對於 ESXi 主機,您必須使用符合預先定義需求的密碼。可以變更所需密碼長度、字元類別需求,或者允許使用複雜密碼,所有這些設定都可使用 Security.PasswordQualityControl 進階選項實現。您也可以使用 Security.PasswordHistory進階選項,設定需記住用於每個使用者的密碼數目。透過 Security.PasswordMaxDays 進階選項,可以設定兩次變更密碼之間的天數上限。

備註: 在變更預設密碼設定後,始終執行其他測試。

如果嘗試使用不正確的認證登入,帳戶鎖定原則將指定系統鎖定帳戶的時間和時長。

ESXi 密碼

ESXi 針對存取強制執行密碼需求。

  • 依預設,建立密碼時,必須包括以下四類字元中任何三類字元的組合:小寫字母、大寫字母、數字和特殊字元 (如底線或破折號)。
  • 依預設,密碼長度必須至少為 7 個字元,最多 40 個字元。
  • 密碼不得包含字典字組或部分字典字組。
  • 密碼不得包含使用者名稱或部分使用者名稱。
備註:

密碼開頭的大寫字元不計入使用的字元類別數。密碼結尾的數字不計入使用的字元類別數。

ESXi 密碼範例

下列候選密碼說明了選項設定如下時可以使用的潛在密碼:

retry=3 min=disabled,disabled,disabled,7,7

使用此設定時,如果新密碼的強度不夠或兩次未正確輸入密碼,則會提示使用者最多輸入三次 (retry=3)。由於前三個項目已停用,因此不允許使用包含一或兩類字元類別的密碼及密碼片語。使用三類及四類字元的密碼需要 7 個字元。

下列候選密碼符合以下密碼需求:

  • xQaTEhb! :包含八個字元,由三類字元組成。
  • xQaT3#A:包含七個字元,由四類字元組成。

下列候選密碼不符合密碼需求:

  • Xqat3hi:以大寫字元開頭,將有效字元類別數目減少到兩種。最少需要三種類別的字元。
  • xQaTEh2:以數字結尾,將有效字元類別數目減少到兩種。最少需要三種類別的字元。
密碼品質控制

可以使用 Security.PasswordQualityControl 進階選項控制密碼品質。

Security.PasswordQualityControl 由遵循以下模式的多個設定組成:

retry=N min=N0,N1,N2,N3,N4 max=N passphrase=N similar=permit|deny
密碼品質控制設定 說明 預設值
retry=N 在密碼不正確或密碼強度不夠時,使用者必須提供新密碼的次數。 retry=3
min=N0,N1,N2,N3,N4 字元類別和複雜密碼的長度下限需求。
  • N0 是單一字元類別的密碼長度下限。
  • N1 是兩種字元類別的密碼長度下限。
  • N2 是複雜密碼的長度下限。
  • N3 是三種字元類別的長度下限。
  • N4 是四種字元類別的長度下限。
可以利用 disabled 禁止使用具有指定字元類別數的密碼。
min=disabled,disabled,disabled,7,7
max=N 允許的密碼長度上限。 max=40
passphrase=N 複雜密碼所需的字組數。為確保辨識 passphrase,請勿將 min 設定中的 N2 設定為 disabled passphrase=3
similar=permit|deny 指示是否允許密碼與舊密碼類似。若要使用此設定,請確保將 Security.PasswordHistory 選項設定為非零值。 similar=deny
ESXi 複雜密碼

可以使用複雜密碼取代密碼。複雜密碼預設處於停用狀態。可以使用 Security.PasswordQualityControl 進階選項變更預設設定。

例如,您可將該選項變更為下列內容。

retry=3 min=disabled,disabled,16,7,7

此範例允許使用至少包含 16 個字元的複雜密碼。複雜密碼必須至少包含 3 個以空格分隔的字組。

密碼歷程記錄和輪替原則範例

若要記住 5 個密碼的歷程記錄,請將 Security.PasswordHistory 選項設定為 5。

若要強制執行 90 天密碼輪替原則,請將 Security.PasswordMaxDays 選項設定為 90。

ESXi 帳戶鎖定原則

在連續嘗試失敗預設次數後,使用者會被鎖定。依預設,在 3 分鐘內連續嘗試失敗 5 次後,使用者會被鎖定,並且 15 分鐘後,系統會自動解除鎖定被鎖定的帳戶。可以使用 Security.AccountLockFailuresSecurity.AccountUnlockTime 進階選項變更允許的失敗嘗試次數上限和鎖定使用者帳戶的時長。

若要設定管理員密碼和帳戶鎖定行為,請執行以下步驟。

程序

  1. VMware Host Client 詳細目錄中按一下管理,然後按一下進階設定

    選項

    動作

    設定所需密碼長度、字元類別需求或允許使用複雜密碼

    1. 搜尋文字方塊中輸入 Security.PasswordQualityControl,然後按一下搜尋圖示。

    2. Security.PasswordQualityControl 上按一下滑鼠右鍵,然後從下拉式功能表中選取編輯選項

    設定需記住用於每個使用者的密碼數目

    1. 搜尋文字方塊中輸入 Security.PasswordHistory,然後按一下搜尋圖示。

    2. Security.PasswordHistory 上按一下滑鼠右鍵,然後從下拉式功能表中選取編輯選項

      備註:

      零表示停用密碼歷程記錄。

    設定兩次變更密碼之間的天數上限

    1. 搜尋文字方塊中輸入 Security.PasswordMaxDays,然後按一下搜尋圖示。

    2. Security.PasswordMaxDays 上按一下滑鼠右鍵,然後從下拉式功能表中選取編輯選項

    設定鎖定前允許的失敗登入嘗試次數

    1. 搜尋文字方塊中輸入 Security.AccountLockFailures,然後按一下搜尋圖示。

    2. Security.AccountLockFailures 上按一下滑鼠右鍵,然後從下拉式功能表中選取編輯選項

      備註:

      零 (0) 表示停用帳戶鎖定。

    設定鎖定使用者帳戶的時長

    1. 搜尋文字方塊中輸入 Security.AccountUnlockTime,然後按一下搜尋圖示。

    2. Security.AccountUnlockTime 上按一下滑鼠右鍵,然後從下拉式功能表中選取編輯選項

    編輯選項對話方塊隨即開啟。

  2. 新值文字方塊中,輸入新設定。
  3. 按一下儲存
  4. (選擇性) 若要將金鑰設定重設為預設值,請在清單中的相應金鑰上按一下滑鼠右鍵,然後選取重設為預設值