Windows

Políticas de contraseña de Active Directory: guía práctica

En Active Directory no basta con revisar la directiva local del equipo. La contraseña de un usuario de dominio puede depender de la política predeterminada del dominio o de una política de grano fino. Antes de cambiar valores, identifica cuál se aplica realmente.

Política predeterminada del dominio

La configuración general se administra normalmente mediante una GPO vinculada a la raíz del dominio. Incluye longitud mínima, historial, antigüedad mínima y máxima, complejidad, almacenamiento reversible y parámetros de bloqueo.

Abre gpmc.msc y revisa Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas de cuenta. Evita repartir estos valores entre varias GPO sin documentar la precedencia.

Consultar la política con PowerShell

Desde un equipo con el módulo ActiveDirectory:

Get-ADDefaultDomainPasswordPolicy

El resultado muestra, entre otros valores, MinPasswordLength, PasswordHistoryCount, MaxPasswordAge y LockoutThreshold. Esto permite documentar la situación antes de modificarla.

Cuándo usar políticas de grano fino

Las Fine-Grained Password Policies permiten aplicar requisitos diferentes dentro de un mismo dominio. Son útiles, por ejemplo, para cuentas privilegiadas, pero no deben convertirse en una colección de excepciones imposible de mantener. Se aplican a usuarios y grupos globales de seguridad.

Para enumerarlas:

Get-ADFineGrainedPasswordPolicy -Filter *

Para saber qué política de grano fino resulta aplicable a una persona:

Get-ADUserResultantPasswordPolicy -Identity usuario

Si el comando no devuelve una política, revisa la política predeterminada del dominio. La precedencia y la pertenencia a grupos explican muchos casos en los que una contraseña se rechaza aparentemente sin motivo.

Crear una política de grano fino

Primero define los requisitos y prueba el cambio con un grupo controlado. Un ejemplo de estructura, cuyos valores debes adaptar a la política real de tu organización, es:

New-ADFineGrainedPasswordPolicy `
  -Name "Administradores-PSO" `
  -Precedence 10 `
  -MinPasswordLength 15 `
  -PasswordHistoryCount 24 `
  -ComplexityEnabled $true `
  -ReversibleEncryptionEnabled $false

Después se asigna a un grupo:

Add-ADFineGrainedPasswordPolicySubject `
  -Identity "Administradores-PSO" `
  -Subjects "GG-Administradores"

Errores frecuentes

  • Editar la directiva local esperando cambiar cuentas de dominio.
  • Aplicar la política a un tipo de grupo no compatible.
  • Confundir antigüedad mínima con antigüedad máxima.
  • Usar cifrado reversible sin una dependencia justificada.
  • Endurecer el bloqueo sin evaluar falsos positivos y soporte.

Validación y documentación

Prueba con cuentas no críticas, registra la GPO o PSO responsable y documenta la reversión. Microsoft explica el procedimiento en su guía de políticas de contraseña de grano fino y en la referencia de Get-ADUserResultantPasswordPolicy.