Por que o AD precisa de um Password Policy Enforcer
Mais de 19 bilhões de senhas foram expostas em apenas um ano, sendo que apenas 6% eram únicas. Ainda assim, o AD não possui nenhum mecanismo para verificar credenciais expostas.
Os controles de senha nativos do AD foram projetados para uma era diferente. Pronta para uso, a Default Domain Policy no AD oferece apenas um conjunto limitado de controles:
- Idade mínima e máxima da senha
- Comprimento mínimo da senha
- Contagem do histórico de senhas
- Requisitos de complexidade (três de quatro categorias de caracteres; sem substring do nome de usuário)
- Alternância de criptografia reversível
- Limite, duração e janela de observação do bloqueio de conta
Políticas de senha granulares (fine-grained password policies) estendem essas regras a usuários e grupos específicos por meio de Password Settings Objects, mas não ampliam os tipos de verificação de senha que o AD pode realizar.
Como resultado, senhas como Welcome2025! podem satisfazer todos os requisitos nativos e ainda assim serem fracas e comumente usadas.
O AD nativo não consegue verificar senhas em bancos de dados de vazamentos, detectar padrões previsíveis, impedir que usuários criem senhas com base em informações pessoais ou fornecer feedback de senha em tempo real. Os usuários recebem apenas uma mensagem genérica de rejeição após o envio, sem qualquer indicação de qual regra falhou.
O Password Policy Enforcer do ManageEngine ADSelfService Plus estende o AD nativo com recursos como detecção de senhas comprometidas, prevenção contra ataques de dicionário, restrições de atributos do AD e regras de senha adicionais e granulares para OUs e grupos específicos. Esses controles são aplicados de forma consistente em redefinições e alterações de senha, seja pelo navegador, aplicativo móvel ou pela tela Ctrl+Alt+Del do Windows.
Como funciona o Password Policy Enforcer do ADSelfService Plus
O ADSelfService Plus estende as políticas de senha nativas do AD com um Password Policy Enforcer centralizado, que aplica controles de senha avançados em todos os canais de redefinição e alteração de senha. Enquanto o AD continua aplicando seus requisitos básicos, o ADSelfService Plus adiciona detecção de senhas comprometidas, prevenção contra ataques de dicionário, regras de senha granulares, feedback de senha em tempo real e recursos de aplicação de conformidade que o AD nativo não possui.
As políticas podem ser direcionadas às OUs e grupos específicos e aplicadas de forma consistente, seja quando os usuários alteram senhas pelo portal de autoatendimento, aplicativo móvel, tela Ctrl+Alt+Del do Windows ou ferramentas administrativas. Isso permite que as organizações fortaleçam a segurança de senhas, melhorem a experiência do usuário e alinhem suas políticas de senha a frameworks como NIST SP 800-63B, HIPAA e PCI DSS.
Restrinja caracteres e atributos do AD
Com o ADSelfService Plus, os administradores podem bloquear caracteres específicos, exigir um número mínimo de caracteres únicos e impedir que os usuários incluam atributos do AD — como nome de exibição, endereço de e-mail, departamento ou campos personalizados — em suas senhas. Isso ajuda a eliminar senhas baseadas em informações do diretório que atacantes podem descobrir facilmente e fortalece a conformidade com os padrões de senha da organização.

Restrinja repetições
O ADSelfService Plus permite que os administradores restrinjam caracteres consecutivos repetidos e o total de repetições. Senhas como aaaa1234 e 1qaz1qaz podem ser rejeitadas antes de chegarem ao AD, reduzindo o uso de estruturas de senha previsíveis.

Restrinja padrões e palavras de dicionário
O ADSelfService Plus ajuda a impedir que os usuários escolham senhas que contenham palavras de dicionário, sequências de teclado (keyboard walks), caracteres sequenciais, palíndromos e outros padrões previsíveis. Os dicionários integrados podem ser complementados com entradas personalizadas, como nomes da organização, nomes de produtos, nomes de projetos e outros termos específicos do negócio. O ADSelfService Plus também oferece suporte a regex e permite que os administradores criem restrições de senha altamente direcionadas, além das verificações padrão de dicionário.

Extensão, complexidade e direcionamento granular
Defina comprimentos mínimo e máximo de senha, requisitos de categoria de caracteres, contagem de caracteres únicos e outras restrições para OUs ou grupos específicos do AD. Diferentes departamentos, tipos de usuário e níveis de risco podem seguir requisitos de senha distintos, todos gerenciados centralmente a partir de um único console.

Integração com o Have I Been Pwned?
Cada evento de criação, redefinição e alteração de senha é verificado por meio da detecção de senhas comprometidas com o Have I Been Pwned? antes que a credencial chegue ao AD. O Password Policy Enforcer realiza uma consulta em bancos de dados de vazamentos, atualizados regularmente, e bloqueia as senhas candidatas que vazaram antes que possam ser armazenadas.
Essa verificação de senhas comprometidas se aplica a redefinições de autoatendimento, redefinições iniciadas por administradores, fluxos de alteração no login (change-on-login), redefinições de senha via aplicativo móvel, operações via ADUC e alterações de senha padrão. Ao aplicar o bloqueio de senhas vazadas em todos os eventos de gravação de senha, as organizações podem impedir que os usuários escolham credenciais já conhecidas por atacantes e atender aos requisitos de conformidade que proíbem senhas comprometidas.
Feedback de senha em tempo real
À medida que os usuários criam uma nova senha, o ADSelfService Plus fornece feedback de senha em tempo real, exibindo indicadores de força da senha e requisitos da política diretamente na tela de alteração de senha. Os usuários podem ver imediatamente quais regras de senha já foram atendidas e quais ainda precisam de atenção, reduzindo alterações de senha malsucedidas e chamados ao help desk relacionados a senhas.
O mesmo feedback aparece no portal de autoatendimento, nos aplicativos iOS e Android e no agente de login do Windows, garantindo aplicação consistente independentemente de como os usuários alteram suas senhas.
Por que a conformidade regulatória de senhas é mais fácil com o ADSelfService Plus
A conformidade de senhas não é opcional, ela é auditada. NIST, HIPAA e PCI DSS definem requisitos específicos sobre como as senhas devem ser criadas, alteradas, armazenadas e verificadas, e o AD nativo não atende plenamente a nenhum deles por padrão. O ADSelfService Plus fecha todas essas lacunas, aplicando verificação de vazamentos, regras de complexidade granulares, controles de histórico e políticas de expiração no nível de OU ou grupo em todos os pontos de entrada de senha: alteração de senha pelo Ctrl+Alt+Del, redefinição de senha pelo ADUC e redefinição de senha por autoatendimento.
| Requisito | Padrão de conformidade | Aplicação pelo ADSelfService Plus |
|---|---|---|
| Aplicar maiúsculas, minúsculas, numéricos e caracteres especiais, além de Unicode. | X (Todos os tipos não podem ser aplicados em conjunto) | X (Todos os tipos não podem ser aplicados em conjunto) |
| Comprimento mínimo da senha | NIST: exige um mínimo de oito caracteres e recomenda oferecer suporte a frases de senha (passphrases) de até 64+ caracteres. PCI DSS 4.0: mínimo de 12 caracteres — um aumento em relação aos sete exigidos na versão anterior. | Comprimento mínimo e máximo configurável por OU ou grupo. Nenhuma restrição de conjunto de caracteres bloqueia frases de senha ou caracteres não ingleses. |
| Verificação de vazamentos e senhas comprometidas | NIST: exige que novas senhas sejam verificadas em listas de credenciais comprometidas conhecidas e rejeitadas caso sejam encontradas. PCI DSS 4.0: exige que novas senhas sejam verificadas em listas de credenciais comprometidas conhecidas e rejeitadas caso sejam encontradas. HIPAA: as disposições de controle de acesso implicam que credenciais já presentes em listas de palavras usadas por atacantes não podem ser consideradas seguras. | O detector de senhas comprometidas verifica cada nova senha em relação ao banco de dados do Have I Been Pwned? e bloqueia a candidata antes que seja gravada no AD ou no Microsoft Entra ID. |
| Bloqueio de palavras de dicionário e padrões previsíveis | NIST: as organizações devem rejeitar senhas comumente usadas, palavras de dicionário e senhas com caracteres repetitivos ou sequenciais, pois elas passam pelas verificações de complexidade mesmo sendo trivialmente adivinháveis. | Filtros de dicionário integrados e personalizados rejeitam palavras comuns. Um verificador de padrões bloqueia, de forma independente, sequências de caracteres, keyboard walks, caracteres repetidos e palíndromos. Ambos os controles são aplicados em cada gravação de senha. |
| Bloqueio de senhas específicas de contexto | NIST: as senhas não devem conter o nome do usuário, nome de usuário ou nome do serviço — credenciais pessoalmente adivinháveis que as regras de complexidade não conseguem impedir. | As restrições de atributos do AD rejeitam qualquer senha que contenha os próprios atributos de diretório do usuário, incluindo nome de exibição, nome de usuário e e-mail. |
| Política de expiração de senha | NIST: desaconselha a rotação periódica forçada, pois a pressão que ela gera leva à reutilização e a incrementos previsíveis, como adicionar um número. PCI DSS 4.0: Exige rotação a cada 90 dias para contas não protegidas por MFA. HIPAA: Utiliza ciclos padrão de 90 dias, mas permite intervalos maiores quando há verificação ativa de vazamentos em vigor. | A expiração é configurável por OU/grupo do domínio. Pode ser definida como nunca para ambientes alinhados ao NIST, ou como um ciclo definido para conformidade com PCI DSS e HIPAA. Isenções por MFA são compatíveis. |
| Histórico de senhas e prevenção de reciclagem | PCI DSS 4.0: Exige que os usuários não possam reutilizar nenhuma de suas últimas quatro senhas. NIST e HIPAA: Têm como objetivo desencorajar a reutilização de senhas anteriores. | A aplicação de histórico de senhas impede a reutilização de credenciais anteriores. A prevenção de reciclagem bloqueia a estratégia de incremento de um único caractere, que os controles de histórico padrão do AD não conseguem detectar. |
| Orientação em tempo real durante a criação da senha | NIST: Recomenda que os usuários recebam feedback durante a inserção da senha. HIPAA: Exige procedimentos documentados para criação de senha; a orientação em tempo real é uma operacionalização direta desse requisito. | O feedback de aprovação ou reprovação de cada regra ativa é exibido enquanto o usuário digita, antes do envio. As tentativas malsucedidas diminuem. As conclusões de redefinição por autoatendimento aumentam. Os chamados ao help desk seguem a mesma tendência. |
| Trilha de auditoria e relatórios de conformidade | HIPAA: As Salvaguardas Técnicas exigem controles de auditoria que abranjam eventos de autenticação, incluindo alterações e redefinições de senha. PCI DSS 4.0: Exige registros de eventos com detalhes suficientes para reconstruir o histórico de acesso. | Todo evento de redefinição e alteração é registrado com carimbo de data/hora, endereço IP e identidade do usuário. Os relatórios podem ser exportados em CSV ou PDF e podem ser agendados para envio, garantindo que as evidências de auditoria estejam sempre prontas. |
O ADSelfService Plus transforma a conformidade de um exercício manual de auditoria em uma política continuamente aplicada. O mesmo conjunto de regras que atende aos requisitos de verificação de vazamentos do NIST também cobre o mínimo de 12 caracteres do PCI DSS e os procedimentos documentados de alteração exigidos pela HIPAA, sem necessidade de configuração duplicada entre os pontos de entrada. Quando os usuários entendem o que uma senha precisa cumprir antes de enviá-la, as tentativas malsucedidas diminuem e as conclusões de redefinição por autoatendimento aumentam. Os relatórios de auditoria agendados entregam exatamente os conjuntos de evidências que os auditores mais solicitam. Com o ADSelfService Plus, quando chega o ciclo de revisão, os dados já estão disponíveis.
Destaques do ADSelfService Plus
Redefinição de senha por autoatendimento
Livre os usuários do AD Windows de longas ligações ao help desk, capacitando-os com recursos de autoatendimento para redefinição de senha e desbloqueio de conta.
Autenticação multifator
Habilite MFA baseada em contexto com 20 fatores de autenticação diferentes para logins de endpoint, aplicativo, VPN, OWA e RDP.
Identidade única com login único
Tenha acesso contínuo, com um único clique, a mais de 100 aplicativos em nuvem. Com o single sign-on (SSO) corporativo, os usuários podem acessar todos os seus aplicativos em nuvem usando suas credenciais do Windows AD.
Notificações de expiração de senha e conta
Notifique os usuários do AD Windows sobre a expiração iminente de senha e conta por meio de notificações por e-mail e SMS.
Sincronização de senha
Sincronize automaticamente as senhas de usuários do AD Windows e as alterações de conta em vários sistemas, incluindo Microsoft 365, Google Workspace, IBM iSeries e outros.
Password Policy Enforcer
Senhas fortes resistem a diversas ameaças de invasão. Obrigue os usuários do AD Windows a adotar senhas compatíveis, exibindo os requisitos de complexidade da senha.
Perguntas frequentes
Uma política de senha aplicada é um conjunto de regras — incluindo comprimento mínimo, complexidade ou verificação de vazamentos — automaticamente aplicado toda vez que um usuário cria ou altera uma senha. Em vez de depender de diretrizes que os usuários podem ignorar, uma ferramenta de aplicação de política de senhas como o ADSelfService Plus bloqueia senhas fracas no momento da criação. No AD, a aplicação nativa cobre comprimento, complexidade, histórico e bloqueio de conta. Um Password Policy Enforcer estende isso com verificações de dicionário, detecção de padrões, verificação de vazamentos e direcionamento por grupo.
Uma ferramenta de aplicação de política de senhas que adiciona regras granulares de senha às configurações nativas do AD, bloqueando palavras de dicionário e senhas fracas, verificando bancos de dados de vazamentos e aplicando regras de senha granulares por grupo. Esse software de política de senhas para AD permite que os administradores definam requisitos de complexidade por grupo, bloqueiem palavras de dicionário e verifiquem vazamentos — capacidades que vão além da política de senha granular nativa do AD. ADSelfService Plus, Netwrix, Specops e Lithnet são as principais opções do mercado.
Siga as boas práticas de senha do NIST: mínimo de oito caracteres (12 ou mais é a recomendação prática), suporte a até 64 caracteres e Unicode, verificação em bancos de dados de vazamentos e dicionários comuns para detecção de senhas comprometidas, bloqueio de padrões sequenciais e repetitivos, e eliminação da rotação periódica forçada, a menos que haja evidência de comprometimento. Essas diretrizes de senha do NIST formam a camada básica, complementada por termos de dicionário e restrições de padrões específicos da organização para uma proteção mais forte. Adicione MFA, já que o PCI DSS 4.0 isenta contas protegidas por MFA do requisito de rotação a cada 90 dias.
Comece habilitando a verificação de senhas comprometidas, removendo a rotação periódica forçada e definindo um comprimento mínimo de oito ou mais caracteres. O ADSelfService Plus automatiza a conformidade com o NIST mapeando cada recomendação de senha do NIST para uma regra de política aplicável, aplicada de forma consistente em todos os canais que gravam uma senha no AD.
O NIST define o piso em oito caracteres e exige que os sistemas suportem pelo menos 64. A maioria das empresas hoje define 12 a 14 como mínimo prático — a quebra de senhas baseada em GPU reduziu significativamente o tempo necessário para forçar senhas mais curtas por força bruta. O ADSelfService Plus permite definir mínimos diferentes por OU ou grupo, de modo que contas de maior risco sigam requisitos mais rígidos sem aplicá-los universalmente a todos.








