Objetos predeterminados de Active Directory en Microsoft AD administrado

Cuando creas un dominio nuevo con el Servicio administrado para Microsoft Active Directory, se crean algunos objetos de Active Directory de forma automática. Estos te ayudan a administrar tu dominio de AD y facilitar la administración de las tareas de AD que se suelen delegar a otros usuarios o grupos.

En el siguiente diagrama, se proporciona una descripción general. Consulta las tablas a continuación para obtener una lista completa y una descripción de cada objeto.

Grupos de AD

Unidades organizativas

La Tabla 1 muestra las unidades organizativas (UO) creadas para usted.

Tabla 1. Unidades organizacionales
Nombre Descripción
Cloud Aloja todos sus objetos de AD. Tienes control total dentro de esta UO.
Cloud Service Objects Aloja objetos de AD creados y administrados por Microsoft AD administrado. Solo Google Cloud puede crear objetos en esta UO, aunque puedes actualizar algunos atributos en los objetos creados previamente.

Grupos

Los siguientes grupos se crean en la UO Cloud Service Objects.

Tabla 2. Grupos en Cloud Service Objects UO
Nombre Tipo Descripción
Cloud Service Administrators Global Los miembros son administradores del servicio en la nube de Microsoft AD administrado.
Cloud Service All Administrators Dominio local Los miembros son administradores del servicio en la nube de Microsoft AD administrado. Pueden incluirse miembros de dominios de confianza.
Cloud Service Computer Administrators Dominio local Los miembros son administradores en máquinas que se unen al dominio.
Cloud Service DNS Administrators Dominio local Los miembros pueden agregar, eliminar y modificar entradas de DNS dentro de las zonas de DNS integradas en Active Directory.
Cloud Service Managed Service Account Administrators Dominio local Los miembros pueden administrar cuentas de servicio administradas.
Cloud Service Computer Remote Desktop Users Dominio local Los miembros tienen derechos de escritorio remoto en las máquinas que están unidas al dominio.
Cloud Service Site Administrators Dominio local Los miembros pueden cambiar el nombre de los sitios de Active Directory.
Cloud Service Protected Users Global Las protecciones del grupo Usuarios protegidos se aplican a los miembros.
Cloud Service Group Policy Creator Owners Dominio local Los miembros pueden crear objetos de política de grupo (GPO). Los GPO solo se pueden vincular en UO Cloud y objetos dentro de esta. Sin embargo, solo el creador de estos GPO puede editarlos. Para obtener más información, consulta ¿Cómo puedo administrar los objetos de políticas de grupo (GPO)?.
Cloud Service Domain Join Accounts Dominio local Los miembros pueden unir computadoras al dominio.
Cloud Service Fine Grained Password Policy Administrators Dominio local Los miembros pueden modificar y asignar políticas de contraseñas a los usuarios y los grupos.

Microsoft AD administrado no admite la provisión de membresías de grupo por tiempo limitado a los usuarios con Privileged Access Management para los servicios de dominio de Active Directory.

Objetos de política de grupo

Microsoft AD administrado crea automáticamente algunos objetos de política de grupo (GPO) para admitir ciertas características de política de grupo.

Tabla 3. Objetos de política de grupo
Nombre Descripción
Cloud Service Default Computer Policy Vinculado a la UO Cloud. Otorga derechos de administrador locales a Cloud Service Computer Administrators y privilegios de escritorio remoto (RDP) a Cloud Service Computer Remote Desktop Users en la UO Cloud.

Puedes crear GPO personalizados y vincularlos a la UO Cloud o a cualquiera de las UO secundarias dentro de la UO Cloud. Para obtener información sobre cómo vincular un GPO a una UO, consulta Vincula el GPO al dominio.

Objetos de configuración de contraseñas

Microsoft AD administrado crea automáticamente diez objetos de configuración de contraseña (PSO). No puedes cambiar el nombre o la prioridad de estas PSO. En la tabla 4, se muestran los nombres y las prioridades de estas PSO.

Tabla 4. Objetos de configuración de políticas
Nombre Prioridad
PSO-10 10
PSO-20 20
PSO-30 30
PSO-40 40
PSO-50 50
PSO-60 60
PSO-70 70
PSO-80 80
PSO-90 90
PSO-100 100

Los valores predeterminados se asignan a la configuración de la política de contraseñas de cada PSO. Puedes cambiar estos valores. En la tabla 5, se muestra esta configuración predeterminada.

Tabla 5. Configuración predeterminada de la PSO