Cennik Uzyskaj wycenę
 
 
 

Dlaczego zasady dotyczące haseł Microsoft Entra ID są niewystarczające

Microsoft Entra ID zapewnia wbudowane mechanizmy kontroli haseł, które pomagają organizacjom zabezpieczyć konta użytkowników. Jednak organizacje o bardziej rygorystycznych wymaganiach dotyczących bezpieczeństwa lub zgodności często potrzebują bardziej szczegółowych kontroli niż te oferowane natywnie przez Entra ID. ManageEngine ADSelfService Plus rozszerza egzekwowanie zasad dotyczących haseł Microsoft Entra ID o zaawansowaną walidację haseł, sprawdzanie naruszeń oraz przypisywanie zasad na podstawie grup dla samodzielnych resetów haseł i zmian haseł.

Microsoft Entra ID wymusza zasady złożoności, wymagając trzech z czterech kategorii znaków oraz Smart Lockout do blokowania powtarzających się nieudanych prób logowania. Dla małych, wyłącznie chmurowych najemców te ustawienia działają wystarczająco dobrze od razu po uruchomieniu.

Ograniczenia stają się widoczne, gdy rosną wymagania dotyczące bezpieczeństwa. Entra ID nie posiada mechanizmu przypisywania różnych zasad do różnych grup użytkowników — zasady są stosowane globalnie dla najemcy lub indywidualnie dla użytkownika za pomocą PowerShell, bez rozwiązania pośredniego. Spełnienie zasady trzech z czterech kategorii to niski próg. DeepStrike informuje, że siedem z dziesięciu najczęściej używanych haseł na świecie to sekwencje numeryczne zaczynające się od 123, wszystkie łatwe do złamania, a jednak żadna z nich nie zostałaby zablokowana wyłącznie przez sprawdzenie złożoności Entra ID.

Co kontrolują natywne zasady dotyczące haseł Microsoft Entra ID:

Następujące kontrole zasad dotyczących haseł są oferowane przez natywne zasady Microsoft Entra ID:

  • Okres ważności hasła konfigurowalny per najemca lub per użytkownik za pomocą Microsoft Graph PowerShell, z Update-MgDomain i Update-MgUser
  • Wymóg złożoności nakazujący trzy z czterech kategorii: wielkie litery, małe litery, cyfry i symbole
  • Minimalna długość 8 znaków, maksymalna 256 znaków.
  • Globalna lista zablokowanych haseł oraz niestandardowa lista zablokowanych haseł za pomocą Password Protection.

Ograniczenia natywnych zasad dotyczących haseł Microsoft Entra ID

Zrozumienie, gdzie natywne kontrole są nieskuteczne, to pierwszy krok do zamknięcia luk. Korzystanie z natywnych zasad dotyczących haseł Microsoft Entra ID nie pozwala na:

  • Wymuszanie różnych zasad dla różnych ról użytkowników i uprawnień na podstawie grup Entra lub domen Entra.
  • Nakładanie wymagań dotyczących minimalnej liczby znaków każdego typu (na przykład co najmniej dwóch symboli i jednej wielkiej litery).
  • Zapobieganie częściowemu ponownemu użyciu poprzednich haseł.
  • Sprawdzanie haseł w bazach danych naruszeń w czasie rzeczywistym.
  • Wymuszanie zaawansowanych zasad zarówno przy zmianach i resetach haseł opartych na Entra ID, jak i przy zmianach oraz resetach haseł opartych na lokalnym AD w środowiskach hybrydowych.

Jak działa Password Policy Enforcer w ADSelfService Plus dla Entra ID

Password Policy Enforcer jest konfigurowany przez pięć obszarów kontroli, z których każdy adresuje konkretną słabość w natywnym egzekwowaniu zasad Entra ID.

Ogranicz znaki: Określ dokładnie, ile znaków z każdej kategorii musi zawierać hasło oraz jaki typ znaku musi być na początku, na przykład wielka litera, mała litera, znak numeryczny, znak specjalny i Unicode. Zastępuje to test trzy z czterech kategorii na precyzyjne, audytowalne wymagania.

Ustawienia Entra ID Password Policy Enforcer dotyczące ograniczeń typu znaków
Obraz 1. Zakładka Ogranicz Znaki w Microsoft Entra ID Password Policy Enforcer

Ogranicz powtórzenia: Ustaw, jak daleko wstecz sprawdzana jest historia haseł, ile kolejnych znaków z poprzedniego hasła jest dozwolonych w nowym oraz czy dozwolone jest powtarzanie tego samego znaku w pojedynczym haśle.

Ustawienia Entra ID Password Policy Enforcer dotyczące ograniczeń powtórzeń
Obraz 2. Zakładka Ogranicz Powtórzenia w Microsoft Entra ID Password Policy Enforcer

Ogranicz wzorce: Załaduj niestandardowe listy słów, włącz wykrywanie palindromów i blokuj sekwencje klawiaturowe. Dla organizacji z określonymi wymaganiami formatowania wzorce regex mogą dokładnie określić, jak powinno lub nie powinno wyglądać prawidłowe hasło.

Ustawienia Entra ID Password Policy Enforcer dotyczące ograniczeń wzorców
Obraz 3. Zakładka Ogranicz Wzorce w Microsoft Entra ID Password Policy Enforcer

Ogranicz długość: Konfiguruj minimalną i maksymalną długość niezależnie oraz ustaw próg, powyżej którego wymagania dotyczące złożoności są automatycznie łagodzone, dając użytkownikom praktyczną możliwość stosowania długich fraz hasłowych bez konieczności wyjątków administracyjnych.

Ustawienia Entra ID Password Policy Enforcer dotyczące ograniczeń długości
Obraz 4. Zakładka Ogranicz Długość w Microsoft Entra ID Password Policy Enforcer

Sprawdzanie haseł pod kątem naruszeń: Połącz się z Have I Been Pwned, aby zweryfikować każde hasło w momencie resetu lub zmiany. Hasła pojawiające się w znanych bazach naruszeń są odrzucane zanim zostaną ustawione, niezależnie od tego, czy spełniają pozostałe zasady.

Wiele organizacji musi dostosować zasady dotyczące haseł do wymagań regulacyjnych i branżowych. Zrozumienie, jak kontrole haseł odpowiadają ramom zgodności, pomaga administratorom ocenić, czy natywne możliwości Entra ID są wystarczające dla ich potrzeb bezpieczeństwa i audytu.

Mapowanie zgodności z zasadami haseł Entra ID

Wbudowane zasady haseł Entra ID zostały zaprojektowane dla ogólnej higieny bezpieczeństwa, a nie dla konkretnych ram regulacyjnych. Luka między tym, co jest egzekwowane domyślnie, a tym, czego oczekują audytorzy, jest często znacząca.

ADSelfService Plus pozwala konfigurować zasady haseł, które bezpośrednio odpowiadają wymaganiom udokumentowanych ram:

  • NIST 800-63B: Minimalna długość 8 znaków, sprawdzanie haseł w bazie naruszeń, zakaz powtarzających się i sekwencyjnych znaków, brak obowiązkowej okresowej rotacji bez dowodu naruszenia oraz wsparcie dla fraz haseł jako długich, zapamiętywanych sekretów
  • PCI DSS: Wymagania dotyczące minimalnej długości, złożoności, historii i maksymalnego wieku dla kont mających dostęp do środowisk danych posiadaczy kart
  • GDPR: Rozsądne środki techniczne do ochrony danych osobowych, w tym kontrole siły haseł dla systemów przechowujących dane mieszkańców UE
  • HIPAA: Kontrola dostępu i zabezpieczenia uwierzytelniania dla systemów obsługujących chronione informacje zdrowotne
  • CJIS: Wymagania polityki FBI Criminal Justice Information Services dotyczące długości hasła, złożoności i częstotliwości zmiany dla systemów uzyskujących dostęp do danych wymiaru sprawiedliwości karnej
  • NIS2 Directive: Wymagania dotyczące siły uwierzytelniania dla operatorów usług kluczowych i dostawców usług cyfrowych w UE

Wbudowane raportowanie dokumentuje konfigurację polityki i aktywność zmiany hasła we wszystkich podłączonych domenach, zapewniając ścieżkę audytu, której nie mogą zastąpić zrzuty ekranu ustawień najemcy z określonego momentu

Porównanie polityki haseł Microsoft Entra ID: natywna vs. ADSelfService Plus

Poniższe porównanie podkreśla różnice między natywnymi możliwościami polityki haseł Microsoft Entra ID a dodatkowymi kontrolami dostępnymi w ADSelfService Plus

  Natywne Entra ID ADSelfService Plus
Minimalna liczba znaków według typu znaku ✗ ✓
Kontrola w bazie naruszeń (Have I Been Pwned) ✗ ✓
Blokowanie niestandardowego słownika i wzorców Ograniczone (tylko niestandardowa lista zablokowanych) ✓
Ograniczenia dotyczące kolejnych znaków i części nazwy użytkownika ✗ ✓
Przypisywanie polityki na poziomie domeny Entra i grupy Entra ✗ ✓
Pominięcie frazy hasła dla długich haseł ✗ ✓
Niestandardowe reguły wzorców oparte na wyrażeniach regularnych ✗ ✓
Spójne egzekwowanie we wszystkich kanałach resetowania hasła ✗ ✓
Informacja zwrotna o sile hasła w czasie rzeczywistym podczas resetowania ✗ ✓
Szablony polityk zgodne z wymogami regulacyjnymi ✗ ✓

Dlaczego egzekwować polityki haseł Entra ID za pomocą ADSelfService Plus

Zamknij lukę między zgodnością a rzeczywistą siłą poświadczeń. Zasady złożoności na poziomie najemcy Entra ID ustalają minimum, a nie standard. ADSelfService Plus pozwala zdefiniować, co naprawdę oznacza silne hasło dla Twojej organizacji — blokując hasła ujawnione w naruszeniach dzięki integracji Have I Been Pwned, filtrując słowa ze słownika, wzorce i palindromy oraz egzekwując wymagania na poziomie znaków, które wykraczają poza regułę trzy z czterech.

Zastosuj różne standardy do różnych segmentów użytkowników. Nie wszystkie konta Entra ID niosą takie samo ryzyko. ADSelfService Plus pozwala skonfigurować oddzielne polityki haseł dla różnych grup — surowsze zasady dla kont uprzywilejowanych, dostosowane wymagania dla konkretnych działów — niezależnie od domyślnych ustawień najemcy.

Wskazuj użytkownikom silniejsze wybory w czasie rzeczywistym. Wskaźnik siły hasła na żywo oraz wymagania polityki wyświetlane bezpośrednio na ekranach resetowania i zmiany pomagają użytkownikom spełnić politykę za pierwszym razem, zmniejszając liczbę nieudanych resetów i obciążenie help desku.

Obsługuj frazy hasła obok złożonych haseł. Skonfiguruj próg długości, powyżej którego zasady złożoności są łagodzone, dając użytkownikom praktyczną możliwość tworzenia dłuższych, łatwiejszych do zapamiętania poświadczeń zgodnie z wytycznymi NIST 800-63B — czego natywna polityka Entra ID nie jest w stanie uwzględnić.

Spełnij wymagania regulacyjne, których same ustawienia najemcy Entra ID nie zaspokoją. Polityki haseł ADSelfService Plus można skonfigurować zgodnie z konkretnymi wymaganiami NIST 800-63B, HIPAA, CJIS, RODO oraz NIS2 Directive, z raportowaniem wspierającym dowody audytu.

Wzmocnij bezpieczeństwo haseł Microsoft Entra ID za pomocą ADSelfService Plus. Skonfiguruj zaawansowane zasady haseł, blokuj hasła ujawnione w naruszeniach i egzekwuj polityki haseł gotowe do zgodności w całej organizacji.

 

Najważniejsze cechy ADSelfService Plus

Samoobsługa haseł

Odciąż użytkowników Windows AD od długich rozmów z help deskiem, umożliwiając im samoobsługowe resetowanie haseł i odblokowywanie kont.

Uwierzytelnianie wieloskładnikowe

Włącz uwierzytelnianie MFA oparte na kontekście z 20 różnymi czynnikami uwierzytelniania dla logowań do punktów końcowych, aplikacji, VPN, OWA i RDP.

Jedna tożsamość z pojedynczym logowaniem

Uzyskaj bezproblemowy dostęp jednym kliknięciem do ponad 100 aplikacji w chmurze. Dzięki enterprise single sign-on (SSO) użytkownicy mogą uzyskiwać dostęp do wszystkich swoich aplikacji w chmurze, używając swoich poświadczeń Windows AD.

Powiadomienia o wygaśnięciu hasła i konta

Powiadamiaj użytkowników Windows AD o nadchodzącym wygaśnięciu hasła i konta za pomocą powiadomień e-mail i SMS.

Synchronizacja haseł

Automatycznie synchronizuj hasła i zmiany kont użytkowników Windows AD w wielu systemach, w tym Microsoft 365, Google Workspace, IBM iSeries i innych.

Wymuszanie polityki haseł

Silne hasła odporne są na różne zagrożenia hakerskie. Wymuszaj na użytkownikach Windows AD stosowanie zgodnych haseł, wyświetlając wymagania dotyczące złożoności haseł.

ADSelfService Plus zaufany przez

BEZPŁATNA WERSJA PRÓBNA