Sena
Centro de Servicios y Gestion Empresarial
Carlos Enrique Suarez Holguin
Ficha: 1355081
Taller
ADMINISTRACION DE UN SERVICIO DE DIRECTORIO EN WINDOWS
SERVER
Para: Mauricio Ortiz
10 de diciembre de 2017
Medelllin
INTRODUCCION
Un servicio de directorio es quien almacena información acerca de identidad
del usuario, grupos, recursos y servicios. El servicio de directorio o controlador
de dominio será quien autenticara a los usuarios y computadoras de la red.
Este a su vez almacena información de todos los usuarios y computadoras que
se conectan e inician sesión en el dominio.
El directorio activo es la herramienta que nos brinda Microsoft para la
organización y gestión de los recursos de una red de ordenadores y todo lo
que ello implica: usuarios, servicios, puestos, impresoras, permisos, servidores.
Será por tanto el directorio en el que almacenamos toda la información de los
objetos que componen nuestra red. Esto es muy importante porque permite
centralizar en un único punto la gestión de red, por ejemplo, los
administradores de la red aquí definimos los usuarios, grupos para manejar a
los usuarios más fácilmente por secciones, departamentos, o funciones, donde
establecemos diversas propiedades de los equipos que pertenecen a esta red,
etc.
La implementación práctica del directorio activo consiste en un servidor, en la
actualidad Windows 2012 R2, al que le dotamos del rol de servidor de
directorio activo. El único coste es la licencia del sistema operativo del servidor
y la licencia que necesita cada puesto que va a acceder al servidor, la CAL. El
funcionamiento se basa en los protocolos DNS y LDAP. Al instalarlo el servidor
de directorio activo se convierte también en un servidor DNS. Se pueden hacer
consultas de los datos almacenados a través del protocolo abierto LDAP, lo
cual hace que herramientas de terceros puedan utilizar esta información.
OBJETIVOS:
Comprender el funcionamiento de los servicios de directorio.
Administrar y Gestionar un servicio de directorio en entornos Microsoft.
Entender el funcionamiento de las políticas de grupo.
Crear y administrar recursos de red en el Servicios de directorio (Unidades
organizativas, usuarios, grupos, computadores.)Implementar soluciones WEB
que permita resolver problemas puntuales en una entidad
1- Lo primero que realizamos es instalar el servicion de diretorio
activo, y el servicio de nombre de dominio(DNS).
El dominio le debemos configurar con FQDN,un alias lo que
debe tener un dominio básico. El FQDN debe ser el nombre
de nuestro servidor y el dominio debe ser .local osea mi
dominio quedaría [Link].
2- Luego de haber instalado el servidor, nos vamos a configurar
este.
Cuando vamos a configurar se nos abre una interfaz donde la
primero pantalla es esta.
- Escogemos agregar un bosque, porque no tenemos un
controlador de dominio y tampoco tenemos un bosque ya
creado. y en la casilla de abajo ponemos como se va a
llamar nuestro dominio osea el que creamos. En mi caso
es [Link]
- Aca ponemos lo que va ha hacer la contraseña de nuestro
servidor mas directamente a nuestro administrador de
dominio. Aca también podemos escoger el nivel funcional
del bosque.
- En las siguientes pantallas solo le damos siguiente hasta
llegar a la última pantalla
- Cuando le damos finalizar se nos va a reiniciar la máquina
Cree un dominio llamado con su nombre: [Link] y organice la
estructura lógica según el diagrama anterior. Organice esta estructura a partir
de Unidades Organizativas (UO) como se muestra el diagrama, estas UO
anidaran a su vez otras Unidades Organizativas (Usuarios, Grupos,
Computadores y Servidores). Cada Unidad organizativa de usuarios debe de
tener al menos 5 usuarios.
.
- La parte de creación del dominio ya esta lista, para
completar este punto resta realizar las unidades
organizativas (OU).Primero se realizan las unidades
organizativas de medellin, cali, bogota y barranquilla.
- Para la creacion de las unidades organizativas abrimos lo
que es “usuarios y equipos de Active Directory”.
Estando hay le damos clic derecho en el lado izquierdo de
la pantalla, luego le damos en nuevo y lugo en unidad
organizativa.
- Luego nos aparecerá una pantalla en donde solo le
ponemos el nombre que tendrá la unidad organizativa.
- Cuando hayamos creados las 4 OU principales, dentro de
ellas vamos a crear mas unidades organizativas que
llevaran el nombre de contrato y dentro de contrato
llevaran otras unidades organizativas que tendrán el
nombre de “usuario, grupo, pc, servidor” y dentro de
cada OU de usuario debemos de crear 5 usuarios.
El árbol se debe de ver asi:
- Para crear los usuarios nos paramos sobre la OU de
usuarios, luego le damos clic derecho, luego le damos
nuevo y hay seleccionamos usuario.
- Cuando hayamos escogido la creación de usuario nos
aparecerá lo siguiente:
Lo primero es una pantalla en donde nostros le
vamos a poner como se llama entre otras cosas.
Luego nos aparece una pantalla donde nosotros y
vamos a introducir la contraseña para este usuario.
La contraseña debe cumplir con los requisitos
mínimos de seguridad que exige Windows. Que son
que debe de tener una mayúscula, de tener al menos
y número y debe tener una longitud mínima de 6
caracteres.
Luego viene la pantalla final donde nos muestra que
características va a tener el usuario.
- Asi quedaría. Hay que crear 5 usuarios por unidad
organizativa de usuarios, en total son 40 usuarios.
Cada usuario debe de tener una carpeta compartida en el servidor y el nombre
debe de ser su nombre de usuario. Esta carpeta se debe de montar como una
unidad de red al momento de iniciar sesión. También se debe de crear una
carpeta compartida pública.
Cree una Directiva de Grupo (GPO) por ciudad y asígnela a cada unidad
organizativa.
- Por primero vamos a administrador de equipo. luego de
estar ahí nos dirigimos a herramientas y luego escogemos
“administración de directivas de grupo”
Los usuarios de todo el dominio deben tener configurado una
directiva de grupo donde se configuren los siguientes
parámetros:
- Todos los usuarios recibirán un login banner que diga “Bienvenido a
[Link], solo el personal autorizado tiene acceso a los
recursos de este dominio“.
Este se configura en: >configuración de equipo >configuración de
Windows >configuración de seguridad >directivas locales
>opciones de seguridad.
- Se debe deshabilitar el Menú Ejecutar : >configuración de usuarios
>plantilla administrativas >menú de inicio y barra de tareas.
- Se debe de deshabilitar el panel de control.: >configuración de
usuario >directivas >plantilla administrativas >panel de control.
- Se debe deshabilitar el REGEDIT: >configuración de usuario
>directivas >plantilla administrativa >sistema
- Se debe de deshabilitar la repoduccion automática de medios
extraíbles: >configuración de usuarios >directivas >plantillas
administrativas >componentes de Windows >directivas de
reproducción automática.
- Se debe de deshabilitar el acceso al administrador de procesos:
>configuración de usuario >directivas > plantillas administrativas
>sistema > opciones de Ctrl+Alt+Supr.
- El papel tapiz debe de ser el mismo para todos los usuarios y este no
puede ser modificado por el mismo: >configuración de usuario
>directivas >plantillas administrativas >active desktop > active
desktop.
Cree una GPO por cada ciudad y asegúrese que cumpla con lo siguiente:
- La contraseña para todos los usuarios debe de ser Sena.2017, este
debe de pedir cambio al inicio de sesión del usuario.:
Esta política ya esta hecha ya que al crear a los usuarios nos hay una
opción para que cuando se inicie sección por primera vez pida el
cambio de contraseña.
- La contraseña debe de cumplir con las políticas básicas de seguridad.
>configuración de equipo > configuración de Windows
>configuración de seguridad >directivas de contraseñas.
- En la imagen anterios se puede observar las dos siguiente políticas:
Forzar cambio de contraseña cada dos mes
Forzar a que la contraseña sea segura
Forzar a que se guarde el historial de contraseñas. }
- Se debe de configurar una cuota en disco para todos los usuarios de
2GB: >configuración de equipo >directivas >plantillas
administrativas >sistema >cuotas de disco.
La GPO de la ciudad de Bogotá debe cumplir además con lo siguiente:
- No se puede ver los archivos o directorios que se encuentran en el
escritorio: >configuración de usuario >directivas >plantillas
administrativas >active desktop > active desktop.
- No se permite ejecutar el administrador de tareas: esta política ya esta
realizada en otra que es aplicada a todas las unidades organizativas
GPO.
- No se permite apagar o reiniciar la maquina desde el sistema:
>configuración de usuario >directivas >plantillas administrativas
>menú de inicio y barra de tareas.
La GPO de la ciudad de Cali debe de cumplir con lo siguiente:
- La configuración del proxy en el navegador no puede ser modificado por
los usuarios: >configuración de usuarios >directivas >componentes
de Windows > interntet explorer.
- Deshabilite el acceso de lectura-escritura a dispositivos extraíbles:
>configuración de usuario > directivas >plantillas de
administración >sistema >accesos de almacenamiento extraíble.