适用场景

Windows 环境的安全重点是"域控 + 组策略":一处配置下发全公司,但配错也是一处错、全网错。

配置步骤(账号与口令策略)

# 查看当前域口令策略
Get-ADDefaultDomainPasswordPolicy
# 设置(示例)
Set-ADDefaultDomainPasswordPolicy -Identity example.local `
 -MinPasswordLength 10 -ComplexityEnabled  `
 -LockoutThreshold 5 -LockoutDuration 00:15:00
# 本地策略
net accounts

关键参数与建议

  • 域控是皇冠资产:单独网段、限制登录来源、审计登录事件
  • 账号策略统一在默认域策略里配:口令长度、锁定阈值、有效期
  • 共享目录用 AD 组授权(AGDLP 思路),不要按个人给权限
  • 审计策略开启登录、对象访问、策略变更,日志上送集中平台
  • 补丁通过 WSUS/配置管理统一下发,避免逐台手工升级

容易踩的坑

  • 锁定阈值设太小,用户输错几次就被锁,服务台电话被打爆
  • 只改默认域策略,未考虑细粒度策略冲突
  • 服务账号口令永不过期,离职后仍可用

验证与巡检

Get-ADDefaultDomainPasswordPolicy
  • 巡检:策略符合规范、服务账号清单明确、锁定事件有监控

小结

域环境的变更影响面大,任何组策略调整先在测试 OU 验证,再逐步下发;调整前导出策略备份以便回滚。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。