3/29/2017 10:12 AM © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered.

Slides:



Advertisements
Presentaciones similares
Cable & Wireless Panamá. Entrar a Inicio, Programas y buscar Windows Live.
Advertisements

Windows Mobile 1. Configurar una cuenta de Correo Personal Configurar Yahoo! Microsoft Confidential2 Inicio Fin.
New Form Factors for Applications Introducción Windows Vista provee muchas formas para conectar al usuario con los datos –Colaboración usando Peer-to-Peer,
Mejoras en la gestión de calendarios en Exchange Server 2007
Ramón de Diego Support Specialist
Gestión de recipientes, Políticas y Permisos en Exchange Server 2007
© 2006 Microsoft Corporation. All rights reserved.
3/24/2017 4:00 PM © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered.
3/24/2017 4:02 PM © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered.
De BDC a BCS Gustavo Velez Overview El problema y la solución Arquitectura Listas Externas (SharePoint Designer) Visual Studio 2010.
Crear libro de pedidos SAP Best Practices.
Virtual Desktop Infrastructure (VDI) from Microsoft
3/29/ :02 AM © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered.
Mario Cortés Flores Consultor SharePoint en Renacimiento Coordinador SUGES Coautor de:
Infraestructura de la información crucial
Database Mounting Tool (Dsamain.exe) Mediante esta nueva herramienta y una de las mejoras de la nueva versión de Ntdsutil… podemos generar y examinar.
3/29/2017 1:27 PM © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered.
David Cervigón Luna IT Pro Evangelist Microsoft Ibérica
LOW COST COMPUTER SYSTEM for QUALITY EVALUATION and PRESERVATION of GRAINS STORED in POLYMER BAGS Dra. Claudia Pons Researcher CONICET – LIFIA - CAETI.
Introducción a la nueva consola de administración de Exchange 2007 Angel Sánchez Clemares Ingeniero de Soporte David Cervigón IT.
Emilio Paz Windows Server PM
WINDOWS SMALL BUSINESS SERVER 2011 ESSENTIALS. Miguel Hernández Consultor Preventa I.T.
Desarrollo Entrega continua Rodrigo Corral
Paulo Dias IT Pro Evangelist Microsoft Fernando Guillot IT Pro Evangelist Microsoft
Vendiendo Microsoft Office 2010 Office 2010 Licenciamiento Office 2010 Licenciamiento Pablo Rovira Jefe de Producto Pablo Rovira.
BITLOCKER Fernando Guillot Paulo Dias IT Pro Evangelist Microsoft
Microsoft System Center Operations Manager 2007 Gestión de Eventos
Programa Socios de Negocio MCS FY09
Antonio Gámir Optimized Desktop Specialist Microsoft Ibérica.
Service Pack 3 SQL Server 2005 Marcos Celada Microsoft Support Services
David Cervigón Luna IT Pro Evangelist Microsoft Ibérica
Microsoft Exchange Server 2007 Migración y despliegue Ramón de Diego Support Specialist
Unified. Simplified. Microsoft Exchange Server 2007 para la PYME David Carrasco, Jesús M. Nacimiento Tropas IT Microsoft Ibérica S.R.L.
Se trata de un nuevo tipo de Controlador de Dominio No puede escribir en su base de datos fruto de peticiones externas No se le permite tener replicación.
Las PyMEs son máquinas de crecimiento PyMEs representan hasta un 75% de todos los empleos en algunas economías (PyMEs) con conocimientos en tecnología.
Paúl Andres Granja Padilla Rodolfo Ronald Villagrán Tomalá
Crear número de serie/equipo (155.36)
© 2006 Microsoft Corporation. All rights reserved.
A demanda elástica De amplio Acceso Servicios medibles Recursos mancomunados.
Hogar y Micro Empresas Pequenas Empresas Medianas Empresas Enterprise 1-4 PCs 50+ PCs PCs PCs OEM Microsoft Open License Microsoft Open Value.
Alejandro García Sánchez Readiness Champion.. Licenciamiento para Pequeñas y Medianas Empresas Como Elegir el licenciamiento Correcto Preguntas y Respuestas.
Programa AER Para Socios ES Guadalupe Navarro.
Construyendo Soluciones de Aplicaciones Integradas con Formularios usando Microsoft 2007 Office System.
Overview Alejandro Ponicke Asesor de Comunidades IT Microsoft Cono Sur.
Silverlight Pablo Michelis Gerente de Relaciones Académicas Microsoft Cono Sur.
Windows Communication Foundation Agenda ¿Qué es Windows Communication Foundation? ¿Cómo funciona? ¿Cómo se usa y despliega? Vínculos Direcciones Contratos.
Microsoft Windows Server 2008 ”La Nueva Plataforma de Trabajo en Red”
WINDOWS 7 FIN DE SOPORTE. ¿Qué es el fin de soporte? En Microsoft existe el compromiso de proporcionar productos seguros. Nuestra política mundial de.
Autenticación David Martos Arquitecto de Software. Spenta Consulting
Isabel Gómez Desarrollo & Plataforma Microsoft Ibérica.
Pasos a seguir para asociar un MCP o una persona a la empresa
Gestión de sistemas operativos de red
 Nicolás Padula Core Technologies Consultant  Maximiliano Stibel Core Technologies Consultant.
DNS (Domain Name System) es un sistema para almacenar información de red sobre máquinas y servicios organizada jerárquicamente en dominios. Las redes.
Vendiendo Microsoft Office 2010 Office 2010 Presentación del producto Office 2010 Presentación del producto Pablo Rovira Jefe de.
Crear Referencias Febrero 10, Ingresar al portal Ingresar a la siguiente url: Ya que se haya entrado a la URL.
¿Cómo crear y lanzar la encuesta de satisfacción? (Csat) Febrero 17, 2011.
¡Bienvenido a tu nuevo Office!. ¡Instalá tu Office en todos tus dispositivos móviles! Colaboración en línea de tus archivos con todos tus compañeros de.
Office365 Telefónica España Dirección de Marketing de Empresas.
Microsoft Virtual Academy
24 Es el 6 de noviembre. Más Números
© 2007 Microsoft Corporation. All rights reserved
Capítulo 12 El Futuro es tuyo 6/2/ :54 PM
Optimización de SQL Server para IOT
Streaming de datos con Power BI
Expande tu audiencia de clientes con Bing Ads
Windows Server Management Marketing
11/24/2018 3:55 PM Dios es susurro y brisa,
(Nos agrada su presencia en este lugar)
Anuncios de Mayo 2019 Mes de las Damas
Transcripción de la presentación:

3/29/2017 10:12 AM © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.

Fine Grained Password Policies 3/29/2017 10:12 AM Fine Grained Password Policies Tolu Igbon Support Specialist Microsoft Corporation © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.

Introducción Con Windows Server® 2008 podemos establecer distintas políticas de contraseñas y de bloqueo de cuentas para distintos usuarios en un dominio En dominios Windows 2000 y Windows Server 2003, sólo se podía definir una única política de contraseñas y de bloqueo de cuentas para todos los usuarios del dominio. Estas políticas se definían en la Default Domain Policy. Las únicas opciones para establecer configuraciones distintas para distintos usuarios eran Crear un “password filter” o Crear dominios distintos

¿Qué hace esta característica? Con FGPP: Podemos aplicar múltiples políticas de contraseñas en un único dominio. Podemos configurar distintas políticas para distintos (conjuntos de) usuarios Por ejemplo; Una política estricta para Administradores (las contraseñas caducan cada 14 días..) Una política menos estricta para usuarios normales (las contraseñas caducan cada 90 días) Una política específica para cuentas de servicio (longitud mínima de contraseña, 32 caracteres….)

¿A quien puede interesar? A Administradores de Dominio interesados en definir diferentes políticas de contraseñas para diferentes grupos de usuarios dentro del Dominio

Consideraciones especiales? Solo aplican a objetos user (o objetos inetOrgPerson) y a grupos globales de seguridad, no a equipos Solo los Domain Admins pueden establecer políticas FGPP Se pueden delegar permisos a otros usuarios No se puede establecer FGPP directamente sobre una OU Se pueden utilizar “Shadow Groups”: Un grupo global de seguridad que se mapea lógicamente a (los miembros de) una OU Para funcionar correctamente, requiere nivel funcional de dominio Windows Server 2008 No interfiere con password filters

¿Que nueva funcionalidad ofrece esta caracteristica? Almacenamiento de FGPP Windows Server 2008 incluye 2 nuevos clases de objetos en el esquema: Password Settings Container (PSC) Password Settings (PSO) Un contenedor Password Settings Container (PSC) se crea por defecto debajo del contenedor System del dominio. (visible desde ADU&C con opciones avanzadas habilitadas) Almacena los objetos Password Settings (PSOs) para ese dominio No se puede borrar, renombrar o mover No se consideran contenedores PSC “custom” a la hora de calcular el conjunto de políticas aplicables a un objeto.

¿Que nueva funcionalidad ofrece esta caracteristica? PSO Se crean y se modifican con ADISEDIT o con LDIFDE Un objeto PSO contiene atributos para todas las opciones disponibles para políticas de contraseñas en el Default Domain Policy (salvo las de Kerberos): Enforce password history (msDS-PasswordHistoryLength) Maximum password age (msDS-MaximumPasswordAge) Minimum password age (msDS-MinimumPasswordAge) Minimum password length (msDS-MinimumPasswordLength) Passwords must meet complexity requirements (msDS-Password-ComplexityEnabled) Store passwords using reversible encryption (msDS-PasswordReversibleEncryptionEnabled) También contienen atributos para las siguientes opciones de políticas de bloqueo de cuentas: Account lockout duration (msDS-LockoutDuration) Account lockout threshold (msDS-LockoutThreshold) Reset account lockout counter after (msDS-LockoutObservationWindow)

¿Que nueva funcionalidad ofrece esta caracteristica? Un objeto PSO también contiene los siguientes atributos nuevos: PSO link (msDS-PSOAppliesTo) Atributo multi-valor asociado a usuarios/grupos Precedence (msDS-PasswordSettingsPrecedence). Valor númerico (integer) que sirve para la resolución de conflictos si se aplican múltiples PSO a un mismo usuario/grupo Todos estos atributos, salvo msDS-PSOAppliesTo, son obligatorios (mustHave) Hay que definir cada uno de ellos y no se pueden combinar las opciones de distintos PSO Step-by-Step Guide for Fine-Grained Password and Account Lockout Policy (Step 1: Create a PSO) http://technet2.microsoft.com/windowsserver2008/en/library/67dc7808-5fb4-42f8-8a48-7452f59672411033.mspx

¿Que nueva funcionalidad ofrece esta caracteristica? Definir el ámbito de FGPP Los PSO se aplican a usuarios, grupos o objetos inetOrgPerson del mismo dominio que el PSO El atributo msDS-PSOAppliesTo del PSO: contiene un enlace (forward link) a usuarios o grupos Es de tipo multivalor, por tanto aplicable a múltiples usuarios/ grupos Podemos aplicar una única política a distintos conjuntos de usuarios/ grupos Para usuarios/grupos existe el nuevo atributo msDS-PSOApplied: contiene un enlace (back-link) al PSO Al contener un “back-link”, cada usuario o grupo puede tener múltiples PSO aplicados. La configuración que finalmente se aplica se calcula mediante RSOP Podemos aplicar (enlazar) un PSO a otros tipos de grupos (de distribución, no globales) pero a la hora de calcular RSOP, sólo se considerarán los PSO aplicados a usuarios o grupos globales de seguridad.

¿Que nueva funcionalidad ofrece esta caracteristica? RSOP (Conjunto Resultante de Políticas) Un usuario/grupo puede tener múltiples PSO aplicados: Por pertenencia a múltiples grupos que a su vez tienen distintos PSO aplicados Por tener múltiples PSO aplicados de forma directa Sin embargo, sólo un único PSO puede ser efectivo Sólo la configuración de ese PSO puede ser efectivo, las opciones de distintos PSO enlazados al mismo usuario/grupo no se pueden combinar Solo se calcula RSOP para usuarios. Un PSO se aplica a un objeto usuario de dos maneras: Directamente: (enlazado al usuario) Indirectamente: (enlazado a un grupo(s) al que pertenece el usuario Cada PSO tiene otro atributo, msDS-PasswordSettingsPrecedence; para calcular el RSOP. Tiene un valor numérico de 1 en adelante Un valor menor indica mayor preferencia/prioridad sobre otros PSO

¿Que nueva funcionalidad ofrece esta caracteristica? RSOP Por ejemplo, teniendo 2 PSO aplicados, con valores de “precedence” 2 y 4, el valor 2 sería el efectivo al tener mayor prioridad Si un usuario/grupo tiene múltiples PSO aplicados, el PSO efectivo se calcula de la siguiente manera Un PSO enlazado directamente al usuario es el que se aplica. Si hay mas de un PSO enlazado al usuario (no recomendado), se escribe un evento de aviso en el visor de sucesos y se aplica el PSO con menor valor de precedence Si no hay PSO enlazado al usuario, se compara su pertenencia a grupos globales de seguridad y los PSO aplicables en base a esta pertenencia . De nuevo se aplica el PSO de menor valor (mayor prioridad) Si no se obtiene ningún PSO de las opciones 1 y 2, se aplica el Default Domain Policy

¿Que nueva funcionalidad ofrece esta caracteristica? RSOP Se recomienda crear un valor msDS-PasswordSettingsPrecedence único para cada PSO. Si se obtiene el mismo valor msDS-PasswordSettingsPrecedence para un usuario de las opciones 1 y 2 anteriores, se aplica el PSO con el menor GUID. Existo otro nuevo atributo, msDS-ResultantPso para objetos usuario. Contiene el DN (distinguished name) del PSO que finalmente aplica al usuario. Si no se le aplica ningún PSO al usuario, el valor es NULL Si queremos configurar una política especial para un miembro de un grupo distinta a la política que se aplica al grupo, creamos un PSO “excepcional” y lo enlazamos directamente al usuario. Cuando se calcula msDS-ResultantPso esta PSO excepcional tiene preferencia sobre todos los demás

¿Que nueva funcionalidad ofrece esta caracteristica? RSOP Al igual que sobre las políticas de contraseñas en Windows 2000/ 2003, los siguientes bits/valores del atributo userAccountControl del objeto usuario tienen preferencia sobre las opciones del PSO resultante/efectivo Reversible password encryption required Password not required Password does not expire

¿Que nueva funcionalidad ofrece esta caracteristica?

¿Que nueva funcionalidad ofrece esta caracteristica? Seguridad y Delegación Por defecto solo los Domain Admins pueden crear PSOs. Solo ellos tienen permisos Create Child y Delete Child sobre el contenedor Password Settings Solo ellos tienen permisos Write Property sobre PSOs Por tanto solo ellos pueden aplicar PSOs a usuarios o grupos. Se pueden delegar estos permisos a otros usuarios o grupos. Puedes enlazar un PSO a usuarios o grupos sin tener permisos sobre ellos. Tener permisos de escritura sobre un usuario o grupo no implica poder enlazarles un PSO. El dueño de un grupo no tiene permisos para enlazarle un PSO por que se enlazan desde el propio PSO. El dueño de un PSO lo puede enlazar a un usuario o grupo

¿Que nueva funcionalidad ofrece esta caracteristica? Seguridad y Delegación Por defecto: Los usuarios autentificados no tienen permisos de Read Property sobre un PSO (no pueden ver las opciones) al considerarse información confidencial. Sólo Domain Admins tienen permisos de Read Property sobre el security descriptor del objeto PSO en el esquema. Se pueden delegar estos permisos a cualquier grupo del dominio o del bosque (p.ej un grupo Helpdesk) Un usuario puede leer los atributos msDS-ResultantPso o msds-PSOApplied pero solo muestran el nombre distinguido del PSO que aplica al usuario (no puede ver las opciones configuradas).

¿Qué debo preparar para desplegar esta característica? Hay que ejecutar ADPREP para poder añadir un DC Windows Server 2008 a un dominio existente Al ejecutar ADPREP se extiende el esquema para incluir las nuevas clases de objeto para FGPP Si no creamos políticas FGPP, seguirá aplicándose a todos los usuarios las políticas de contraseñas del Default Domain Policy al igual que en dominios Windows 2000 y Windows Server 2003

¿Disponible en todas las versiones de Windows 2008? Disponible en todas las versiones de Windows Server 2008

3/29/2017 10:12 AM demo © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.

3/29/2017 10:12 AM Enlaces Step-by-Step Guide for Fine-Grained Password and Account Lockout Policy Configuration http://technet2.microsoft.com/windowsserver2008/en/library/2199dcf7-68fd-4315-87cc-ade35f8978ea1033.mspx © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.

3/29/2017 10:12 AM © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION. © 2007 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.