Параметры групповой политики в проверке подлинности Windows

Область применения: Windows Server 2022, Windows Server 2019, Windows Server 2016

В этом справочном разделе для ИТ-специалистов описывается использование и влияние параметров групповой политики в процессе проверки подлинности.

Вы можете управлять проверкой подлинности в операционных системах Windows, добавляя учетные записи пользователей, компьютеров и служб в группы, а затем применяя политики проверки подлинности к этим группам. Эти политики определяются как локальные политики безопасности и как административные шаблоны, также называемые параметрами групповой политики. Оба набора могут быть настроены и распределены по всей организации с помощью групповой политики.

Примечание.

Функции, представленные в Windows Server 2012 R2, позволяют настраивать политики проверки подлинности для целевых служб или приложений, часто называемых силосами проверки подлинности, с помощью защищенных учетных записей. Сведения о том, как это сделать в Active Directory, см. в разделе "Настройка защищенных учетных записей".

Например, можно применить следующие политики к группам на основе их функции в организации:

  • Вход локально или в домен

  • Вход через сеть

  • Сброс учетных записей

  • Создание учетных записей

В следующей таблице перечислены группы политик, относящиеся к проверке подлинности, а также ссылки на документацию, которая поможет вам настроить эти политики.

Группа политик Расположение Description
Политика паролей Политика локального компьютера\Конфигурация компьютера\Windows Параметры\Безопасность Параметры\Политики учетных записей Политики паролей влияют на характеристики и поведение паролей. Политики паролей используются для учетных записей домена или локальных учетных записей пользователей. Они определяют параметры паролей, например принудительное применение и время существования.

Сведения о конкретных параметрах см. в разделе "Политика паролей".

Политика блокировки учетных записей Политика локального компьютера\Конфигурация компьютера\Windows Параметры\Безопасность Параметры\Политики учетных записей Параметры политики блокировки учетных записей отключают учетные записи после заданного количества неудачных попыток входа. С помощью этих параметров можно обнаруживать и блокировать попытки разорвать пароли.

Сведения о параметрах политики блокировки учетных записей см. в разделе "Политика блокировки учетных записей".

Политика Kerberos Политика локального компьютера\Конфигурация компьютера\Windows Параметры\Безопасность Параметры\Политики учетных записей Параметры, связанные с Kerberos, включают время существования билета и правила принудительного применения. Политика Kerberos не применяется к локальным базам данных учетных записей, так как протокол проверки подлинности Kerberos не используется для проверки подлинности локальных учетных записей. Поэтому параметры политики Kerberos можно настроить только с помощью объекта групповой политики домена по умолчанию, в котором он влияет на вход в домен.

Сведения о параметрах политики Kerberos для контроллера домена см. в статье "Политика Kerberos".

Политика аудита Политика локального компьютера\Конфигурация компьютера\Windows Параметры\Безопасность Параметры\Локальные политики\Аудит политики Политика аудита позволяет управлять доступом к объектам, таким как файлы и папки, а также управлять учетными записями пользователей и групп, а также входами пользователей и входами пользователей в систему. Политики аудита могут указать категории событий, которые требуется выполнить аудит, задать размер и поведение журнала безопасности, а также определить, какие объекты необходимо отслеживать и какой тип доступа требуется отслеживать.

Назначение прав пользователя Локальная политика компьютера\Конфигурация компьютера\Windows Параметры\Безопасность Параметры\Локальные политики\Назначение прав пользователя Как правило, права пользователей назначаются на основе групп безопасности, к которым принадлежит пользователь, например Администратор istrator, Power Users или Users. Параметры политики в этой категории обычно используются для предоставления или запрета доступа к компьютеру на основе метода доступа и членства в группах безопасности.
Параметры безопасности Политика локального компьютера\Конфигурация компьютера\Windows Параметры\Безопасность Параметры\Локальные политики\Параметры безопасности Политики, относящиеся к проверке подлинности, включают:

-Устройств
— контроллер домена
— член домена
— интерактивный вход в систему
— сетевой сервер Майкрософт
— сетевой доступ
— безопасность сети
— консоль восстановления
-Завершения работы

Делегирование учетных данных Конфигурация компьютера\Администратор istrative templates\System\Credentials Делегирование Делегирование учетных данных — это механизм, позволяющий использовать локальные учетные данные в других системах, в частности серверы-члены и контроллеры домена в домене. Эти параметры применяются к приложениям с помощью поставщика поддержки безопасности учетных данных (Cred SSP). Подключение удаленного рабочего стола является примером.
KDC Конфигурация компьютера\Администратор istrative templates\System\KDC Эти параметры политики влияют на то, как центр распространения ключей (KDC), являющийся службой на контроллере домена, обрабатывает запросы проверки подлинности Kerberos.
Kerberos Конфигурация компьютера\Администратор istrative templates\System\Kerberos Эти параметры политики влияют на настройку Kerberos для поддержки утверждений, защиты Kerberos, составной проверки подлинности, идентификации прокси-серверов и других конфигураций.
Вход в систему Конфигурация компьютера\Администратор istrative templates\System\Logon Эти параметры политики определяют, как система представляет интерфейс входа для пользователей.
Вход в сеть Конфигурация компьютера\Администратор istrative templates\System\Net Logon Эти параметры политики определяют, как система обрабатывает запросы на вход в сеть, включая поведение указателя контроллера домена.

Дополнительные сведения о том, как указатель контроллера домена вписывается в процессы реплика tion, см. в разделе "Общие сведения о репликации между сайтами".

Биометрия Конфигурация компьютера\Администратор istrative templates\Компоненты Windows\Биометрические данные Эти параметры политики обычно разрешают или запрещают использование биометрических данных в качестве метода проверки подлинности.

Дополнительные сведения о реализации биография метрик Windows см. в обзоре WindowsMetric Framework.

Пользовательский интерфейс учетных данных Конфигурация компьютера\Администратор istrative templates\Компоненты Windows\Пользовательский интерфейс учетных данных Эти параметры политики определяют, как учетные данные управляются в точке входа.
Синхронизация паролей Конфигурация компьютера\Администратор istrative templates\Компоненты Windows\Синхронизация паролей Эти параметры политики определяют, как система управляет синхронизацией паролей между операционными системами под управлением Windows и UNIX.

Дополнительные сведения см. в разделе "Синхронизация паролей".

Смарт-карта Конфигурация компьютера\Администратор istrative templates\Windows Components\Smart Card Эти параметры политики управляют тем, как система управляет смарт-карта входа в систему.

Параметры входа в Систему Windows Конфигурация компьютера\Администратор istrative templates\Windows Components\Windows Components\Windows Logon Options Эти параметры политики определяют, когда и как доступны возможности входа.
CTRL+ALT+DEL Параметры Конфигурация компьютера\Администратор istrative templates\Windows Components\CTRL+ALT+Del Options Эти параметры политики влияют на внешний вид и специальные возможности для функций пользовательского интерфейса входа (Secure Desktop), таких как диспетчер задач и блокировка клавиатуры компьютера.
Вход в систему Конфигурация компьютера\Администратор istrative templates\Windows Components\Logon Эти параметры политики определяют, могут ли процессы выполняться при входе пользователя.

Дополнительные справочники

Технический обзор проверки подлинности Windows