Saltar al contenido

Glosario

Cuenta de servicio administrada de grupo (gMSA)

Una gMSA es un tipo de cuenta de Active Directory con una contraseña aleatoria que el propio dominio genera, administra y rota de forma automática.

Una cuenta de servicio administrada de grupo (gMSA) es un tipo especial de cuenta de Active Directory diseñado para ejecutar servicios, tareas programadas y aplicaciones sin una contraseña administrada por personas. El controlador de dominio genera y rota automáticamente una contraseña aleatoria de 240 bytes (120 caracteres) según una programación configurable, y solo las cuentas de equipo autorizadas expresamente en la configuración de la gMSA pueden recuperarla y usarla, lo que elimina la necesidad de que los administradores conozcan, almacenen o cambien manualmente la credencial.

Esto es importante porque las cuentas de servicio son un objetivo prioritario del robo de credenciales y del Kerberoasting, y las gMSA eliminan directamente las dos debilidades en las que se apoyan los atacantes: contraseñas estáticas, a menudo débiles, y el conocimiento generalizado de la cuenta entre los administradores. Migrar a gMSA las cuentas de servicio que lo permitan (o, en Windows Server 2025, migrar en el mismo lugar a una cuenta de servicio administrada delegada, dMSA, las cuentas difíciles de reconfigurar) reduce notablemente la superficie de ataque con una carga operativa mínima, y es una de las medidas de protección de mayor valor y menor esfuerzo disponibles.

Consulte Cuentas de servicio y gMSA.