Занятие 1 |
Настройка политики паролей и блокировки учетных записей |
373 |
Практические занятия. Настройка политики паролей
иблокировки
Впредложенных далее упражнениях вы используете групповую политику для настройки политик паролей и блокировки учетных записей в домене contoso.com. Затем вы настроите безопасность административных учетных записей, отконфигурировав более строгие политики паролей и блокировки.
У п р а ж н е н ие 1. Н а с т р о й к а п о л и т и к и паролей и блокировки учетных записей
вдомене
Вэтом упражнении вы модифицируете объект групповой политики Default Domain Policy для реализации политики паролей и блокировки пользователей
вдомене contoso.com.
1.Войдите на машину SERVER01 как Администратор (Administrator).
2.В группе Администрирование (Administrative Tools) откройте консоль Управление групповой политикой (Group Policy Management).
3. Разверните узлы Л е с (Forest), Домены (Domains), а затем узел домена contoso.com.
4. Под узлом contoso.com щелкните правой кнопкой мыши объект Default Domain Policy и примените команду Изменить (Edit). При этом может появиться уведомление об изменении параметров GPO.
5. Щелкните ОК .
Откроется Редактор управления групповыми политиками (Group Policy Management Editor).
6. Разверните узел К о н ф и г у р а ц и я компьютера\Политики\Конфигурация Windows\napaMeTpbi безопасности\Политики учетных записей (Computer Configuration\Policies\Windows Settings\Security Settings\Account Policies)
и выберите параметр Политика паролей (Password Policy).
7.В панели сведений консоли дважды щелкните следующие параметры безопасности и укажите такие значения:
• М а к с и м а л ь н ы й срок действия пароля (Maximum Password Age):
90дней;
•Минимальная длина пароля (Minimum Password Length): 10 знаков.
8.В дереве консоли выберите узел Политика блокировки учетной записи (Account Lockout Policy).
9. Дважды щелкните параметр политики Пороговое значение блокировки (Account Lockout Threshold) и задайте 5 ошибок входа в систему (Invalid Logon Attempts).
10. Откроется окно Предлагаемые изменения значений (Suggested Value Changes). Щелкните ОК.
Для параметров Продолжительность блокировки учетной записи (Account Lockout Duration) и Время до сброса счетчика блокировки (Reset Account Lockout Counter After) будут автоматически заданы значения 30 мин.
'376 |
Проверка подлинности |
Глава 8 |
Упражнение 4. Удаление объекта PSO
Вэтом упражнении вы удалите объект PSO, созданный в упражнении 2, чтобы его параметры не влияли на конфигурацию в следующих упражнениях.
1.Повторите шаги 1 - 6 упражнения 2 и в консоли Редактирование ADSI (ADSI Edit) выберите контейнер CN=Password Settings Container.
2.В панели сведений консоли выберите объект C N = P S O Администраторы домена.
3.Нажмите клавишу Delete.
4.Щелкните кнопку Да (Yes).
Резюме
•Параметры политики паролей определяют требования изменения пароля,
атакже требования к новому паролю.
•Параметры блокировки учетной записи указывают Active Directory блокировать учетную запись пользователя, если в течение указанного периода времени произойдет указанное количество ошибок входа. Блокировка препятствует доступу к ресурсам злоумышленников, многократно пытающихся войти с помощью учетной записи пользователя, чтобы подобрать его пароль.
•Домен может иметь только один набор параметров политик паролей и блокировки, которые влияют на всех пользователей в домене. Эти политики определяются с помощью групповой политики. Параметры по умолчанию в объекте групповой политики Default Domain Policy можно модифицировать для настройки политик организации.
•В Windows Server 2008 для глобальных групп безопасности и пользователей в домене можно назначать различные политики паролей и блокировки. Гранулированные политики паролей развертываются не с помощью групповой политики, а посредством объектов параметров политики PSO .
•Если к пользователю или группам, к которым он принадлежит, применяется несколько объектов PSO, то действующие политики паролей и блокировки учетной записи пользователя определяет один, так называемый результирующий объект PSO. Им станет объект P S O с наивысшим приоритетом (значение которого ближе всего к единице). Если один или несколько объектов PSO привязаны непосредственно к пользователю, то при определении результирующего PSO объекты PSO, связанные с группами, к которым принадлежит пользователь, не принимаются в расчет. Превалировать будет связанный с пользователем объект PSO с наивысшим приоритетом.
Закрепление материала
Следующие вопросы можно использовать для проверки знаний, полученных на занятии 1. Эти вопросы есть и на сопроводительном компакт-диске.
ПРИМЕЧАНИЕ Ответы
Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.