Adgangskodepolitik
Definition af adgangskodepolitikken
Når du er i gang med at definere en adgangskodepolitik, skal du sørge for at
udvikle en politik, der kræver, at brugerkontiene har stærke adgangskoder. I de
fleste systemer er det tilstrækkeligt at følge anbefalingerne i Windows Server
2003 Security Guide:
• Angiv politikindstillingen Gem gamle adgangskoder, så der gemmes flere tidligere adgangskoder. Med denne politikindstilling kan
brugerne ikke benytte den gamle adgangskode, når deres adgangskoder udløber.
Anbefalet indstilling: 24
• Angiv politikindstillingen Maksimumperiode for adgangskode, så adgangskoder udløber så ofte, som virksomhedssystemmiljø kræver det.
Anbefalet indstilling: mellem 42 (standardværdien) og 90.
• Angiv politikindstillingen Minimumperiode for adgangskode, så adgangskoder ikke kan ændres, før de er mere end et bestemt antal dage gamle.
Denne politikindstilling fungerer sammen med politikindstillingen Gem gamle adgangskoder.
Hvis der angives en minimumperiode for adgangskodens alder, kan brugerne ikke
skifte adgangskode gentagne gange for at omgå politikindstillingen Gem gamle adgangskoder
og derefter benytte den oprindelige adgangskode. Brugerne skal vente det angivne
antal dage, før de kan skifte adgangskode.
Anbefalet indstilling: 2.
• Angiv en politikindstilling for Minimumlængde for adgangskode, så adgangskoder mindst skal indeholde et bestemt antal tegn. Lange adgangskoder
på syv tegn eller derover er normalt stærkere end korte adgangskoder. Med denne
politikindstilling kan brugerne ikke benytte tomme adgangskoder, og de skal oprette
adgangskoder med et vist mindste antal tegn.
Anbefalet indstilling: 8.
• Aktiver politikindstillingen Adgangskoden skal opfylde kompleksitetskravene. Denne politikindstilling kontrollerer, at alle nye adgangskoder overholder
de grundlæggende krav til stærke adgangskoder. Indstillingen sikrer, at adgangskoder
indeholder mindst tre symboler fra de fire kategorier (store bogstaver, små bogstaver,
tal, ikke-alfanumeriske symboler), og at de ikke indeholder en del af brugernavnet
eller brugerens for- eller efternavn.
Bemærk!
Adgangskoder, der overholder disse krav, er ikke nødvendigvis særligt stærke.
For eksempel overholder adgangskoden “Adgangskode1” disse krav.
Anbefalet indstilling: Ja
Du finder en komplet oversigt over kravene under "Adgangskoden skal opfylde kompleksitetskravene"
i onlinehjælpen til Windows Server.
• Gem adgangskoder ved hjælp af reversibel kryptering – reversibel kryptering
benyttes i systemer, hvor et program skal have adgang til adgangskoder i klartekstformat.
Dette er ikke nødvendigt i de fleste installationer.
Anbefalet indstilling: Nej.
Yderligere oplysninger finder du i Windows Server 2003 Security Guide (Sikkerhedsguide
til Windows Server 2003):
Til toppen af sidenKontospærring
Definition af en politik for kontospærring
Vær forsigtig, når du definerer politikken for kontospærring. Kontospærringspolitikken
bør aldrig angives i mindre virksomheder, da der er en stor sandsynlighed for,
at godkendte brugere også bliver spærret, hvilket kan være meget kostbart for
virksomheden.
Hvis mindre virksomheder bestemmer sig for at anvende kontospærringspolitikken,
skal indstillingen Tæller til spærring af konti angives til et så højt tal, at
autoriserede brugere ikke bliver spærret, fordi de skriver deres adgangskoder
forkert nogle gange.
Yderligere oplysninger om politikken for kontospærring finder du under "Oversigt
over kontospærringspolitik" i onlinehjælpen til Windows Server.
Oplysninger om, hvordan du anvender eller redigerer politikken for kontospærring,
finder du under "Sådan anvendes eller ændres kontospærringspolitikken" i onlinehjælpen
til Windows Server.
Til toppen af sidenAdgangskontrol
Adgangskontrol
Et Windows-netværk og ressourcerne i det (herunder Navision) kan beskyttes ved
at overveje, hvilke rettigheder brugere, grupper af brugere og andre computere
skal have i netværket. Du kan beskytte en eller flere computere ved at tildele
brugere eller grupper bestemte brugerrettigheder. Du kan beskytte et objekt, for
eksempel en fil eller mappe, ved at tildele rettigheder, der lader brugerne eller
grupperne udføre bestemte handlinger på objektet. De centrale komponenter i adgangskontrol
er:
• Tilladelser
• Ejerskab af objekter
• Nedarvning af tilladelser
• Brugerrettigheder
• Objektovervågning.
Tilladelser
Tilladelser definerer, hvilken type adgang en bruger eller en gruppe skal have
til et objekt eller en objektegenskab som f.eks. filer, mapper og objekter i registreringsdatabasen.
Tilladelser anvendes på alle beskyttede objekter, for eksempel filer eller objekter
i registreringsdatabasen. Tilladelser kan gives til enhver bruger, gruppe eller
computer. Det er en god praksis at give tilladelser til grupper.
Ejerskab af objekter
Der knyttes en ejer til et objekt, når objektet oprettes. I Windows 2000 Server
er ejeren som standard den, der opretter objektet. I Windows Server 2003 er dette
ændret for objekter, der oprettes af medlemmer af gruppen Administratorer.
Når et medlem af gruppen Administratorer opretter et objekt i Windows Server
2003, bliver gruppen Administratorer ejeren, ikke den enkelte konto, der oprettede
objektet. Denne funktionalitet kan ændres i MMC-snap-in-programmet (Microsoft
Management Console) Lokale sikkerhedsindstillinger ved hjælp af indstillingen
Systemobjekter: Standardejer af objekter, der er oprettet af medlemmer af gruppen
Administratorer. Uanset hvilke tilladelser der er angivet for et objekt, kan objektets
ejer altid ændre tilladelserne for objektet.
Yderligere oplysninger finder du under "Ejerskab" i onlinehjælpen til Windows
Server.
Nedarvning af tilladelser
Med nedarvning er det nemt for administratorer at tildele og administrere tilladelser.
Med denne funktion arver alle objekter i en objektbeholder automatisk alle de
af objektbeholderens tilladelser, der kan nedarves. Når du for eksempel opretter
filer i en mappe, arver de mappens tilladelser. Det er kun tilladelser, der er
angivet til at kunne nedarves, som arves.
Brugerrettigheder
Brugerrettigheder giver bestemte rettigheder og logonrettigheder til brugere
og grupper i computermiljøet.
Oplysninger om brugerrettigheder finder du under "Brugerrettigheder" i onlinehjælpen
til Windows Server.
Objektovervågning
Du kan overvåge brugernes adgang til objekter. Du kan derefter få vist disse
sikkerhedsrelaterede hændelser i sikkerhedsloggen ved hjælp af Logbog.
Yderligere oplysninger finder du under "Overvågning" i onlinehjælpen til Windows
Server.
Bedste fremgangsmåder for adgangskontrol
• Giv tilladelser til grupper, ikke til brugere. Det er ikke effektivt at vedligeholde
brugerkonti direkte, og tildeling af tilladelser på brugerbasis bør derfor kun
ske undtagelsesvist.
• Benyt Afvis tilladelser til visse specialtilfælde. Du kan for eksempel benytte
Afvis tilladelser til at udelukke en del af en gruppe, som har tilladelser.
Afvis aldrig adgang til et objekt for gruppen Alle. Hvis du nægter alle adgang
til et objekt, omfatter det også administratorerne. Det er bedre at fjerne gruppen
Alle og i stedet giver andre brugere, grupper eller computere tilladelser til
objektet. Husk, at hvis der ikke defineres nogen tilladelser, tillades der ingen
adgang.
• Giv tilladelser til et objekt så højt oppe i træet som muligt, og benyt derefter
nedarvning til at overføre sikkerhedsindstillingerne i træet. Du kan hurtigt og
effektivt anvende adgangskontrolindstillinger på alle underordnede objekter eller
et undertræ til et overordnet objekt. Ved at gøre dette opnår du den størst mulige
effekt med den mindst mulige indsats. De tilladelsesindstillinger, du angiver,
bør være tilstrækkelige for de fleste brugere, grupper og computere.
• Eksplicitte tilladelser kan undertiden tilsidesætte nedarvede tilladelser.
En nedarvet afvisning af tilladelser forhindrer ikke adgang til et objekt, hvis
objektet har en eksplicit indgang for Giv tilladelse. Eksplicitte tilladelser
går forud for nedarvede tilladelser, også nedarvet afvisning af tilladelser.
• For tilladelser til Active Directory®-objekter skal du være sikker på, at du
forstår de specifikke bedste fremgangsmåder for Active Directory-objekter.
Yderligere oplysninger finder du under "Bedste fremgangsmåder for tildeling af
tilladelser til Active Directory-objekter" i onlinehjælpen til Windows Server
2003.
Til toppen af siden
Du skal være logget ind før du kan se eller skrive kommentarer til de forskellige indlæg. Klik her for at logge ind, eller oprette en bruger.