Цены Получить предложение
 
 
 

Почему политики паролей Microsoft Entra ID недостаточны

Microsoft Entra ID предоставляет встроенные средства управления паролями для защиты учетных записей пользователей. Однако организациям с более строгими требованиями к безопасности или соответствию часто нужны более детализированные средства управления, чем те, что предлагает Entra ID по умолчанию. ManageEngine ADSelfService Plus расширяет применение политики паролей Microsoft Entra ID с помощью продвинутой проверки паролей, скрининга на утечки и назначения политики на основе групп для самостоятельного сброса пароля и изменения пароля.

Microsoft Entra ID применяет правила сложности, требующие три из четырех категорий символов, и Smart Lockout для блокировки повторных неудачных попыток входа. Для небольших облачных арендаторов эти настройки работают достаточно хорошо из коробки.

Ограничения становятся очевидными по мере роста требований к безопасности. Entra ID не имеет механизма назначения разных политик для разных групп пользователей — политика применяется ко всему арендатору или индивидуально через PowerShell, без промежуточных вариантов. А требование три из четырех категорий символов — слишком низкий порог. DeepStrike утверждает, что семь из десяти самых распространенных паролей в мире — это числовые последовательности, начинающиеся с 123, все легко взламываемые, но ни один из них не будет заблокирован только проверкой сложности Entra ID.

Что контролируют встроенные политики паролей Microsoft Entra ID:

Следующие элементы управления политикой паролей предлагает встроенная политика паролей Microsoft Entra ID:

  • Срок действия пароля, настраиваемый для арендатора или пользователя через Microsoft Graph PowerShell с помощью Update-MgDomain и Update-MgUser
  • Требование сложности — три из четырех категорий: заглавные, строчные, цифры и символы
  • Минимальная длина 8 символов, максимальная — 256 символов.
  • Глобальный список запрещенных паролей и пользовательский список запрещенных паролей через Password Protection.

Ограничения встроенной политики паролей Microsoft Entra ID

Понимание, где встроенные средства неэффективны, — первый шаг к устранению пробелов. Использование встроенных политик паролей Microsoft Entra ID не позволяет:

  • Применять разные политики для разных ролей и привилегий пользователей на основе групп Entra или доменов Entra.
  • Требовать конкретное минимальное количество символов каждого типа (например, минимум два символа и одна заглавная буква).
  • Запретить частичное повторное использование предыдущих паролей.
  • Проверять пароли по базам данных утечек в реальном времени.
  • Применять продвинутые правила политики как для изменений и сбросов паролей на основе Entra ID, так и для изменений и сбросов паролей на базе локального AD в гибридных средах.

Как работает Password Policy Enforcer в ADSelfService Plus для Entra ID

Password Policy Enforcer настраивается через пять областей управления, каждая из которых направлена на устранение конкретной слабости встроенных правил Entra ID.

Ограничение символов: Определите точное количество символов каждой категории, которое должен содержать пароль, и с какого типа символа он должен начинаться — заглавного, строчного, цифрового, специального или Unicode. Это заменяет проверку «три из четырех» на точные, проверяемые требования.

Настройки Entra ID Password Policy Enforcer для ограничений по типу символов
Изображение 1. Вкладка Ограничение символов в Microsoft Entra ID Password Policy Enforcer

Ограничение повторений: Установите, насколько далеко назад проверяется история паролей, сколько подряд идущих символов из предыдущего пароля допускается в новом, и разрешено ли повторное использование одного и того же символа в одном пароле.

Настройки Entra ID Password Policy Enforcer для ограничений повторений
Изображение 2. Вкладка Ограничение повторений в Microsoft Entra ID Password Policy Enforcer

Ограничение шаблонов: Загрузите пользовательские списки слов, включите обнаружение палиндромов и блокируйте последовательности клавиатурных ходов. Для организаций с особыми требованиями к форматированию регулярные выражения могут точно определить, каким должен или не должен быть допустимый пароль.

Настройки Entra ID Password Policy Enforcer для ограничений шаблонов
Изображение 3. Вкладка Ограничение шаблонов в Microsoft Entra ID Password Policy Enforcer

Ограничение длины: Настройте минимальную и максимальную длину независимо и установите порог, выше которого требования к сложности автоматически ослабляются, предоставляя пользователям практический способ использовать длинные фразы без необходимости исключений от администраторов.

Настройки Entra ID Password Policy Enforcer для ограничений длины
Изображение 4. Вкладка Ограничение длины в Microsoft Entra ID Password Policy Enforcer

Проверка паролей на утечки: Подключитесь к Have I Been Pwned для проверки каждого пароля в момент сброса или изменения. Пароли, найденные в известных базах утечек, отклоняются до установки, независимо от того, проходят ли они другие правила политики.

Многие организации должны согласовывать политики паролей с нормативными и отраслевыми требованиями. Понимание того, как средства управления паролями соотносятся с требованиями соответствия, помогает администраторам оценить, достаточно ли встроенных возможностей Entra ID для их задач безопасности и аудита.

Соответствие политикам паролей Entra ID

Встроенные политики паролей Entra ID разработаны для общей гигиены безопасности, а не для конкретных нормативных рамок. Разрыв между тем, что применяется по умолчанию, и тем, что ожидают аудиторы, часто значителен.

ADSelfService Plus позволяет настраивать правила паролей, которые напрямую соответствуют требованиям документированных рамок:

  • NIST 800-63B: Минимальная длина 8 символов, проверка паролей по базам утечек, запрет повторяющихся и последовательных символов, отсутствие обязательной периодической смены без признаков компрометации, поддержка фраз-паролей для длинных запоминаемых секретов
  • PCI DSS: Требования к минимальной длине, сложности, истории и максимальному сроку действия для учетных записей, имеющих доступ к средам с данными держателей карт
  • GDPR: Разумные технические меры для защиты персональных данных, включая контроль надежности паролей для систем, хранящих данные резидентов ЕС
  • HIPAA: Средства контроля доступа и аутентификации для систем, обрабатывающих защищенную медицинскую информацию
  • CJIS: требования политики FBI Criminal Justice Information Services к длине пароля, сложности и частоте смены для систем, получающих доступ к данным уголовного правосудия
  • NIS2 Directive: требования к силе аутентификации для операторов критически важных услуг и поставщиков цифровых услуг в ЕС

Встроенная отчетность документирует конфигурацию политики и активность смены паролей во всех подключенных доменах, предоставляя аудиторский след, который нельзя получить с помощью скриншотов настроек арендатора в конкретный момент времени.

Сравнение политики паролей Microsoft Entra ID: Native vs. ADSelfService Plus

Следующее сравнение выделяет различия между возможностями нативной политики паролей Microsoft Entra ID и дополнительными контролями, доступными через ADSelfService Plus.

  Entra ID native ADSelfService Plus
Минимальное количество по типу символа ✗ ✓
Проверка по базе данных утечек (Have I Been Pwned) ✗ ✓
Блокировка по пользовательскому словарю и шаблонам Ограничено (только пользовательский запрещённый список) ✓
Ограничения на последовательные символы и части имени пользователя ✗ ✓
Назначение политики на уровне домена Entra и группы Entra ✗ ✓
Обход фразы-пароля для длинных паролей ✗ ✓
Правила пользовательских шаблонов на основе регулярных выражений ✗ ✓
Единообразное применение во всех каналах сброса пароля ✗ ✓
Обратная связь о силе пароля в реальном времени во время сброса ✗ ✓
Шаблоны политики, соответствующие требованиям комплаенса ✗ ✓

Почему стоит применять политики паролей Entra ID с ADSelfService Plus

Сократите разрыв между соответствием требованиям и реальной силой учетных данных. Правила сложности на уровне арендатора Entra ID задают минимальный порог, а не стандарт. ADSelfService Plus позволяет определить, что на самом деле означает «сильный» для вашей организации — блокируя пароли, скомпрометированные в утечках через интеграцию Have I Been Pwned, фильтруя слова из словаря, шаблоны и палиндромы, а также обеспечивая требования на уровне символов, выходящие за рамки правила «три из четырёх».

Применяйте разные стандарты к разным сегментам пользователей. Не все учетные записи Entra ID несут одинаковый риск. ADSelfService Plus позволяет настраивать отдельные политики паролей для разных групп — более строгие правила для привилегированных учетных записей, индивидуальные требования для конкретных отделов — независимо от настроек по умолчанию на уровне арендатора.

Помогайте пользователям делать более надежный выбор в реальном времени. Индикатор силы пароля в реальном времени и встроенные требования политики на экранах сброса и смены помогают пользователям соответствовать политике с первой попытки, снижая количество неудачных сбросов и нагрузку на службу поддержки.

Поддержка фраз-паролей наряду со сложными паролями. Настройте порог длины, выше которого требования к сложности ослабляются, предоставляя пользователям практический путь к более длинным и запоминающимся учетным данным в соответствии с рекомендациями NIST 800-63B — чего нативная политика Entra ID обеспечить не может.

Соответствуйте нормативным требованиям, которые одни настройки арендатора Entra ID не удовлетворяют. Политики паролей ADSelfService Plus можно настроить в соответствии с конкретными требованиями NIST 800-63B, HIPAA, CJIS, GDPR и NIS2 Directive с отчетностью для поддержки аудиторских доказательств.

Усильте безопасность паролей Microsoft Entra ID с помощью ADSelfService Plus. Настраивайте расширенные правила паролей, блокируйте скомпрометированные пароли и обеспечивайте соответствие политикам по всей организации.

 

Основные возможности ADSelfService Plus

Самообслуживание паролей

Освободите пользователей Windows AD от длительных звонков в службу поддержки, предоставив им возможность самостоятельно сбрасывать пароли и разблокировать учетные записи.

Многофакторная аутентификация

Включите контекстно-зависимую MFA с 20 различными факторами аутентификации для входа в endpoints, приложения, VPN, OWA и RDP.

Единая идентичность с единой аутентификацией

Получите бесшовный доступ в один клик к более чем 100 облачным приложениям. С корпоративным единственным входом (SSO) пользователи могут получить доступ ко всем своим облачным приложениям, используя учетные данные Windows AD.

Уведомления о сроке действия пароля и учетной записи

Уведомляйте пользователей Windows AD о предстоящем истечении срока действия пароля и учетной записи через email и SMS.

Синхронизация паролей

Автоматически синхронизируйте пароли пользователей Windows AD и изменения учетных записей между несколькими системами, включая Microsoft 365, Google Workspace, IBM iSeries и другие.

Принудительное соблюдение политики паролей

Надежные пароли противостоят различным угрозам взлома. Обеспечьте соблюдение пользователями Windows AD требований к сложности паролей, отображая правила сложности пароля.

ADSelfService Plus доверяют

БЕСПЛАТНАЯ ПРОБНАЯ ВЕРСИЯ