La política de contraseñas del dominio (la de la Default Domain Policy) es única: lo que exijas a los administradores se lo exiges también al usuario de recepción. Desde Windows Server 2008, Active Directory permite algo mucho más sensato: políticas de contraseñas afinadas (Fine-Grained Password Policies, FGPP), que aplican requisitos distintos por grupo de usuarios.
Cuándo usar FGPP
Los casos típicos: exigir 15+ caracteres a administradores del dominio, dar caducidad más larga a cuentas de servicio antiguas que no pueden usar gMSA, o endurecer las cuentas con acceso VPN. Requisito: nivel funcional del dominio 2008 o superior (hoy lo cumple cualquier dominio vivo).
Crear una política afinada con PowerShell
Una FGPP se materializa en un objeto PSO (Password Settings Object). Para crear uno que exija 15 caracteres y caducidad de 180 días a los administradores:
New-ADFineGrainedPasswordPolicy -Name "PSO-Admins" ` -Precedence 10 ` -MinPasswordLength 15 ` -PasswordHistoryCount 24 ` -ComplexityEnabled $true ` -MaxPasswordAge "180.00:00:00" ` -MinPasswordAge "1.00:00:00" ` -LockoutThreshold 5 ` -LockoutDuration "00:30:00" ` -LockoutObservationWindow "00:30:00"
Y aplicarlo a un grupo (las PSO solo se aplican a usuarios y a grupos globales, nunca a OU):
Add-ADFineGrainedPasswordPolicySubject -Identity "PSO-Admins" -Subjects "Domain Admins"
Precedencia: qué política gana
Si un usuario recibe varias PSO, gana la de menor número de precedencia. Si empatan, gana la de GUID más bajo (evita llegar ahí: usa precedencias únicas, por ejemplo 10, 20, 30). Una PSO aplicada directamente al usuario siempre gana sobre las aplicadas por grupo. Para saber qué política resulta para un usuario concreto:
Get-ADUserResultantPasswordPolicy -Identity jperez
Si no devuelve nada, al usuario le aplica la política del dominio. Puedes revisar los atributos de usuario con Get-ADUser.
Gestionarlas con interfaz gráfica
Desde el Centro de administración de Active Directory (dsac.exe): Sistema > Password Settings Container. Ahí puedes crear y editar PSO con formulario, útil para documentar lo creado por PowerShell.
Buenas prácticas en 2026
- Longitud sobre complejidad: 15 caracteres sin trucos valen más que 8 con símbolos. Las frases de contraseña se recuerdan mejor.
- No fuerces caducidades cortas a usuarios normales (NIST y Microsoft ya no lo recomiendan); resérvalas para cuentas privilegiadas si el negocio lo exige.
- Acompaña la política con avisos de caducidad: mira cómo notificar contraseñas a punto de caducar.
- Y controla los bloqueos: umbrales muy agresivos multiplican los tickets; aquí explicamos qué hacer cuando una cuenta se bloquea una y otra vez.
Preguntas frecuentes
¿La FGPP sustituye a la política de la Default Domain Policy?
No la sustituye: la política del dominio sigue aplicando a quien no tenga PSO. Las FGPP son excepciones dirigidas.
¿Puedo aplicar una PSO a una OU?
No directamente. Crea un grupo global, mete en él a los usuarios de la OU (o automatízalo con PowerShell) y aplica la PSO al grupo.
¿Cómo audito quién tiene qué política?
Get-ADFineGrainedPasswordPolicy -Filter * lista todas las PSO con sus sujetos, y Get-ADUserResultantPasswordPolicy resuelve el resultado por usuario.





