En la versión de Active Directory introducida en Windows Server 2000, solo podía crear una política de contraseña para todo el dominio. Esta política se configuró dentro de la Política de dominio predeterminada estándar. Si el administrador asignó un nuevo GPO con otras configuraciones de contraseña a la unidad organizativa, CSE (extensiones del lado del cliente) ignoraría estas políticas. Obviamente, este enfoque no fue muy conveniente y los administradores tuvieron que buscar varios trucos (dominios secundarios y bosques, filtros, etc.) que creaban otros problemas.
En este artículo mostraremos los detalles de configuración y gestión de Políticas de contraseñas detalladas en Windows Server 2012 R2.
Políticas de contraseñas detalladas
En Windows Server 2008, los desarrolladores agregaron una nueva forma que es diferente de GPO para administrar la configuración de contraseñas: Políticas de contraseñas detalladas (FGPP). Las políticas de contraseñas detalladas permiten a un administrador crear una serie de políticas especiales de administración de contraseñas (Política de configuración de contraseña – PSO) en un solo dominio que determina los requisitos para contraseñas (longitud, complejidad, historial) y bloqueo de cuentas. Los PSO se pueden asignar a usuarios o grupos específicos en lugar de a los contenedores de Active Directory (OU). Si se asigna un PSO a un usuario, la configuración de contraseña de la Política de dominio predeterminada de GPO ya no se aplica al usuario.
Por ejemplo, usando FGPP puede imponer requisitos más altos a la longitud y complejidad de las contraseñas para las cuentas de administrador, cuentas de servicio o usuarios que tienen acceso externo a los recursos del dominio (usando VPN o DirectAccess).
Los principales requisitos para utilizar múltiples FGPP en el dominio son los siguientes:
- el nivel funcional del dominio de Windows Server 2008 o superior
- las políticas de contraseña se pueden asignar a usuarios o grupos de seguridad global
- FGPP se aplica por completo (no puede describir algunas de las configuraciones en el GPO y algunas de ellas en FGPP)
El inconveniente más importante de esta función en Windows Server 2008 es la falta de herramientas convenientes para administrar las políticas de contraseñas, que solo se pueden configurar desde las utilidades de línea de comandos para AD, como ADSIEdit, ldp.exe, LDIFDE.exe.
Configuración de políticas de contraseñas detalladas en Windows Server 2012 R2
En ADAC (Centro de administración de Active Directory) en Windows Server 2012, apareció una nueva interfaz gráfica para administrar políticas de contraseñas detalladas. En este ejemplo, mostraremos cómo asignar una política de contraseña separada al grupo de dominio. Administradores de dominio.
Inicie el Centro de administración de Active Directory (ADAC) en el controlador de dominio con privilegios de administrador, cambie a la vista de árbol y expanda el Sistema envase. Encuentra el Contenedor de configuración de contraseña, haga clic derecho y seleccione Nuevo -> Contraseña Ajustes.
En la ventana que aparece especifique el nombre de la política de contraseñas (en nuestro ejemplo es Política de contraseña para el administrador del dominio) y su configuración. Todos los campos son estándar: longitud mínima y complejidad de una contraseña, número de contraseñas almacenadas en el historial, configuración de bloqueo, etc. Preste atención a Precedencia atributo. Determina la prioridad de la política de contraseñas actual. Si un objeto tiene varias políticas FGPP asignadas, se aplicará la política con el valor más bajo en el campo Precedencia.
- Si un usuario tiene dos políticas con el mismo valor de precedencia asignado, se aplicará la política con el valor de GUID más bajo.
- Si un usuario tiene varias políticas asignadas con una de ellas habilitada a través del grupo de seguridad de AD y otra asignada directamente a la cuenta de usuario, se aplicará la política asignada a la cuenta.
Entonces en Directo se aplica a sección agregar grupos / usuarios para aplicarles la política (en nuestro caso, es Administrador de dominio). Guarde la póliza.
Después de eso, esta política de contraseñas se aplicará a todos los miembros del grupo Administrador de dominio. Inicie la consola de Usuarios y equipos de Active Directory (ADUC) (con la opción de Funciones avanzadas instalada) y abra las propiedades de cualquier usuario del grupo Administrador de dominio. Ir Editor de atributos pestaña y seleccione Construido opción en el Filtrar campo.
Encuentra el PSO resultante de msDS atributo de usuario. Este atributo muestra la política de contraseña habilitada para un usuario (CN = Política de contraseña para administrador de dominio, CN = Contenedor de configuración de contraseña, CN = Sistema, DC = woshub, DC = com).

También puede obtener la política de PSO actual para un usuario con la ayuda de dsget mando:
dsget user "CN=Max,OU=Admins,DC=woshub,DC=com" –effectivepso

Cómo configurar una política de contraseñas detallada con PowerShell
Por supuesto, en Windows Server 2012 R2 puede crear y asignar políticas de PSO a los usuarios que usan PowerShell:
Crea una política:
New-ADFineGrainedPasswordPolicy -Name “Admin PSO Policy” -Precedence 10 -ComplexityEnabled $true -Description “Domain password policy for admins”-DisplayName “Admin PSO Policy” -LockoutDuration “0.20:00:00” -LockoutObservationWindow “0.00:30:00” -LockoutThreshold 6 -MaxPasswordAge “12.00:00:00” -MinPasswordAge “1.00:00:00” -MinPasswordLength 8 -PasswordHistoryCount 12 -ReversibleEncryptionEnabled $false
Asigne la política a un grupo de usuarios:
Add-ADFineGrainedPasswordPolicySubject “Admin PSO Policy” -Subjects “Domain Admins”






