必须通过域控制器上链接至域名根的gpo(如默认域策略)在“计算机配置→策略→windows设置→安全设置→账户策略→密码策略”中配置,启用复杂性要求、设最长有效期60天、最短使用期1天、历史记录24次、最小长度12位,并执行gpupdate /force刷新后用gpresult验证生效。
要让域内所有用户定期更换密码,核心是通过域控制器上的组策略对象(gpo)统一配置“密码最长使用期限”,并确保策略正确应用到所有用户账户。
必须在域名级GPO中设置
该策略只在链接到域名根节点的GPO中生效,比如“默认域策略”,路径为:
- 计算机配置 → 策略 → Windows 设置 → 安全设置 → 账户策略 → 密码策略
- 不能在OU级GPO、用户配置分支或本地组策略中设置
- 新建GPO也必须明确链接到DC=yourdomain,DC=com,并确认未被阻止继承
关键参数建议值
双击右侧对应策略项进行配置:
- 密码最长使用期限:设为60或90天——超期后用户登录时会强制提示修改
- 密码最短使用期限:设为1天——防止用户当天改完立刻换回旧密码
- 强制密码历史:设为24次——避免重复使用近期用过的密码
- 密码必须符合复杂性要求:启用——确保新密码含大小写字母、数字、符号中至少三类
- 最小密码长度:设为12位——配合复杂度提升实际强度
策略刷新与验证方法
配置完成后需主动触发更新并确认落地:
- 在域控制器和任意域成员机上分别执行:gpupdate /force
- 运行gpresult /h report.html,检查报告中“密码策略”是否显示已应用目标GPO
- 新建测试用户,在登录界面或按Ctrl+Alt+Del选择“更改密码”时尝试设弱密码或过期密码,观察是否被实时拦截
常见问题排查要点
如果用户仍不被强制改密,重点检查:
- AD用户属性中是否勾选了“密码永不过期”——需逐个清理该选项
- 是否通过非标准方式重置密码(如PowerShell直接调用Set-ADAccountPassword、ldp.exe写unicodePwd),这类操作绕过Windows密码筛选器校验
- 事件查看器「安全」日志中ID 4723(尝试改密)和4724(成功重置)的调用来源是否合规










