当用户的集中密码在很多地方时,如何实施密码更改策略?

信息安全 密码 密码管理 密码策略 LDAP 域控制器
2021-09-05 04:56:56

我想在组织中实施密码更改,但他们“到处”都有域控制器/LDAP密码。他们在很多地方都有密码,例如,在针对 LDAP、VPN 客户端等进行身份验证的移动应用程序中。

如何在这种环境下实施密码更改策略?组织是否应该首先着手减少或详细列出他们引入密码的位置?

如果不是所有密码都可以远程更改怎么办?例如,组织在移动应用程序中有密码,可能无法远程访问该组织中的所有 5000 台移动设备并更改密码。用户可能不准备自己更改密码...

是否有任何解决方案系列或特定的 UNIX/Windows 解决方案来解决这个问题?

1个回答

从评论中,听起来核心问题是,如果我在这里错了,请发表评论:“我们有一个集中式身份验证提供程序 (LDAP) 和多个应用程序,最终用户对此进行身份验证。有没有办法做到这一点这样,如果用户在其中一个应用程序上更改密码,更改可以自动应用于其他应用程序,而无需用户单独更新每个应用程序?”

如果是这种情况,那么您的用户可以更改他们的密码,例如 Outlook,并在他们的手机上自动更新,有一些可能的方法可以做到这一点,通常涉及密码等效项,例如验证令牌。但是,这通常是一个非常糟糕的主意。

想象一下用户的手机被盗的情况。窃贼目前可以访问他们的电子邮件,以及在同一会话处于活动状态时收到的任何电子邮件。如果密码重置需要输入更新的密码,很容易关闭他们对新电子邮件的访问——您在服务器上更改密码,手机就无法再连接。在您的理论系统中,更改服务器上的密码不会阻止手机连接 - 密码会自动更新。

您最好考虑利用设备中的现有功能来最大程度地减少用户必须执行的更改数量。例如,Android 设备允许多个应用程序使用“帐户”,这意味着如果更新 Google 密码,只需在手机上输入一次,而不是每个移动应用程序输入一次。可以将 Outlook 配置为允许使用域登录进行登录,以便登录 Windows 的用户自动连接到 Exchange 服务器。在其中的每一个中,如果更改密码,则需要输入密码,但每个设备只需输入一次。