דילוג לתוכן הראשי
AD Academy
ניהול יומיומי של AD
מתחילים12 דקותעודכן לאחרונה: נושא 3 מתוך 4

מדיניות סיסמאות ו־Fine-Grained

Default Domain Policy, נעילת חשבון ו־PSO לקבוצות מיוחדות.

לא הושלם

מה תלמדו כאן

  • איפה מוגדרת מדיניות הסיסמאות
  • איך עובדת נעילת חשבון
  • מתי צריך PSO (Fine-Grained)

כדאי לקרוא לפני הנושא הזה:הרשאות NTFS מול Share

מדיניות הסיסמאות של הדומיין נקבעת ב־Default Policy וחלה על כל המשתמשים. אם צריך מדיניות מחמירה יותר לקבוצה מסוימת (למשל Admins) — משתמשים ב־PSO (Password Settings Object).

Get-ADDefaultDomainPasswordPolicy

New-ADFineGrainedPasswordPolicy -Name "PSO-Admins" -Precedence 10 `
  -MinPasswordLength 20 -LockoutThreshold 5 `
  -LockoutDuration "00:30:00" -ComplexityEnabled $true
Add-ADFineGrainedPasswordPolicySubject -Identity "PSO-Admins" -Subjects "Domain Admins"
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

מדיניות הסיסמאות של הדומיין מגיעה מ־Default Policy ברמת הדומיין בלבד. למדיניות שונה לקבוצה מסוימת משתמשים ב־Fine-Grained Password Policy (PSO).

  • Account Lockout Threshold מגן מפני Brute Force אבל מאפשר DoS על משתמשים.
  • PSO (Fine-Grained Password Policy) חל על משתמש או קבוצה, וכשיש כמה — הקובע הוא ה־Precedence הנמוך ביותר, לא המחמיר ביותר.
הגדרה מעשית (PowerShell / GUI)
Get-ADDefaultDomainPasswordPolicy
New-ADFineGrainedPasswordPolicy -Name "Admins-PSO" -Precedence 10 -MinPasswordLength 16 -LockoutThreshold 5
Add-ADFineGrainedPasswordPolicySubject "Admins-PSO" -Subjects "Domain Admins"
Search-ADAccount -LockedOut
powershell
אבחון ופתרון תקלות
  • נעילות חוזרות — לרוב סיסמה ישנה בשירות/טלפון/Mapped Drive. חפש Event 4740 ואת Caller Computer Name.

בדוק את עצמך

מה מאפשר PSO?

העמוד הזה עזר לך?