必须通过域控制器gpo在“计算机配置→策略→windows设置→安全设置→账户策略→密码策略”配置,仅“默认域策略”或链接至域名根的gpo生效;禁用ou级、用户配置及本地策略;核心五项为:启用复杂性、最小长度12、最长有效期60天、最短使用期1天、历史记录24次;需gpupdate强制刷新并用gpresult/事件日志验证。
要在windows域环境中强制所有用户遵守高强度密码规则并定期更新,必须通过域控制器上的组策略(gpo)在“计算机配置 → 策略 → windows设置 → 安全设置 → 账户策略 → 密码策略”路径下统一配置。本地组策略或用户配置路径无效,且仅修改“默认域策略”或明确链接到域名根节点的gpo才真正生效。
必须在域控制器上配置正确位置的GPO
策略必须部署在域控制器上,使用Group Policy Management Console(gpmc.msc)编辑已链接至域名(如DC=contoso,DC=com)的GPO。常见错误包括:
- 在OU级GPO中配置——该层级不支持密码策略,会被忽略
- 在“用户配置”分支下设置——密码策略只存在于“计算机配置”分支
- 用本地
gpedit.msc修改——仅影响单台机器,对域用户无作用 - 未检查继承阻断或高优先级GPO覆盖——需确认GPO链接状态和执行顺序
核心密码策略项及推荐值
在“密码策略”容器中,以下五项需同步启用并设为合理值:
- 密码必须符合复杂性要求:启用。强制密码含大小写字母、数字、特殊字符中至少三类;自动禁用含用户名、全名分段(如“zhang”“san”)、连续重复字符(如“aaa”)或常见弱串(如“password”)
- 最小密码长度:设为12。启用复杂度后,系统强制最低为8位;设12可显著提升抗爆破能力
- 密码最长使用期限:设为60天。超期后用户登录即提示修改,避免长期未更导致凭证失效风险
- 密码最短使用期限:设为1天。防止用户当天改密又立刻改回旧密码,绕过历史记录限制
- 强制密码历史:设为24次。确保用户无法复用近两年内任一旧密码
策略生效与验证要点
配置完成后需主动刷新并确认落地:
- 在域控制器上运行
gpupdate /force,部分策略(如最长使用期限)需用户下次改密时体现 - 用
gpresult /h report.html生成结果报告,检查目标用户是否成功应用该GPO - 查看域控制器“安全”日志,筛选事件ID 4723(密码修改尝试)和4724(密码重置成功),确认校验由
pwdfilt.dll执行 - 注意例外情况:已勾选“密码永不过期”的账户不受最长使用期限约束,需用
Get-ADUser -Properties PasswordNeverExpires批量清理
增强防护的补充建议
基础策略之外,还可叠加以下措施提升整体强度:
- 对高权限账户(如管理员、服务账户)启用细粒度密码策略(FGPP),单独设定更严规则(如16位+四类必含)
- 禁用LM哈希:在注册表
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa下设NoLMHash = 1 - 配合账户锁定策略(如30分钟锁定、5次失败锁定),防止暴力试探
- 避免第三方工具直写
unicodePwd属性——该操作绕过所有GPO校验,应统一通过AD模块或Ctrl+Alt+Del界面操作










