O Active Directory Domain Services (AD DS) do Windows Server 2008 organiza os usuários em Organizational Units (OUs). Como não se pode aplicar Password Setting Objects (PSOs) diretamente a uma OU, as PSOs devem ser aplicadas num shadow group (grupo sombra), que é um grupo de segurança