เหตุผลสำหรับอายุรหัสผ่านขั้นต่ำคืออะไร?


11

ฉันเพิ่งมีผู้ใช้ไม่สามารถเปลี่ยนรหัสผ่านของเขาในโดเมน Windows 2008 มันให้ข้อความที่เป็นความลับเกี่ยวกับข้อกำหนดด้านความซับซ้อนถึงแม้ว่าเขาจะแน่ใจว่ารหัสผ่านที่เขาเลือกนั้นตรงกับพวกเขา ฉันทดสอบด้วยตัวเองและยืนยัน

ดูเหมือนว่ารหัสผ่านล่าสุดของเขาได้รับการตั้งค่าเมื่อเร็ว ๆ นี้ตามค่าเริ่มต้นที่ Microsoft แนะนำสำหรับบางอย่างเช่น 10 วันถ้าฉันจำได้

เขาถามคำถามที่ดีมากกับฉันซึ่งฉันไม่สามารถตอบได้: ทำไมอายุรหัสผ่านขั้นต่ำถึงต้องมี สิ่งนี้มีประโยชน์ต่อความปลอดภัยอย่างไร เขายังชี้ให้เห็นว่าอาจพบว่ารหัสผ่านของพวกเขาถูกบุกรุกภายในระยะเวลา 10 วันนี้และไม่สามารถเปลี่ยนได้!

จะมีเหตุผลที่ถูกต้องในการบังคับใช้อายุรหัสผ่านขั้นต่ำหรือไม่

คำตอบ:


14

ประการแรกคำตอบทางเทคนิค:

กำหนดค่าอายุรหัสผ่านขั้นต่ำให้มากกว่า 0 หากคุณต้องการให้ Enforce history history มีผลบังคับใช้ หากไม่มีอายุรหัสผ่านขั้นต่ำผู้ใช้สามารถวนซ้ำรหัสผ่านซ้ำ ๆ จนกว่าพวกเขาจะได้รับความชื่นชอบเก่า

http://technet.microsoft.com/en-us/library/cc779758(v=ws.10).aspx (เซิร์ฟเวอร์ 2003) http://technet.microsoft.com/en-us/library/hh994570(v= ws.10) .aspx (Server 2008 / Windows Vista เป็นต้นไป)

นั่นเป็นเหตุผลที่ดีที่จะไม่เป็น 0 นอกจากนี้ตามบทความเหล่านี้:

ค่าเริ่มต้น

1 ในตัวควบคุมโดเมน

0 บนเซิร์ฟเวอร์แบบเอกเทศ

ดังนั้นในคำอื่น ๆ ค่าเริ่มต้นคือขั้นต่ำที่คุณต้องสามารถบังคับใช้ประวัติรหัสผ่าน

ตอนนี้ส่วนตัวฉันไม่คิดว่ามีเหตุผลด้านความปลอดภัยที่ถูกต้องในการบังคับใช้อายุรหัสผ่านขั้นต่ำแต่อาจมีเหตุผลบางประการในทางปฏิบัติ / มนุษย์ ตัวอย่างเช่นคุณอาจ จำกัด จำนวนการเปลี่ยนแปลงรหัสผ่านเพื่อลดจำนวนการโทร "ลืมรหัสผ่าน" ฉันสามารถเห็นสิ่งนี้เป็นประโยชน์สำหรับนักเรียนมัธยม

ท้ายที่สุดโปรดทราบว่าข้อ จำกัด เหล่านี้ใช้ไม่ได้กับการรีเซ็ตรหัสผ่านด้วยตนเองจากผู้ใช้ Active Directory และคอมพิวเตอร์ ดังนั้นผู้ใช้สามารถขอให้ดูแลระบบเพื่อขอความช่วยเหลือหากพวกเขาต้องการเปลี่ยนรหัสผ่าน


3

เหตุผลเบื้องหลังอายุรหัสผ่านขั้นต่ำคือการป้องกันไม่ให้ผู้ใช้ย้อนกลับไปใช้รหัสผ่านเดิมทันทีหลังจากเปลี่ยนรหัสผ่านที่บังคับใช้ นโยบายนี้ใช้ดีที่สุดพร้อมกับนโยบาย "ประวัติรหัสผ่าน" (ป้องกันผู้ใช้ไม่ให้ใช้หมายเลข X ล่าสุดของรหัสผ่านก่อนหน้านี้อีกครั้ง)


-2

อายุรหัสผ่านขั้นต่ำสามารถใช้เป็นมาตรการความปลอดภัยได้ จะทำอย่างไรถ้าแฮกเกอร์เปลี่ยนรหัสผ่านทันทีหลังจากที่พวกเขาบุกเข้าไปในคอมพิวเตอร์?


อายุรหัสผ่านขั้นต่ำไม่เกี่ยวข้องกับสิ่งนี้ หากผู้ใช้สามารถเปลี่ยนรหัสผ่านของตนเองได้ในบางช่วงผู้ใช้จะไม่ได้รับการปกป้องจากตัวแทนที่เป็นอันตรายที่เปลี่ยนรหัสผ่าน ยกเว้นในกรณีที่ผู้ใช้จะถูกบังคับให้เปลี่ยนรหัสผ่านของพวกเขาทุกnวันและไม่สามารถเปลี่ยนก่อนที่จะถึงเวลานั้น ... ซึ่งเข้มงวดเพื่อที่ฉันสงสัยใด ๆ ผู้จัดการฝ่ายไอทีสามารถปรับมัน
Corey
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.