域密码策略须通过Default Domain Policy组策略统一配置,包括90天最长使用期、1天最短使用期、24次历史密码限制、启用复杂度要求(至少含三类字符)及最小长度8位以上;客户端需执行gpupdate /force生效,并可通过net user命令验证。
配置域用户的密码过期策略
在域环境中,密码过期策略需通过组策略(gpo)统一管理,不能仅修改本地安全策略。默认策略位于 default domain policy 中,适用于整个域。
- 打开组策略管理控制台(GPMC),路径:服务器管理器 → 工具 → 组策略管理
- 导航至:林 → 域 → 组策略对象 → Default Domain Policy,右键选择“编辑”
- 进入:计算机配置 → 策略 → Windows 设置 → 安全设置 → 帐户策略 → 密码策略
- 设置密码最长使用期限:推荐值为 90 天(符合等保及多数合规要求),输入数字即可;设为 0 表示永不过期(不建议生产环境启用)
- 设置密码最短使用期限:建议设为 1 天,防止用户频繁更换密码绕过历史记录
- 设置强制密码历史:推荐设为 24 次,确保用户无法重复使用近两年内用过的密码
配置域用户的密码复杂度要求
密码复杂度是防御弱口令的第一道防线,必须启用并合理约束。
- 在同一组策略路径下(密码策略节点),启用 密码必须符合复杂性要求
- 该策略生效后,用户设置密码时须满足:至少包含大小写字母、数字、特殊符号四类中的三类(注意:Windows 实际执行为“四类中至少含两类”,但为提升安全性,建议通过培训或脚本引导用户达到三类)
- 同步配置最小密码长度:不低于 8 位(标准基线),可设为 10 或 12 位以进一步加固
- 若因业务需要临时放宽(如对接旧系统),应新建专用 GPO 并仅链接至特定 OU,避免影响全域安全基线
策略部署与验证要点
配置完成后,策略不会立即生效,需确保客户端正确接收并应用。
- 在域控上执行命令:gpupdate /force 强制刷新组策略(仅影响域控自身)
- 客户端通常在 90 分钟内自动更新,也可在客户端手动运行 gpupdate /force
- 验证方式:登录域用户,在 CMD 中运行 net user ,查看“密码最后设置时间”和“密码过期时间”字段
- 测试新密码设置:尝试设置纯数字密码,应提示失败;设置含大小写字母+数字的 8 位密码,应成功
特殊情况处理
部分账户(如服务账户、关键运维账号)可能需要例外策略。
- 不要直接禁用全局复杂度或过期策略,而应创建新的 GPO,配置相同策略但将密码最长使用期限设为 0,并仅链接到存放这些账户的 OU
- 对指定用户勾选“密码永不过期”属性(在 AD 用户和计算机中右键用户 → 属性 → 帐户 → 勾选“密码永不过期”),该设置优先级高于密码策略,但仅作用于该用户
- 禁用复杂度要求属于高危操作,仅限测试环境或严格审批后的临时场景;生产域中禁用需同步加强其他防护(如 MFA、登录审计、IP 白名单)











