Glossaire
Stratégie de mot de passe affinée
Une stratégie de mot de passe affinée (PSO) applique à certains utilisateurs ou groupes AD des règles de mot de passe et de verrouillage spécifiques.
Par défaut, un domaine Active Directory ne dispose que d'une seule stratégie de mot de passe et de verrouillage, définie dans la GPO Default Domain Policy. Les stratégies de mot de passe affinées, disponibles depuis Windows Server 2008, sont stockées sous forme d'objets PSO (Password Settings Objects) dans le conteneur Password Settings Container. Chaque PSO définit la longueur, la complexité, l'historique, la durée de vie et les paramètres de verrouillage, et s'applique directement à des utilisateurs ou à des groupes de sécurité globaux ; lorsque plusieurs s'appliquent, celui dont la valeur de priorité est la plus faible l'emporte. Les PSO se gèrent avec le Centre d'administration Active Directory ou PowerShell, et non par stratégie de groupe.
C'est important, car tous les comptes ne font pas face aux mêmes risques. Les administrateurs privilégiés et les comptes de service qui ne peuvent pas encore passer en gMSA méritent des longueurs minimales bien supérieures — par exemple 20 caractères ou plus — à la base que la plupart des utilisateurs peuvent raisonnablement gérer. Appliquez les PSO à des groupes plutôt qu'à des individus afin que la stratégie suive le rôle, vérifiez la stratégie résultante avec Get-ADUserResultantPasswordPolicy et associez les exigences de longueur à un contrôle des mots de passe interdits et compromis plutôt qu'à une rotation périodique forcée.
Voir Une stratégie de mot de passe qui fonctionne et Durcissement des comptes de service.