Saltar al contenido

Glosario

Directiva de contraseñas específica

Una directiva de contraseñas específica (PSO) aplica a determinados usuarios o grupos de AD reglas de contraseña y bloqueo distintas de la directiva predeterminada.

De forma predeterminada, un dominio de Active Directory tiene una única directiva de contraseñas y de bloqueo, definida en la GPO Default Domain Policy. Las directivas de contraseñas específicas, disponibles desde Windows Server 2008, se almacenan como objetos de configuración de contraseña (PSO) en el contenedor Password Settings Container. Cada PSO define la longitud, la complejidad, el historial, la antigüedad y la configuración de bloqueo, y se aplica directamente a usuarios o a grupos de seguridad globales; cuando se aplican varios, prevalece el que tiene el valor de precedencia más bajo. Los PSO se administran con el Centro de administración de Active Directory o con PowerShell, no con directivas de grupo.

Es importante porque cada cuenta se enfrenta a riesgos distintos. Los administradores privilegiados y las cuentas de servicio que todavía no pueden migrar a gMSA merecen longitudes mínimas mucho mayores —por ejemplo, 20 caracteres o más— que la base que la mayoría de los usuarios puede gestionar razonablemente. Aplique los PSO a grupos en lugar de a personas para que la directiva siga al rol, compruebe la directiva resultante con Get-ADUserResultantPasswordPolicy y combine los requisitos de longitud con la comprobación de contraseñas prohibidas y filtradas, en lugar de forzar cambios periódicos.

Consulte Una directiva de contraseñas que funciona y Protección de las cuentas de servicio.