第 5 章 配置密码策略
密码策略通过强制实施一定级别的安全性来最小化使用密码的相关风险。例如,您可以定义密码策略以确保:
- 用户必须根据计划更改其密码
- 用户必须提供非加密的密码
- 密码语法必须满足某些复杂性要求
5.1. 密码策略如何工作 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
目录服务器支持精细的密码策略,这些策略在一般的 pyramid 中工作。全局密码策略由子树级密码策略替代,该策略由用户级密码策略替代。
您可以定义:
- 全局密码策略,应用到整个目录
本地密码策略
- 应用到特定子树的子树级别策略
- 用户级别策略,应用到特定用户
密码策略不是添加的:只有一个密码策略应用到条目。例如,当您在全局或子树级密码策略中配置特定的属性时,但没有在用户级密码策略中配置,此属性不会应用到用户。在这种情况下,当用户尝试登录时,只有用户级别策略处于活跃状态。
警告
当使用密码管理员帐户或 Directory Manager (root DN)设置密码时,您可以绕过密码策略。不要将这些帐户用于常规用户密码管理。使用它们只执行需要绕过密码策略的密码管理任务,如添加预哈希密码,或者有意覆盖在重置后设置临时密码的限制。
应用到用户帐户的完整密码策略由以下元素组成:
- 密码策略检查的类型或级别。此信息指示服务器是否应该检查并强制实施全局密码策略还是本地密码策略。
- 密码添加和修改信息。密码信息包括密码语法和密码历史记录详细信息。
- 绑定信息。绑定信息包括允许的宽限期、密码过期属性和跟踪绑定失败的数量。
注意
建立密码策略后,您可以通过配置帐户锁定策略来保护用户密码免受潜在的威胁。帐户锁定可防止尝试通过重复猜测用户密码来进入该目录。