パスワードの最低年齢の根拠は何ですか?


11

Windows 2008ドメインでパスワードを変更できないユーザーがいました。彼は、選択したパスワードがそれらを満たしていると確信していても、複雑さの要件に関する不可解なメッセージを彼に与えていました。自分でテストして確認しました。

私が思い出すと、彼の最後のパスワードは、マイクロソフトが推奨するデフォルトの10日間のように、最近設定されたようです。

彼は私に非常に良い質問をしましたが、答えられませんでした。なぜパスワードの最低年齢が設定されるのでしょうか?これはどのようにセキュリティに合理的に利益をもたらすでしょうか?彼はまた、この10日間でパスワードが危険にさらされる可能性があり、それを変更できない可能性があることを指摘しました。

パスワードの最低年齢を強制する正当な理由はありますか?

回答:


14

まず、技術的な答え:

パスワード履歴を強制的に有効にする場合は、パスワードの最小有効期間を0より大きく設定します。パスワードの最低年齢がなければ、ユーザーは古いお気に入りに到達するまでパスワードを繰り返し循環できます。

http://technet.microsoft.com/en-us/library/cc779758(v=ws.10).aspx(Server 2003)http://technet.microsoft.com/en-us/library/hh994570 ( v= ws.10).aspx(Server 2008 / Windows Vista以降)

したがって、それが0でないことの正当な理由です。さらに、それらの記事によると:

デフォルト

ドメインコントローラーでは1。

スタンドアロンサーバーでは0。

つまり、言い換えれば、デフォルトはパスワード履歴を強制できる最小値です。

今、個人的には、パスワードの最低年齢を強制する有効なセキュリティ上の理由はないと思いますが、実用的/人間的な理由あるかもしれません。たとえば、パスワードを変更する回数を制限して、「パスワードを忘れた」呼び出しの回数を減らすことができます。おそらくこれは高校生にとって実用的だと思いました。

最後に、これらの制限は、Active Directoryユーザーとコンピューターを使用した手動のパスワードリセットには適用されないことに注意してください。そのため、ユーザーは本当にパスワードを変更する必要がある場合は、システム管理者にいつでも助けを求めることができます。


3

パスワードの最小有効期間の背後にある理論的根拠は、ユーザーがパスワードの変更を強制した直後に古いパスワードに戻らないようにすることです。このポリシーは、「パスワード履歴」ポリシーと一緒に使用するのが最適です(ユーザーが以前のX個の以前のパスワードを再利用できないようにします)。


-2

最低パスワード年齢は、安全対策としても役立ちます。ハッカーがコンピューターに侵入した直後にパスワードを変更した場合はどうなりますか?


パスワードの最小有効期間は、これとはほとんど関係ありません。ユーザーが何らかの段階で自分のパスワードを変更できる場合、パスワードを変更する悪意のあるエージェントから保護されません。ユーザーがn日ごとにパスワードを変更せざるを得ず、それまでは変更できない場合を除きます。これは非常に厳しいため、IT管理者が正当化できるとは思えません。
コーリー
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.