Windows Server

Active Directory: cómo crear usuarios y grupos paso a paso

Crear usuarios en Active Directory es la tarea más básica de cualquier administrador de dominio, y aun así se hace mal en muchísimas empresas: sin convención de nombres, con permisos directos a usuarios y con cuentas huérfanas acumulándose durante años. Vamos a hacerlo bien desde el principio.

Antes de crear nada: la convención de nombres

Decide un formato y no lo cambies jamás: por ejemplo nombre.apellido para el inicio de sesión (jperez → j.perez si hay colisiones) y grupos con prefijo por tipo: GRP-Contabilidad, GRP-VPN, GRP-Impresora-Planta2. Dentro de dos años, cuando haya 400 objetos, lo agradecerás.

Crear un usuario con la consola (ADUC)

  • Abre Usuarios y equipos de Active Directory (dsa.msc).
  • Navega a la unidad organizativa (OU) correcta — nunca dejes usuarios en el contenedor «Users» por defecto: las GPO no se aplican a contenedores.
  • Clic derecho → Nuevo → Usuario, rellena nombre y usuario de inicio de sesión.
  • Marca El usuario debe cambiar la contraseña en el siguiente inicio de sesión.

Crear usuarios con PowerShell (la forma escalable)

New-ADUser -Name 'Laura Gómez' -GivenName 'Laura' -Surname 'Gómez' `
  -SamAccountName 'l.gomez' -UserPrincipalName 'l.gomez@empresa.local' `
  -Path 'OU=Contabilidad,OU=Usuarios,DC=empresa,DC=local' `
  -AccountPassword (Read-Host -AsSecureString 'Contraseña inicial') `
  -ChangePasswordAtLogon $true -Enabled $true

¿Diez usuarios nuevos? Prepara un CSV con las columnas y un bucle Import-Csv | ForEach-Object hace el resto. Es la diferencia entre una tarde de clics y dos minutos de script.

Grupos: la regla que evita el caos de permisos

Nunca asignes permisos de carpetas o recursos directamente a usuarios. La práctica correcta (Microsoft la llama AGDLP) se resume así: los usuarios van en grupos globales por departamento o función, y los permisos se dan a grupos locales de dominio por recurso.

# Grupo por departamento
New-ADGroup -Name 'GRP-Contabilidad' -GroupScope Global -Path 'OU=Grupos,DC=empresa,DC=local'
# Añadir un miembro
Add-ADGroupMember -Identity 'GRP-Contabilidad' -Members 'l.gomez'
# Ver miembros
Get-ADGroupMember -Identity 'GRP-Contabilidad' | Select-Object Name

Higiene de cuentas: lo que se olvida siempre

  • Cuando alguien deja la empresa: deshabilita la cuenta el mismo día (no la borres aún; puede haber datos ligados a ella).
  • Revisa trimestralmente cuentas sin uso: Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly
  • Nada de cuentas compartidas tipo «recepcion»: son imposibles de auditar.

Conclusión

Un directorio limpio se construye con tres hábitos: convención de nombres fija, permisos solo a través de grupos y bajas deshabilitadas a tiempo. Todo lo demás — scripts, auditorías, migraciones — se vuelve fácil cuando la base está ordenada.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *