精细密码策略(PSO)不能链接到OU,仅能绑定单个用户或全局安全组;需通过将OU内用户加入已关联PSO的全局安全组来间接应用,且PSO优先级高于默认域策略。
精细密码策略(pso)不能直接链接到组织单位(ou),这是关键前提。pso 是基于对象的策略,只对特定用户或全局安全组生效,与 ou 的继承机制无关。
PSO 的应用对象限制
PSO 必须绑定到以下两类 Active Directory 对象之一:
- 单个用户对象(如管理员、服务账户)
- 全局安全组(推荐方式,便于批量管理)
它不支持链接到 OU、域容器或站点。因此,“将 PSO 应用于某个 OU”实际要转化为:把该 OU 下的目标用户加入一个已绑定 PSO 的全局安全组,或逐个为用户设置 PSO。
正确配置 PSO 的步骤
1. 创建全局安全组(例如 GRP-PSO-PrivilegedUsers),并确保其作用域为“全局”,类型为“安全组”。
2. 将目标 OU 中需要特殊密码策略的用户添加进该组。
3. 使用 Active Directory 管理中心 或 ADSI Edit 创建 PSO:
• 在“系统”容器 → “Password Settings Container”下新建 PSO
• 设置优先级(数值越小优先级越高)
• 配置密码长度、历史、最长使用期限等参数
4. 在 PSO 属性的 msDS-PSOAppliesTo 多值属性中,添加该全局安全组的完整 Distinguished Name(DN)。
验证与常见误区
• 运行 dsquery user -name "用户名" | dsget user -memberof -expand 确认用户所属组已包含在 PSO 的 msDS-PSOAppliesTo 中。
• 不要试图把 PSO GPO 链接到 OU —— 它根本不会生效,也不会出现在组策略结果集(GPResult)中。
• PSO 仅影响域用户账户,对计算机账户、本地账户、托管服务账户(gMSA/sMSA)无效。
• 若用户同时匹配多个 PSO,以优先级最高(数值最小)的那个为准,且 PSO 总是优先于默认域密码策略。


















