正确答案: 在所有可写入的域控制器上安装 Azure AD Password Protection DC 代理,并在林中部署至少一个注册到 Azure AD 的 Azure AD Password Protection 代理。, 在 Microsoft Entra admin center 中配置自定义禁用密码列表,并将模式设置为 Enforced。.
为什么这是答案
要阻止本地 Active Directory 中的弱密码,并包含常用词和组织特定词语,需要部署 Azure AD 密码保护。这包括两个主要步骤:首先,在所有可写入的域控制器上安装 Azure AD 密码保护 DC 代理,并在林中部署至少一个注册到 Azure AD 的 Azure AD 密码保护代理,这是本地 AD 密码保护功能的基础。其次,在 Microsoft Entra 管理中心配置自定义禁用密码列表,并将模式设置为“强制执行”,这样才能将自定义的禁用词语同步到本地 AD 并强制执行。
启用细粒度密码策略 (FGPP) 可以提高密码复杂性,但无法阻止常用词或组织特定词语。密码哈希同步 (PHS) 主要用于将本地密码哈希同步到 Azure AD,以便在云端拒绝泄露的密码,但它本身不阻止本地 AD 中的弱密码。Azure AD Connect Health 代理用于监控,不强制执行禁用密码列表。