0% encontró este documento útil (0 votos)
6 vistas22 páginas

Windows Server

El documento presenta una introducción a Windows Server, destacando sus versiones y características específicas para entornos empresariales. Se detalla el Directorio Activo y su estructura, incluyendo dominios, controladores de dominio, árboles y bosques, así como las relaciones de confianza entre dominios. Además, se aborda el sistema de archivos utilizado en Windows Server, enfatizando la importancia del sistema NTFS y su compatibilidad con FAT y FAT32.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
6 vistas22 páginas

Windows Server

El documento presenta una introducción a Windows Server, destacando sus versiones y características específicas para entornos empresariales. Se detalla el Directorio Activo y su estructura, incluyendo dominios, controladores de dominio, árboles y bosques, así como las relaciones de confianza entre dominios. Además, se aborda el sistema de archivos utilizado en Windows Server, enfatizando la importancia del sistema NTFS y su compatibilidad con FAT y FAT32.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Sistemas o

Operativos en
Red
CURSO 2020-2021
2
Profesor: Miguel Romero Carmona
Sistemas
Microinformáticos y
Redes

Tema 2: Windows Server


1.- Introducción a Windows Server
Muchas de las características de Windows Server han sido incluidas directamente desde su versión
equivalente de escritorio. De este modo, el administrador se encontrará en un entorno conocido y
amigable.

Durante este curso vamos a trabajar con las versiones de Windows Server 2016 y como veremos
comparten buena parte de su código, su arquitectura y su funcionalidad básica con Windows 10. Este tipo
de relación entre los sistemas de escritorio y los sistemas servidores se viene produciendo desde Windows
2000 y, de forma más directa, desde Windows Server 2003. Por ejemplo, ambas versiones han ido
compartiendo el núcleo NT. beneficiándose de las características de sus diferentes mejoras (Observa la
siguiente tabla).

En cualquier caso, los sistemas operativos del lado servidor no están pensados para utilizarse como
sistemas de escritorio, sino que ofrecen características específicas para el ámbito de la empresa, como una
mayor fiabilidad, características de seguridad avanzadas, opciones de auto-diagnóstico, control de
rendimiento, etc.

2.- Versiones de Windows Server 2016


Las principales versiones son:
• Windows Server 2016 Datacenter Edition: Orientado a entornos privados altamente virtualizados y
entornos híbridos de trabajo en la nube.
• Windows Server 2016 Standard Edition: Pensado para entornos con carga de trabajo ligera o poco
virtualizados que requieren una funcionalidad de servidor completa.
• Windows Server 2016 Essentials: Ideal para pequeñas empresas con un máximo de 50 usuarios,
unidas a entornos públicos de nube.
Todas estas versiones la podemos utilizar en Core. Windows server Core. El objetivo de una versión Server
Core consiste en ofrecer la configuración mínima que permita ejecutar servicios de servidor, suprimiendo
cualquier otra función que pueda resultar superflua (como, por ejemplo, la interfaz gráfica). Esto repercute
en varios aspectos:
• La reducción considerable de los requisitos técnicos que debe cumplir el servidor o, visto de otra
forma, el aumento del rendimiento que ofrece un servidor con la versión Core respecto al mismo
hardware con la versión
• normal.
• El aumento de la seguridad, ya que, al simplificar el software que se ejecuta, se disminuye
considerablemente la superficie de ataque a las funciones del servidor.
• Reduce el tiempo de mantenimiento y los parches de seguridad que deben instalarse. El motivo es
que ejecuta menos servicios.
• Elimina del servidor elementos propios de los clientes y otros componentes obsoletos que suelen
ser el objetivo de virus y malware.

Además, de forma complementaria, disponemos de tres opciones más:


• Windows Server 2016 Multipoint Premium Server: Permite compartir los recursos de un servidor
con diferentes usuarios. Sólo está disponible con licencia educativa. Cada usuario dispondrá de una
estación de trabajo con un escritorio independiente (formado por un monitor, un teclado y un
ratón). La estación se conecta a un hub que la une al servidor. Éste es el que aporta la capacidad de
cálculo.
• Hyper-V Server 2016: Se trata de una edición gratuita del hipervisor de Microsoft que incluye
herramientas como Hyper-V Replica que aumenta la fiabilidad mediante la sincronización con un
segundo servidor Hyper-V.
• Windows Storage Server 2016: Puede añadirse a un servidor con Active Directory para
complementar su funcionamiento como servidor de archivos incorporando aspectos como el
protocolo NFS (Network File System). Se presenta en dos ediciones:
◦ La edición Workgroup: Permite un máximo de 50 conexiones, un solo procesador y un máximo
de ocho dispositivos de almacenamiento.
◦ La edición Standard: Omite las limitaciones anteriores y añade algunas características
complementarias que aumentan la fiabilidad y disminuyen el tráfico cuando funciona en una
red WAN (Wide Area Network).

3.- Dominios en Windows Server


Definición de directorio: En el sentido más amplio, un directorio no es más que una lista detallada de
objetos.
Por ejemplo, una guía de teléfonos es un tipo de directorio que guarda información sobre personas,
empresas y otras entidades. De cada uno de los elementos representados, se almacena su nombre,
dirección y número de teléfono.

El Directorio Activo en Windows Server, en muchos sentidos, Active Directory Domain Services (AD DS) es
muy parecido a una guía telefónica, aunque resulta más flexible. Se basa en el concepto de dominio que
introdujo Windows NT con el fin de facilitar la administración. Sin embargo, ahora el objetivo es crear una
estructura dinámica y fácilmente accesible, a través de la que se pueda almacenar la información de toda
la organización, tanto relativa a la estructura del propio directorio como de su administración, y acceder a
ella de forma centralizada.
AD DS puede almacenar información sobre la organización, sitios, ordenadores, usuarios, objetos
compartidos y cualquier otra cosa que pueda formar parte de la infraestructura de red.
Los elementos almacenados en un Directorio Activo pueden ser diferentes unos de otros (usuarios, grupos,
políticas de acceso, permisos, asignación de recursos, etc), por lo que la información concreta que se
almacena variará según la naturaleza del objeto. Toda esta información se guarda en una base de datos
jerárquica.
Cuando utilizamos el Directorio Activo en Windows Server tenemos a nuestra disposición herramientas de
administración para establecer políticas de grupo, para incluir unos grupos dentro de otros en diferentes
niveles, un acceso sencillo al árbol de usuarios, ordenadores, impresoras y contactos, etc.

3.1- Definición de Dominio


Un Dominio es un conjunto de equipos, usuarios y recursos en una misma red. Para poner nombre a los
dominios se utiliza el protocolo DNS. Por este motivo, el Directorio Activo necesita al menos un servidor
DNS instalado en la red. Cuando instalamos el Directorio Activo en un ordenador con Windows Server,
convertimos a ese ordenador en un Controlador de dominio.

3.2- Objeto
La palabra Objeto se utiliza como nombre genérico para referirnos a cualquiera de los componentes que
forman parte del directorio, como una impresora o una carpeta compartida, pero también un usuario, un
grupo, etc. Incluso podemos utilizar la palabra objeto para referirnos a una Unidad organizativa.
Cada objeto dispondrá de una serie de características específicas (según la clase a la que pertenezca) y un
nombre que permitirá identificarlo de forma precisa.
Como veremos más adelante, las características específicas de cada tipo de objeto quedarán definidas en
el Esquema de la base de datos.
En general, los objetos se organizan en tres categorías:
1. Usuarios: identificados a través de un nombre (y, casi siempre, una contraseña), que pueden
organizarse en grupos, para simplificar la administración. Desde un punto de vista informático, un
usuario es un conjunto de permisos y de privilegios sobre determinados recursos. En este sentido,
un usuario no tiene que ser, necesariamente, una persona.
2. Recursos: que son los diferentes elementos a los que pueden acceder, o no, los usuarios según sus
privilegios. Por ejemplo, carpetas compartidas, impresoras, etc.
3. Servicios: que son las diferentes funciones a las que los usuarios pueden tener acceso. Por ejemplo,
el correo electrónico.
Existen objetos que pueden contener a su vez otros objetos, como es el caso de los grupos de usuarios y
de las unidades organizativas.

3.3- Controlador de dominio


Un controlador de dominio es un equipo informático con Directorio Activo instalado, este equipo gestiona
la base de datos de usuarios, grupos y recursos de red, por tanto, un Controlador de dominio
(domaincontroller) contiene la base de datos de objetos del directorio para un determinado dominio,
incluida la información relativa a la seguridad. Además, será responsable de la autenticación de objetos
dentro de su ámbito de control.
Todo dominio debe tener un nombre de dominio o DNS (DomainNameSystem) que lo identifique y que
servirá para denominar a los equipos de la red que pertenezcan a ese dominio.
El dominio raíz será el que identifique el dominio y será el sufijo para todos los equipos de la red. Por
ejemplo todos los equipos dentro del dominio será llamados con ese sufijo, ejemplo:
[Link]; [Link] sería el sufijo de todos los equipos del dominio.
En un dominio dado, puede haber varios controladores de dominio asociados, de modo que cada uno de
ellos represente un rol diferente dentro del directorio activo.
6.4- Árboles
Un Árbol es simplemente una colección de dominios que dependen de una raíz común y se encuentran
organizados como una determinada jerarquía. Dicha jerarquía también quedará representada por un
espacio de nombres DNS común.
De esta forma, sabremos que los dominios [Link] e equipo2. [Link] forman parte del
mismo árbol, mientras que [Link] y [Link] no.
El objetivo de crear este tipo de estructura es fragmentar los datos del Directorio Activo, replicando sólo
las partes necesarias, ahorrando así ancho de banda en la red.
Si un determinado usuario es creado dentro de un dominio, éste será reconocido automáticamente en
todos los dominios que dependan jerárquicamente del dominio al que pertenece.
3.4- Bosque
El Bosque de árboles de dominios está formado por un conjunto de árboles de dominio que no
comparten el mismo espacio de [Link] Bosque es el mayor contenedor lógico dentro del Directorio
Activo, abarcando a todos los dominios dentro de su ámbito.
Los dominios están interconectados por Relaciones de confianza transitivas que se construyen
automáticamente (consultar más adelante el concepto de Relación de confianza). De esta forma, todos los
dominios de un bosque confían automáticamente unos en otros y los diferentes árboles podrán compartir
sus recursos.
De forma predeterminada, un bosque contiene al menos un dominio, que será el dominio raíz del bosque.
En otras palabras: cuando instalamos el primer dominio en un ordenador de nuestra red que previamente
dispone de Windows Server, además del propio dominio, estamos creando la raíz de un nuevo árbol y
también la raíz de un nuevo bosque.
El dominio raíz del bosque contiene el Esquema del bosque, que se compartirá con el resto de dominios
que formen parte de dicho bosque.
3.5- Relaciones de confianza
Una relación de confianza es un característica de Active Directory que facilita a los usuarios de un dominio
tener acceso a los recursos de un dominio diferente. Es decir, que gracias a las confianzas entre dominios,
un usuario de un dominio puede autenticarse en otro dominio.
En este contexto, hablamos de un dominio que confía, es decir, que ofrece ciertos recursos y de un
dominio de confianza, o dominio en el que se confía, que es donde se autentican los usuarios que utilizarán
los recursos.

En Windows NT, las confianzas utilizaban el protocolo NTLM (NT LAN Manager) para la autenticación de los
usuarios, implicaban sólo a dos dominios, eran unidireccionales y no transitivas. Sin embargo, a partir de
Windows 2000 Server, para autenticar a los usuarios se utiliza el protocolo Kerberos V5 y las relaciones
pueden ser bidireccionales y transitivas.

Existen dos tipos de relaciones de confianza: unidireccionales y bidireccionales. Además, las relaciones de
confianza pueden ser transitivas (A confía en B y B confía en C, luego A confía en C).
En una relación unidireccional, si la relación
se ha establecido entre el dominio A (dominio de confianza) y el dominio B (dominio que confía), los
usuarios que se autentiquen en el dominio A podrán tener acceso a los recursos del dominio B, mientras que
los usuarios que se autentiquen en el dominio B no podrán acceder a los recursos del dominio A. Si la
relación es bidireccional, ambos dominios confían el uno en el otro.
Si una relación es transitiva, podríamos tener un dominio A que confiara en un dominio B a la vez que el dominio B
confiara en el dominio C. De esta forma, los usuarios del dominio C podrían tener acceso a los recursos del dominio A
(siempre que tengan los permisos adecuados). Hablaremos de este tema de forma más detallada más adelante.
En una relación unidireccional, si la relación se ha establecido entre el dominio A (dominio de confianza) y
el dominio B (dominio que confía), los usuarios que se autentiquen en el dominio A podrán tener acceso a
los recursos del dominio B, mientras que los usuarios que se autentiquen en el dominio B no podrán
acceder a los recursos del dominio A. Si la relación es bidireccional, ambos dominios confían el uno en el
otro.

Si una relación es transitiva, podríamos tener un dominio A que confiara en un dominio B a la vez que el
dominio B confiara en el dominio C. De esta forma, los usuarios del dominio C podrían tener acceso a los
recursos del dominio A (siempre que tengan los permisos adecuados).

En cualquier caso, al crear una relación de confianza, habrá que configurar ambos lados de la relación (por
lo que habrá que disponer de credenciales válidas en ambos dominios).

La cuenta de usuario que usemos para establecer o administrar una relación de confianza debe ser
miembro del grupo Administradores del dominio.

3.6- Unidad Organizativa


Una Unidad Organizativa (UO) se utiliza dentro de Active Directory para agrupar objetos, como usuarios,
grupos y equipos para así evitar tener mezclado elementos de diferentes categorías. La UO se entiende
como una especie de Carpeta o Directorio. Una vez creada una UO, se puede modificar sin que afecte al
funcionamiento de nuestro equipo.
Otra gran ventaja de las unidades organizativas es que simplifican la delegación de autoridad (completa o
parcial) sobre los objetos que contienen, a otros usuarios o grupos. Esta es otra forma de facilitar la
administración en redes de grandes dimensiones.

4.- Sistema de Archivos en Windows Server


El sistema de archivos establece la forma en la que el Sistema Operativo organizará la información que
almacena en un dispositivo de almacenamiento externo.
De las características del sistema de archivos dependerán, en gran medida, características como la
seguridad, la integridad de los datos, la fragmentación de archivos, la capacidad máxima del dispositivo, la
posibilidad de establecer cuotas para los usuarios del sistema, etc.
En el contexto de los Sistemas Operativos en Red, el sistema de archivos que utilice el servidor es
fundamental, porque será éste quien asegure la persistencia de la información en caso de que surjan
problemas. Es decir, la capacidad de recuperación de los datos no debe ser nunca responsabilidad del lado
cliente.

En realidad todas las versiones recientes de Windows Server utilizan siempre el sistema de archivos NTFS
para gestionar su almacenamiento externo. Sin embargo, por cuestiones de compatibilidad con sistemas y
aplicaciones más antiguos o con algunos medios de almacenamiento extraíbles, también puede trabajar
con los sistemas de archivos FAT y FAT32.

Para entender mejor estas tres alternativas, vamos a hablar de ellas de una forma algo más detallada.

4.1- El sistema de archivos FAT


FAT (File Allocation Table) era el sistema de archivos que utilizaba el primer sistema operativo creado por
Microsoft y que atendía al nombre de MS-DOS.

En un principio, los archivos se identificaban en FAT con nombres que podían tener un máximo de 8
caracteres seguidos de un punto y de una abreviatura del tipo de archivo, que podía tener un máximo de 3
caracteres.

Se trata de un sistema de archivos muy básico donde no se contemplan criterios de seguridad para los
datos, no hay mecanismos de recuperación para datos corruptos, no se establece un seguimiento del
espacio libre en disco ni se mantiene un control sobre la fragmentación del espacio de almacenamiento y
ni tan siquiera se producen archivos de seguimiento y auditoría sobre el propio sistema (lo que
coloquialmente se conoce como logs). A pesar de todo, quizás la limitación más importante que tiene es su
imposibilidad de direccionar más de 2 GB.

Como puedes suponer, este sistema de archivos está ampliamente superado en la actualidad. Sin embargo,
hoy día existen multitud de dispositivos de almacenamiento externo (tarjetas de memoria, memorias USB,
etc. ) que siguen utilizándolo de forma casi exclusiva. El motivo es que de esta forma se aseguran la
compatibilidad con casi todos los sistemas operativos que existen en la actualidad. Digamos que se ha
convertido en el referente mínimo de compatibilidad.

4.2- El sistema de archivos FAT32


Este sistema de archivos apareció con la versión de Windows 95 y trataba de superar algunas de las
limitaciones de su predecesor mientras se mantenía la compatibilidad con MS-DOS.
Como su nombre indica, utiliza 32 bits para direccionar bloques (que siguen siento de 32 KB), lo que daría
particiones próximas a los 2 TB. Sin embargo, Microsoft limitó el tamaño máximo de cada partición a 32 GB

Con respecto al tamaño de los archivos, sigue manteniendo algunas limitaciones que resultan notorias: no
permite archivos que ocupen más de 4GB ni archivos que ocupen menos de 32 KB ya que la cantidad
mínima de espacio direccionable es un bloque (si el archivo es más pequeño, el resto del espacio quedará
inutilizado).
A pesar de todo, este es el sistema de archivos más utilizado en dispositivos de almacenamiento externo
(como tarjetas de memoria, memorias USB, etc) cuando su capacidad es superior a 2 GB.
En la actualidad, existen herramientas que permiten formatear unidades en FAT32 con capacidades muy
superiores a los 32 GB que establecía Microsoft.

4.3- El sistema de archivos NTFS


El sistema de archivos NTFS (New Technology File System) se incluyó en la primera versión de Windows NT
y para crearlo, Microsoft partió de cero, aunque se basa en el sistema de archivos HPFS diseñado entre
Microsoft e IBM para el sistema operativo OS/2.
Dadas las restricciones que imponen los sistemas FAT, probablemente lo primero que te preguntes sea
cuáles son los límites del sistema de archivos NTFS. Para despejar la duda, observemos la siguiente tabla (el
valor de implementación es el que realmente se aplica):

Otra novedad en NTFS es que, por primera vez en un sistema de archivos de Microsoft, el sistema
almacena metadatos para los objetos del sistema de archivos, facilitando la creación de mecanismos de
auditoría, seguridad, etc.
Parte de los metadatos de cada archivo se guardan en la Tabla Maestra de Archivos (MTF – Master File
Table ). La intención es facilitar operaciones que permitan reducir la fragmentación, calcular de una forma
rápida el espacio libre que hay en la unidad, determinar dónde debe guardarse un archivo nuevo, etc.
Existen diferentes versiones de NTFS, relacionadas con las diferentes versiones de sistemas operativos de
Microsoft:

Podemos averiguar la versión de NTFS que utiliza un determinado volumen ejecutando la orden fsutil en la
ventana Símbolo del sistema.
Ten en cuenta que para utilizar el comando fsutil deberás ejecutar Símbolo del sistema con privilegios de
administrador. Para conseguirlo, debes hacer clic con el botón derecho sobre su icono y, en el menú de
contexto que aparece, elegir Ejecutar como administrador.

4.3.1- Características de NTFS


Entre las características más importantes que podemos encontrar en NTFS, tenemos las siguientes:
 Su funcionamiento se basa en un modelo transaccional, lo que significa que, si un fallo en el sistema
interrumpe una serie de operaciones que están interrelacionadas, para evitar inconsistencias, se
cancelan las operaciones que ya se han efectuado.
 Dispone de un modelo de controladores por niveles que permite la tolerancia a fallos en el acceso a
disco. El controlador puede duplicar los datos en un segundo disco para que exista siempre una
copia redundante.
 Todos los archivos abiertos tienen un descriptor de seguridad que evita que los procesos sin los
permisos adecuados puedan acceder a ellos.
 Incorpora un mecanismo de compresión de archivos que puede funcionar de forma transparente.
 Del mismo modo, los archivos pueden almacenarse cifrados a nivel de sistema de forma
transparente al usuario. Esto se consigue con un sistema de archivos que trabaja sobre NTFS
llamado EFS (Encrypting File System).
 Ofrece la posibilidad de establecer cuotas de ocupación máxima de disco de forma individualizada
para cada usuario
 Permite la realización de copias a través de un servicio denominado Volume Shadow Copy (VSS)
que realiza copias exactas de archivos aunque se encuentren en uso. Así, la información se duplica
mientras el sistema se encuentra en producción evitando que haya que hacerlas fuera del horario
laboral. Además, los archivos pueden recuperarse de forma individualizada.
 Incluye un sistema de auto-recuperación que intenta reparar los problemas de corrupción de datos
en el volumen, en el sector de arranque o en los archivos. Todo ello, sin la intervención del
administrador. Cuando ocurre una incidencia de este tipo, se anota una entrada en el registro de
eventos del sistema (logs). Si no es posible la reparación, se genera un aviso para que el
administrador intente la recuperación manual.
 Ofrece la posibilidad de crear puntos de montaje al estilo de los sistemas Unix/Linux, donde la raíz
de un volumen se une a un directorio de un volumen diferente, ofreciendo al usuario la percepción
de que se trata de un volumen único. De esta forma, los sistemas de archivos adicionales pueden
ser montados sin la necesidad de asignarles una letra de unidad.
 Ofrece la posibilidad de crear enlaces simbólicos que hacen referencia a otros elementos del
sistema. Una vez creados, se comportan como el archivo o la carpeta original (porque en realidad
es allí donde estamos accediendo), pero estarán almacenados en un lugar diferente de la estructura
de directorios, facilitando así su organización lógica.

4.3- El sistema de archivos ReFS (Resilient File System)


A partir de Windows Server 2012 llegó un nuevo sistema de archivos llamado ReFS (Resilient File System).
El adjetivo Resilient se puede traducir al español como fuerte o resistente y también como elástico. El
objetivo de Microsoft es que se emplee sólo con sistemas operativos del lado servidor.
ReFS mejora a NTFS en algunos aspectos, pero también elimina diferentes características.

Entre las mejoras se encuentran:


• Aumenta la disponibilidad y la confiabilidad en el sistema, incluso en medios de almacenamiento
poco fiables.
• Su arquitectura es resistente a fallos.
• Mantiene la compatibilidad con NTFS.
Sin embargo, entre las características que han desaparecido destacan:
• Compresión automática de archivos.
• El sistema de cifrado EFS.
• Cuotas de disco.
• …
En general, ReFS no está recomendado cuando se soporta mucha carga de trabajo (Servidores de bases de
datos, servidores de archivos, hipervisores, etc), aunque sí como sistema de almacenamiento definitivo
para grandes volúmenes de datos con poco volumen de uso.
En cualquier caso, para hacernos una idea de sus prestaciones, a continuación incluimos una tabla con sus
características principales:
5.- Herramientas de configuración y administración del
servidor
5.1- El panel de control
En el panel de control encontramos utilidades y herramientas para configurar el equipo y las propiedades
de los dispositivos del equipo.
Los archivos con extensión .cpl son archivos del Panel de control y abren una herramienta del panel de
control. Los archivos .cpl están en la carpeta Windows\System32 y se cargan al iniciar el Panel de control.
Los fabricantes de software y hardware pueden agregar iconos al Panel de control para que se puedan
configurar sus productos desde allí. Para ello, en la instalación deberán agregar un programa .cpl en la
carpeta Windows\System32.

El comando control abre el panel de control.

Comando Herramientas del Panel de control


[Link] Pantalla
[Link] Ratón
control mouse
[Link] @1 Teclado
control keyboard
[Link] Fecha y hora
[Link] Dispositivos de sonido y audio
[Link] Opciones de energía
[Link] Opciones de accesibilidad
[Link] Programas y características
[Link] Agregar hardware
[Link] Sistema
[Link] Conexiones de red
control netconnections
[Link] Cortafuegos de Windows
control color Propiedades del color y apariencia de las ventanas
control printers Dispositivos e impresoras disponibles
control userpasswords Administración de las cuentas de usuario
control userpasswords2 Administración avanzada de usuarios
control admintools Herramientas administrativas
control folders Opciones de carpeta
5.2- Herramientas para la configuración
Podemos abrirlas ejecutando Inicio -> Ejecutar o tecla de Windows +R, o bien desde su fichero ejecutable que se
encuentra en C:\Windows\system32

Destacamos:

 [Link]: Utilidad de configuración del arranque del sistema, como: servicios, modo arranque,
programas que se ejecutan al iniciar la máquina, etc…

 [Link]: Editor de ficheros de configuración del sistema.

5.3- Consola de Administración de Microsfot


Para abrir una Consola de Administración de Microsoft (Microsoft Management Console) se puede abrir
directamente en el menú Inicio - > Ejecutar ->[Link]

Existen varias herramientas en la consola de administración, con diferentes funciones. Entre ellas:

 [Link]: Administrador de discos

 [Link]: Configuración de seguridad local

 [Link]: Editor de usuarios y grupos locales

 [Link]: Carpetas y recursos compartidos

 printmanagement: Administrador de impresión

 [Link]: Visor de eventos del sistema

 [Link]: Editor de directivas de grupo local

Los archivos con extensión .msc (Microsoft Management ConsoleSnap-In Control) son archivos que abren o ejecutan
en una consola de administración de Microsoft para acceder a una herramienta o utilidad).

Además de la Consola de Administración de Microsofot, Windows dispone de otras consolas de Administración


como:

 [Link] para la Administración de Equipos

 [Link] para la Administración del Servidor

5.4- Interfaz de Línea de Comandos


Interfaz de Línea de Comandos (CLI - Command Line Interface)

Windows no es case-sensitive, es decir, no distingue entre mayúsculas y minúsculas a la hora de escribir los
comandos y las rutas de los directorios.
Comando hostname: Visualiza el nombre del equipo

Comando ipconfig: Visualiza la configuración de la red y permite también refrescar la dirección IP mediante DHCP.
Opciones:

renew: Refresca la configuración de la red

all: Muestra la información de todas las conexiones de red

Ejemplo: ipconfig /renew

Comando set: Muestra, establece o quita variables de entorno de Windows.

Entre las variables de entorno de Windows podemos encontrar:

%WINDIR% o %SYSTEMROOT%: contiene la carpeta de instalación de Windows.

%PROGRAMFILES%: contiene la carpeta de instalación de los programas y aplicaciones del sistema (Program
Files o Archivos de programa).

%USERPROFILE%: contiene la carpeta de usuario que inició la sesión.

%HOMEDRIVE%: contiene la partición donde está instalado el sistema operativo.

%COMPUTERNAME%: contiene el nombre del equipo

%USERPATH%: contiene la lista de carpetas donde el sistema buscará los programas ejecutables

Ejemplos

set Para comprobar el valor de las variables de entorno de nuestro equipo

echo %COMPUTERNAME% o hostname Para mostrar el nombre de nuestro equipo

echo %PATH%Para mostrar el PATH completo del sistema

Comando chkdsk: Comprueba un disco y muestra un informe de estado.

Comando defrag: Desfragmenta del disco duro

Comando diskpart: Abre la herramienta de particionar el disco duro

5.- Usuarios, grupos y equipos en el dominio


Siempre que un controlador de dominio crea un usuario, un grupo o un objeto de equipo se crea un SID
(Security IDentifier) único al objeto creado.

Uno de los elementos fundamentales en la administración de una red, es el control de los usuarios, grupos
y equipos. Por ello, debemos aprender cómo crearlos, modificarlos, organizarlos y, si llega el caso,
eliminarlos.

Además, deberemos asignar privilegios para cada uno de ellos, de modo que podamos establecer en qué
medida y bajo qué condiciones podrán beneficiarse de los recursos de la red.
Un usuario es aquel que entra en el sistema utilizando una cuenta que le dará acceso a ciertos archivos y carpetas,
tendrá una serie de privilegios como realizar cambios en el equipo y configurar sus preferencias personales.

Cada usuario tendrá su cuenta y deberá usar una contraseña para protegerla del uso indebido por parte de otro
usuario.

Gracias a las cuentas de usuario se pueden compartir un mismo equipo entre varios usuarios manteniendo cada uno
sus archivos y sus preferencias de configuración.

Un permiso se asocia a un archivo, carpeta, recurso, o a un conjunto de ellos, y regula qué usuarios o grupos de
usuarios tienen acceso y qué tipo de acceso tienen sobre esos objetos.

Uno de los elementos fundamentales en la administración de una red, es el control de los usuarios, grupos y
equipos. Por ello, debemos aprender cómo crearlos, modificarlos, organizarlos y, si llega el caso, eliminarlos.
Además, deberemos asignar privilegios para cada uno de ellos, de modo que podamos establecer en qué medida y
bajo qué condiciones podrán beneficiarse de los recursos de la red.
Además, una de las primeras ideas que deben quedar claras cuando hablamos de cuentas de usuario es que no
siempre representan a personas concretas, sino que también pueden ser utilizadas como mecanismos de acceso
para determinados servicios o aplicaciones de la máquina local o, incluso, de un equipo remoto.

5.1- Tipos de usuarios


En un servidor podemos tener dos tipos de usuarios:

 Locales, que afectan solo al ámbito del equipo cuando accedemos al sistema como usuario local.

 Globales, que acceden al servidor a través de la red utilizando servicios de directorios.

5.2- Usuarios locales


Cuando se instala un servidor, se crea una primera cuenta especial, que es la cuenta del Administrador del Sistema.
Esta cuenta no se puede borrar, como el resto de las cuentas y debe protegerse especialmente, ya que tiene
bastantes privilegios.
Otra cuenta que viene por defecto es la cuenta de Invitado. Suele venir desactivada.
Existen 3 tipos de cuentas de usuario:
1. Administrador. Usuario que tendrá un mayor nivel de privilegio y control sobre el equipo.
2. Usuario estándar. Tiene menos privilegios que los administradores aunque sí los tiene para su propia
cuenta.
3. Invitado. Para usuarios que no tienen una cuenta creada, pero necesitan usar el equipo en algún momento
concreto.
Se recomienda, por razones de seguridad, utilizar siempre que sea posible una cuenta estándar, así se evita que un
usuario pueda realizar cambios que afecten a los demás del equipo, a menos que lo especifique explícitamente.

5.3- Usuarios globales


Los usuarios globales pueden conectarse a un Servidor a través de la red, de forma remota. Cada usuario que quiera
iniciar una sesión debe tener una cuenta integrada para poder identificarse en el sistema.

Una cuenta de usuario es un objeto que posibilita el acceso a los recursos del dominio de dos modos diferentes:
• Permite autenticar la identidad de un usuario, porque sólo podrán iniciar una sesión aquellos usuarios que
dispongan de una cuenta en el sistema asociada a una determinada contraseña.
• Permite autorizar, o denegar, el acceso a los recursos del dominio, porque, una vez que el usuario haya
iniciado su sesión sólo tendrá acceso a los recursos para los que haya recibido los permisos
correspondientes.
Cada cuenta de usuario dispone de un identificador de seguridad (SID, Security IDentifier) que es único en el
dominio.

Cuentas integradas
Cuando se crea el dominio, se crean también dos nuevas cuentas: Administrador e Invitado. Posteriormente, cuando
es necesario, se crea también la cuenta Asistente de ayuda. Estas son las denominadas cuentas integradas y
disponen de una serie de derechos y permisos predefinidos:
• Administrador: Tiene control total sobre el dominio y no se podrá eliminar ni retirar del grupo
Administradores (aunque sí podemos cambiarle el nombre o deshabilitarla).
• Invitado: Está deshabilitada de forma predeterminada y, aunque no se recomienda, puede habilitarse, por
ejemplo, para permitir el acceso a los usuarios que aún no tienen cuenta en el sistema o que la tienen
deshabilitada. De forma predeterminada no requiere contraseña, aunque esta característica, como cualquier
otra, puede ser modificada por el administrador.
• Asistente de ayuda: se utiliza para iniciar sesiones de Asistencia remota y tiene acceso limitado al equipo. Se
crea automáticamente cuando se solicita una sesión de asistencia remota y se elimina cuando dejan de
existir solicitudes de asistencia pendientes de satisfacer.
Por último, debemos tener en cuenta que, aunque la cuenta Administrador esté deshabilitada, podrá seguir
usándose para acceder al controlador de dominio en modo seguro.

5.3.1- Perfiles de usuarios


Los perfiles de usuarios son carpetas que incluyen configuraciones personalizadas del usuario y sus
documentos. Un perfil de usuario puede ser:

 Móvil: se descarga desde el servidor al equipo cliente en el que el usuario inicie la sesión. Al cerrar
la sesión, los cambios realizados se almacenarán en su perfil, dentro del servidor. Si el usuario
abriera una nueva sesión en otro equipo, su perfil se descargará en ese equipo y podrá seguir
trabajando en su entorno, tal y como lo dejó la última vez.
 Obligatorio o fijo: Los cambios en el perfil no se sincronizan con el servidor y la próxima vez que el
usuario inicie una sesión tendrá el perfil fijo que hay en el servidor.

 Local: Creado en un equipo cliente cuando un usuario inicia sesión localmente. El perfil es local al
equipo y se almacena en el disco duro del equipo local. Si el usuario inicia una sesión en otro
equipo, su perfil no estará sincronizado; por tanto no se encontrará su entorno de trabajo tal y
como lo dejó la última vez en el otro equipo.

5.4- Cuentas de grupos


Un grupo es un conjunto de objetos del dominio que pueden administrarse como un todo. Puede estar formado por
cuentas de usuario, cuentas de equipo, contactos y otros grupos.
Cuando una cuenta de usuario o de equipo está incluida en un grupo se dice que es miembro del grupo.
Podemos utilizar los grupos para facilitar algunas tareas, como:
• Simplificar la administración: Podemos asignar permisos al grupo y éstos afectarán a todos sus miembros.
• Delegar la administración: Podemos utilizar la directiva de grupo para asignar derechos de usuario una sola
vez y, más tarde, agregar los usuarios a los que queramos delegar esos derechos.
• Crear listas de distribución de correo electrónico: Sólo se utilizan con los grupos de distribución.
El Directorio Activo proporciona un conjunto de grupos predefinidos que pueden utilizarse tanto para facilitar el
control de acceso a los recursos como para delegar determinados roles administrativos. Por ejemplo, el grupo
Operadores de copia de seguridad permite a sus miembros realizar copias de seguridad de todos los controladores
de dominio, en el dominio al que pertenecen.

5.4.1- Ámbito de los grupos


El ámbito de un grupo establece su alcance, es decir, en qué partes de la red puede utilizarse, y el tipo de cuentas
que pueden formar parte de él. En ese sentido, pueden pertenecer a una de las siguientes categorías:

• Ámbito local: Entre sus miembros pueden encontrarse uno o varios de los siguientes tipos de objetos:
◦ Cuentas de usuario o equipo.
◦ Otros grupos de ámbito local.
◦ Grupos de ámbito global.
◦ Grupos de ámbito universal.
Las cuentas o grupos contenidos tendrán necesidades de acceso similares dentro del propio dominio. Por
ejemplo, los que necesiten acceder a una determinada impresora.
• Ámbito global: Sólo pueden incluir otros grupos y cuentas que pertenezcan al dominio en el que esté
definido el propio grupo. Los miembros de este tipo de grupos pueden tener permisos sobre los recursos de
cualquier dominio dentro del bosque. Sin embargo, estos grupos no se replican fuera de su propio dominio,
de modo que, la asignación de derechos y permisos que alberguen, no serán válidas en otros dominios del
bosque.
• Ámbito universal: Entre sus miembros pueden encontrarse cuentas o grupos de cualquier dominio del
bosque, a los que se les pueden asignar permisos sobre los recursos de cualquier dominio del bosque.

5.4.2- Grupos integrados


Durante la instalación del Directorio Activo se crean una serie de grupos que podremos utilizar para simplificar la
asignación de derechos y permisos a otras cuentas o grupos. Como veremos más abajo, los grupos se administran
con el complemento Usuarios y equipos de Active Directory. Cuando ejecutemos esta herramienta, encontraremos
los grupos predeterminados en dos contenedores:
• Builtin: Los grupos predeterminados incluidos en el contenedor Builtin tienen un ámbito local.
• Users: En el contenedor Users podemos encontrar grupos predeterminados que tienen tanto ámbito local
como global.

Tanto los grupos del contenedor Builtin como los del contenedor Users pueden cambiarse libremente de
contenedor, siempre que se mantengan dentro del mismo dominio. Los grupos ubicados en estos
contenedores se pueden mover a otros grupos o unidades organizativas (OU) del dominio, pero no se pueden
mover a otros dominios siempre que se mantengan dentro del mismo dominio.

5.4.3- Comandos para la administración de usuarios y


grupos
Si trabajamos como usuario estándar, cuando queramos ejecutar cualquier programa o comando como
Administrador, es preferible utilizar Ejecutar como Administrador, desde donde se pueden ejecutar programas con
las credenciales del Administrador. En este caso, el sistema operativo pedirá que introduzcamos la contraseña del
usuario Administrador.

Comando runas
Comando runas: Se utiliza para ejecutar un comando como Administrador o como otro usuario diferente al que inicia
la sesión. Opciones:
user:nombreUsuario programa Especifica el usuario que ejecutará el programa.
user:equipo\nombreUsuario programa Especifica el usuario que ejecutará el programa desde el equipo que
se le especifique.
Ejemplo:
runas /user:Administrador C:\Windows\system32\[Link]
Pedirá la contraseña del usuario Administrador

Comando net
Comando net: Administra las cuentas de usuario y grupos locales desde la línea de comandos. Opciones.
user: Añade un usuario al sistema
localgroup: Administra los grupos locales
users: Muestra los usuarios del sistema
Ejemplo:
netusers: Mostrará el nombre de todos los usuarios
netlocalgroup: grupo Muestra los usuarios que pertenecen al grupo
netuser usuario contraseña /ADD: Añade un nuevo usuario al sistema
netuser usuario /DELETE: Elimina un usuario del sistema
netlocalgroup administradores /add usuario: Añade usuario al grupo Administradores
netlocalgroup Administradores: Comprueba los usuarios que pertenecen al grupo de Administradores

Editor de usuarios a través de la consola de Administración


[Link] abre el editor de usuarios y grupos locales. Aquí podemos ver los usuarios y grupos existentes y
comprobar si un usuario pertenece o no a un grupo. Mediante esta herramienta podremos también asignar
permisos a los usuarios.

5.5- Cuentas de equipos


Como ocurría con las cuentas de usuario, una cuenta de equipo sirve para autenticar a los diferentes
equipos que se conectan al dominio, permitiendo o denegando su acceso a los diferentes recursos del
dominio.

Como ya ocurría con las cuentas de usuario, las cuentas deben ser únicas en el dominio.

Aunque una cuenta de equipo se puede crear de forma, también se puede crear en el momento en el que
el equipo se une al dominio, en este caso se encuentran en la Unidad Organizativa Computers. La cuenta
de equipo del controlador de dominio se encuentra en la Unidad Organizativa DomainControllers.

Para cada equipo se guarda la siguiente información:

 Nombre del equipo (sin sufijo DNS)


 Contraseña
 SID

Los sistemas de escritorio Windows que sean anteriores a XP no pueden disponer de cuentas de equipo. El
motivo es que estos sistemas carecen de características de seguridad avanzadas.

También podría gustarte