- Wersja darmowa
- Szybkie linki
- MFA
- Microsoft Entra ID Security
-
Samoobsługowe zarządzanie hasłami
- Samoobsługowa zmiana hasła
- Samoobsługowe odblokowanie konta
- Zmiana hasła przez przeglądarkę
- Powiadomienie o wygaśnięciu hasła
- Menedżer haseł
- SAP Password Reset
- Samoobsługowa zmiana hasła z ekranu logowania
- Automatyczna zmiana hasła
- Aktualizacja przechowywanych poświadczeń
- Pomoc techniczna wspomagająca zmianę hasła
- Single Sign-On
- Synchronizator haseł
- Egzekwowanie polityki haseł
- Samoobsługa pracownicza
- Raportowanie i audyt
- Integracje
-
Powiązane produkty
- ADManager Plus Zarządzanie i raportowanie Active Directory
- ADAudit Plus Audyt Active Directory w czasie rzeczywistym i UBA
- Exchange Reporter Plus Audyt i raportowanie Exchange Server
- EventLog Analyzer Analiza i raportowanie logów w czasie rzeczywistym
- M365 Manager Plus Narzędzie do zarządzania i raportowania Microsoft 365
- DataSecurity Plus Audyt serwera plików i odkrywanie danych
- RecoveryManager Plus Narzędzie do tworzenia kopii zapasowych i odzyskiwania danych dla przedsiębiorstw
- SharePoint Manager Plus SharePoint Reporting and Auditing
- AD360 Zintegrowane zarządzanie tożsamością i dostępem
- Log360 (On-Premise | Cloud) Kompleksowy SIEM i UEBA
- AD Free Tools Bezpłatne narzędzia Active Directory
Dlaczego zasady dotyczące haseł Microsoft Entra ID są niewystarczające
Microsoft Entra ID zapewnia wbudowane mechanizmy kontroli haseł, które pomagają organizacjom zabezpieczyć konta użytkowników. Jednak organizacje o bardziej rygorystycznych wymaganiach dotyczących bezpieczeństwa lub zgodności często potrzebują bardziej szczegółowych kontroli niż te oferowane natywnie przez Entra ID. ManageEngine ADSelfService Plus rozszerza egzekwowanie zasad dotyczących haseł Microsoft Entra ID o zaawansowaną walidację haseł, sprawdzanie naruszeń oraz przypisywanie zasad na podstawie grup dla samodzielnych resetów haseł i zmian haseł.
Microsoft Entra ID wymusza zasady złożoności, wymagając trzech z czterech kategorii znaków oraz Smart Lockout do blokowania powtarzających się nieudanych prób logowania. Dla małych, wyłącznie chmurowych najemców te ustawienia działają wystarczająco dobrze od razu po uruchomieniu.
Ograniczenia stają się widoczne, gdy rosną wymagania dotyczące bezpieczeństwa. Entra ID nie posiada mechanizmu przypisywania różnych zasad do różnych grup użytkowników — zasady są stosowane globalnie dla najemcy lub indywidualnie dla użytkownika za pomocą PowerShell, bez rozwiązania pośredniego. Spełnienie zasady trzech z czterech kategorii to niski próg. DeepStrike informuje, że siedem z dziesięciu najczęściej używanych haseł na świecie to sekwencje numeryczne zaczynające się od 123, wszystkie łatwe do złamania, a jednak żadna z nich nie zostałaby zablokowana wyłącznie przez sprawdzenie złożoności Entra ID.
Co kontrolują natywne zasady dotyczące haseł Microsoft Entra ID:
Następujące kontrole zasad dotyczących haseł są oferowane przez natywne zasady Microsoft Entra ID:
- Okres ważności hasła konfigurowalny per najemca lub per użytkownik za pomocą Microsoft Graph PowerShell, z Update-MgDomain i Update-MgUser
- Wymóg złożoności nakazujący trzy z czterech kategorii: wielkie litery, małe litery, cyfry i symbole
- Minimalna długość 8 znaków, maksymalna 256 znaków.
- Globalna lista zablokowanych haseł oraz niestandardowa lista zablokowanych haseł za pomocą Password Protection.
Ograniczenia natywnych zasad dotyczących haseł Microsoft Entra ID
Zrozumienie, gdzie natywne kontrole są nieskuteczne, to pierwszy krok do zamknięcia luk. Korzystanie z natywnych zasad dotyczących haseł Microsoft Entra ID nie pozwala na:
- Wymuszanie różnych zasad dla różnych ról użytkowników i uprawnień na podstawie grup Entra lub domen Entra.
- Nakładanie wymagań dotyczących minimalnej liczby znaków każdego typu (na przykład co najmniej dwóch symboli i jednej wielkiej litery).
- Zapobieganie częściowemu ponownemu użyciu poprzednich haseł.
- Sprawdzanie haseł w bazach danych naruszeń w czasie rzeczywistym.
- Wymuszanie zaawansowanych zasad zarówno przy zmianach i resetach haseł opartych na Entra ID, jak i przy zmianach oraz resetach haseł opartych na lokalnym AD w środowiskach hybrydowych.
Jak działa Password Policy Enforcer w ADSelfService Plus dla Entra ID
Password Policy Enforcer jest konfigurowany przez pięć obszarów kontroli, z których każdy adresuje konkretną słabość w natywnym egzekwowaniu zasad Entra ID.
Ogranicz znaki: Określ dokładnie, ile znaków z każdej kategorii musi zawierać hasło oraz jaki typ znaku musi być na początku, na przykład wielka litera, mała litera, znak numeryczny, znak specjalny i Unicode. Zastępuje to test trzy z czterech kategorii na precyzyjne, audytowalne wymagania.
Ogranicz powtórzenia: Ustaw, jak daleko wstecz sprawdzana jest historia haseł, ile kolejnych znaków z poprzedniego hasła jest dozwolonych w nowym oraz czy dozwolone jest powtarzanie tego samego znaku w pojedynczym haśle.
Ogranicz wzorce: Załaduj niestandardowe listy słów, włącz wykrywanie palindromów i blokuj sekwencje klawiaturowe. Dla organizacji z określonymi wymaganiami formatowania wzorce regex mogą dokładnie określić, jak powinno lub nie powinno wyglądać prawidłowe hasło.
Ogranicz długość: Konfiguruj minimalną i maksymalną długość niezależnie oraz ustaw próg, powyżej którego wymagania dotyczące złożoności są automatycznie łagodzone, dając użytkownikom praktyczną możliwość stosowania długich fraz hasłowych bez konieczności wyjątków administracyjnych.
Sprawdzanie haseł pod kątem naruszeń: Połącz się z Have I Been Pwned, aby zweryfikować każde hasło w momencie resetu lub zmiany. Hasła pojawiające się w znanych bazach naruszeń są odrzucane zanim zostaną ustawione, niezależnie od tego, czy spełniają pozostałe zasady.
Wiele organizacji musi dostosować zasady dotyczące haseł do wymagań regulacyjnych i branżowych. Zrozumienie, jak kontrole haseł odpowiadają ramom zgodności, pomaga administratorom ocenić, czy natywne możliwości Entra ID są wystarczające dla ich potrzeb bezpieczeństwa i audytu.
Mapowanie zgodności z zasadami haseł Entra ID
Wbudowane zasady haseł Entra ID zostały zaprojektowane dla ogólnej higieny bezpieczeństwa, a nie dla konkretnych ram regulacyjnych. Luka między tym, co jest egzekwowane domyślnie, a tym, czego oczekują audytorzy, jest często znacząca.
ADSelfService Plus pozwala konfigurować zasady haseł, które bezpośrednio odpowiadają wymaganiom udokumentowanych ram:
- NIST 800-63B: Minimalna długość 8 znaków, sprawdzanie haseł w bazie naruszeń, zakaz powtarzających się i sekwencyjnych znaków, brak obowiązkowej okresowej rotacji bez dowodu naruszenia oraz wsparcie dla fraz haseł jako długich, zapamiętywanych sekretów
- PCI DSS: Wymagania dotyczące minimalnej długości, złożoności, historii i maksymalnego wieku dla kont mających dostęp do środowisk danych posiadaczy kart
- GDPR: Rozsądne środki techniczne do ochrony danych osobowych, w tym kontrole siły haseł dla systemów przechowujących dane mieszkańców UE
- HIPAA: Kontrola dostępu i zabezpieczenia uwierzytelniania dla systemów obsługujących chronione informacje zdrowotne
- CJIS: Wymagania polityki FBI Criminal Justice Information Services dotyczące długości hasła, złożoności i częstotliwości zmiany dla systemów uzyskujących dostęp do danych wymiaru sprawiedliwości karnej
- NIS2 Directive: Wymagania dotyczące siły uwierzytelniania dla operatorów usług kluczowych i dostawców usług cyfrowych w UE
Wbudowane raportowanie dokumentuje konfigurację polityki i aktywność zmiany hasła we wszystkich podłączonych domenach, zapewniając ścieżkę audytu, której nie mogą zastąpić zrzuty ekranu ustawień najemcy z określonego momentu
Porównanie polityki haseł Microsoft Entra ID: natywna vs. ADSelfService Plus
Poniższe porównanie podkreśla różnice między natywnymi możliwościami polityki haseł Microsoft Entra ID a dodatkowymi kontrolami dostępnymi w ADSelfService Plus
| Natywne Entra ID | ADSelfService Plus | |
|---|---|---|
| Minimalna liczba znaków według typu znaku | ✗ | ✓ |
| Kontrola w bazie naruszeń (Have I Been Pwned) | ✗ | ✓ |
| Blokowanie niestandardowego słownika i wzorców | Ograniczone (tylko niestandardowa lista zablokowanych) | ✓ |
| Ograniczenia dotyczące kolejnych znaków i części nazwy użytkownika | ✗ | ✓ |
| Przypisywanie polityki na poziomie domeny Entra i grupy Entra | ✗ | ✓ |
| Pominięcie frazy hasła dla długich haseł | ✗ | ✓ |
| Niestandardowe reguły wzorców oparte na wyrażeniach regularnych | ✗ | ✓ |
| Spójne egzekwowanie we wszystkich kanałach resetowania hasła | ✗ | ✓ |
| Informacja zwrotna o sile hasła w czasie rzeczywistym podczas resetowania | ✗ | ✓ |
| Szablony polityk zgodne z wymogami regulacyjnymi | ✗ | ✓ |
Dlaczego egzekwować polityki haseł Entra ID za pomocą ADSelfService Plus
Zamknij lukę między zgodnością a rzeczywistą siłą poświadczeń. Zasady złożoności na poziomie najemcy Entra ID ustalają minimum, a nie standard. ADSelfService Plus pozwala zdefiniować, co naprawdę oznacza silne hasło dla Twojej organizacji — blokując hasła ujawnione w naruszeniach dzięki integracji Have I Been Pwned, filtrując słowa ze słownika, wzorce i palindromy oraz egzekwując wymagania na poziomie znaków, które wykraczają poza regułę trzy z czterech.
Zastosuj różne standardy do różnych segmentów użytkowników. Nie wszystkie konta Entra ID niosą takie samo ryzyko. ADSelfService Plus pozwala skonfigurować oddzielne polityki haseł dla różnych grup — surowsze zasady dla kont uprzywilejowanych, dostosowane wymagania dla konkretnych działów — niezależnie od domyślnych ustawień najemcy.
Wskazuj użytkownikom silniejsze wybory w czasie rzeczywistym. Wskaźnik siły hasła na żywo oraz wymagania polityki wyświetlane bezpośrednio na ekranach resetowania i zmiany pomagają użytkownikom spełnić politykę za pierwszym razem, zmniejszając liczbę nieudanych resetów i obciążenie help desku.
Obsługuj frazy hasła obok złożonych haseł. Skonfiguruj próg długości, powyżej którego zasady złożoności są łagodzone, dając użytkownikom praktyczną możliwość tworzenia dłuższych, łatwiejszych do zapamiętania poświadczeń zgodnie z wytycznymi NIST 800-63B — czego natywna polityka Entra ID nie jest w stanie uwzględnić.
Spełnij wymagania regulacyjne, których same ustawienia najemcy Entra ID nie zaspokoją. Polityki haseł ADSelfService Plus można skonfigurować zgodnie z konkretnymi wymaganiami NIST 800-63B, HIPAA, CJIS, RODO oraz NIS2 Directive, z raportowaniem wspierającym dowody audytu.
Wzmocnij bezpieczeństwo haseł Microsoft Entra ID za pomocą ADSelfService Plus. Skonfiguruj zaawansowane zasady haseł, blokuj hasła ujawnione w naruszeniach i egzekwuj polityki haseł gotowe do zgodności w całej organizacji.
Najważniejsze cechy ADSelfService Plus
Samoobsługa haseł
Odciąż użytkowników Windows AD od długich rozmów z help deskiem, umożliwiając im samoobsługowe resetowanie haseł i odblokowywanie kont.
Uwierzytelnianie wieloskładnikowe
Włącz uwierzytelnianie MFA oparte na kontekście z 20 różnymi czynnikami uwierzytelniania dla logowań do punktów końcowych, aplikacji, VPN, OWA i RDP.
Jedna tożsamość z pojedynczym logowaniem
Uzyskaj bezproblemowy dostęp jednym kliknięciem do ponad 100 aplikacji w chmurze. Dzięki enterprise single sign-on (SSO) użytkownicy mogą uzyskiwać dostęp do wszystkich swoich aplikacji w chmurze, używając swoich poświadczeń Windows AD.
Powiadomienia o wygaśnięciu hasła i konta
Powiadamiaj użytkowników Windows AD o nadchodzącym wygaśnięciu hasła i konta za pomocą powiadomień e-mail i SMS.
Synchronizacja haseł
Automatycznie synchronizuj hasła i zmiany kont użytkowników Windows AD w wielu systemach, w tym Microsoft 365, Google Workspace, IBM iSeries i innych.
Wymuszanie polityki haseł
Silne hasła odporne są na różne zagrożenia hakerskie. Wymuszaj na użytkownikach Windows AD stosowanie zgodnych haseł, wyświetlając wymagania dotyczące złożoności haseł.