Creación de Política de Password Granular (PSO)

En entornos de Directorio Activo, a veces necesitamos un poco de flexibilidad con las políticas aplicadas a las contraseñas de nuestros usuarios vip (Gerentes de la compañía), a ellos les molesta colocar una contraseña compleja y aún más que se les bloquee la cuenta porque se equivocaron más de n veces en colocar el password.

Para dar solución a este requerimiento tenemos la creación de una política de Seguridad Granular, la cual podemos crearla y añadir a los usuarios especiales para que no les afecte la política general de password, que normalmente aplica a todos los usuarios del dominio.

Los pasos son los siguientes:

Ingresamos a nuestro controlador de dominio, luego Inicio/herramientas administrativas/ADSI Edit.

1

Clic derecho en ADSi Edit y nos conectamos al controlador de dominio.

2

 

Si nos muestra esta ventana, simplemente le damos ok.

111

Aquí nos desplazamos como en las imágenes.

23

Hasta llegar y hacer clic en  CN=Password Settings …, en la parte derecha damos clic derecho y para crear un nuevo objeto.

3

Nos muestra una ventana, simplemente le damos next.

4

Aquí colocamos el nombre de nuestra política granular.

5

Asignamos el número de precedencia de la política . Cuanto más bajo sea este número mayor prioridad tendrá, yo acostumbo a colocarle 10 y me funciona perfectamente.

6

Escribimos FALSE, por cuestiones de seguridad.

7

Escribimos cero, porque no queremos que haya historial de contraseñas.

8

Colocamos FALSE, para que no habilite la complejidad de contraseña, ya ese es nuestro objetivo.

9

Aquí colocamos el número mínimo que debe tener nuestro password.

10

Colocamos la vigencia mínima de nuestro password en el formato días, horas, minutos y segundos.

11

Aquí viene lo más importante, si queremos que nuestro password nunca caduque colocamos el siguiente valor, y sino simplemente escribimos el valor el el formato de la figura anterior, por ejemplo quiero que el password caduque cada 320 días:  320:00:00:00.

 

12

Colocamos la cantidad de intentos de password incorrecto antes de que se bloquee la cuenta. En mi caso le coloqué cero y nunca se me bloquea.

13

Declaramos el tiempo que se nuestra la ventana de bloqueo de cuenta de usuario.

14

Colocamos el tiempo que dura la cuenta bloqueada antes de que el usuario pueda intentarlo de nuevo.

15

Y finalizamos.

16

Como observamos en la parte derecha se encuentra la política creada, damos doble clic y nos aparece una ventana con la configuración de todos los atributos de nuestra política. Aquí podemos hacer modificaciones de los atributos configurados anteriormente de acuerdo a nuestras necesidades.

Para agregar los usuarios a quienes se les va aplicar esta política, buscamos el atributo msDS-PSOApplies To, seleccionamos y editamos.

18

Aquí buscamos los usuarios y agregamos.

 

2000

Con esta política podemos dar flexibilidad a algunos asuarios, pero debemos tener en cuenta que ante más flexiblebilidad, más vulnerable se vuelve nuestra organización.

Esto sería todo hasta otra oportunidad, espero que en algún momento les sea de utilidad.

 

 

Acerca de eldeza

System Engineer, MVP Microsoft, CCNA, CCNA Security, MCSA Windows Server 2012, MCSA Office 365, Specialist Azure, ITIL Certification

Publicado el 19 de agosto de 2014 en Windows Server 2008 R2. Añade a favoritos el enlace permanente. 1 comentario.

  1. Muchas gracias. Me queda muy claro.

Deja un comentario