Политики за пароли
Фините политики за пароли (обекти с настройки на пароли, PSO) дават на
някои потребители и групи политика за пароли и заключване, различна от
тази на домейна: например по-дълги пароли за персонала или без заключване
за малките ученици. Vertex ги показва, създава и променя и избира за кого
важат. Те са за Tenant admin; промените изискват превключвателя
политики за пароли и --pso on в защитата на
конектора.
Функционалното ниво на домейна трябва да е Windows Server 2008 или по-високо, а AD акаунтът се нуждае от права върху Password Settings Container (Подготовка на домейн контролера).
Извикванията на API са дадени в скоби (Vertex API).
Настройки
| Настройка | Значение | Диапазон |
|---|---|---|
precedence | Коя политика печели, когато за потребителя важат няколко: най-малкото число. | 1 или повече |
min_password_length | Минимална дължина. | 0–255 |
password_history_count | Запомнени пароли, които не могат да се използват отново. | 0–1024 |
complexity_enabled | Паролите трябва да отговарят на правилата за сложност. | да/не |
reversible_encryption_enabled | Пазене на паролите с обратимо криптиране (оставете изключено). | да/не |
min_password_age_seconds | След колко време паролата може да се смени отново. | 0 или повече |
max_password_age_seconds | Кога изтичат паролите; 0 = никога. | 0 или повече, поне минималната възраст |
lockout_threshold | Неуспешни влизания до заключване; 0 = никога не се заключва. | 0–65 535 |
lockout_duration_seconds | Колко трае заключването; 0 = докато администратор не отключи. | 0 или повече |
lockout_observation_window_seconds | Време, след което броят на неуспешните влизания се нулира. | 0 или повече, най-много продължителността на заключването |
Продължителностите са в секунди: един ден е 86400, 90 дни – 7776000,
30 минути – 1800. Когато потребител има политика, тя изцяло заменя
политиката на домейна за него (няма сливане).
Списък
GET /tenants/{tenantID}/password-policies връща всяка политика с
настройките ѝ и DN на потребителите и групите, за които важи.
Резултатната политика на потребител е атрибутът му
msDS-ResultantPSO, показан при четене на живо на потребителя
(Потребители → Един потребител).
Създаване и промяна
- Създаване (
POST …/password-policies): име (най-много 64 знака), всички настройки и по желание за кого важи (apply_to, до 500 DN). - Промяна (
PATCH …/password-policies/{objectID}): новиsettings(всички), и/илиapply_toиunapply, за да добавите и премахнете потребители и групи. Преименувайте политика чрез преименуването на обекти (POST …/objects/{objectID}/rename). - Изтриване (
DELETE …/objects/{objectID}): превключвателят изтриване и потвърждение с парола.
Политиката важи за потребители и глобални групи за сигурност. Всеки потребител и група, към които я прилагате, трябва да са под управлявана OU и да не са защитени; затова политиките за администратори се задават на домейн контролера, а не във Vertex. Самите политики са в Password Settings Container, извън управляваните OU, и там Vertex ги създава.