Active Directory: cómo crear usuarios y grupos paso a paso

Crear usuarios en Active Directory es la tarea más básica de cualquier administrador de dominio, y aun así se hace mal en muchísimas empresas: sin convención de nombres, con permisos directos a usuarios y con cuentas huérfanas acumulándose durante años. Vamos a hacerlo bien desde el principio.
Antes de crear nada: la convención de nombres
Decide un formato y no lo cambies jamás: por ejemplo nombre.apellido para el inicio de sesión (jperez → j.perez si hay colisiones) y grupos con prefijo por tipo: GRP-Contabilidad, GRP-VPN, GRP-Impresora-Planta2. Dentro de dos años, cuando haya 400 objetos, lo agradecerás.
Crear un usuario con la consola (ADUC)
- Abre Usuarios y equipos de Active Directory (dsa.msc).
- Navega a la unidad organizativa (OU) correcta — nunca dejes usuarios en el contenedor «Users» por defecto: las GPO no se aplican a contenedores.
- Clic derecho → Nuevo → Usuario, rellena nombre y usuario de inicio de sesión.
- Marca El usuario debe cambiar la contraseña en el siguiente inicio de sesión.
Crear usuarios con PowerShell (la forma escalable)
New-ADUser -Name 'Laura Gómez' -GivenName 'Laura' -Surname 'Gómez' `
-SamAccountName 'l.gomez' -UserPrincipalName 'l.gomez@empresa.local' `
-Path 'OU=Contabilidad,OU=Usuarios,DC=empresa,DC=local' `
-AccountPassword (Read-Host -AsSecureString 'Contraseña inicial') `
-ChangePasswordAtLogon $true -Enabled $true¿Diez usuarios nuevos? Prepara un CSV con las columnas y un bucle Import-Csv | ForEach-Object hace el resto. Es la diferencia entre una tarde de clics y dos minutos de script.
Grupos: la regla que evita el caos de permisos
Nunca asignes permisos de carpetas o recursos directamente a usuarios. La práctica correcta (Microsoft la llama AGDLP) se resume así: los usuarios van en grupos globales por departamento o función, y los permisos se dan a grupos locales de dominio por recurso.
# Grupo por departamento
New-ADGroup -Name 'GRP-Contabilidad' -GroupScope Global -Path 'OU=Grupos,DC=empresa,DC=local'
# Añadir un miembro
Add-ADGroupMember -Identity 'GRP-Contabilidad' -Members 'l.gomez'
# Ver miembros
Get-ADGroupMember -Identity 'GRP-Contabilidad' | Select-Object NameHigiene de cuentas: lo que se olvida siempre
- Cuando alguien deja la empresa: deshabilita la cuenta el mismo día (no la borres aún; puede haber datos ligados a ella).
- Revisa trimestralmente cuentas sin uso:
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly - Nada de cuentas compartidas tipo «recepcion»: son imposibles de auditar.
Conclusión
Un directorio limpio se construye con tres hábitos: convención de nombres fija, permisos solo a través de grupos y bajas deshabilitadas a tiempo. Todo lo demás — scripts, auditorías, migraciones — se vuelve fácil cuando la base está ordenada.