密码最短使用期限

介绍了有关“密码最短使用期限”安全策略设置的最佳做法、位置、值、策略管理和安全注意事项。

参考

“密码最短使用期限”****策略设置确定在系统要求用户更改密码之前可以使用该密码的时段(以天为单位)。你可以将密码的过期天数设置为 1 到 999,或者通过将该天数设置为 0 来指定密码永远不会过期。如果“密码最长使用期限”天数为 1 到 999,则密码最短使用期限必须小于密码最长使用期限。当“密码最长使用期限”设置为 0 时,“密码最短使用期限”天数可以是介于 0 和 998 之间的任意值。

可能值

  • 用户指定的天数介于 0 到 998 之间

  • 未定义

最佳做法

将“密码最短使用期限”****设置为 2 天的值。通过将天数设置为 0,可立即更改密码(不建议)。

如果你为用户设置密码,并希望该用户更改管理员定义的密码,必须选中“用户下次登录时须更改密码”复选框。否则,用户将不能更改密码,直到“密码最短使用期限”****指定的天数到期。

位置

计算机配置\Windows 设置\安全设置\帐户策略\密码策略

默认值

下表列出实际和有效默认策略值。策略的属性页中还列出了默认值。

服务器类型或组策略对象 (GPO) 默认值

默认域策略

1 天

默认域控制器策略

未定义

独立服务器默认设置

0 天

域控制器有效默认设置

1 天

成员服务器有效默认设置

1 天

客户端计算机上的有效 GPO 默认设置

1 天

 

策略管理

本部分介绍用于帮助你管理此策略的功能、工具和指南。

重启要求

无。当以本地方式保存或通过组策略分发对本策略的更改时,无需重启计算机即可使这些更改生效。

安全注意事项

本部分介绍攻击者可能如何利用某个功能或其配置、如何实现对策以及对策实现可能造成的负面后果。

漏洞

用户可能有他们喜欢使用的偏爱密码,因为这些密码容易记住,并且他们相信自己选择的密码是安全的且不会泄露。遗憾的是,密码会遭泄露,并且当获知用户数据的攻击者针对特定的单个用户帐户时,重复使用旧密码可能导致安全漏洞。

若要解决密码重复使用,必须使用安全设置组合。将此策略设置与“强制密码历史”策略设置结合使用可防止轻松重复使用旧密码。例如,当你配置“强制密码历史”策略设置以确保用户无法重复使用其最后使用的任何 12 个密码,但未将“密码最短使用期限”策略设置配置为大于 0 的数时,用户可在几分钟内更改其密码 13 次,然后重复使用其原密码。若要使“强制密码历史”策略设置生效,必须将此策略设置配置为大于 0 的数。

对策

将“密码最短使用期限”****策略设置配置为至少 2 天的值。用户应当了解此限制;如果需要在两天期限内更改其密码,请联系支持人员。如果将天数配置为 0,将允许立即更改密码(不建议)。

潜在影响

如果你为用户设置密码,但希望该用户在首次登录后更改该密码,管理员必须选中“用户下次登录时须更改密码”复选框,否则用户直到第二天才可更改密码。

相关主题

密码策略