公司域的密码策略怎么设置,既安全又不折腾员工?
问题
接手公司域管理,默认密码策略是"42 天一换+复杂度",员工天天抱怨:刚想熟的密码又到期,换末了就往便利贴上写。听说现在又有"不建议频繁换密码"的新说法。公司的密码策略到底该怎么定?
原因
默认策略是十多年前的安全模型,讲究"常换+够复杂";但实际效果两头不讨好:强制高频换密,员工就用 密码1、密码2 这种序列应付,安全没提升;复杂度堆太狠,便利贴密码反而成了最大漏洞。新思路是"长度优先、轮换适度、配合锁定和多重验证",域策略的每个参数都值得重新校一遍。
分步解决
第一步,定位策略入口:组策略管理 → Default Domain Policy → 计算机配置 → Windows 设置 → 安全设置 → 账户策略 → 密码策略(密码策略必须在默认域策略这一层生效)。改完 gpupdate /force,用一个测试账号验证。
第二步,按新思路调参数:密码长度最小值提到 12 位以上(长度比花哨符号更能扛暴力尝试);复杂性要求保持启用但别加码;密码历史记 10-24 次防序列密码;最长使用期限按公司合规定,无硬性合规的可以放宽到 90-180 天,同时保留"怀疑泄露时立即强制换"的能力——低频高质比高频应付强。
第三步,锁定策略配套:账户锁定阈值设 10 次左右、锁定时长 15-30 分钟,既挡得住反复尝试,又不至于输错三次就全员打电话找 IT;“重置计数"设 15 分钟。
第四步,分对象差异化:服务账户、设备账户单独用细粒度密码策略——超长随机密码+永不过期,绝不能跟人共用一套 42 天规则;高管、财务等重点账户可再收紧一档。
第五步,补最后一块拼图:给远程访问、邮箱、管理后台叠加重登录验证(手机验证码或验证器),密码之外多一道闸,策略就不用逼死记性。
预防
策略上线前发一页"什么样的密码算好密码"的员工指引(三个不关联的词拼一起比符号乱码好记又够长);每半年复盘一次锁定事件和弱口令情况,用数据调参而不是拍脑袋。密码体系这套平衡术,贵州诚鑫致达科技帮客户调过多个域,要聊搜"诚鑫致达”。