AD用户密码颗粒度策略配置步骤

场景描述:在Windows2008AD之前,每个域中只有一套密码强度/账号锁定策略,无法针对特定用户群下发特定的用户密码复杂度或账号锁定策略。
在Windows 2008和2012中,可针对特定用户群下发特定的用户密码复杂度或账号锁定策略,这对于一些企业来说,有着重要的意义,可以让企业逐步的为用户启用强度密码策略或账号锁定策略,从而逐步加强企业的账号安全,避免全部应用时带来的频繁锁定或用户使用体验的问题。
配置颗粒度密码策略的步骤如下:

序号

操作步骤

操作截图

1 新建一个组pwd-g01,并将账号test04加入到该组中
2 当前的密码策略没有复杂度的要求
3 打开ADSI默认命名分区
4 在Password Setting Container下新建对象
5 输入标识此对象的值
6 密码策略优先级设置为50
7 用可还原的加密来存储密码值设置为False
8 设置强制密码历史为0
9 密码复杂度设置为True,这与默认密码策略是不一致的
10 设置密码长度为10
11 密码最短使用期限为0
12 密码最长使用期限为180(此处不可设置为0,否则会报错)
13 锁定阀值为3
14 锁定复位计时器为30分钟
15 账户自动解锁时间,设置完成
16 将组pwd-g01添加到这个ADSI对象的Applyto属性中
17 由于用户test04已经加入到组中,设置test04密码不符合新定义的密码复杂度要求时会报错
 

分享到