Плохо документированные особенности настройки парольных политик домена через Group Policy

Работая недавно у крупного клиента по внедрению SCOM/SCCM, столкнулся на практике с одной плохо документированной особенностью Active Directory,  а именно настройкой парольных политик в домене.