Glosario
Cuenta de servicio administrada de grupo (gMSA)
Una gMSA es un tipo de cuenta de Active Directory con una contraseña aleatoria que el propio dominio genera, administra y rota de forma automática.
Una cuenta de servicio administrada de grupo (gMSA) es un tipo especial de cuenta de Active Directory diseñado para ejecutar servicios, tareas programadas y aplicaciones sin una contraseña administrada por personas. El controlador de dominio genera y rota automáticamente una contraseña aleatoria de 240 bytes (120 caracteres) según una programación configurable, y solo las cuentas de equipo autorizadas expresamente en la configuración de la gMSA pueden recuperarla y usarla, lo que elimina la necesidad de que los administradores conozcan, almacenen o cambien manualmente la credencial.
Esto es importante porque las cuentas de servicio son un objetivo prioritario del robo de credenciales y del Kerberoasting, y las gMSA eliminan directamente las dos debilidades en las que se apoyan los atacantes: contraseñas estáticas, a menudo débiles, y el conocimiento generalizado de la cuenta entre los administradores. Migrar a gMSA las cuentas de servicio que lo permitan (o, en Windows Server 2025, migrar en el mismo lugar a una cuenta de servicio administrada delegada, dMSA, las cuentas difíciles de reconfigurar) reduce notablemente la superficie de ataque con una carga operativa mínima, y es una de las medidas de protección de mayor valor y menor esfuerzo disponibles.
Consulte Cuentas de servicio y gMSA.