Acara
29 Apr, 14 - 30 Apr, 19
Bergabunglah dengan acara virtual Windows Server utama 29-30 April untuk sesi teknis mendalam dan tanya jawab langsung dengan teknisi Microsoft.
Daftar sekarangBrowser ini sudah tidak didukung.
Mutakhirkan ke Microsoft Edge untuk memanfaatkan fitur, pembaruan keamanan, dan dukungan teknis terkini.
Di Layanan Federasi Direktori Aktif di Windows Server 2012 R2, kami memperkenalkan fitur keamanan yang disebut Penguncian Ekstranet. Dengan fitur ini, Layanan Federasi Direktori Aktif akan "menghentikan" autentikasi akun pengguna "berbahaya" dari luar untuk jangka waktu tertentu. Ini mencegah akun pengguna Anda dikunci di Direktori Aktif. Selain melindungi pengguna Anda dari penguncian akun AD, penguncian ekstranet Layanan Federasi Direktori Aktif juga melindungi dari serangan tebakan kata sandi brute force.
Catatan
Fitur ini hanya berfungsi untuk skenario ekstranet di mana permintaan autentikasi datang melalui Proksi Aplikasi Web dan hanya berlaku untuk autentikasi nama pengguna dan kata sandi.
Penguncian ekstranet memberikan keuntungan utama berikut:
Ada tiga pengaturan di Layanan Federasi Direktori Aktif yang perlu Anda konfigurasi untuk mengaktifkan fitur ini:
Catatan
Fungsi penguncian ekstranet Layanan Federasi Direktori Aktif secara independen dari kebijakan penguncian AD. Namun, kami sangat menyarankan Agar Anda mengatur nilai parameter ExtranetLockoutThreshold ke nilai yang kurang dari ambang batas penguncian akun AD. Gagal melakukannya akan mengakibatkan Layanan Federasi Direktori Aktif tidak dapat melindungi akun agar tidak dikunci di Direktori Aktif.
Contoh mengaktifkan fitur Penguncian Ekstranet dengan maksimum 15 jumlah upaya kata sandi yang buruk dan durasi penguncian sementara 30 menit adalah sebagai berikut:
Set-AdfsProperties -EnableExtranetLockout $true -ExtranetLockoutThreshold 15 -ExtranetObservationWindow (new-timespan -Minutes 30)
Pengaturan ini akan berlaku untuk semua domain yang dapat diautentikasi oleh layanan Layanan Federasi Direktori Aktif. Cara kerjanya adalah ketika Ad FS menerima permintaan autentikasi, ad FS akan mengakses Pengendali Domain Utama (PDC) melalui panggilan LDAP dan melakukan pencarian atribut badPwdCount untuk pengguna di PDC. Jika Layanan Federasi Direktori Aktif menemukan nilai badPwdCount>= pengaturan ExtranetLockoutThreshold dan waktu yang ditentukan di Jendela Pengamatan Ekstranet belum berlalu, Layanan Federasi Direktori Aktif akan segera menolak permintaan, yang berarti tidak peduli apakah pengguna memasukkan kata sandi yang baik atau buruk dari ekstranet, masuk akan gagal karena Layanan Federasi Direktori Aktif tidak mengirim kredensial ke AD. Layanan Federasi Direktori Aktif tidak mempertahankan status apa pun sehubungan dengan badPwdCount atau akun pengguna yang dikunci. Layanan Federasi Direktori Aktif menggunakan AD untuk semua pelacakan status.
Peringatan
Ketika penguncian Ekstranet Layanan Federasi Direktori Aktif di Server 2012 R2 diaktifkan semua permintaan autentikasi melalui WAP divalidasi oleh Layanan Federasi Direktori Aktif pada PDC. Ketika PDC tidak tersedia, pengguna tidak akan dapat mengautentikasi dari ekstranet.
Server 2016 menawarkan parameter tambahan yang memungkinkan LAYANAN Federasi Direktori Aktif untuk mundur ke pengontrol domain lain ketika PDC tidak tersedia:
Anda dapat menggunakan perintah Windows PowerShell berikut untuk mengonfigurasi penguncian ekstranet LAYANAN Federasi Direktori Aktif di Server 2016:
Set-AdfsProperties -EnableExtranetLockout $true -ExtranetLockoutThreshold 15 -ExtranetObservationWindow (new-timespan -Minutes 30) -ExtranetLockoutRequirePDC $false
Fitur Penguncian Ekstranet di Layanan Federasi Direktori Aktif berfungsi secara independen dari kebijakan penguncian AD. Namun, Anda perlu memastikan pengaturan untuk Penguncian Ekstranet dikonfigurasi dengan benar sehingga dapat melayani tujuan keamanannya dengan kebijakan penguncian AD.
Mari kita lihat kebijakan penguncian AD terlebih dahulu. Ada tiga pengaturan mengenai kebijakan penguncian di AD:
Mari kita lihat dua contoh dan lihat bagaimana badPwdCount berubah dari waktu ke waktu berdasarkan pengaturan dan status yang berbeda. Mari kita asumsikan dalam kedua contoh Ambang Penguncian Akun = 4 dan ExtranetLockoutThreshold = 2. Panah merah mewakili upaya kata sandi yang buruk, panah hijau mewakili upaya kata sandi yang baik. Dalam contoh #1, ExtranetObservationWindow>Reset Penghitung Penguncian Akun Setelahnya. Dalam contoh #2, ExtranetObservationWindow<Reset Penghitung Penguncian Akun Setelahnya.
Seperti yang Anda lihat dari hal di atas, ada dua kondisi ketika badPwdCount akan diatur ulang ke 0. Salah satunya adalah ketika ada log masuk yang berhasil. Yang lain adalah ketika saatnya untuk mengatur ulang penghitung ini seperti yang didefinisikan dalam Mengatur Ulang Penghitung Penguncian Akun Setelah pengaturan. Saat Mengatur Ulang Penghitung Penguncian Akun Setelah<ExtranetObservationWindow, akun tidak memiliki risiko dikunci oleh AD. Namun, jika Atur Ulang Penghitung Penguncian Akun Setelah>ExtranetObservationWindow, ada kemungkinan akun dapat dikunci oleh AD tetapi dengan "mode tertunda". Mungkin perlu waktu cukup lama untuk membuat akun dikunci oleh AD tergantung pada konfigurasi Anda karena Layanan Federasi Direktori Aktif hanya akan memungkinkan satu upaya kata sandi yang buruk selama jendela pengamatannya sampai badPwdCount mencapai Ambang Penguncian Akun.
Untuk informasi selengkapnya, lihat Mengonfigurasi Penguncian Akun.
Ada masalah yang diketahui di mana akun pengguna AD tidak dapat mengautentikasi dengan Layanan Federasi Direktori Aktif karena atribut badPwdCount tidak direplikasi ke pengontrol domain yang dikueri ADFS. Lihat 2971171 untuk detail selengkapnya. Anda dapat menemukan semua QFEs Layanan Federasi Direktori Aktif yang telah dirilis sejauh ini di sini.
Acara
29 Apr, 14 - 30 Apr, 19
Bergabunglah dengan acara virtual Windows Server utama 29-30 April untuk sesi teknis mendalam dan tanya jawab langsung dengan teknisi Microsoft.
Daftar sekarangPelatihan
Modul
Mengamankan akun pengguna Windows Server - Training
Melindungi lingkungan Active Directory Domain Services Anda dengan mengamankan akun pengguna ke hak istimewa paling rendah dan menempatkannya di grup Pengguna yang Dilindungi. Pelajari cara membatasi cakupan autentikasi dan memulihkan akun yang berpotensi tidak aman.
Sertifikasi
Microsoft Certified: Identitas dan Akses Administrator Associate - Certifications
Menunjukkan fitur ID Microsoft Entra untuk memodernisasi solusi identitas, menerapkan solusi hibrid, dan menerapkan tata kelola identitas.
Dokumentasi
Mengonfigurasi Perlindungan Penguncian Cerdas Ekstranet Layanan Federasi Direktori Aktif
Pelajari selengkapnya tentang Penguncian Ekstranet Layanan Federasi Direktori Aktif dan Penguncian Cerdas Ekstranet untuk melindungi pengguna Anda dari mengalami penguncian akun ekstranet dari aktivitas berbahaya.
Perlindungan Serangan Kata Sandi Layanan Federasi Direktori Aktif
Dokumen ini menjelaskan cara melindungi pengguna LAYANAN Federasi Direktori Aktif dari serangan kata sandi
Mengonfigurasi alamat IP terlarang Layanan Federasi Direktori Aktif
Pelajari selengkapnya tentang alamat IP terlarang di Layanan Federasi Direktori Aktif
Memecahkan masalah Layanan Federasi Direktori Aktif dengan peristiwa dan pengelogan
Pelajari cara menggunakan admin dan Tracelog untuk memecahkan masalah berbagai masalah Layanan Federasi Direktori Aktif.