Active Directory y GPO
Qué es un dominio y quién lo sostiene, cómo se organiza por dentro la base de datos del directorio, para qué sirven las unidades organizativas y cómo se reparten y se imponen las políticas de grupo.
El dominio y el controlador de dominio
En una organización con muchos equipos, dar de alta a cada persona máquina por máquina es inviable. Un dominio resuelve eso: es una frontera administrativa con una base de datos común de identidades, de modo que un usuario se crea una vez y puede iniciar sesión en cualquier equipo del dominio. El servicio que mantiene esa base de datos es el Servicio de Directorio Activo, y sirve tanto para empresas pequeñas como para grandes.
El controlador de dominio, o DC, es la máquina que lleva instalado ese servicio y contra la que se validan usuario y contraseña. Es la pieza central: si no hay ningún controlador disponible, nadie puede iniciar sesión con una cuenta de dominio.
La SAM es la base de datos donde se guardan las contraseñas, y no en claro: lo que se almacena es su resumen criptográfico, su hash. Un hash no se puede deshacer, así que la comprobación consiste en volver a calcularlo con lo que teclea el usuario y ver si coincide.
Conviene añadir una dependencia que se pregunta y que el material de estudio suele dar por sabida: Active Directory no funciona sin DNS. Los clientes no conocen la dirección de su controlador de dominio, la averiguan consultando unos registros especiales en el DNS, y por eso un controlador de dominio es casi siempre también servidor DNS. La autenticación, además, se apoya en Kerberos, que trabaja con tickets en lugar de mandar la contraseña por la red.
El dominio da una identidad única para toda la organización. El controlador de dominio es quien la valida, y sin DNS los clientes ni siquiera lo encuentran.
Para el examen
Qué hace el controlador de dominio: valida las cuentas del dominio
Cómo lo localizan los clientes: por DNS
Protocolo de autenticación: Kerberos, con tickets
Qué guarda la SAM: hashes, nunca contraseñas en claro
La estructura lógica: objetos, dominios, árboles y bosques
Active Directory es, por dentro, una base de datos. Lo que guarda son objetos, y cada objeto tiene atributos. Sigue el modelo de LDAP, y un atributo especial, la clase del objeto, indica de qué tipo es cada uno: un equipo, una persona, una unidad organizativa y demás.
Esos objetos se dividen en dos grupos según lo que se pueda hacer con ellos. Los recursos son cosas que se ofrecen, como una impresora. Los principales de seguridad son las entidades a las que se les puede dar o quitar permisos: usuarios, grupos y equipos. La distinción importa porque solo un principal de seguridad puede aparecer en una lista de permisos.
| Nivel | Qué agrupa |
|---|---|
| Dominio | La unidad básica: una base de datos de identidades y al menos un controlador de dominio |
| Árbol | Varios dominios que comparten un mismo espacio de nombres |
| Bosque | Varios árboles de dominios que NO comparten raíz de nombres |
De ahí sale una regla que se pregunta mucho: cada dominio necesita como mínimo un controlador de dominio propio, y los árboles que se unen en un bosque no comparten raíz de nombres. Esa es justamente la diferencia entre un árbol y un bosque.
Un árbol agrupa dominios con la misma raíz de nombres; un bosque agrupa árboles que no la comparten.
Para el examen
Modelo que sigue: LDAP: objetos con atributos
Dominio, árbol y bosque: árbol es misma raíz de nombres; bosque, árboles sin raíz común
Mínimo por dominio: al menos un controlador de dominio
Quién puede recibir permisos: solo los principales de seguridad: usuarios, grupos y equipos
Las unidades organizativas
Una unidad organizativa, u OU, es un contenedor que sirve para ordenar objetos jerárquicamente dentro de un dominio. Son las ramas del árbol: dentro de un dominio se puede crear una OU por departamento, por sede o por función, y colgar de ella los usuarios y los equipos que correspondan.
Tienen dos utilidades. La primera es organizativa, que es la que da nombre. La segunda, y la que de verdad las hace imprescindibles, es que la unidad organizativa es el sitio donde se enlazan las políticas de grupo: fijar una configuración para todo un departamento consiste en enlazarla a su OU.
Una OU no es un grupo de seguridad: no otorga permisos. Organiza objetos y recibe políticas.
Para el examen
Para qué sirve: ordenar objetos jerárquicamente dentro del dominio
Su papel clave: es donde se enlazan las políticas de grupo
Lo que NO hace: no otorga permisos
Las políticas de grupo
Una política de grupo, o GPO, es un conjunto de ajustes que el dominio impone a los equipos y a los usuarios sin que nadie tenga que tocarlos uno a uno. Con ellas se conectan carpetas compartidas, se lanzan programas al iniciar sesión, se fijan requisitos de contraseña o se bloquea el panel de control.
Hay dos ámbitos que conviene no confundir. La política local, la LGP, es la del propio equipo y existe aunque la máquina no esté en ningún dominio; se edita con la consola gpedit.msc. Las demás llegan desde el dominio.
| Herramienta | Para qué sirve |
|---|---|
| gpedit.msc | Editar las directivas locales de la máquina |
| gpresult /r | Consultar el resultado final aplicado a este equipo y usuario |
| gpupdate /force | Forzar que se vuelvan a descargar y aplicar todas las directivas |
gpresult contesta qué política ha ganado; gpupdate obliga a refrescarlas sin esperar al ciclo automático.
Para el examen
gpedit.msc: edita la directiva local
gpresult /r: muestra el resultado realmente aplicado
gpupdate /force: obliga a reaplicar las políticas
El orden de aplicación de las políticas
Sobre un mismo equipo pueden recaer varias políticas que digan cosas distintas del mismo ajuste. Para resolver el conflicto hay un orden de procesamiento fijo, y funciona por acumulación: se van aplicando una encima de otra y, cuando dos chocan, prevalece la última que se aplica.
| Orden | Ámbito | Prioridad resultante |
|---|---|---|
| 1 | Local: la directiva del propio equipo | La menor |
| 2 | Sitio: la ubicación física, por oficina o país | Baja |
| 3 | Dominio | Media |
| 4 | Unidad organizativa | La mayor |
El resultado es que la unidad organizativa es la más prioritaria, no porque tenga un rango especial, sino porque es la última en aplicarse y pisa a las anteriores. Es la pregunta clásica de este apartado, y el error habitual es contestar que manda el dominio.
Local, sitio, dominio y unidad organizativa. Se aplican en ese orden y gana la última, así que manda la OU.
Para el examen
El orden: local, sitio, dominio y unidad organizativa
Quién gana: la última aplicada, es decir la de la OU