บังคับเปลี่ยนรหัสผ่านผู้ใช้ผ่าน Group Policy บน Windows Server 2022
Password Policy เป็นหนึ่งในหัวใจสำคัญของระบบรักษาความปลอดภัยบน Active Directory เพราะรหัสผ่านที่อ่อนแอคือสาเหตุอันดับต้นๆ ของการถูกโจมตีทางไซเบอร์
Windows Server 2022 ช่วยให้ผู้ดูแลระบบสามารถบังคับให้ผู้ใช้งานเปลี่ยนรหัสผ่านตามรอบระยะเวลาที่กำหนด กำหนดความซับซ้อนของรหัสผ่าน และควบคุมอายุการใช้งานของ Password ได้ผ่าน Group Policy
บทความนี้จะอธิบายวิธีบังคับเปลี่ยนรหัสผ่านผ่าน Group Policy บน Windows Server 2022 แบบละเอียด พร้อมแนวทางที่องค์กรใช้งานจริง
📌 Password Policy คืออะไร
Password Policy คือชุดกฎที่ใช้ควบคุมรหัสผ่านของผู้ใช้งานใน Active Directory
ตัวอย่างนโยบายที่สามารถกำหนดได้
ความยาวขั้นต่ำ
ความซับซ้อน
อายุรหัสผ่าน
จำนวนครั้งที่ใช้รหัสเดิมได้
การล็อกบัญชีเมื่อใส่รหัสผิด
Password Policy จะถูกบังคับใช้กับ User ทั้ง Domain โดยอัตโนมัติ
🎯 ทำไมต้องบังคับเปลี่ยนรหัสผ่าน
หากผู้ใช้งานใช้รหัสผ่านเดิมนานเกินไป
อาจเกิดความเสี่ยง
Password Leak
Brute Force Attack
Credential Theft
Insider Threat
การเปลี่ยนรหัสผ่านตามรอบช่วยลดความเสี่ยงเหล่านี้ได้
หลายองค์กรที่ comsiam ดูแล กำหนดให้เปลี่ยนรหัสผ่านทุก 60–90 วันตามนโยบายความปลอดภัยขององค์กร
🔒 ค่า Password Policy ที่สำคัญ
① Minimum Password Length
กำหนดความยาวขั้นต่ำ
ตัวอย่าง
12 Characters
Microsoft แนะนำให้ใช้ 12 ตัวอักษรขึ้นไป
② Password Complexity
บังคับให้มี
ตัวพิมพ์ใหญ่
ตัวพิมพ์เล็ก
ตัวเลข
อักขระพิเศษ
ตัวอย่าง
MyCompany@2025
③ Maximum Password Age
กำหนดระยะเวลาหมดอายุ
ตัวอย่าง
90 Days
④ Minimum Password Age
กำหนดช่วงเวลาขั้นต่ำก่อนเปลี่ยนใหม่
ตัวอย่าง
1 Day
⑤ Password History
ป้องกันการใช้รหัสเดิม
ตัวอย่าง
24 Passwords Remembered
🚀 วิธีเปิด Password Policy บน Windows Server 2022
① เปิด Group Policy Management
รัน
gpmc.msc
② แก้ไข Default Domain Policy
ไปที่
Domains
└ company.local
└ Default Domain Policy
คลิก
Edit
③ เปิด Password Policy
ไปที่
Computer Configuration
└ Policies
└ Windows Settings
└ Security Settings
└ Account Policies
└ Password Policy
⚙️ กำหนด Maximum Password Age
เปิด
Maximum Password Age
กำหนด
90 Days
เมื่อครบ 90 วัน
ผู้ใช้งานจะถูกบังคับให้เปลี่ยนรหัสผ่าน
⚙️ กำหนด Minimum Password Length
เปิด
Minimum Password Length
ตัวอย่าง
12
เพื่อเพิ่มความปลอดภัย
⚙️ เปิด Password Complexity
เปิด
Password must meet complexity requirements
เลือก
Enabled
⚙️ กำหนด Password History
เปิด
Enforce password history
กำหนด
24
Windows จะจำรหัสผ่านย้อนหลัง 24 ชุด
🔄 บังคับใช้ Policy ทันที
หลังแก้ไข Group Policy
รันบน Domain Controller
gpupdate /force
จากนั้นรอ Replication
🔍 วิธีตรวจสอบ Password Policy
บนเครื่อง Client
รัน
net accounts
ระบบจะแสดง
Password Age
Password Length
Password History
ที่กำลังใช้งานอยู่
👤 วิธีบังคับเปลี่ยน Password เฉพาะ User
เปิด
Active Directory Users and Computers
เลือก User
Properties
แท็บ
Account
ติ๊ก
User must change password at next logon
เมื่อ Login ครั้งถัดไป
Windows จะบังคับเปลี่ยนรหัสผ่านทันที
🛠️ วิธีบังคับผ่าน PowerShell
ตัวอย่าง
Set-ADUser `
-Identity somchai.j `
-ChangePasswordAtLogon $true
เหมาะสำหรับผู้ดูแลระบบที่ต้องการ Automation
⚠️ ปัญหาที่พบบ่อย
① Policy ไม่ทำงาน
ตรวจสอบ
Group Policy Replication
Domain Membership
DNS
② User ไม่ถูกบังคับเปลี่ยน Password
ตรวจสอบ
Password Never Expires
ว่าถูกเปิดใช้งานอยู่หรือไม่
③ Password ใหม่ไม่ผ่าน
ตรวจสอบ
Complexity Requirements
Password Length
Password History
④ User ถูกล็อก Account
อาจเกิดจากกรอกรหัสผ่านเก่าซ้ำหลายครั้ง
🔐 แนวทาง Password Policy ที่แนะนำ
① ความยาวขั้นต่ำ
12 Characters
② Complexity
Enabled
③ Password History
24 Passwords
④ Maximum Age
90 Days
⑤ Account Lockout
5 Failed Attempts
📈 Best Practices สำหรับ Password Policy
① ใช้ Password ที่ยาวมากกว่าสั้น
Password Length สำคัญกว่า Complexity เพียงอย่างเดียว
② ใช้ Multi-Factor Authentication
หากระบบรองรับ
③ ไม่ใช้ Password ร่วมกัน
ระหว่างพนักงาน
④ Audit Password Policy เป็นประจำ
อย่างน้อยปีละ 1 ครั้ง
⑤ ตรวจสอบ Account ที่ไม่เคยเปลี่ยน Password
เพื่อค้นหาความเสี่ยง
⑥ ใช้ Fine-Grained Password Policy เมื่อจำเป็น
สำหรับผู้บริหารหรือบัญชีสำคัญ
แนวทางเหล่านี้เป็นมาตรฐานที่ทีมงาน comsiam ใช้ในการออกแบบ Active Directory Security Policy เพื่อเพิ่มความปลอดภัยให้กับระบบ Windows Server 2022 และลดความเสี่ยงจากการโจมตีผ่านรหัสผ่าน
🎯 สรุป
การบังคับเปลี่ยนรหัสผ่านผ่าน Group Policy บน Windows Server 2022 เป็นหนึ่งในมาตรการรักษาความปลอดภัยที่สำคัญที่สุดของ Active Directory
หากกำหนด Password Policy อย่างเหมาะสม ทั้งเรื่องความยาว ความซับซ้อน อายุการใช้งาน และ Password History จะช่วยลดความเสี่ยงจากการโจมตีและทำให้ระบบ Domain ขององค์กรมีความปลอดภัยมากขึ้นในระยะยาว