All Products
Search
Document Center

ApsaraDB RDS:Kebijakan kata sandi kustom

Last Updated:Aug 06, 2026

ApsaraDB RDS for SQL Server mengelola masa kedaluwarsa kata sandi pada lapisan host Windows. Secara default, kata sandi akun host kedaluwarsa setelah 42 hari, yang menyebabkan kegagalan login jika tidak ditangani. Konfigurasikan kebijakan kata sandi kustom untuk mengontrol masa berlaku kata sandi dan mencegah penguncian akun yang tidak terduga.

Penting

Kata sandi akun host kedaluwarsa setelah 42 hari secara default. Kedaluwarsa ini menyebabkan kegagalan login. Konfigurasikan kebijakan kata sandi sebelum batas 42 hari tercapai. Akun host menerapkan kebijakan secara otomatis; akun pengguna memerlukan penerapan manual.

Perilaku kata sandi default

Account type

Default expiration

Policy application

Host account

42 days (Windows default)

Automatic

User account

Never expires

Manual

Batasan

Fitur ini tidak tersedia untuk tipe instans berikut:

  • Shared instances

  • SQL Server 2008 R2 instances

  • Serverless ApsaraDB RDS for SQL Server instances

Instans RDS harus menggunakan tipe instans General-purpose atau dedicated instance, serta metode penagihan subscription atau pay-as-you-go.

Catatan penggunaan

Saat membuat akun dan menerapkan kebijakan kata sandi yang telah dikonfigurasi untuk akun tersebut, kata sandi tidak boleh mengandung username akun tersebut. Misalnya, jika username-nya adalah Test240903, maka kata sandinya tidak boleh Test240903abc.

Langkah 1: Konfigurasikan kebijakan kata sandi

  1. Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans RDS Anda berada. Temukan instans tersebut dan klik ID-nya.

  2. Di panel navigasi kiri, klik Accounts.

  3. Klik Account Password Policy, konfigurasikan parameter, pilih kebijakan target, lalu klik OK.

Anda dapat mengonfigurasi satu atau kedua parameter berikut:

Parameter

Description

Range (days)

Maximum password usage time

Berapa lama kata sandi dapat digunakan sebelum akun wajib menggantinya. Jika diatur ke 0, kata sandi tidak pernah kedaluwarsa.

0–999

Minimum password usage time

Berapa lama kata sandi harus digunakan sebelum akun dapat menggantinya. Tidak boleh melebihi Maximum password usage time.

0–998

Contoh 1: Hanya usia maksimum kata sandi

Untuk mewajibkan pergantian kata sandi setiap 60 hari, atur Maximum password usage time ke 60.

Contoh 2: Hanya usia minimum kata sandi

Untuk mencegah pergantian kata sandi dalam 30 hari pertama, atur Minimum password usage time ke 30.

Contoh 3: Usia maksimum dan minimum kata sandi

Untuk mewajibkan pergantian kata sandi setiap 90 hari dan mencegah pergantian dalam 30 hari pertama, atur Maximum password usage time ke 90 dan Minimum password usage time ke 30.

Langkah 2: Terapkan kebijakan ke akun pengguna

Akun host menerapkan kebijakan yang dikonfigurasi secara otomatis. Untuk akun pengguna, terapkan kebijakan secara manual menggunakan salah satu pendekatan berikut.

Terapkan saat membuat akun pengguna

Di halaman Accounts > User Accounts, terapkan kebijakan kata sandi saat Anda membuat akun standar atau akun istimewa atau akun database dengan izin SA.

Terapkan ke akun pengguna yang sudah ada

Di halaman Accounts > User Accounts, terapkan kebijakan kata sandi ke akun yang sudah ada.

FAQ

Apakah akun host menerapkan kebijakan secara otomatis?

Ya. Setelah Anda mengonfigurasi kebijakan di Konsol RDS, akun host langsung menerapkannya tanpa langkah tambahan. Akun pengguna memerlukan penerapan manual seperti yang dijelaskan di Langkah 2.

Berapa waktu kedaluwarsa kata sandi default untuk akun host RDS SQL Server?

Secara default, akun host menggunakan kebijakan kata sandi Windows, dengan waktu kedaluwarsa default 42 hari. Jika RDS SQL Server membuat akun login host, kata sandi akan kedaluwarsa setelah 42 hari secara default. Setelah kedaluwarsa, Anda perlu mengatur ulang kata sandi.

Di panel navigasi kiri, klik Account Management, pilih tab Host Accounts, lalu klik Remote Connection (Primary) di kolom Actions untuk akun target.

Bagaimana cara mengubah waktu kedaluwarsa kata sandi default untuk akun host RDS SQL Server?

Ya. Konfigurasikan usia maksimum atau minimum kata sandi kustom di Konsol RDS. Kebijakan yang diperbarui langsung berlaku untuk akun host. Jika akun pengguna sudah memiliki kebijakan yang diterapkan, pembaruan juga langsung berlaku untuk akun tersebut. Perhatikan bahwa shared instances, instans SQL Server 2008 R2, dan Serverless ApsaraDB RDS for SQL Server instances tidak mendukung fitur ini.

Dapatkah saya mengonfigurasi kebijakan kedaluwarsa kata sandi untuk akun pengguna/akun host RDS SQL Server melalui Konsol RDS?

Anda dapat mengonfigurasi kebijakan kata sandi akun melalui Konsol RDS atau login langsung ke host Windows untuk memodifikasi kebijakan kata sandi.

Apakah akun pengguna RDS SQL Server yang dibuat melalui konsol memiliki kebijakan kedaluwarsa kata sandi default? Apakah ada waktu kedaluwarsa?

Tidak. Akun pengguna yang dibuat melalui Konsol RDS tidak memiliki CHECK_POLICY atau CHECK_EXPIRATION diaktifkan secara default, sehingga kata sandi tidak pernah kedaluwarsa. Saat Anda menerapkan kebijakan ke akun pengguna melalui konsol, CHECK_POLICY dan CHECK_EXPIRATION diatur ke ON, yang mewarisi pengaturan kebijakan kata sandi Windows.

Misalnya, jika Anda mengatur usia minimum kata sandi ke 1 hari dan maksimum ke 2 hari di Konsol RDS, kebijakan Windows diperbarui menjadi Minimum password age = 1 hari dan Maximum password age = 2 hari.

Bagaimana cara memeriksa apakah pengguna memiliki kebijakan kata sandi yang diaktifkan di RDS SQL Server? Misalnya, apakah kata sandinya sudah kedaluwarsa? Kapan terakhir kali kata sandi dimodifikasi?

Jalankan kueri SQL berikut terhadap sys.sql_logins untuk memeriksa status kebijakan, status kedaluwarsa, waktu terakhir perubahan kata sandi, dan detail terkait lainnya:

-- Query user password policy status and related information
SELECT
    name,
    is_policy_checked,          -- Whether password complexity policy is enabled
    is_expiration_checked,      -- Whether password expiration policy is enabled
    LOGINPROPERTY(name, 'IsMustChange') AS IsMustChange,              -- Whether password must be changed at next logon
    LOGINPROPERTY(name, 'IsLocked') AS IsLocked,                      -- Whether account is locked
    LOGINPROPERTY(name, 'LockoutTime') AS LockoutTime,                -- Time when account was locked (NULL if not locked)
    LOGINPROPERTY(name, 'PasswordLastSetTime') AS PasswordLastSetTime, -- Time when password was last modified
    LOGINPROPERTY(name, 'IsExpired') AS IsExpired,                    -- Whether password has expired
    LOGINPROPERTY(name, 'BadPasswordCount') AS BadPasswordCount,      -- Number of incorrect password attempts
    LOGINPROPERTY(name, 'BadPasswordTime') AS BadPasswordTime,        -- Time of last incorrect password attempt
    LOGINPROPERTY(name, 'HistoryLength') AS HistoryLength,            -- Password history length (prevents reuse of old passwords)
    modify_date                 -- Time when the account was last modified
FROM
    sys.sql_logins;

Referensi API