<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Ponicke Bloguea : Longhorn Server password policies</title><link>http://blogs.technet.com/ponicke/archive/tags/Longhorn+Server+password+policies/default.aspx</link><description>Tags: Longhorn Server password policies</description><dc:language>en</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Otro de los nuevos Chiches de Active Directory de Longhorn server, password a nivel user o group</title><link>http://blogs.technet.com/ponicke/archive/2007/03/19/otro-de-los-nuevos-chiches-de-active-directory-de-longhorn-server-password-a-nivel-user-o-group.aspx</link><pubDate>Mon, 19 Mar 2007 08:41:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:700024</guid><dc:creator>ponicke</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/ponicke/comments/700024.aspx</comments><wfw:commentRss>http://blogs.technet.com/ponicke/commentrss.aspx?PostID=700024</wfw:commentRss><description>&lt;P&gt;Dentro de las nuevas caracteristicas mas novedosas de Active Directory de Longhorn Server se encuentra la posibilidad de configurar passwords de dominio a nivel usuario o grupo global.&lt;/P&gt;
&lt;P&gt;Recordemos que hasta Windows Server&amp;nbsp;2003, solo era posible &amp;nbsp;configurar una unica politica de seguridad de passwords a nivel dominio y que esta abarcaba a cualquier security principal que estuviese dentro de ese dominio.&lt;/P&gt;
&lt;P&gt;Si bien esto era asi por definicion de dominio: limite de seguridad, limite de replicacion, esto daba poca flexibilidad a la hora de necesitar diferentes politicas de seguridad. De hecho la unica manera (legal) de hacerlo era, un dominio por cada politica de seguridad de password.&lt;/P&gt;
&lt;P&gt;¿Entonces, como se implemento esta nueva caracteristica?&lt;/P&gt;
&lt;P&gt;A primera vista, al examinar y probar el Nuevo Active Directory no se notan grandes cambios a este respecto, si asigno una politica de seguridad de cuentas a nivel OU el comportamiento sera identico a Windows 2003, lo ignorara para las cuentas de dominio, lo aplicara a las cuentas locales de los objetos computer que residan en dicha OU.&lt;/P&gt;
&lt;P&gt;El asunto esta un poco mas encubierto.&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;Antes de comenzar: Esto esta analizado sobre Longhorn Server Beta, lo que significa que todo lo que sigue puede cambiar mucho, poquito o nada cuando salga RTM&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;Comencemos por examinar el esquema de de Active Directory de LonghornServer.&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B5%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B5%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=262 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B3%5D.png" width=820 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B3%5D.png"&gt;&lt;/A&gt; &lt;/P&gt;
&lt;P&gt;Notaremos que hay un nuevo objeto: msDS-PasswordSettings, y ésta es la clave del asunto.&lt;/P&gt;
&lt;P&gt;Este nuevo objeto tiene 10 atributos mandatorios y unos cuantos mas opcionales, los mandatorios deberan completarse a la hora de instanciar este objeto. Veamos cuales son y que significan&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Atributos de password&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;U&gt;msDS-PasswordHistoryLength&lt;/U&gt;: Este define cuantas paswords deberan pasar hasta que el usuario pueda reutilizar las anteriores&lt;/P&gt;
&lt;P&gt;&lt;U&gt;msDS-PasswordSettingsPrecendence&lt;/U&gt;: este es un simple valor interger que mantiene una precedencia si varias configuraciones de password afectan al mismo objeto. Este numero permite jugar cuando las configuraciones son mas exigentes o menos exigentes, el valor de este atributo definira cual tiene precedencia sobre los demas.&lt;/P&gt;
&lt;P&gt;&lt;U&gt;msDS-PasswordReversibleEncryptionEnabled&lt;/U&gt;: Este atributo es booleano y define la reversibilidad o no de la encripcion de la password, a menos que algun escenario de interoperabilidad lo exiga,conviene dejarlo en FALSE 
&lt;P&gt;&lt;U&gt;msDS-PasswordComplexityEnabled&lt;/U&gt;: Atributo booleano que define si se exigira compeljidad o no. 
&lt;P&gt;&lt;U&gt;msDS-MinimumPasswordLength&lt;/U&gt;: Aca definimos cuantos caracteres minimos exigiremos a la password 
&lt;P&gt;&lt;U&gt;msDS-MinimumPasswordAge&lt;/U&gt;: Tiempo minimo que una pasword debe permanecer asociada a un security princiapal antes que esta pueda ser cambiada, (esta configuracion es importante a la hora de preservar la configuracion de historia). Este numero debe ser negativo y pueden calcularse mediante los metodos explicados aca: &lt;A href="http://msdn2.microsoft.com/en-us/library/ms974598.aspx" mce_href="http://msdn2.microsoft.com/en-us/library/ms974598.aspx"&gt;http://msdn2.microsoft.com/en-us/library/ms974598....&lt;/A&gt; 
&lt;P&gt;&lt;U&gt;msDS-MaximumPasswordAge&lt;/U&gt;: Atributo similar al anterio pero que define el tiempo maximo permitido parausdar la actual password, pasado ese tiempo el usuario estara obligado a renovarla. Aplican las mismas normas que para msDS-MinimumPasswordAge 
&lt;P&gt;&lt;STRONG&gt;Atributos de bloqueo de cuentas&lt;/STRONG&gt; 
&lt;P&gt;&lt;U&gt;msDS-LockoutThreshold&lt;/U&gt;: Establece cuantos intentos podran hacerse antes que la cuenta se bloquee. 
&lt;P&gt;&lt;U&gt;msDS-LockoutDuration&lt;/U&gt;: Define cuanto tiempo estara bloqueda la cuenta luego de alcanzar msDS-LockoutThreshold 
&lt;P&gt;&lt;U&gt;msDS-LockoutObservationWindow&lt;/U&gt;: Establece cuanto tiempo tardara el contador de intentos fallidos se tomara para resetearse. 
&lt;P&gt;&lt;STRONG&gt;Bien, ¿y como se hace la magia?&lt;/STRONG&gt; 
&lt;P&gt;Vamos autilizar para este experimento un Active Directory ya configurado DC=ponicke, DC=ad 
&lt;P&gt;dentro de CN=Password Settings Container, CN=Sytem, DC=ponicke, DC=ad crearemos un nuevo objeto del tipo msDS-PasswordSettings 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B9%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B9%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=293 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B5%5D.png" width=450 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B5%5D.png"&gt;&lt;/A&gt; &lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B12%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B12%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B6%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B6%5D.png"&gt;&lt;/A&gt; 
&lt;P&gt;Para luego comenzar a completar los atributos mandatorios mas su Common Name: 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B15%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B15%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B7%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B7%5D.png"&gt;&lt;/A&gt; &lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B19%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B19%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B9%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B9%5D.png"&gt;&lt;/A&gt; 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B22%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B22%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B10%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B10%5D.png"&gt;&lt;/A&gt; &lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B25%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B25%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B11%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B11%5D.png"&gt;&lt;/A&gt; 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B28%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B28%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B12%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B12%5D.png"&gt;&lt;/A&gt; &lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B31%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B31%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B13%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B13%5D.png"&gt;&lt;/A&gt; 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B34%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B34%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B14%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B14%5D.png"&gt;&lt;/A&gt; &lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B37%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B37%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B15%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B15%5D.png"&gt;&lt;/A&gt; 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B40%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B40%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B16%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B16%5D.png"&gt;&lt;/A&gt; &lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B43%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B43%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B17%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B17%5D.png"&gt;&lt;/A&gt; 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B46%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B46%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B18%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B18%5D.png"&gt;&lt;/A&gt; &lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B49%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B49%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=336 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B19%5D.png" width=400 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B19%5D.png"&gt;&lt;/A&gt; 
&lt;P&gt;Bien, revisemos lo hecho hasta aca. Al crear el nuevo ojbeto msDS-PasswordSettings, tuvimos que indicarle los atributos mandatorios. En este ejemplo y al solo hecho de contrastar con la Default Domain Policy, hice una con casi ninguna exigencia, a saber: 
&lt;P&gt;Nombre: Nocomplex, Precendencia: 20, Encripcion no reversible, Historia: 4, sin complejidad, sin largo minimo, sin edad minima, 42 dias de tiempo maximo, 4 intentos antres de bloquearla, 6 minutos para liberar el contador de fallidos y 6 minutos para desbloquear la cuenta, finalmente nos propone indicarle atributos opcionales (no utilizados en este ejemplo) por lo que se procedio a finalizar. 
&lt;P&gt;Nos queda algo asi: 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B53%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B53%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=213 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B21%5D.png" width=830 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B21%5D.png"&gt;&lt;/A&gt; 
&lt;P&gt;Para este ejemplo hemos creado un grupo global Ventas al cual aplicaremos esta configuracion, por lo cual cualquier usuario que pertenezca al grupo global Ventas recibira como politicas de seguridad de passwords las configuraciones arriba citadas en lugar de las asignadas en la Default Domain Policy. 
&lt;P&gt;Esto se hace mediante el atributo &lt;U&gt;msDS-PSOAppliesTo&lt;/U&gt; asignadole el ldap del grupo ventas: &lt;EM&gt;CN=Ventas,CN=Users,DC=ponicke,DC=ad&lt;/EM&gt; 
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B57%5D.png" atomicselection="true" mce_href="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D%5B57%5D.png"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=388 src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B23%5D.png" width=350 border=0 mce_src="http://blogs.technet.com/blogfiles/ponicke/WindowsLiveWriter/OtrodelosnuevosChichesdeActiveDirectoryd_1B6E/image%7B0%7D_thumb%5B23%5D.png"&gt;&lt;/A&gt; 
&lt;P&gt;Listo!. 
&lt;P&gt;La idea aca es configurar un &lt;EM&gt;msDS-PasswordSettings &lt;/EM&gt;por cada necesidad de politicas de passwords,digamos uno para usuarios estandar, otro para desarrolladores, otro para administraodres, otro para directivos, etc y luego mediante un sencillo script de VB asignar los grupos globales correspondientes al &lt;U&gt;msDS-PSOAppliesTo&lt;/U&gt; de cada &lt;U&gt;msDS-PasswordSettings&lt;/U&gt;&lt;EM&gt; .&lt;/EM&gt; 
&lt;P&gt;&lt;EM&gt;&lt;STRONG&gt;un lujo!&lt;/STRONG&gt;&lt;/EM&gt;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=700024" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/ponicke/archive/tags/Longhorn+Server+password+policies/default.aspx">Longhorn Server password policies</category></item></channel></rss>