必须通过域gpo在“计算机配置→策略→windows设置→安全设置→账户策略→密码策略”中配置密码策略;启用“密码必须符合复杂性要求”后,密码需含四类字符中的三类、禁用用户名及常见字串,且最小长度强制为8位;长度设为12位及以上更安全,最长使用期限建议30–90天,历史记录建议24次;策略需gpupdate /force刷新并用gpresult验证生效。
在windows域环境中,组策略(gpo)是统一管控账户密码策略的核心手段。要强制用户设置符合安全要求的密码,必须通过“域控制器上的默认域策略”或自定义gpo,在“计算机配置 → 策略 → windows设置 → 安全设置 → 账户策略 → 密码策略”中配置相关选项。
密码必须符合复杂性要求
启用该策略后,密码需满足:至少包含大写字母、小写字母、数字、特殊符号四类中的三类;不能包含用户名或其完整逆序;不能包含连续重复字符(如"aaa")或常见字串(如"password"、"123456")。
- 实际生效范围:仅对新设密码或重置密码时校验,修改现有弱密码不会触发强制更新
- 注意:若启用了“密码必须符合复杂性要求”,则“密码长度最小值”默认被忽略——系统会自动将最低长度提升至8位,即使你设为6也不生效
- 不建议禁用此策略,尤其在对外服务、高权限账户场景下,禁用会显著降低暴力破解门槛
密码长度最小值(Minimum password length)
该设置定义用户密码允许的最短字符数。当“密码必须符合复杂性要求”未启用时,它才真正起作用;启用后,系统强制最低为8位,且不可低于该值。
- 推荐值:12位及以上(尤其适用于管理员、服务账户等高权限账号)
- 若组织合规要求(如等保2.0、ISO 27001)明确要求14位,则必须同时禁用复杂性要求,或改用更严格的第三方密码筛选器(如Microsoft LAPS或商业PAM方案)
- 注意:长度值设为0表示“不限制长度”,但不等于允许空密码——空密码仍受其他策略(如“密码不能为空白”)禁止
密码最长使用期限与历史记录
仅靠长度和复杂性无法防御长期未变更的密码风险。需同步配置:
- 密码最长使用期限:建议设为30–90天,避免密码长期有效;设为0表示永不过期(仅限特定服务账户,并需额外审计)
- 强制密码历史:记录最近24次用过的密码,防止用户循环使用旧密码(例如设为24,用户就不能重复使用过去24次内的任意一个)
- 用密码重置代替修改:域管理员重置密码时,不受目标用户当前策略限制,但新密码仍须满足GPO设定的复杂性和长度要求
验证与排错要点
策略下发后并非立即生效,需确认关键环节:
- 运行gpupdate /force刷新策略,再用gpresult /h report.html检查是否应用成功
- 客户端需重启或等待默认90分钟(加30分钟随机偏移)才能拉取最新策略;域控本身策略变更后需等待FSMO角色同步完成
- 若用户仍能设置弱密码,检查是否被更低优先级GPO覆盖、OU委派被拒绝、或本地安全策略(非域策略)误启用了“无密码复杂性要求”











