智能锁定功能用于锁定那些试图猜测用户密码或使用暴力破解方法进入系统的恶意行动者。 智能锁定功能可以识别来自合法用户的登录,并以不同于来自攻击者和其他未知来源的登录尝试的方式对其进行处理。 攻击者将被拒之门外,而你的用户仍可继续访问其账户并保持工作效率。
智能锁定的工作原理
默认情况下,智能锁定会在以下情况后锁定账户,阻止其登录:
在由世纪互联租户运营的 Azure 公有云和 Microsoft Azure 中尝试 10 次登录失败
Azure 美国政府租户的三次失败尝试
之后每次后续登录尝试失败后,帐户将再次锁定。 锁定时间第一次为一分钟,后续会不断延长。 为尽可能减少攻击者绕过这一机制的途径,我们不会披露在登录失败后锁定时长会以何种速率增加。
智能锁定跟踪最后三个错误的密码哈希,以避免对相同密码增大锁定计数器。 如果有人多次输入同一个错误密码,此行为不会导致帐户被锁定。
注意
哈希跟踪功能不适用于启用了直通身份验证的客户,因为身份验证发生在本地而不是云中。
使用 Active Directory 联合身份验证服务 (AD FS) 2016 和 AD FS 2019 的联合部署可以使用 AD FS Extranet 锁定和 Extranet 智能锁定来实现类似的优势。 建议迁移到 托管身份验证。
智能锁定始终适用于所有Microsoft Entra客户,这些默认设置提供适当的安全性和可用性组合。 使用特定于你的组织的值自定义智能锁定设置,要求你的用户具备 Microsoft Entra ID P1 或更高级别的许可证。
使用智能锁定并不能保证真正的用户永远不会被锁定。当智能锁定锁定用户帐户时,我们将尽最大努力不锁定真正的用户。 锁定服务会尽力确保不良参与者无法访问真正的用户帐户。 请注意以下事项:
Microsoft Entra 各数据中心之间的锁定状态保持同步。 但是,在帐户锁定之前允许的失败登录尝试总数与配置的锁定阈值略有不同。 帐户被锁定后,会在所有 Microsoft Entra 数据中心的任何位置被锁定。
智能锁定使用熟悉的位置与不熟悉的位置来区分不良行为者和真实用户。 不熟悉的位置和熟悉的位置都具有独立的锁定计数器。
为了防止系统从不熟悉的位置锁定用户登录,他们必须使用正确的密码来避免被锁定,并且以前从不熟悉的位置尝试锁定次数较少。 如果用户从不熟悉的位置被锁定,他们应考虑使用 SSPR 重置锁定计数器。
帐户锁定后,用户可以启动自助密码重置 (SSPR) 再次登录。 借助 SSPR,用户无需技术支持或管理员协助即可重置或更改自己的密码。 如果用户选择我在 SSPR 期间 忘记了密码 ,锁定的持续时间将重置为 0 秒,因此用户无需等待锁定持续时间过期。 如果用户在 SSPR 期间选择 我知道我的密码,锁定计时器将继续运行,且锁定时长不会重置。 在这种情况下,若要重新获得访问权限,用户应更改其密码,或等待配置的锁定持续时间过期。
可以将智能锁定与使用密码哈希同步或直通身份验证的混合部署集成,以防止本地 Active Directory 域服务(AD DS)帐户被攻击者锁定。 通过在Microsoft Entra ID中设置智能锁定策略,可以在攻击到达本地 AD DS 之前对其进行筛选。
使用 直通身份验证时,需要注意以下事项:
Microsoft Entra 锁定阈值必须 小于 AD DS 帐户锁定阈值。 设置这些值,使 AD DS 帐户锁定阈值至少是 Microsoft Entra 锁定阈值的二倍或三倍。
Microsoft Entra 锁定持续时间必须比 AD DS 帐户锁定持续时间更长。 Microsoft Entra 持续时间设置为以秒为单位,而 AD DS 持续时间设置为以分钟为单位。
小窍门
此配置可确保 Microsoft Entra 智能锁定会阻止本地 AD DS 帐户被暴力攻击锁定,例如Microsoft Entra 帐户的密码 喷洒攻击 。
例如,如果希望 Microsoft Entra 智能锁定持续时间长于 AD DS,则 Microsoft Entra 将为 120 秒(2 分钟),而本地 AD 将设置为 1 分钟(60 秒)。 如果希望Microsoft Entra 锁定阈值为 10,则需要将本地 AD DS 锁定阈值设置为 20。
重要
如果用户因智能锁定而被锁定,管理员无需等待锁定时长结束即可解锁该用户的云账户。 有关详细信息,请参阅 重置用户的密码。
验证本地帐户锁定策略
若要验证本地 AD DS 帐户锁定策略,请使用管理员特权在已加入域的系统中完成以下步骤:
打开“组策略管理”工具。
编辑包含组织帐户锁定策略的组策略,例如默认域策略。
浏览到“计算机配置”“策略”>“Windows 设置”“安全设置”>“帐户策略”“帐户锁定策略”。
验证“帐户锁定阈值”和“在此后重置帐户锁定计数器”值。
管理 Microsoft Entra 智能锁定设置值
根据组织要求,可自定义 Microsoft Entra 智能锁定值。 使用特定于你组织的值自定义智能锁定设置需要用户拥有 Microsoft Entra ID P1 或更高许可证。 自定义智能锁定设置不适用于由世纪互联租户运营的Microsoft Azure。
若要检查或修改组织的智能锁定值,请完成以下步骤:
至少以身份验证策略管理员的身份登录到 Microsoft Entra 管理中心。
浏览到 Entra ID>身份验证方法>密码保护。
根据帐户在首次锁定之前允许多少个失败登录设置锁定 阈值 。
对于 Azure 公有云租户,默认值为 10;对于 Azure 美国政府租户,默认值为 3。
将“锁定持续时间(以秒计)”设置为每次锁定的时长(以秒计)。
默认值为 60 秒(一分钟)。
注意
如果锁定期到期后的首次登录也失败了,则帐户会再次锁定。 如果帐户重复锁定,则锁定持续时间增加。
测试智能锁定
触发智能锁定阈值后,会在帐户锁定时收到以下消息:
帐户暂时锁定以防止未经授权的使用。 请稍后再试!如果仍有问题,请与管理员联系。
测试智能锁定时,由于 Microsoft Entra 身份验证服务的地理分布和负载均衡特性,登录请求可能由不同的数据中心处理。
智能锁定机制会跟踪最近三个错误密码的哈希值,以避免因相同密码而递增锁定计数器。 如果有人多次输入同一个错误密码,此行为不会导致帐户被锁定。
默认保护
除了智能锁定之外,Microsoft Entra ID 还会通过分析包含 IP 流量的信号和识别异常行为来防范攻击。 Microsoft Entra ID 默认阻止这些恶意登录,并返回 AADSTS50053 - IdsLocked 错误代码,而不考虑密码有效性。
后续步骤
若要进一步自定义体验,可以为 Microsoft Entra 密码保护配置自定义禁止密码。
若要帮助用户从 Web 浏览器重置或更改其密码,可以 配置 Microsoft Entra 自助密码重置。