- Gratis udgave
- Hurtige links
- MFA
- Microsoft Entra ID Security
-
Selvbetjent adgangskodeadministration
- Selvbetjent nulstilling af adgangskode
- Selvbetjent kontooplåsning
- Webbaseret ændring af adgangskode
- Meddelelse om udløb af adgangskode
- Password Manager
- SAP Password Reset
- Selvbetjent adgangskode fra login-skærm
- Automatisk nulstilling af adgangskode
- Opdatering af cached credentials
- Help Desk assisteret nulstilling af adgangskode
- Single Sign-On
- Password Synchronizer
- Password Policy Enforcer
- Employee Self-Service
- Rapportering og revision
- Integrationer
-
Relaterede produkter
- ADManager Plus Active Directory Management & Reporting
- ADAudit Plus Realtids Active Directory-revision og UBA
- Exchange Reporter Plus Exchange Server Auditing & Reporting
- EventLog Analyzer Realtids loganalyse og rapportering
- M365 Manager Plus Microsoft 365 Management & Reporting Tool
- DataSecurity Plus File server auditing & data discovery
- RecoveryManager Plus Enterprise backup- og gendannelsesværktøj
- SharePoint Manager Plus SharePoint rapportering og revision
- AD360 Integreret Identity & Access Management
- Log360 (On-Premise | Cloud) Omfattende SIEM og UEBA
- AD Free Tools Active Directory FREE Tools
Hvorfor Microsoft Entra ID passwordpolitikker ikke slår til
Microsoft Entra ID tilbyder indbyggede passwordkontroller for at hjælpe organisationer med at sikre brugerkonti. Dog har organisationer med strengere sikkerheds- eller compliance-krav ofte brug for mere detaljerede kontroller, end Entra ID tilbyder som standard. ManageEngine ADSelfService Plus udvider Microsoft Entra ID passwordpolicyhåndhævelse med avanceret passwordvalidering, brudscreening og gruppebaseret policytildeling til self-service password resets og password changes.
Microsoft Entra ID håndhæver kompleksitetsregler, der kræver tre af fire tegnkategorier og Smart Lockout for at blokere gentagne mislykkede loginforsøg. For små, cloud-only lejere fungerer disse indstillinger tilstrækkeligt ud af boksen.
Begrænsningerne bliver tydelige, efterhånden som dine sikkerhedskrav bliver mere krævende. Entra ID har ingen mekanisme til at tildele forskellige politikker til forskellige brugergrupper—politikken gælder for hele lejeren eller per bruger via PowerShell, uden mellemvej. Og at opfylde tre-ud-af-fire kompleksitetsreglen er en lav standard. DeepStrike siger, at syv af de ti mest almindelige passwords globalt er numeriske sekvenser, der starter med 123, alle let brudbare, men ingen ville blive blokeret af Entra IDs kompleksitetskontrol alene.
Hvad de indbyggede Microsoft Entra ID passwordpolicykontroller omfatter:
Følgende passwordpolicykontroller tilbydes af den indbyggede Microsoft Entra ID passwordpolicy:
- Passwordudløbsvarighed, der kan konfigureres per lejer eller per bruger via Microsoft Graph PowerShell, med Update-MgDomain og Update-MgUser
- Kompleksitetskrav, der kræver tre af fire kategorier: store bogstaver, små bogstaver, tal og symboler
- Minimumslængde på 8 tegn, maksimum på 256 tegn.
- Global liste over forbudte passwords og en brugerdefineret forbudt passwordliste via Password Protection.
Begrænsninger ved den indbyggede Microsoft Entra ID passwordpolicy
At forstå, hvor de indbyggede kontroller er ineffektive, er det første skridt til at lukke hullerne. Brug af indbyggede Microsoft Entra ID passwordpolitikker tillader ikke, at du:
- Håndhæver forskellige politikker for forskellige brugerroller og privilegier baseret på Entra-grupper eller Entra-domæner.
- Pålægger specifikke minimumstællinger pr. tegnkategori (for eksempel mindst to symboler og ét stort bogstav).
- Forhindrer delvis genbrug af tidligere passwords.
- Screener passwords mod live bruddatabase.
- Håndhæver avancerede politikregler på tværs af både Entra ID-baserede passwordændringer og -nulstillinger samt on-premises AD-baserede passwordændringer og -nulstillinger i hybride miljøer.
Hvordan ADSelfService Plus' Password Policy Enforcer fungerer for Entra ID
Password Policy Enforcer konfigureres gennem fem kontrolområder, der hver især retter sig mod en specifik svaghed i, hvad Entra ID håndhæver som standard.
Begræns tegn: Definer præcist, hvor mange tegn fra hver kategori et password skal indeholde, og hvilken type det skal starte med, såsom stort bogstav, lille bogstav, tal, specialtegn og Unicode. Dette erstatter bestået/ikke-bestået tre-ud-af-fire kontrol med præcise, reviderbare krav.
Begræns gentagelse: Angiv, hvor langt tilbage passwordhistorikken kontrolleres, hvor mange på hinanden følgende tegn fra et tidligere password der er tilladt i et nyt, og om gentagen brug af samme tegn inden for et enkelt password er tilladt.
Begræns mønster: Upload brugerdefinerede ordlister, aktiver palindromdetektion og bloker tastaturgangsekvenser. For organisationer med specifikke formateringsbehov kan regex-mønstre definere præcis, hvordan et gyldigt password skal eller ikke må se ud.
Begræns længde: Konfigurer minimums- og maksimumslængde uafhængigt, og sæt en tærskel, hvorover kompleksitetskrav automatisk lempes, hvilket giver brugerne en praktisk vej til lange adgangsfraser uden at kræve administratorundtagelser.
Screening af kompromitterede passwords: Forbind til Have I Been Pwned for at validere hvert password ved nulstilling eller ændring. Passwords, der optræder i kendte bruddatabase, afvises, før de sættes, uanset om de opfylder alle andre politikregler.
Mange organisationer skal tilpasse passwordpolitikker til regulatoriske og branchespecifikke krav. At forstå, hvordan passwordkontroller matcher compliance-rammer, hjælper administratorer med at vurdere, om de indbyggede Entra ID-funktioner er tilstrækkelige til deres sikkerheds- og revisionsbehov.
Compliance-mapping med Entra ID passwordpolitikker
Entra IDs indbyggede passwordpolitikker er designet til generel sikkerhedshygiejne, ikke til specifikke regulatoriske rammer. Forskellen mellem, hvad der håndhæves som standard, og hvad revisorer forventer, er ofte betydelig.
ADSelfService Plus lader dig konfigurere passwordregler, der direkte matcher dokumenterede rammeværkskrav:
- NIST 800-63B: Minimum 8-tegns længde, screening mod kompromitterede passworddatabaser, forbud mod gentagne og sekventielle tegn, ingen obligatorisk periodisk rotation uden tegn på kompromittering, og understøttelse af adgangsfraser til lange, huskede hemmeligheder
- PCI DSS: Minimumslængde, kompleksitet, historik og maksimumsalder for konti, der har adgang til kortindehaverdata-miljøer
- GDPR: Rimelige tekniske foranstaltninger til beskyttelse af persondata, inklusive passwordstyrkekontroller for systemer, der lagrer data om EU-borgere
- HIPAA: Adgangskontrol og autentificeringssikringer for systemer, der håndterer beskyttede sundhedsoplysninger
- CJIS: FBI Criminal Justice Information Services politikkrav til adgangskode længde, kompleksitet og ændringsfrekvens for systemer, der får adgang til kriminalretlige data
- NIS2 Directive: Krav til autentificeringsstyrke for operatører af essentielle tjenester og digitale tjenesteudbydere i EU
Indbygget rapportering dokumenterer politikkonfiguration og adgangskodeændringsaktivitet på tværs af alle tilsluttede domæner og leverer revisionssporet, som øjebliksbilleder af tenant-indstillinger ikke kan.
Microsoft Entra ID adgangskodepolitik sammenligning: Native vs. ADSelfService Plus
Følgende sammenligning fremhæver forskellene mellem native Microsoft Entra ID adgangskodepolitikkers funktioner og de ekstra kontroller, der er tilgængelige gennem ADSelfService Plus.
| Entra ID native | ADSelfService Plus | |
|---|---|---|
| Minimumstællinger pr. tegn-type | ✗ | ✓ |
| Screening mod bruddatabase (Have I Been Pwned) | ✗ | ✓ |
| Tilpasset ordbog og mønsterblokering | Begrænset (kun brugerdefineret forbudt liste) | ✓ |
| Begrænsninger for på hinanden følgende tegn og delvise brugernavne | ✗ | ✓ |
| Politik tildeling på Entra-domæne- og Entra-gruppeniveau | ✗ | ✓ |
| Passphrase-omgåelse for lange adgangskoder | ✗ | ✓ |
| Regex-baserede brugerdefinerede mønsterregler | ✗ | ✓ |
| Konsistent håndhævelse på tværs af alle adgangskode nulstillingskanaler | ✗ | ✓ |
| Realtids feedback på styrke under nulstilling | ✗ | ✓ |
| Overensstemmelses-mappede politikskabeloner | ✗ | ✓ |
Hvorfor håndhæve Entra ID adgangskodepolitikker med ADSelfService Plus
Luk hullet mellem overholdelse og faktisk legitimationsstyrke. Entra ID's tenant-dækkende kompleksitetsregler sætter en bund, ikke en standard. ADSelfService Plus lader dig definere, hvad stærkt faktisk betyder for din organisation—blokering af brudeksponerede adgangskoder via Have I Been Pwned-integration, filtrering af ordbogsord, mønstre og palindromer samt håndhævelse af tegnniveau-krav, der går ud over tre-ud-af-fire-reglen.
Anvend forskellige standarder på forskellige brugersegmenter. Ikke alle Entra ID konti bærer samme risiko. ADSelfService Plus lader dig konfigurere separate adgangskodepolitikker for forskellige grupper—strengere regler for privilegerede konti, skræddersyede krav for specifikke afdelinger—uafhængigt af tenant-standardindstillingen.
Vejled brugere mod stærkere valg i realtid. En live indikator for adgangskodestyrke og inline politikkrav på både nulstillings- og ændringsskærme hjælper brugere med at opfylde politikken ved første forsøg, hvilket reducerer mislykkede nulstillinger og den efterfølgende belastning på helpdesk.
Understøt passphrases sammen med komplekse adgangskoder. Konfigurer en længdegrænse, hvorover kompleksitetsregler lempes, hvilket giver brugerne en praktisk vej til længere, mere mindeværdige legitimationsoplysninger i overensstemmelse med NIST 800-63B vejledning—noget Entra ID's native politik ikke kan rumme.
Opfyld regulatoriske krav, som dine Entra ID tenant-indstillinger alene ikke kan tilfredsstille. ADSelfService Plus adgangskodepolitikker kan konfigureres til de specifikke krav i NIST 800-63B, HIPAA, CJIS, GDPR og NIS2 Directive med rapportering til støtte for revisionsbeviser.
Styrk Microsoft Entra ID adgangskodesikkerhed med ADSelfService Plus. Konfigurer avancerede adgangskoderegler, bloker brudte adgangskoder, og håndhæv compliance-klar adgangskodepolitik på tværs af din organisation.
Højdepunkter ved ADSelfService Plus
Password self-service
Afbelast Windows AD-brugere fra lange helpdesk-opkald ved at give dem mulighed for selvbetjent nulstilling af adgangskode og kontolåsning.
Multi-factor authentication
Aktiver kontekstbaseret MFA med 20 forskellige autentificeringsfaktorer til endpoint-, applikations-, VPN-, OWA- og RDP-login.
One identity with single sign-on
Få problemfri ét-klik-adgang til mere end 100 cloud-applikationer. Med enterprise single sign-on (SSO) kan brugere få adgang til alle deres cloud-applikationer ved hjælp af deres Windows AD-legitimationsoplysninger.
Password and account expiry notifications
Underret Windows AD-brugere om deres forestående adgangskode- og konto-udløb via e-mail og SMS-notifikationer.
Password synchronization
Synkroniser Windows AD-brugeradgangskoder og kontoændringer automatisk på tværs af flere systemer, herunder Microsoft 365, Google Workspace, IBM iSeries og flere.
Password policy enforcer
Stærke adgangskoder modstår forskellige hackingtrusler. Påkræv, at Windows AD-brugere overholder compliant adgangskoder ved at vise krav til adgangskodekompleksitet.