Salasanakäytännön luominen
18. maaliskuuta 2026 kello 15.02

Salasanakäytännön luominen

Organisaatioissa kriittisten tilien (kuten palvelutilien) turvallisuus on tärkeää. Suositellaan, että nämä tilit kootaan security group -ryhmään ja tälle ryhmälle sovelletaan erikseen luotua salasanakäytäntöä.
Tämän tekemiseksi avataan Active Directory Administrative Center ja valitaan vasemmalta domain, jonka jälkeen siirrytään System > Password Settings Container -osioon. Tämän jälkeen määritykset tehdään oikealta puolelta New > Password Settings -kohdasta.

Suositellut asetukset ovat seuraavat. Asetusten tekemisen jälkeen riittää, että ryhmä lisätään Directly Applies To -kohdasta.

Jos haluat soveltaa tätä käytäntöä domain-tasolla kaikille käyttäjille, voit luoda uuden GPO:n ja määrittää sen käyttäjille.

Huomautus: GPO:n kautta valmistetussa käytännössä merkkien vähimmäismäärä ei voi olla yli 14. Jos haluat sen olevan yli 14 merkkiä, tämä muutos on tehtävä Administrative Centeristä ensimmäisen esimerkin mukaisesti.
Kun olet määrittänyt tämän GPO:n käyttäjille, jos haluat pakottaa heidät vaihtamaan salasanansa seuraavalla kirjautumiskerralla, voit lähettää sen valitsemaasi OU:hun seuraavalla komennolla.


Get-ADUser -Filter * -SearchBase “OU=OU ADI,DC=DOMAIN,DC=COM/LOCAL” | Set-ADUser -CannotChangePassword:$false -PasswordNeverExpires:$false -ChangePasswordAtLogon:$true

Kun syötät tämän komennon, määrittämääsi OU:hun kuuluvien käyttäjien “User must change password at next logon” -valinta merkitään ja heidän on vaihdettava salasanansa seuraavalla kirjautumispyynnöllä.

Palvelutilien (kuten SQL Agent) salasanoja ei yleensä vaihdeta asennuksen jälkeen. Tämän tarkistus voidaan tehdä PowerShellistä seuraavalla komennolla:


net user /do

Pitkään vaihtamattomien palvelutilien salasanat voidaan murtaa hyökkääjän toimesta. Suositellaan, että näiden palvelutilien salasanat vaihdetaan 6 kuukauden tai vuoden välein.

Samankaltaiset kirjoitukset