Saltar al contenido

Active Directory y GPO

Qué es un dominio y quién lo sostiene, cómo se organiza por dentro la base de datos del directorio, para qué sirven las unidades organizativas y cómo se reparten y se imponen las políticas de grupo.

El dominio y el controlador de dominio

En una organización con muchos equipos, dar de alta a cada persona máquina por máquina es inviable. Un dominio resuelve eso: es una frontera administrativa con una base de datos común de identidades, de modo que un usuario se crea una vez y puede iniciar sesión en cualquier equipo del dominio. El servicio que mantiene esa base de datos es el Servicio de Directorio Activo, y sirve tanto para empresas pequeñas como para grandes.

El controlador de dominio, o DC, es la máquina que lleva instalado ese servicio y contra la que se validan usuario y contraseña. Es la pieza central: si no hay ningún controlador disponible, nadie puede iniciar sesión con una cuenta de dominio.

La SAM es la base de datos donde se guardan las contraseñas, y no en claro: lo que se almacena es su resumen criptográfico, su hash. Un hash no se puede deshacer, así que la comprobación consiste en volver a calcularlo con lo que teclea el usuario y ver si coincide.

Conviene añadir una dependencia que se pregunta y que el material de estudio suele dar por sabida: Active Directory no funciona sin DNS. Los clientes no conocen la dirección de su controlador de dominio, la averiguan consultando unos registros especiales en el DNS, y por eso un controlador de dominio es casi siempre también servidor DNS. La autenticación, además, se apoya en Kerberos, que trabaja con tickets en lugar de mandar la contraseña por la red.

El dominio da una identidad única para toda la organización. El controlador de dominio es quien la valida, y sin DNS los clientes ni siquiera lo encuentran.

Para el examen

  • Qué hace el controlador de dominio: valida las cuentas del dominio

  • Cómo lo localizan los clientes: por DNS

  • Protocolo de autenticación: Kerberos, con tickets

  • Qué guarda la SAM: hashes, nunca contraseñas en claro

La estructura lógica: objetos, dominios, árboles y bosques

Active Directory es, por dentro, una base de datos. Lo que guarda son objetos, y cada objeto tiene atributos. Sigue el modelo de LDAP, y un atributo especial, la clase del objeto, indica de qué tipo es cada uno: un equipo, una persona, una unidad organizativa y demás.

Esos objetos se dividen en dos grupos según lo que se pueda hacer con ellos. Los recursos son cosas que se ofrecen, como una impresora. Los principales de seguridad son las entidades a las que se les puede dar o quitar permisos: usuarios, grupos y equipos. La distinción importa porque solo un principal de seguridad puede aparecer en una lista de permisos.

NivelQué agrupa
DominioLa unidad básica: una base de datos de identidades y al menos un controlador de dominio
ÁrbolVarios dominios que comparten un mismo espacio de nombres
BosqueVarios árboles de dominios que NO comparten raíz de nombres

De ahí sale una regla que se pregunta mucho: cada dominio necesita como mínimo un controlador de dominio propio, y los árboles que se unen en un bosque no comparten raíz de nombres. Esa es justamente la diferencia entre un árbol y un bosque.

Un árbol agrupa dominios con la misma raíz de nombres; un bosque agrupa árboles que no la comparten.

Para el examen

  • Modelo que sigue: LDAP: objetos con atributos

  • Dominio, árbol y bosque: árbol es misma raíz de nombres; bosque, árboles sin raíz común

  • Mínimo por dominio: al menos un controlador de dominio

  • Quién puede recibir permisos: solo los principales de seguridad: usuarios, grupos y equipos

Las unidades organizativas

Una unidad organizativa, u OU, es un contenedor que sirve para ordenar objetos jerárquicamente dentro de un dominio. Son las ramas del árbol: dentro de un dominio se puede crear una OU por departamento, por sede o por función, y colgar de ella los usuarios y los equipos que correspondan.

Tienen dos utilidades. La primera es organizativa, que es la que da nombre. La segunda, y la que de verdad las hace imprescindibles, es que la unidad organizativa es el sitio donde se enlazan las políticas de grupo: fijar una configuración para todo un departamento consiste en enlazarla a su OU.

Una OU no es un grupo de seguridad: no otorga permisos. Organiza objetos y recibe políticas.

Para el examen

  • Para qué sirve: ordenar objetos jerárquicamente dentro del dominio

  • Su papel clave: es donde se enlazan las políticas de grupo

  • Lo que NO hace: no otorga permisos

Las políticas de grupo

Una política de grupo, o GPO, es un conjunto de ajustes que el dominio impone a los equipos y a los usuarios sin que nadie tenga que tocarlos uno a uno. Con ellas se conectan carpetas compartidas, se lanzan programas al iniciar sesión, se fijan requisitos de contraseña o se bloquea el panel de control.

Hay dos ámbitos que conviene no confundir. La política local, la LGP, es la del propio equipo y existe aunque la máquina no esté en ningún dominio; se edita con la consola gpedit.msc. Las demás llegan desde el dominio.

HerramientaPara qué sirve
gpedit.mscEditar las directivas locales de la máquina
gpresult /rConsultar el resultado final aplicado a este equipo y usuario
gpupdate /forceForzar que se vuelvan a descargar y aplicar todas las directivas

gpresult contesta qué política ha ganado; gpupdate obliga a refrescarlas sin esperar al ciclo automático.

Para el examen

  • gpedit.msc: edita la directiva local

  • gpresult /r: muestra el resultado realmente aplicado

  • gpupdate /force: obliga a reaplicar las políticas

El orden de aplicación de las políticas

Sobre un mismo equipo pueden recaer varias políticas que digan cosas distintas del mismo ajuste. Para resolver el conflicto hay un orden de procesamiento fijo, y funciona por acumulación: se van aplicando una encima de otra y, cuando dos chocan, prevalece la última que se aplica.

OrdenÁmbitoPrioridad resultante
1Local: la directiva del propio equipoLa menor
2Sitio: la ubicación física, por oficina o paísBaja
3DominioMedia
4Unidad organizativaLa mayor

El resultado es que la unidad organizativa es la más prioritaria, no porque tenga un rango especial, sino porque es la última en aplicarse y pisa a las anteriores. Es la pregunta clásica de este apartado, y el error habitual es contestar que manda el dominio.

Local, sitio, dominio y unidad organizativa. Se aplican en ese orden y gana la última, así que manda la OU.

Para el examen

  • El orden: local, sitio, dominio y unidad organizativa

  • Quién gana: la última aplicada, es decir la de la OU