บังคับเปลี่ยนรหัสผ่านผู้ใช้ผ่าน Group Policy บน Windows Server 2022

 Password Policy เป็นหนึ่งในหัวใจสำคัญของระบบรักษาความปลอดภัยบน Active Directory เพราะรหัสผ่านที่อ่อนแอคือสาเหตุอันดับต้นๆ ของการถูกโจมตีทางไซเบอร์

Windows Server 2022 ช่วยให้ผู้ดูแลระบบสามารถบังคับให้ผู้ใช้งานเปลี่ยนรหัสผ่านตามรอบระยะเวลาที่กำหนด กำหนดความซับซ้อนของรหัสผ่าน และควบคุมอายุการใช้งานของ Password ได้ผ่าน Group Policy

บทความนี้จะอธิบายวิธีบังคับเปลี่ยนรหัสผ่านผ่าน Group Policy บน Windows Server 2022 แบบละเอียด พร้อมแนวทางที่องค์กรใช้งานจริง

📌 Password Policy คืออะไร

Password Policy คือชุดกฎที่ใช้ควบคุมรหัสผ่านของผู้ใช้งานใน Active Directory

ตัวอย่างนโยบายที่สามารถกำหนดได้

  • ความยาวขั้นต่ำ

  • ความซับซ้อน

  • อายุรหัสผ่าน

  • จำนวนครั้งที่ใช้รหัสเดิมได้

  • การล็อกบัญชีเมื่อใส่รหัสผิด

Password Policy จะถูกบังคับใช้กับ User ทั้ง Domain โดยอัตโนมัติ

🎯 ทำไมต้องบังคับเปลี่ยนรหัสผ่าน

หากผู้ใช้งานใช้รหัสผ่านเดิมนานเกินไป

อาจเกิดความเสี่ยง

  • Password Leak

  • Brute Force Attack

  • Credential Theft

  • Insider Threat

การเปลี่ยนรหัสผ่านตามรอบช่วยลดความเสี่ยงเหล่านี้ได้

หลายองค์กรที่ comsiam ดูแล กำหนดให้เปลี่ยนรหัสผ่านทุก 60–90 วันตามนโยบายความปลอดภัยขององค์กร

🔒 ค่า Password Policy ที่สำคัญ

① Minimum Password Length

กำหนดความยาวขั้นต่ำ

ตัวอย่าง

12 Characters

Microsoft แนะนำให้ใช้ 12 ตัวอักษรขึ้นไป

② Password Complexity

บังคับให้มี

  • ตัวพิมพ์ใหญ่

  • ตัวพิมพ์เล็ก

  • ตัวเลข

  • อักขระพิเศษ

ตัวอย่าง

MyCompany@2025

③ Maximum Password Age

กำหนดระยะเวลาหมดอายุ

ตัวอย่าง

90 Days

④ Minimum Password Age

กำหนดช่วงเวลาขั้นต่ำก่อนเปลี่ยนใหม่

ตัวอย่าง

1 Day

⑤ Password History

ป้องกันการใช้รหัสเดิม

ตัวอย่าง

24 Passwords Remembered

🚀 วิธีเปิด Password Policy บน Windows Server 2022

① เปิด Group Policy Management

รัน

gpmc.msc

② แก้ไข Default Domain Policy

ไปที่

Domains
 └ company.local
     └ Default Domain Policy

คลิก

Edit

③ เปิด Password Policy

ไปที่

Computer Configuration
 └ Policies
     └ Windows Settings
         └ Security Settings
             └ Account Policies
                 └ Password Policy

⚙️ กำหนด Maximum Password Age

เปิด

Maximum Password Age

กำหนด

90 Days

เมื่อครบ 90 วัน

ผู้ใช้งานจะถูกบังคับให้เปลี่ยนรหัสผ่าน

⚙️ กำหนด Minimum Password Length

เปิด

Minimum Password Length

ตัวอย่าง

12

เพื่อเพิ่มความปลอดภัย

⚙️ เปิด Password Complexity

เปิด

Password must meet complexity requirements

เลือก

Enabled

⚙️ กำหนด Password History

เปิด

Enforce password history

กำหนด

24

Windows จะจำรหัสผ่านย้อนหลัง 24 ชุด

🔄 บังคับใช้ Policy ทันที

หลังแก้ไข Group Policy

รันบน Domain Controller

gpupdate /force

จากนั้นรอ Replication

🔍 วิธีตรวจสอบ Password Policy

บนเครื่อง Client

รัน

net accounts

ระบบจะแสดง

  • Password Age

  • Password Length

  • Password History

ที่กำลังใช้งานอยู่

👤 วิธีบังคับเปลี่ยน Password เฉพาะ User

เปิด

Active Directory Users and Computers

เลือก User

Properties

แท็บ

Account

ติ๊ก

User must change password at next logon

เมื่อ Login ครั้งถัดไป

Windows จะบังคับเปลี่ยนรหัสผ่านทันที

🛠️ วิธีบังคับผ่าน PowerShell

ตัวอย่าง

Set-ADUser `
-Identity somchai.j `
-ChangePasswordAtLogon $true

เหมาะสำหรับผู้ดูแลระบบที่ต้องการ Automation

⚠️ ปัญหาที่พบบ่อย

① Policy ไม่ทำงาน

ตรวจสอบ

  • Group Policy Replication

  • Domain Membership

  • DNS

② User ไม่ถูกบังคับเปลี่ยน Password

ตรวจสอบ

Password Never Expires

ว่าถูกเปิดใช้งานอยู่หรือไม่

③ Password ใหม่ไม่ผ่าน

ตรวจสอบ

  • Complexity Requirements

  • Password Length

  • Password History

④ User ถูกล็อก Account

อาจเกิดจากกรอกรหัสผ่านเก่าซ้ำหลายครั้ง

🔐 แนวทาง Password Policy ที่แนะนำ

① ความยาวขั้นต่ำ

12 Characters

② Complexity

Enabled

③ Password History

24 Passwords

④ Maximum Age

90 Days

⑤ Account Lockout

5 Failed Attempts

📈 Best Practices สำหรับ Password Policy

① ใช้ Password ที่ยาวมากกว่าสั้น

Password Length สำคัญกว่า Complexity เพียงอย่างเดียว

② ใช้ Multi-Factor Authentication

หากระบบรองรับ

③ ไม่ใช้ Password ร่วมกัน

ระหว่างพนักงาน

④ Audit Password Policy เป็นประจำ

อย่างน้อยปีละ 1 ครั้ง

⑤ ตรวจสอบ Account ที่ไม่เคยเปลี่ยน Password

เพื่อค้นหาความเสี่ยง

⑥ ใช้ Fine-Grained Password Policy เมื่อจำเป็น

สำหรับผู้บริหารหรือบัญชีสำคัญ

แนวทางเหล่านี้เป็นมาตรฐานที่ทีมงาน comsiam ใช้ในการออกแบบ Active Directory Security Policy เพื่อเพิ่มความปลอดภัยให้กับระบบ Windows Server 2022 และลดความเสี่ยงจากการโจมตีผ่านรหัสผ่าน

🎯 สรุป

การบังคับเปลี่ยนรหัสผ่านผ่าน Group Policy บน Windows Server 2022 เป็นหนึ่งในมาตรการรักษาความปลอดภัยที่สำคัญที่สุดของ Active Directory

หากกำหนด Password Policy อย่างเหมาะสม ทั้งเรื่องความยาว ความซับซ้อน อายุการใช้งาน และ Password History จะช่วยลดความเสี่ยงจากการโจมตีและทำให้ระบบ Domain ขององค์กรมีความปลอดภัยมากขึ้นในระยะยาว

Popular posts from this blog

Windows Server 2022 ยังน่าใช้ในปีนี้หรือไม่? คำตอบสำหรับคนกำลังวางระบบใหม่

สเปกเครื่องสำหรับติดตั้ง Windows Server 2022 เลือกอย่างไรให้คุ้มและใช้งานได้ยาว

Windows Server 2022 คืออะไร? คู่มือสำหรับมือใหม่