Contact
Line : comsiam
Contact
Line : comsiam

Password Policy คือหนึ่งในระบบ Security สำคัญที่สุดของ Active Directory เพราะเป็นตัวกำหนดว่า Password ของ User ในองค์กรต้อง:
หลายองค์กรโดน Ransomware หรือถูก Hack เพราะใช้ Password อ่อนเกินไป เช่น:
ดังนั้นการตั้ง Password Policy ที่ดีบน Windows Server 2025 ถือเป็นพื้นฐาน Security ที่สำคัญมาก ซึ่งทีม comsiam มักตั้งเป็นขั้นตอนแรกหลังติดตั้ง Domain Controller
บทความนี้จะสอนการตั้งค่า Password Policy แบบละเอียด พร้อม Best Practice สำหรับองค์กรจริง
Password Policy คือกฎเกี่ยวกับ Password ของ User
ใช้กำหนด:
หาก Password อ่อน:
องค์กรส่วนใหญ่:
ใช้ GPO บังคับ Password ทั้งบริษัท
ต้องมี:
เปิด:
Server Manager
> Tools
> Group Policy Management
หรือใช้:
gpmc.msc
แนะนำ:
ตั้งใน:
Default Domain Policy
เพราะมีผลทั้ง Domain
คลิกขวา:
Default Domain Policy
เลือก:
Edit
ไปที่:
Computer Configuration
> Policies
> Windows Settings
> Security Settings
> Account Policies
> Password Policy
กำหนดความยาวขั้นต่ำ
แนะนำ:
12 Characters
ขั้นต่ำจริงๆ:
ไม่ควรต่ำกว่า:
8 Characters
บังคับให้ Password ต้องมี:
เปิด:
Password must meet complexity requirements
เลือก:
Enabled
บังคับเปลี่ยน Password ทุกกี่วัน
แนะนำ:
90 Days
บางองค์กรใช้:
60 Days
กัน User เปลี่ยน Password ซ้ำทันที
แนะนำ:
1 Day
กัน User ใช้ Password เดิมซ้ำ
แนะนำ:
24 Passwords
ควรเป็น:
Disabled
เพราะไม่ปลอดภัย
ไปที่:
Account Lockout Policy
กรอก Password ผิดกี่ครั้งถึง Lock
แนะนำ:
5 Attempts
Lock นานเท่าไร
แนะนำ:
15 Minutes
รีเซ็ต Counter ภายในกี่นาที
แนะนำ:
15 Minutes
ใช้:
gpupdate /force
ใช้ CMD:
net accounts
จะเห็น:
ลอง:
หากโดน Block:
แปลว่าสำเร็จ
ใช้ตั้ง Password Policy แยกตาม Group
ตัวอย่าง:
เหมาะกับองค์กรใหญ่
ตัวอย่าง:
Length: 12+
Complexity: Enabled
History: 24
Max Age: 90 Days
Lockout: 5 Attempts
สาเหตุ:
สาเหตุ:
Minimum Password Age
สาเหตุ:
Service เก็บ Password เก่า
ใช้:
gpresult /r
และ:
rsop.msc
แนะนำ:
หลายองค์กรยังใช้ Password อ่อนมาก ซึ่งทีม comsiam มักแนะนำให้ใช้ MFA ร่วมกับ Password Policy เสมอ
ไม่ควร:
ควบคุม Password
เพิ่ม Layer ความปลอดภัย
ปัจจุบัน:
องค์กรควรใช้ทั้งสองอย่าง
Password Policy บน Windows Server 2025 เป็นพื้นฐาน Security สำคัญของ Active Directory และองค์กรทั้งหมด
หากตั้งค่าดี:
โดยเฉพาะองค์กรที่ใช้ Domain Password Policy ถือเป็น Security ขั้นพื้นฐานที่ต้องมีเสมอ