Пароль истекает через 14 дней: как отключить смену паролей в GPO
Симптомы проблемы истечения пароля
Пользователи при входе в систему каждый месяц видят надоедливое предупреждение: Срок действия вашего пароля истекает через 14 дней. Хотите сменить его сейчас?. Если пароль не сменить, доступ к рабочему месту и корпоративной почте полностью блокируется.
Политики паролей по умолчанию
| Параметр политики | Значение по умолчанию | Рекомендуемое значение |
|---|---|---|
| Максимальный срок действия пароля | 42 дня | 0 дней (бессрочно) или 90-180 дней |
| Минимальная длина пароля | 7-8 символов | Не менее 12-14 символов |
| Требования к сложности | Включено | Включено |
Способ 1. Отключение срока паролей для всего домена через GPO
- На контроллере домена откройте консоль Управление групповой политикой (gpmc.msc).
- Разверните ваш домен, найдите политику Default Domain Policy, кликните по ней правой кнопкой мыши и выберите Изменить.
- Перейдите по пути: Конфигурация компьютера → Политики → Конфигурация Windows → Параметры безопасности → Политики учетных записей → Политика паролей.
- Откройте параметр «Максимальный срок действия пароля» (Maximum password age).
- Установите значение 0 дней (это означает, что пароль никогда не истекает). Нажмите «Применить».
- Обновите групповые политики на контроллере домена командой:
gpupdate /force
Способ 2. Отключение срока пароля для одного конкретного пользователя
Если нужно сделать бессрочный пароль только для сервисной учетной записи или директора:
# Через PowerShell:
Set-ADUser -Identity "ИмяПользователя" -PasswordNeverExpires $true
# Для локального пользователя (не в домене):
wmic useraccount where name='ИмяПользователя' set passwordexpires=falseСовременные рекомендации безопасности: Национальный институт стандартов (NIST) и Microsoft больше не рекомендуют частую принудительную смену паролей (раз в 30–42 дня), так как пользователи начинают просто менять одну цифру в конце пароля. Надежнее использовать длинный пароль от 14 символов + двухфакторную аутентификацию (2FA).
Частые вопросы (FAQ)
Почему изменение Default Domain Policy не применяется к контроллерам?
Политики паролей домена действуют глобально на уровне всего домена. Убедитесь, что репликация между всеми контроллерами домена проходит без ошибок (repadmin /replsummary).
Как узнать, когда истекает пароль у конкретного пользователя?
Выполните в PowerShell: `Get-ADUser -Identity "user1" -Properties "msDS-UserPasswordExpiryTimeComputed"` или команду `net user user1 /domain`.
Что такое Fine-Grained Password Policies (FGPP)?
Это механизм детальных политик паролей в AD, позволяющий назначать разные правила сложности и срока паролей для разных групп безопасности внутри одного домена.
Как отключить срок пароля на обычном компьютере без домена?
Нажмите Win + R, введите lusrmgr.msc → Пользователи → дважды кликните по пользователю → поставьте галочку «Срок действия пароля не ограничен».