- Бесплатная версия
- Быстрые ссылки
- MFA
- Безопасность Microsoft Entra ID
-
Самообслуживание управления паролями
- Самообслуживание сброса пароля
- Самообслуживание разблокировки аккаунта
- Веб-смена пароля
- Уведомление об истечении срока действия пароля
- Менеджер паролей
- Сброс пароля SAP
- Самообслуживание пароля с экрана входа
- Автоматический сброс пароля
- Обновление кэшированных учетных данных
- Сброс пароля с помощью службы поддержки
- Единственный вход (Single Sign-On)
- Синхронизатор паролей
- Контроллер политики паролей
- Самообслуживание сотрудников
- Отчёты и аудит
- Интеграции
-
Связанные продукты
- ADManager Plus Управление и отчетность Active Directory
- ADAudit Plus Аудит Active Directory и UBA в реальном времени
- Exchange Reporter Plus Аудит и отчетность Exchange Server
- EventLog Analyzer Анализ и отчетность журналов в реальном времени
- M365 Manager Plus Инструмент управления и отчетности Microsoft 365
- DataSecurity Plus Аудит файлового сервера и обнаружение данных
- RecoveryManager Plus Корпоративный инструмент резервного копирования и восстановления
- SharePoint Manager Plus Отчетность и аудит SharePoint
- AD360 Интегрированное управление идентификацией и доступом
- Log360 (On-Premise | Cloud) Комплексный SIEM и UEBA
- Бесплатные инструменты AD Бесплатные инструменты Active Directory
Почему политики паролей Microsoft Entra ID недостаточны
Microsoft Entra ID предоставляет встроенные средства управления паролями для защиты учетных записей пользователей. Однако организациям с более строгими требованиями к безопасности или соответствию часто нужны более детализированные средства управления, чем те, что предлагает Entra ID по умолчанию. ManageEngine ADSelfService Plus расширяет применение политики паролей Microsoft Entra ID с помощью продвинутой проверки паролей, скрининга на утечки и назначения политики на основе групп для самостоятельного сброса пароля и изменения пароля.
Microsoft Entra ID применяет правила сложности, требующие три из четырех категорий символов, и Smart Lockout для блокировки повторных неудачных попыток входа. Для небольших облачных арендаторов эти настройки работают достаточно хорошо из коробки.
Ограничения становятся очевидными по мере роста требований к безопасности. Entra ID не имеет механизма назначения разных политик для разных групп пользователей — политика применяется ко всему арендатору или индивидуально через PowerShell, без промежуточных вариантов. А требование три из четырех категорий символов — слишком низкий порог. DeepStrike утверждает, что семь из десяти самых распространенных паролей в мире — это числовые последовательности, начинающиеся с 123, все легко взламываемые, но ни один из них не будет заблокирован только проверкой сложности Entra ID.
Что контролируют встроенные политики паролей Microsoft Entra ID:
Следующие элементы управления политикой паролей предлагает встроенная политика паролей Microsoft Entra ID:
- Срок действия пароля, настраиваемый для арендатора или пользователя через Microsoft Graph PowerShell с помощью Update-MgDomain и Update-MgUser
- Требование сложности — три из четырех категорий: заглавные, строчные, цифры и символы
- Минимальная длина 8 символов, максимальная — 256 символов.
- Глобальный список запрещенных паролей и пользовательский список запрещенных паролей через Password Protection.
Ограничения встроенной политики паролей Microsoft Entra ID
Понимание, где встроенные средства неэффективны, — первый шаг к устранению пробелов. Использование встроенных политик паролей Microsoft Entra ID не позволяет:
- Применять разные политики для разных ролей и привилегий пользователей на основе групп Entra или доменов Entra.
- Требовать конкретное минимальное количество символов каждого типа (например, минимум два символа и одна заглавная буква).
- Запретить частичное повторное использование предыдущих паролей.
- Проверять пароли по базам данных утечек в реальном времени.
- Применять продвинутые правила политики как для изменений и сбросов паролей на основе Entra ID, так и для изменений и сбросов паролей на базе локального AD в гибридных средах.
Как работает Password Policy Enforcer в ADSelfService Plus для Entra ID
Password Policy Enforcer настраивается через пять областей управления, каждая из которых направлена на устранение конкретной слабости встроенных правил Entra ID.
Ограничение символов: Определите точное количество символов каждой категории, которое должен содержать пароль, и с какого типа символа он должен начинаться — заглавного, строчного, цифрового, специального или Unicode. Это заменяет проверку «три из четырех» на точные, проверяемые требования.
Ограничение повторений: Установите, насколько далеко назад проверяется история паролей, сколько подряд идущих символов из предыдущего пароля допускается в новом, и разрешено ли повторное использование одного и того же символа в одном пароле.
Ограничение шаблонов: Загрузите пользовательские списки слов, включите обнаружение палиндромов и блокируйте последовательности клавиатурных ходов. Для организаций с особыми требованиями к форматированию регулярные выражения могут точно определить, каким должен или не должен быть допустимый пароль.
Ограничение длины: Настройте минимальную и максимальную длину независимо и установите порог, выше которого требования к сложности автоматически ослабляются, предоставляя пользователям практический способ использовать длинные фразы без необходимости исключений от администраторов.
Проверка паролей на утечки: Подключитесь к Have I Been Pwned для проверки каждого пароля в момент сброса или изменения. Пароли, найденные в известных базах утечек, отклоняются до установки, независимо от того, проходят ли они другие правила политики.
Многие организации должны согласовывать политики паролей с нормативными и отраслевыми требованиями. Понимание того, как средства управления паролями соотносятся с требованиями соответствия, помогает администраторам оценить, достаточно ли встроенных возможностей Entra ID для их задач безопасности и аудита.
Соответствие политикам паролей Entra ID
Встроенные политики паролей Entra ID разработаны для общей гигиены безопасности, а не для конкретных нормативных рамок. Разрыв между тем, что применяется по умолчанию, и тем, что ожидают аудиторы, часто значителен.
ADSelfService Plus позволяет настраивать правила паролей, которые напрямую соответствуют требованиям документированных рамок:
- NIST 800-63B: Минимальная длина 8 символов, проверка паролей по базам утечек, запрет повторяющихся и последовательных символов, отсутствие обязательной периодической смены без признаков компрометации, поддержка фраз-паролей для длинных запоминаемых секретов
- PCI DSS: Требования к минимальной длине, сложности, истории и максимальному сроку действия для учетных записей, имеющих доступ к средам с данными держателей карт
- GDPR: Разумные технические меры для защиты персональных данных, включая контроль надежности паролей для систем, хранящих данные резидентов ЕС
- HIPAA: Средства контроля доступа и аутентификации для систем, обрабатывающих защищенную медицинскую информацию
- CJIS: требования политики FBI Criminal Justice Information Services к длине пароля, сложности и частоте смены для систем, получающих доступ к данным уголовного правосудия
- NIS2 Directive: требования к силе аутентификации для операторов критически важных услуг и поставщиков цифровых услуг в ЕС
Встроенная отчетность документирует конфигурацию политики и активность смены паролей во всех подключенных доменах, предоставляя аудиторский след, который нельзя получить с помощью скриншотов настроек арендатора в конкретный момент времени.
Сравнение политики паролей Microsoft Entra ID: Native vs. ADSelfService Plus
Следующее сравнение выделяет различия между возможностями нативной политики паролей Microsoft Entra ID и дополнительными контролями, доступными через ADSelfService Plus.
| Entra ID native | ADSelfService Plus | |
|---|---|---|
| Минимальное количество по типу символа | ✗ | ✓ |
| Проверка по базе данных утечек (Have I Been Pwned) | ✗ | ✓ |
| Блокировка по пользовательскому словарю и шаблонам | Ограничено (только пользовательский запрещённый список) | ✓ |
| Ограничения на последовательные символы и части имени пользователя | ✗ | ✓ |
| Назначение политики на уровне домена Entra и группы Entra | ✗ | ✓ |
| Обход фразы-пароля для длинных паролей | ✗ | ✓ |
| Правила пользовательских шаблонов на основе регулярных выражений | ✗ | ✓ |
| Единообразное применение во всех каналах сброса пароля | ✗ | ✓ |
| Обратная связь о силе пароля в реальном времени во время сброса | ✗ | ✓ |
| Шаблоны политики, соответствующие требованиям комплаенса | ✗ | ✓ |
Почему стоит применять политики паролей Entra ID с ADSelfService Plus
Сократите разрыв между соответствием требованиям и реальной силой учетных данных. Правила сложности на уровне арендатора Entra ID задают минимальный порог, а не стандарт. ADSelfService Plus позволяет определить, что на самом деле означает «сильный» для вашей организации — блокируя пароли, скомпрометированные в утечках через интеграцию Have I Been Pwned, фильтруя слова из словаря, шаблоны и палиндромы, а также обеспечивая требования на уровне символов, выходящие за рамки правила «три из четырёх».
Применяйте разные стандарты к разным сегментам пользователей. Не все учетные записи Entra ID несут одинаковый риск. ADSelfService Plus позволяет настраивать отдельные политики паролей для разных групп — более строгие правила для привилегированных учетных записей, индивидуальные требования для конкретных отделов — независимо от настроек по умолчанию на уровне арендатора.
Помогайте пользователям делать более надежный выбор в реальном времени. Индикатор силы пароля в реальном времени и встроенные требования политики на экранах сброса и смены помогают пользователям соответствовать политике с первой попытки, снижая количество неудачных сбросов и нагрузку на службу поддержки.
Поддержка фраз-паролей наряду со сложными паролями. Настройте порог длины, выше которого требования к сложности ослабляются, предоставляя пользователям практический путь к более длинным и запоминающимся учетным данным в соответствии с рекомендациями NIST 800-63B — чего нативная политика Entra ID обеспечить не может.
Соответствуйте нормативным требованиям, которые одни настройки арендатора Entra ID не удовлетворяют. Политики паролей ADSelfService Plus можно настроить в соответствии с конкретными требованиями NIST 800-63B, HIPAA, CJIS, GDPR и NIS2 Directive с отчетностью для поддержки аудиторских доказательств.
Усильте безопасность паролей Microsoft Entra ID с помощью ADSelfService Plus. Настраивайте расширенные правила паролей, блокируйте скомпрометированные пароли и обеспечивайте соответствие политикам по всей организации.
Основные возможности ADSelfService Plus
Самообслуживание паролей
Освободите пользователей Windows AD от длительных звонков в службу поддержки, предоставив им возможность самостоятельно сбрасывать пароли и разблокировать учетные записи.
Многофакторная аутентификация
Включите контекстно-зависимую MFA с 20 различными факторами аутентификации для входа в endpoints, приложения, VPN, OWA и RDP.
Единая идентичность с единой аутентификацией
Получите бесшовный доступ в один клик к более чем 100 облачным приложениям. С корпоративным единственным входом (SSO) пользователи могут получить доступ ко всем своим облачным приложениям, используя учетные данные Windows AD.
Уведомления о сроке действия пароля и учетной записи
Уведомляйте пользователей Windows AD о предстоящем истечении срока действия пароля и учетной записи через email и SMS.
Синхронизация паролей
Автоматически синхронизируйте пароли пользователей Windows AD и изменения учетных записей между несколькими системами, включая Microsoft 365, Google Workspace, IBM iSeries и другие.
Принудительное соблюдение политики паролей
Надежные пароли противостоят различным угрозам взлома. Обеспечьте соблюдение пользователями Windows AD требований к сложности паролей, отображая правила сложности пароля.