswordPolicy.

При назначении PSO на группу, участником которой является пользователь, в карточке пользователя отображается имя PSO, назначенного группе.

При назначении PSO непосредственно на пользователя, в карточке пользователя отображается имя этого PSO, даже если группа, в которой он состоит, также имеет назначенный PSO.

Просмотр имени результирующего PSO

В секции «Результирующий PSO» имя PSO (значение атрибута cn объекта в LDAP), полученное в результате вычисления результирующей политики, отображается как текстовая ссылка.

dsm uac resultant pso name link
Рис. 2. Пример отображения имени PSO в секции «Результирующий PSO» в виде ссылки

При нажатии на ссылку открывается страница редактирования парольной политики.

При отсутствии назначенного PSO в секции отображается соответствующее сообщение.

dsm uac resultant pso missing
Рис. 3. Пример секции «Результирующий PSO» при отсутствии назначенного объекта PSO

Просмотр параметров результирующего PSO

В секции «Результирующий PSO» отображаются параметры результирующего PSO, извлеченные из LDAP-объекта. Все поля доступны только для просмотра:

  • Имя — уникальное имя PSO, используемое для идентификации политики в интерфейсе (атрибут cn).

  • Приоритет — определяет порядок применения нескольких PSO к одному объекту (атрибут msDS-PasswordSettingsPrecedence);

    Чем ниже числовое значение, тем выше приоритет. Значение 0 означает «по умолчанию».

  • Минимальная длина пароля, знаков — минимальное количество символов, которое должен содержать пароль (атрибут msDS-MinimumPasswordLength; если не задан, отображается «Не задано»);

  • Количество записей в журнале паролей — сколько предыдущих паролей запоминается системой, чтобы пользователь не мог их повторно использовать (атрибут msDS-PasswordHistoryLength; если не задано, отображается «Не задано»);

  • Запретить смену пароля в течение, дней — минимальный срок (в днях), в течение которого пароль не может быть изменен после установки (атрибут msDS-MinimumPasswordAge);

    Предотвращает циклическую смену пароля для обхода истории. Значение 0 разрешает мгновенную смену.

  • Требовать смену пароля через, дней — максимальный срок действия пароля (в днях; атрибут msDS-MaximumPasswordAge);

    По истечении этого срока пользователь обязан сменить пароль при следующем входе. Значение 0 означает, что срок действия пароля никогда не истекает.

  • Блокировать учетную запись — включает механизм блокировки учетной записи после серии неудачных попыток входа. (флаг msDS-LockoutThreshold);

    Если значение > 0, блокировка включена.

  • параметры блокировки:

    • Количество неудачных попыток входа — количество неудачных попыток входа, после которых учетная запись автоматически блокируется (атрибут msDS-LockoutThreshold);

      Значение должно быть ≥1, если блокировка включена.

    • Сброс счетчика попыток входа, через минут — период времени (в минутах), в течение которого система считает неудачные попытки для срабатывания блокировки (атрибут msDS-LockoutObservationWindow);

      Позволяет предотвратить блокировку при случайных ошибках.

    • Тип блокировки — определяет, насколько долго учетная запись остается заблокированной:

      • Навсегда — если msDS-LockoutDuration = -1; учетная запись может быть разблокована только администратором;

      • На указанный срок — если msDS-LockoutDuration > 0; учетная запись разблокируется автоматически через указанное время;

      • не задано — если значение null, применяется политика домена.

    • Срок блокировки, минут — конкретное время (в минутах), на которое учетная запись будет заблокирована, если выбран тип блоикровки «На указанный срок» (атрибут msDS-LockoutDuration;

  • дополнительные параметры:

    • Пароль должен отвечать требованиям сложности — если включено, пароль должен соответствовать стандартным требованиям сложности (флаг msDS-PasswordComplexityEnabled):

      • не содержит имя объекта;

      • содержит символы из минимум трех из четырех групп: заглавные буквы, строчные буквы, цифры, специальные символы;

      • не является простым (например, "Password123").

    • Хранить пароль, используя обратимое шифрование — если включено, пароль хранится в службе каталогов в обратимо шифрованном виде, что позволяет расшифровать его (флаг msDS-PasswordReversibleEncryptionEnabled);

  • Защита от случайного удаления — если включено, объект PSO нельзя удалить без предварительного снятия этой защиты (флаг msDS-ProtectedFromAccidentalDeletion).

  • Описание — произвольный текст, описывающий назначение PSO (атрибут description).

Обновлено: