Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Som Microsoft 365-administratör ansvarar du för att ange lösenordsprincipen för användare i din organisation. Det kan vara komplicerat och förvirrande att ange lösenordsprincipen, och den här artikeln innehåller rekommendationer för att göra organisationen säkrare mot lösenordsattacker.
Microsofts molnbaserade konton har en fördefinierad lösenordsprincip som inte kan ändras. De enda objekt du kan ändra är antalet dagar tills ett lösenord upphör att gälla, samt om lösenord ska upphöra att gälla över huvud taget.
Microsofts senaste vägledning avråder från principer för förfallodatum för lösenord för molnbaserade konton. Den rekommenderade inställningen är att lösenord aldrig upphör att gälla.
Mer information om hur du använder Entra-ID för hjälp med lösenord finns i Eliminera felaktiga lösenord med Microsoft Entra lösenordsskydd.
Förstå rekommendationer om lösenord
Bra metoder för lösenord delas in i några breda kategorier:
Motstå vanliga attacker: Den här metoden innebär att välja var användarna ska ange lösenord (kända och betrodda enheter med bra identifiering av skadlig kod, verifierade webbplatser) och vilka lösenord som ska användas (längd och unikhet).
Innehåller lyckade attacker: Att innehålla lyckade hackerattacker handlar om att begränsa exponeringen för en specifik tjänst eller förhindra den skadan helt och hållet om en användares lösenord blir stulet. Till exempel att se till att ett avslöjande av din inloggningsinformation för sociala nätverk inte gör ditt bankkonto sårbart, eller att se till att ett konto med svagt skydd inte tar emot återställningslänkar för ett viktigt konto.
Förstå människans natur: Många giltiga lösenordsmetoder misslyckas inför naturliga mänskliga beteenden. Det är viktigt att förstå människans natur eftersom forskning visar att nästan alla regler som du tillämpar på dina användare leder till en försvagning av lösenordskvaliteten. Krav gällande längd, specialtecken och lösenordsändring leder till normalisering av lösenord, vilket gör det enklare för attackerare att gissa eller knäcka lösenord.
Riktlinjer om lösenord för administratörer
Det primära målet med ett säkrare lösenordssystem är lösenordsvariation. Du vill att din lösenordsprincip ska innehålla många olika och svåra att gissa lösenord. Här är några rekommendationer för att skydda organisationen.
- Ha ett krav på minsta längd på 14 tecken. (Även om Microsoft 365 kräver minst åtta tecken rekommenderar vi minst 14 tecken för bättre säkerhet.)
- Använd inte lätt att gissa lösenord som
abcdefgellerpassword - Utbilda användare att inte återanvända sina organisationslösenord i icke-arbetssyfte
- Framtvinga registrering för multifaktorautentisering
- Aktivera principer för identitetsskyddsrisk
- Konfigurera lösenordsåterställning i kombination med en autentiseringsapp.
Lösenordsvägledning för användare
Här är lite hjälp om lösenord för användarna i organisationen. Se till att informera användarna om de här rekommendationerna och tillämpa rekommenderade lösenordsprinciper på organisationsnivå.
- Använd inte ett lösenord som är samma som eller liknar ett du använder på andra webbplatser
- Använd inte ett enda ord, till exempel
password, eller en vanlig fras somIloveyou - Ange lösenord som är svåra att gissa, även av personer som vet mycket om dig. Exempel är att använda namn och födelsedagar för dina vänner och familj, dina favoritband och fraser som du vill använda
Förbjuda lösenord som är lätta att gissa
Det viktigaste lösenordskravet som du bör ställa på användarna när du skapar lösenord är att förbjuda användning av lätt att gissa lösenord som gör din organisation sårbar för råstyrkeattacker. Exempel inkluderar:
abcdefgpasswordmonkey123456
Utbilda användare så att de inte återanvänder organisationslösenord någon annanstans
Ett av de viktigaste budskapen att få fram till organisationens användare är att de inte ska återanvända sitt organisationslösenord någon annanstans. Användningen av organisationslösenord på externa webbplatser ökar kraftigt sannolikheten för att cyberbrottslingar kan kompromettera dessa lösenord.
Framtvinga registrering av multifaktorautentisering
Se till att användarna uppdaterar kontakt- och säkerhetsinformation, till exempel en alternativ e-postadress, telefonnummer eller en enhet som är registrerad för push-meddelanden, så att de kan svara på säkerhetskontroller och meddelas om säkerhetshändelser. Uppdaterad kontakt- och säkerhetsinformation hjälper användarna att bekräfta sin identitet om de någonsin glömmer sitt lösenord eller om någon annan försöker ta över deras konto. Den tillhandahåller också en out-of-band-meddelandekanal för säkerhetshändelser som inloggningsförsök eller ändrade lösenord.
Mer information finns i Konfigurera multifaktorautentisering.
Aktivera riskbaserad multifaktorautentisering
Riskbaserad multifaktorautentisering säkerställer att när vårt system identifierar misstänkt aktivitet kan det uppmana användaren att se till att de är den legitima kontoägaren.