什么时候使用“密码永不过期”选项?


9

我只是想知道您何时应该设置用户帐户,以使密码永不过期。从哪个方面考虑,这是一个好主意?


2
当我的。认真地说,没有什么比坐在脑海中充满想法,然后被迫想到让您记住新密码的愚蠢句子更令人讨厌了。我确实了解该政策背后的理由,并且我的大脑部分同意应定期更改密码,并且计算机擅长于执行此操作以及所有操作,但是... :)
Simon Richter

@西蒙·里希特(Simon Richter)我不确定我是否理解该政策背后的理由。强迫用户定期更改密码并不能确保任何安全(如果有人在您不知情的情况下未经授权访问了您的旧密码,他们可以重新应用任何技术来获取您的新密码,这很可能具有相当的实力)。它导致更多的用户对密码进行物理记录,或者使用可以预测新密码的系统,尤其是对于不经常使用的帐户。建议而不是强制执行,用户应该承担责任。
Lee Kowalkowski 2011年

不管有什么有效期政策,大多数人都将写下他们的密码,而只是“丢失”的便条并不是更改密码的理由,因为便条必须放在安全的地方,等等。如此频繁地使用新密码,至少会使旧的和被遗忘的便利贴上的所有密码无效。
西蒙·里希特

我真的不了解应该如何强迫用户更改密码。用户是否希望在一段时间后显示其旧密码?我猜想,如果攻击者想在发动攻击之前躺下一会儿会有所帮助,但这似乎是很小的收获。
rjmunro 2011年

Answers:


20

我可以看到它是合理的一个地方是服务帐户。通常,您不希望服务帐户密码简单地过期,这可能导致帐户运行的所有进程失败。交互式用户帐户应始终具有遵循密码策略的密码。

您必须确保是否将服务帐户设置为不过期,以确保在查询这些帐户方面有良好的过程,并确保您每隔一定时间手动重置密码。许多行业都有合规性标准,这些标准要求所有帐户密码必须在特定时间间隔内更改。


8

自动化脚本可能会使用它(在系统中,由于所有者的密码已过期,因此计划的任务在静默失败的系统上遇到了问题)。显然,这是面向非互联网服务的。



0

我们仅在服务帐户上使用“密码永不过期”选项。我们使用Active Directory以外的系统来配置AD用户帐户,其中一部分会强制用户每90天更改一次密码。如果未选中该选项,则会在脚本运行时凌晨2点锁定帐户并破坏某些内容。


0

如前所述,主要帐户是服务帐户,但是另一种选择是针对风险概况很低且使用情况概况很少的帐户-例如,每年登录一次的帐户,该帐户仅对某些帐户具有只读访问权限非关键数据。如果密码到期,则用户将每次写下密码或使用服务台重置密码。

这不是最佳实践,但是如果风险较低,则在此示例中可能是正确的选择。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.