AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / dba / Perguntas / 97898
Accepted
Reaces
Reaces
Asked: 2015-04-16 04:23:20 +0800 CST2015-04-16 04:23:20 +0800 CST 2015-04-16 04:23:20 +0800 CST

Verificando a política de senha em usuários existentes

  • 772

Recentemente, entrei em um ambiente em que muitos logins de bancos de dados não têm o enforce_password_policysinalizador ativado.
Uma auditoria futura está exigindo a verificação das senhas desses logins.

Usei a seguinte consulta para obter uma lista de logins e se os sinalizadores estão ativados ou desativados.

select 
    @@SERVERNAME as servername, 
    name, 
    IS_SRVROLEMEMBER('sysadmin', name) as SYSADMIN,
    type_desc,
    create_date,
    is_policy_checked,
    is_disabled,
    password_hash,
    PWDCOMPARE(name, password_hash) as UsernameAsPassword
FROM sys.sql_logins

No entanto, isso não me diz se as senhas realmente aderem à política de senhas, pois o sinalizador só é relevante ao criar um usuário.

Existe uma maneira conhecida de testar usuários existentes quanto à conformidade com a política de senha?
Não tenho acesso às senhas antigas e prefiro um método que não as exija.

sql-server sql-server-2008-r2
  • 3 3 respostas
  • 25832 Views

3 respostas

  • Voted
  1. Best Answer
    Aaron Bertrand
    2015-04-16T06:03:06+08:002015-04-16T06:03:06+08:00

    Isso pode não ser popular entre seus usuários, mas acredito que a única maneira de saber com certeza é forçar uma alteração de senha para cada login SQL com CHECK_POLICY = ON. Isso gerará um conjunto de ALTER LOGINcomandos com senhas em branco, você pode atualizar a consulta dando a todos uma senha comum ou atualizar manualmente cada um com senhas individuais - apenas certifique-se de que atendam à sua política. Claro que você precisa ter certeza de que a política de senha é tão complexa quanto você espera e que ela está habilitada (Painel de Controle > Ferramentas Administrativas > Política de Segurança Local > Políticas de Conta > Política de Senha > A senha deve atender aos requisitos de complexidade).

    SELECT N'ALTER LOGIN ' + QUOTENAME(name) 
      + N' WITH PASSWORD = N'''' MUST_CHANGE, CHECK_POLICY = ON;' 
      FROM sys.sql_logins 
      --WHERE is_policy_checked = 0;
    

    Steve Jones escreveu sobre isso um tempo atrás. Observe que - devido ao que descobri abaixo - você não pode confiar is_policy_checked = 1que a senha realmente atende à sua política atual, pois o login pode ter sido criado com uma senha com hash (nesse caso, a senha de texto simples não pode ser marcada) ou enquanto a política de complexidade local estava desativada (o que ainda leva a is_policy_checked = 1).

    Outra abordagem que achei que funcionaria seria tentar criar uma cópia de cada login com o atual password_hashe com CHECK_POLICY = ON, e anotar todos os que falharem. No entanto, isso não pode funcionar - mesmo com CHECK_POLICY = ON, ele não executa nenhuma validação de uma senha já com hash. Incluirei o código para a posteridade - mas, por design, a política simplesmente não pode ser verificada.

    SELECT N'BEGIN TRY
      CREATE LOGIN ' + QUOTENAME(N'copy_of_' + name) 
        + N' WITH PASSWORD = ' 
        + CONVERT(NVARCHAR(255), password_hash, 1)
        + ' HASHED, CHECK_POLICY = ON;
      DROP LOGIN ' + QUOTENAME(N'copy_of_' + name) + ';
    END TRY
    BEGIN CATCH
      IF ERROR_NUMBER() = 15118
        PRINT N''' + REPLACE(name, '''', '''''') 
          + N' was not complex enough.'';
    END CATCH'
    FROM sys.sql_logins;
    

    Pessoalmente, acho que isso é um bug. Se a sintaxe me permitir criar um login usando uma senha com hash e eu puder estipular que essa senha deve atender à minha política de complexidade, ela deve gerar um erro ou aviso de que a política não foi, de fato, verificada.

    UPDATE : Eu registrei um bug contra esse comportamento.

    • CHECK_POLICY é um no-op com CREATE LOGIN... PASSWORD... HASHED
    • 15
  2. Kin Shah
    2015-04-16T06:09:38+08:002015-04-16T06:09:38+08:00

    Não há como você obter 100% de precisão. Embora você possa usar PWDCOMPAREpara verificar uma lista de senhas fracas (você pode adicionar à lista de senhas fracas e fazer uma comparação).

    Eu escrevi um script semelhante que faz a comparação e fornece os resultados. Eu postei no github .

    EDITAR:

    Agora você pode ter uma lista de senhas fracas em um csv e então usar dbatools Test-DbaLoginPasswordcom -Dictionaryswitch (Especifica uma lista de senhas para incluir no teste de senhas fracas.)

    • 4
  3. KASQLDBA
    2015-04-16T04:48:36+08:002015-04-16T04:48:36+08:00

    A política de senha por login do SQL é apenas um sinalizador para ativado ou desativado. Se o sinalizador de Política de Senha estiver marcado, a Política de Senha do Windows do sistema operacional será aplicada.

    Verifique a documentação CREATE LOGIN para obter detalhes sobre o que acontece quando CHECK_POLICY e CHECK_EXPIRATION são definidos.

    Você pode ver as configurações por usuário do SQL verificando as colunas is_policy_checked e is_expiration_checked em sys.sql_logins

    algo como abaixo:

    SELECT name,
    create_date,
    modify_date,
    LOGINPROPERTY(name, 'DaysUntilExpiration') DaysUntilExpiration,
    LOGINPROPERTY(name, 'PasswordLastSetTime') PasswordLastSetTime,
    LOGINPROPERTY(name, 'IsExpired') IsExpired,
    LOGINPROPERTY(name, 'IsMustChange') IsMustChange
    From sys.sql_logins ;
    

    Para logins de autenticação do SQL Server:

    select * from sys.server_principals where type in ('U','G')- mostrará os logins e grupos que podem acessar um SQL Server via Autenticação do Windows.

    • 0

relate perguntas

  • SQL Server - Como as páginas de dados são armazenadas ao usar um índice clusterizado

  • Preciso de índices separados para cada tipo de consulta ou um índice de várias colunas funcionará?

  • Quando devo usar uma restrição exclusiva em vez de um índice exclusivo?

  • Quais são as principais causas de deadlocks e podem ser evitadas?

  • Como determinar se um Índice é necessário ou necessário

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host

    • 12 respostas
  • Marko Smith

    Como fazer a saída do sqlplus aparecer em uma linha?

    • 3 respostas
  • Marko Smith

    Selecione qual tem data máxima ou data mais recente

    • 3 respostas
  • Marko Smith

    Como faço para listar todos os esquemas no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Listar todas as colunas de uma tabela especificada

    • 5 respostas
  • Marko Smith

    Como usar o sqlplus para se conectar a um banco de dados Oracle localizado em outro host sem modificar meu próprio tnsnames.ora

    • 4 respostas
  • Marko Smith

    Como você mysqldump tabela (s) específica (s)?

    • 4 respostas
  • Marko Smith

    Listar os privilégios do banco de dados usando o psql

    • 10 respostas
  • Marko Smith

    Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Como faço para listar todos os bancos de dados e tabelas usando o psql?

    • 7 respostas
  • Martin Hope
    Jin conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane Como faço para listar todos os esquemas no PostgreSQL? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh Por que o log de transações continua crescendo ou fica sem espaço? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland Listar todas as colunas de uma tabela especificada 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney O MySQL pode realizar consultas razoavelmente em bilhões de linhas? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx Como posso monitorar o andamento de uma importação de um arquivo .sql grande? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison Como você mysqldump tabela (s) específica (s)? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas Como posso cronometrar consultas SQL usando psql? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas Como faço para listar todos os bancos de dados e tabelas usando o psql? 2011-02-18 00:45:49 +0800 CST

Hot tag

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve