Windows Server 2008密码和账号锁定策略

&">nbsp;   Windows Server 2008 操作系统为组织提供一个方法,可以为域中的不同集合的用户定义不同的密码和账号锁定策略。在Microsoft Windows 2000和Windows Server 2003 活动目录域中,只能有一个密码策略和账号锁定策略应用到域中的所有的用户。这些策略在域的缺省的域策略中指定。结果是,那些想为不同集合的用户定义不同的密码和账号锁定策略的组织只能创建密码过滤器或部署多个域来实现。由于不同的原因这些方法的成本都很高。

  Fine-grained 密码策略能够做什么?

  您能够使用fine-grained 密码策略在一个域中指定多个密码策略。您能够使用Fine-grained 密码策略来将不同的密码和账号锁定策略应用到域中不同集合的用户。

  例如,您能够将更严格的设置应用到特权账号,不太严格的设置应用其他账号。在其他的情况中,您也许想为这样的账号应用一个指定的密码策略,它们的密码和其他数据源要同步。

  应用该策略之前要考虑的事情

  Fine-grained 策略只能应用于用户对象(或inetOrgPerson 对象如果使用它而不是用户对象的话)和全局安全组。在缺省情况下,只有Domain Admins 组中的成员能够设置Fine-grained 密码策略。然而,您可以将该权限委派给其他用户。域的功能级别必须是Windows Server 2008。

  Fine-grained 密码策略不能直接应用到组织单位(OU)。要将Fine-grained 密码策略应用到OU中的用户,您可以使用一个影子组。

  影子组是一个全局安全组,该组逻辑上映射到一个OU来强制密码策略。您能够将OU中的用户添加到新创建的影子组中,然后应用Fine-grained 密码策略到该影子组。您也可以为其他的OU创建额外的影子组。如果您将用户从一个OU移动到另外一个OU,您必须更新对应的影子组的成员。

  Fine-grained 密码策略不会干涉同一个域中自定义的密码过滤器。那些部署了自定义的密码过滤器到运行Windows 2000 或Windows Server 2003的域控制器的单位,能够使用这些密码过滤器来为密码做额外的增强限制。

  该特性能够提供哪些新的功能?

  存储Fine-grained 密码策略

  要存储Fine-grained 密码策略,Windows Server 2008 在活动目录目录服务架构中包含了两个新的对象:

  o Password Settings Container

  o Password Settings

  Password Settings Container (PSC)在缺省情况下被创建在域的System 容器中。您可以通过活动目录用户和计算机管理工具,选种高级特性选项来查看它。它存储域的Password Settings objects (PSOs) 。

  您不能重命名、移动或删除该容器。尽管您可以创建额外的自定义的PSCs ,它们不会被考虑当策略的结果集在计算对象的时候。因此,这也不是推荐的做法。

时间: 2024-09-25 18:58:46

Windows Server 2008密码和账号锁定策略的相关文章

分析Windows Server 2008中Terminal Service组策略

因为这篇文章写于2008 RC1版本的时候,所以所有内容以RC1版本为准.因为还没有拿到过正式版,故正式版中的改变,不在下文的讨论中. 因为公司一直在从事远程http://www.aliyun.com/zixun/aggregation/14345.html">数据处理业务,所以当我刚刚拿到Windows Server 2008的时候,关注点立刻就投入到新版本的Terminal Service.一般来说,当建立Terminal Service的时候,我们通常会通过设置一些组策略来限制用户在

Windows Server 2008密码重设盘功能详解

windows server 2008提供了一个密码重设盘的功能,可以通过创建一个软盘来作为忘记密码后重设用户密码的作用. 使用操作系统总免不了要对用户设置密码,为了保障安全性,一般还要求密码要符合复杂性的要求.而由于记忆力的问题,8630.html">有时候会出现我们忘记了用户密码而无法进入系统的情况. Windows server 2008提供了一个密码重设盘的功能,可以通过创建一个软盘来作为忘记密码后重设用户密码的作用. 在系统安装完成后,Windows 2008会要求我们输入一个a

Windows Server 2008使用ADMX文件组策略对象

自从在windows nt 4.0中发布以来,管理模板文件一直使用单独的文件格式,也就是我们所熟悉的adm文件.管理模板文件里包含了标记语言,它用来描述基于注册表的组策略.然而,对于喜欢直接面对模板文件内容,并按照自己需要进行修改的 windows管理员来说,adm模板文件虽然为修改注册表提供了必要的方法, 但是也带来了不少不便之处, 例如http://www.aliyun.com/zixun/aggregation/9591.html">版本控制,多语种支持上的天生缺陷等.并且,对于一种

Windows Server 2008密码重设盘

Windows server 2008提供了一个密码重设盘的功能,可以通过创建一个软盘来作为忘记密码后重设用户密码的作用. 在系统安装完成后,Windows 2008会要求我们输入一个administrator的初始密码.而在密码框的下方,就有一个"创建密码重设盘"的链接.点击后即可开始创建一个密码重设盘. 除了在系统安装完成的时候创建密码重设盘外,我们也可以在其他有需要的时候再进行创建:在"控制面板"中打开"用户帐户",在左边的任务栏中选中&q

Windows Server 2008中NAP网络保护策略

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   单位员工大部分是移动办公一族,由于病毒库更新不及时.系统补丁没有安装,使移动办公设备处于危险状态,访问内部网络时很可能威胁整个网络.该如何防守网络访问这扇门呢?     笔者所在的单位是一家传媒公司,有数百人的记者队伍,每位记者都配备了笔记本电脑以及上网设备.记者经常携带笔记本电脑出差,很长时间不登录内部网络.网络中统一部署了防病毒软件以及系统补丁更新,记者通过

Windows Server 2008中fine-grained密码策略

Windows Server 2008 操作系统为组织提供一个方法,可以为域中的不同集合的用户定义不同的密码和账号锁定策略.在Microsoft Windows 2000和Windows Server 2003 活动目录域中,只能有一个密码策略和账号锁定策略应用到域中的所有的用户.这些策略在域的缺省的域策略中指定.结果是,那些想为不同集合的用户定义不同的密 码和账号锁定策略的组织只能创建密码过滤器或部署多个域来实现.由于不同的原因这些方法的成本都很高. Fine-grained 密码策略能够做什

系统组策略保证Windows Server 2008更安全

尽管Windows Server 2008系统的安全性能已经大幅提升了,不过这并不意味着该系统已经安全无忧了,因为很多时候系统的一些安全参数会被偷偷修改,从而可能给系统造成一些安全威胁,那有什么办法让我们能够防患于未然,在系统安全参数被修改之前就能将它禁止呢?其实巧妙设置系统组策略参数,就可以让Windows Server 2008系统更加安全了. 严禁恶意程序不请自来 我们在使用Windows Server 2008系统自带的IE浏览器上网访问网页内容时,时常会碰到一些恶意的控件程序,这些恶意

巧妙对Windows Server 2008系统组策略深入挖掘

相信很多人都知道Windows Server 2008系统的安全功能非法强大,而它的强大之处不仅仅是新增加了一些安全功能,而且还表现在一些不起眼的传统功能上.这不,巧妙对Windows Server 2008系统的组策略功能进行深入挖掘,我们可以发现许多安全应用秘密;现在本文就为各位朋友贡献几则这样的安全秘密,希望能对大家有用! 1.禁止普通用户随意上网访问 通常Windows Server 2008系统都被安装到重要的计算机中,为了防止该计算机系统受到安全威胁,我们往往需要想办法限制普通用户在

跨越Windows Server 2008远程管理的种种障碍

为了顺风顺水地对Windows Server 2008服务器系统进行远程管理,我们需要对症下药,跨越Windows Server 2008远程管理的种种障碍. 为了提高服务器系统的管理效率,http://www.aliyun.com/zixun/aggregation/14045.html">网络管理员常常会利用专业的远程控制工具来对服务器系统进行远程管理;可是在实际对Windows Server 2008服务器系统进行远程管理的时候,我们时常会遇到无法远程管理服务器的种种障碍,之所以会出