Преминете към основното съдържание

Политики за пароли

Фините политики за пароли (обекти с настройки на пароли, PSO) дават на някои потребители и групи политика за пароли и заключване, различна от тази на домейна: например по-дълги пароли за персонала или без заключване за малките ученици. Vertex ги показва, създава и променя и избира за кого важат. Те са за Tenant admin; промените изискват превключвателя политики за пароли и --pso on в защитата на конектора.

Функционалното ниво на домейна трябва да е Windows Server 2008 или по-високо, а AD акаунтът се нуждае от права върху Password Settings Container (Подготовка на домейн контролера).

Уеб интерфейсът е в разработка

Извикванията на API са дадени в скоби (Vertex API).

Настройки​

НастройкаЗначениеДиапазон
precedenceКоя политика печели, когато за потребителя важат няколко: най-малкото число.1 или повече
min_password_lengthМинимална дължина.0–255
password_history_countЗапомнени пароли, които не могат да се използват отново.0–1024
complexity_enabledПаролите трябва да отговарят на правилата за сложност.да/не
reversible_encryption_enabledПазене на паролите с обратимо криптиране (оставете изключено).да/не
min_password_age_secondsСлед колко време паролата може да се смени отново.0 или повече
max_password_age_secondsКога изтичат паролите; 0 = никога.0 или повече, поне минималната възраст
lockout_thresholdНеуспешни влизания до заключване; 0 = никога не се заключва.0–65 535
lockout_duration_secondsКолко трае заключването; 0 = докато администратор не отключи.0 или повече
lockout_observation_window_secondsВреме, след което броят на неуспешните влизания се нулира.0 или повече, най-много продължителността на заключването

Продължителностите са в секунди: един ден е 86400, 90 дни – 7776000, 30 минути – 1800. Когато потребител има политика, тя изцяло заменя политиката на домейна за него (няма сливане).

Списък​

GET /tenants/{tenantID}/password-policies връща всяка политика с настройките ѝ и DN на потребителите и групите, за които важи. Резултатната политика на потребител е атрибутът му msDS-ResultantPSO, показан при четене на живо на потребителя (Потребители → Един потребител).

Създаване и промяна​

  • Създаване (POST …/password-policies): име (най-много 64 знака), всички настройки и по желание за кого важи (apply_to, до 500 DN).
  • Промяна (PATCH …/password-policies/{objectID}): нови settings (всички), и/или apply_to и unapply, за да добавите и премахнете потребители и групи. Преименувайте политика чрез преименуването на обекти (POST …/objects/{objectID}/rename).
  • Изтриване (DELETE …/objects/{objectID}): превключвателят изтриване и потвърждение с парола.

Политиката важи за потребители и глобални групи за сигурност. Всеки потребител и група, към които я прилагате, трябва да са под управлявана OU и да не са защитени; затова политиките за администратори се задават на домейн контролера, а не във Vertex. Самите политики са в Password Settings Container, извън управляваните OU, и там Vertex ги създава.