Glossar
Differenzierte Kennwortrichtlinie
Eine differenzierte Kennwortrichtlinie (PSO) wendet für bestimmte AD-Benutzer oder -Gruppen andere Kennwort- und Sperrregeln an als die Standardrichtlinie der Domäne.
Standardmäßig hat eine Active Directory-Domäne eine einzige Kennwort- und Kontosperrungsrichtlinie, die im GPO Default Domain Policy festgelegt ist. Differenzierte Kennwortrichtlinien (Fine-Grained Password Policies), verfügbar seit Windows Server 2008, werden als Kennworteinstellungsobjekte (Password Settings Objects, PSOs) im Password Settings Container gespeichert. Jedes PSO definiert Einstellungen für Länge, Komplexität, Chronik, Kennwortalter und Kontosperrung und wird direkt auf Benutzer oder globale Sicherheitsgruppen angewendet; gelten mehrere, gewinnt das PSO mit dem niedrigsten Rangfolgewert. PSOs werden mit dem Active Directory-Verwaltungscenter oder PowerShell verwaltet, nicht über Gruppenrichtlinien.
Das ist relevant, weil unterschiedliche Konten unterschiedlichen Risiken ausgesetzt sind. Privilegierte Administratoren und Dienstkonten, die noch nicht auf gMSA umgestellt werden können, verdienen deutlich größere Mindestlängen – etwa 20 Zeichen oder mehr – als die Baseline, die die meisten Benutzer vernünftigerweise bewältigen können. Wenden Sie PSOs auf Gruppen statt auf Einzelpersonen an, damit die Richtlinie der Rolle folgt, prüfen Sie die resultierende Richtlinie mit Get-ADUserResultantPasswordPolicy und kombinieren Sie Längenanforderungen mit Prüfungen auf gesperrte und kompromittierte Kennwörter statt mit erzwungenem periodischem Wechsel.
Siehe Eine Kennwortrichtlinie, die funktioniert und Härtung von Dienstkonten.