Перейти к содержимому
AD Academy
Повседневное администрирование AD
Начальный12 мин.Обновлено: Тема 3 из 4

Политика паролей и Fine-Grained

Default Domain Policy, блокировка учётной записи и PSO для особых групп.

Не прочитано

Что вы узнаете

  • Где задаётся политика паролей
  • Как работает блокировка учётки
  • Когда нужен PSO (Fine-Grained)

Перед этой темой стоит прочитать:Права NTFS против Share

Политика паролей домена задаётся в Default Policy и применяется ко всем пользователям. Если нужна более строгая политика для определённой группы (например, Admins) — используется PSO (Password Settings Object).

Get-ADDefaultDomainPasswordPolicy

New-ADFineGrainedPasswordPolicy -Name "PSO-Admins" -Precedence 10 `
  -MinPasswordLength 20 -LockoutThreshold 5 `
  -LockoutDuration "00:30:00" -ComplexityEnabled $true
Add-ADFineGrainedPasswordPolicySubject -Identity "PSO-Admins" -Subjects "Domain Admins"
powershell
Архитектура и теория — под капотом

Политика паролей домена исходит из Default Policy только на уровне домена. Для другой политики для определенной группы используется Fine-Grained Password Policy (PSO).

  • Account Lockout Threshold защищает от Brute Force, но позволяет DoS-атаки на пользователей.
  • PSO (Fine-Grained Password Policy) применяется к пользователю или группе, и если их несколько — определяющим является самый низкий Precedence, а не самый строгий.
Практическая настройка (PowerShell / GUI)
Get-ADDefaultDomainPasswordPolicy
New-ADFineGrainedPasswordPolicy -Name "Admins-PSO" -Precedence 10 -MinPasswordLength 16 -LockoutThreshold 5
Add-ADFineGrainedPasswordPolicySubject "Admins-PSO" -Subjects "Domain Admins"
Search-ADAccount -LockedOut
powershell
Диагностика и устранение неполадок
  • Повторяющиеся блокировки — чаще всего старый пароль в службе/телефоне/Mapped Drive. Ищите Event 4740 и Caller Computer Name.

Проверь себя

Что позволяет PSO?

Эта страница вам помогла?