Introducción a Active Directory y LDAP
Introducción a Active Directory y LDAP
Al igual que otros servicios de directorio, como Novell Directory Services (NDS), Active Directory es un servicio centralizado y estandarizado
sistema que automatiza la gestión de redes de datos de usuarios, seguridad y recursos distribuidos y permite la interoperabilidad con
otras directorios.
Active Directory (AD) es una tecnología creada por Microsoft para ofrecer servicios de red, incluidos los servicios de directorio LDAP;
Autenticación basada en Kerberos, nomenclatura DNS, acceso seguro a recursos y más. Active Directory utiliza una única base de datos Jet.
que una variedad de servicios y aplicaciones pueden utilizar para acceder y almacenar una variedad de información. Active Directory es utilizado por
administradores de sistemas para almacenar información sobre usuarios, asignar políticas de seguridad y desplegar software. AD se utiliza en muchos
diferentes tipos y tamaños de entornos desde muy pequeños (una docena de usuarios) hasta cientos de miles de usuarios a nivel global
medio ambiente.
Active Directory está diseñado especialmente para entornos de redes distribuidas.
AD es funcionalmente un lugar para almacenar información sobre personas, cosas (computadoras, impresoras, etc.), aplicaciones, dominios, servicios,
permisos de acceso de seguridad, y más. Las aplicaciones y servicios luego utilizan el directorio para realizar una función.
Por ejemplo, Microsoft Windows utiliza información de Active Directory para permitir que un usuario inicie sesión en su computadora y proporcione
acceso a los derechos de seguridad asignados en Active Directory. Windows está accediendo al directorio y luego proporcionando derechos basados en
sobre lo que encuentra. Si una cuenta de usuario está desactivada en Active Directory, el directorio en sí solo está configurando una bandera que Windows utiliza.
Mencionamos en la introducción que los administradores utilizan Active Directory para implementar software, esto es incompleto
descripción. Los administradores pueden establecer políticas e información que una determinada aplicación de software debe ser implementada en un determinado
el usuario - AD en sí no despliega el software, pero un servicio de Windows lee la información del Active Directory y luego
instala el software.
En primer lugar, Microsoft Active Directory se considera generalmente una mejora significativa sobre Windows NT
Dominios de servidor 4.0 o incluso redes de servidores independientes. Active Directory tiene un mecanismo de administración centralizada sobre el
red completa. También proporciona redundancia y tolerancia a fallos cuando se despliegan dos o más controladores de dominio dentro de un
dominio.
Active Directory gestiona automáticamente las comunicaciones entre los controladores de dominio para garantizar que la red permanezca
viable. Los usuarios pueden acceder a todos los recursos en la red para los cuales están autorizados a través de una única autenticación. Todos los recursos en
la red está protegida por un mecanismo de seguridad robusto que verifica la identidad de los usuarios y las autorizaciones de los recursos
en cada acceso.
El directorio raíz (el lugar de inicio o la fuente del árbol), que se ramifica hacia
Países, cada uno de los cuales se ramifica a
Las organizaciones, que se ramifican a
Unidades organizativas (divisiones, departamentos, etc.), que se ramifican a (incluir una entrada para)
Individuos (que incluyen personas, archivos y recursos compartidos, como impresoras)
Un directorio LDAP puede estar distribuido entre muchos servidores. Cada servidor puede tener una versión replicada del directorio total.
que se sincroniza periódicamente.
Es importante que cada administrador tenga una comprensión de lo que es LDAP al buscar información en Active.
Directorio y poder crearConsultas LDAP es especialmente útil cuando buscas información almacenada en tu Activo
Base de datos del directorio. Por esta razón, muchos administradores se esfuerzan al máximo paradominar el filtro de búsqueda LDAP.
Un árbol de directorio LDAP es una estructura jerárquica de organizaciones, dominios, árboles, grupos y unidades individuales.
A diferencia de Windows NT, Active Directory está diseñado para que puedas crear una jerarquía funcional y utilizable para tu entorno.
No solo hace que el entorno se vea más limpio, sino que también permite a los administradores del sistema central delegar tareas específicas
autoridad sobre áreas a otros administradores, miembros del equipo y grupos. AD tiene una estructura muy flexible, lo que te permite
construir una jerarquía de la manera que desees: una gran unidad, desglosada por ubicación geográfica, por departamento, por
signo astronómico, o como desees.
Lograr esta flexibilidad en el diseño jerárquico es una estructura definida. La estructura de Active Directory comienza con bosques y
dominios y desciende a unidades organizativas y objetos individuales (como una cuenta de usuario o de computadora).
Proporciona los bloques de construcción básicos para que las personas construyan su propio directorio. Estos bloques de construcción básicos de Active Directory
include domains, domain controllers, trusts, forests, organizational units, groups, sites, replication, and the global catalog.
Bosques: La colección de cada objeto, sus atributos y la sintaxis de atributos en el Active Directory.
Domain:A collection of computers that share a common set of policies, a name and a database of their members.
Organizational units:Containers in which domains can be grouped. They create a hierarchy for the domain and create the
estructura de la empresa del Active Directory en términos geográficos u organizativos.
Sitios: Agrupaciones físicas independientes de la estructura de dominio y OU. Los sitios distinguen entre ubicaciones conectadas por baja
y conexiones de alta velocidad y se definen por una o más subredes IP.
Comprendiendo los bosques
En la parte superior de la estructura de Active Directory hay un bosque. Un bosque contiene todos los objetos, unidades organizativas, dominios, y
atributos en su jerarquía. Bajo un bosque hay uno o más árboles que contienen dominios, OUs, objetos y atributos.
Los bosques no están limitados por la geografía o la topología de red. Un solo bosque puede contener numerosos dominios, cada uno compartiendo una
esquema común. Los miembros del dominio de la misma forest no necesitan siquiera tener una conexión LAN o WAN dedicada entre ellos.
ellos. Una sola red también puede ser el hogar de múltiples bosques independientes. Sin embargo, se pueden desear bosques adicionales para
pruebas y fines de investigación fuera del bosque de producción.
Como se ilustra en esta imagen, hay dos árboles en el bosque. Podrías usar una estructura como esta para organizaciones con más
que una empresa operativa.
También podrías diseñar una estructura con múltiples bosques, pero estos son por razones muy específicas y no son comunes.
Dominios
En el corazón de la estructura de Active Directory está el dominio. El dominio es típicamente del tipo de nombre de Internet (por ejemplo.
[Link]), pero no estás obligado a seguir esta estructura; técnicamente podrías nombrar tu dominio como quieras.
deseo.
Microsoft recomienda utilizar la menor cantidad de dominios posible al construir la estructura de su Active Directory y depender de
Unidades Organizativas para la estructura. Los dominios pueden contener múltiples OUs anidadas, lo que te permite construir una estructura bastante robusta y
estructura específica.
Controladores de Dominio
En Windows NT, los dominios utilizaban un modelo de Controlador de Dominio Principal (PDC) y Controlador de Dominio Secundario (BDC). Esto tenía
un servidor, el PDC, que estaba "a cargo" mientras que los otros DC eran subordinados. Si el PDC fallaba, tenías que promover un
BDC se convertirá en el PDC y será el servidor a cargo.
En Active Directory, tienes múltiples Controladores de Dominio que son iguales entre sí. Cada CD en el dominio de Active Directory
contiene una copia de la base de datos AD y sincroniza los cambios con todos los demás DC mediante replicación multi-maestro. Replicación
ocurre con frecuencia y en una base de extracción en lugar de una de envío. Un servidor solicita actualizaciones de otro controlador de dominio. Si
La información sobre un cambio en un DC (por ejemplo, un usuario cambia su contraseña) envía una señal a los otros controladores de dominio para comenzar un
replicación pull de los datos para asegurar que todos estén actualizados.
Los servidores que no funcionan como controladores de dominio, pero que están en el dominio de Active Directory, se llaman 'servidores miembros.'
Unidades Organizativas
Una Unidad Organizativa (OU) es un contenedor que proporciona una jerarquía y estructura de dominio. Se utiliza para facilitar la administración.
y crear una estructura de AD en términos geográficos u organizativos de la empresa.
Unidades Organizativas
Una OU puede contener OUs, lo que permite crear una estructura de múltiples niveles, como se muestra en la imagen de arriba. Hay tres
razones principales para crear UOs:
Estructura Organizacional: Primero, crear Unidades Organizativas (OUs) permite a una empresa construir una estructura en Active Directory que coincida con su
la estructura geográfica u organizativa de la empresa. Esto permite una fácil administración y una estructura clara.
Security Rights:The second reason to create an OU structure is to assign security rights to certain OUs. This, for example,
te permitiría aplicar Políticas de Active Directory a una UO que sean diferentes de otra. Podrías configurar políticas
que instalan una aplicación de software de contabilidad en computadoras en la OU de Contabilidad.
Administración Delegada: La tercera razón para crear OUs es delegar la responsabilidad administrativa. Los arquitectos de AD pueden
diseñar la estructura para permitir a los administradores locales cierta responsabilidad administrativa para su OU y ninguna otra. Esto permite
for a delegated administration not available in Windows NT networks.
Sitios
Por definición, los sitios son colecciones de subredes IP que tienen enlaces de comunicación rápidos y confiables entre todos los host.
Un objeto de sitio de Active Directory representa una colección de subredes IP, que generalmente constituyen una red de área local física.
(LAN). Múltiples sitios están conectados para la replicación a través de enlaces de sitio. Típicamente, los sitios se utilizan para:
Determinación de la Ubicación Física: Permite a los clientes encontrar recursos locales como impresoras, comparticiones o controladores de dominio.
Por defecto, Active Directory utiliza cobertura automática de sitios, aunque puedes configurar intencionadamente sitios y recursos.
Grupos
Un grupo de distribución se utiliza para enviar información a los usuarios. No se puede usar para el acceso a la seguridad.
Global: Los grupos de seguridad de ámbito global contienen usuarios solo del dominio en el que se crean. Los grupos de seguridad globales pueden ser
Universal: Los grupos de seguridad de alcance universal pueden contener usuarios, grupos globales y grupos universales de cualquier dominio. Estos
Los grupos se utilizan típicamente en un entorno de múltiples dominios si se requiere acceso entre dominios.
Dominio Local: Los grupos de ámbito de Dominio Local se crean a menudo en dominios para asignar acceso de seguridad a un dominio local particular.
Los grupos de ámbito local del dominio pueden contener cuentas de usuario, grupos universales y grupos globales de cualquier dominio.
Los grupos de ámbito local de dominio pueden contener grupos locales de dominio en el mismo dominio.
Relaciones de Confianza
Las relaciones de confianza son importantes en un entorno de Active Directory para que los bosques y dominios puedan comunicarse entre sí.
otro y pasar credenciales. Dentro de un único bosque, se crean confianzas cuando se crea un dominio. Por defecto, los dominios tienen un
se creó una confianza implícita bidireccional transitiva. Esto significa que cada dominio confía en el otro para el acceso de seguridad y las credenciales. Un usuario
en el dominio A puede acceder a los recursos que le están permitidos en el dominio B, mientras que un usuario en el dominio B puede acceder a los recursos que le están permitidos a él.
ella en el dominio A.
AD permite crear varios tipos de fideicomisos diferentes, pero entender el fideicomiso transitivo bidireccional es lo más importante
para entender AD.
Replicación
Comprendiendo la replicación de Active Directory
Replicación de Active Directoryes clave para la salud y estabilidad de un entorno de Active Directory. Sin un correcto y oportuno
la replicación, un dominio no podrá funcionar de manera efectiva. La replicación es el proceso de enviar información de actualización para los datos
eso ha cambiado en el directorio a otros controladores de dominio. Es importante tener un firme entendimiento de la replicación y
cómo tiene lugar, tanto dentro del dominio como en entornos de múltiples sitios.
Hay tres elementos o componentes principales que se replican entre los controladores de dominio: la réplica de la partición del dominio, el
catálogo global y elesquema.
La partición del dominio replica la base de datos de Active Directory de un dominio. Cada controlador de dominio mantiene una copia duplicada.
de su réplica de partición de dominio local. Los controladores de dominio no mantienen copias de réplicas de otros dominios. Cuando un
el administrador realiza un cambio en el dominio, ese cambio se replica a todos los controladores de dominio de inmediato.
Cada bosque contiene solo un catálogo global. Por defecto, el primer controlador de dominio instalado en un bosque es el global.
servidor de catálogo. El catálogo global contiene una réplica parcial de cada objeto dentro de cada dominio del bosque. El global
el catálogo sirve como un índice maestro para el bosque, lo que permite una búsqueda fácil y eficiente para usuarios, computadoras, recursos
y otros objetos. Cualquier controlador de dominio puede configurarse para actuar como un servidor de catálogo global de pares. Deberías tener al menos dos
servidores de catálogo global por dominio y al menos uno por sitio. A medida que se realizan cambios en los objetos dentro del bosque, el catálogo global
se actualiza. Una vez que el catálogo global se cambia en un controlador de dominio, se replica a todos los demás controladores de dominio en el
bosque.
Cada controlador de dominio en un bosque tiene una copia del esquema. Al igual que con los cambios en la base de datos de Active Directory (es decir,
réplica de partición de dominio), cualquier cambio en el esquema de Active Directory se replica a todos los demás controladores de dominio en el
bosque. Afortunadamente, el esquema suele ser estático, por lo que hay poco tráfico de replicación causado por cambios en el esquema.
Replicación multi-maestro
Dentro de los dominios de Active Directory basados en Windows, cada controlador de dominio es un servidor par. Cada controlador de dominio tiene igualdad
poder y responsabilidad para apoyar y mantener la base de datos de Active Directory. Es esta base de datos la que es esencial para el bienestar
ser y existencia del dominio en sí. Esta es una tarea tan importante que Microsoft eligió hacer posible el despliegue
sistemas multi-redundantes para soportar Active Directory al convertir cada controlador de dominio en un par.
Siempre que se produce un cambio en cualquier objeto dentro de un dominio de Active Directory, ese cambio se replica automáticamente a todos
controladores de dominio dentro del dominio. Este proceso se llamareplicación multi-maestro La replicación multi-maestro no
ocurre instantáneamente en todos los servidores simultáneamente. Más bien, es un proceso controlado donde cada controlador de dominio par es
actualizado y validado en un procedimiento controlado lógicamente.
Como administrador, tienes cierto control sobre cómo ocurre la replicación multi-maestro. La mayor parte de tu control se obtiene
a través del uso de sitios. Un sitio es una designación lógica de controladores de dominio en una red que están todos ubicados dentro de un definido
área física. En la mayoría de los casos, los sitios controlan el tráfico a través de enlaces WAN de bajo ancho de banda y alto costo. Cuando un dominio existe en dos
o más sitios, la replicación normal de Active Directory entre los controladores de dominio en diferentes sitios se termina. En su lugar, un
Un solo servidor dentro de cada sitio, etiquetado como servidor de umbral, realiza todas las comunicaciones de replicación. Puedes configurar esto.
servidor de puente para cuando se permite que ocurra la replicación y cuánto tráfico puede generar al realizar la replicación.
Puedes usar sitios para controlar la replicación incluso si no empleas enlaces WAN en tu red. Los sitios efectivamente dan
los administradores controlan cómo y cuándo ocurre la replicación multi-maestro de AD dentro de su red.
Uno de los secretos para una infraestructura de Active Directory eficiente y libre de errores es una topología de replicación bien diseñada. Mientras
esto puede ser fácil de diseñar en una red simple, una red grande y compleja presenta un desafío. Diseñando la topología de AD
eficientemente es construirlo de manera que aproveche las fortalezas y minimice las debilidades de la red. En una
red compleja, es probable que tengas una serie de velocidades de enlace diferentes conectando sitios remotos.
Elmejores prácticas para el diseño de replicación de Active Directoryincluir:
1. Diseña la topología de AD para aprovechar la topología de la red y las velocidades de enlace.
2. Define enlaces de menor velocidad con enlaces de sitio de mayor costo. El costo de los enlaces disminuye a medida que te acercas a
áreas más rápidas en la topología.
3. Evita los 'puntos muertos' -- todos los sitios deben conectarse entre sí eventualmente. He visto algunas topologías
que dejó ciertos sitios aislados porque no diseñaron los enlaces del sitio para conectarlos.
4. Los enlaces del sitio solo deben tener dos sitios por enlace. La excepción a esto es el enlace del sitio principal que puede
tiene más. Definir más de dos sitios por enlace puede resultar en resultados impredecibles cuando falla un DC
occurs.
5. Diagrama el flujo general de la replicación (como las figuras aquí). Puedes usar características sofisticadas.
disponible en herramientas como HP OpenView (ver el ejemplo en la Figura 3) o Microsoft MOM, o simplemente
dibújalo en una diapositiva de PowerPoint como lo hice en la Figura 2. Te sorprenderás de cuántos errores encontrarás por
haciendo un dibujo de la topología.
6. No definas la programación a menos que realmente tengas una buena razón, y luego deberías probarla
a fondo. Dado que puedes programar la replicación a través del enlace del sitio así como del objeto de conexión en sí, y
dado que el programa de replicación resultante es una fusión de los dos, puedes terminar con un horario que prohíba
replicación. También defines la frecuencia de replicación, lo que lo complica aún más. Por ejemplo, si tú
programar los enlaces del sitio para replicar de lunes a viernes de 8 a.m. a 6 p.m., y luego tener algunos
objetos de conexión que solo replican los martes y jueves de 6 p.m. a 10 p.m., esas conexiones
los objetos nunca se replicarán. A menos que tengas una red muy lenta o limitada (como enlaces VPN), tú
debería evitar este nivel de intervención manual.
7. Ejecuta el AD en modo de bosque de Windows 2003. Esto significa que todos los DCs están en Windows Server 2003, y
todos los dominios están funcionando en modo Windows 2003. Esto aprovecha el nuevo árbol de expansión y
algoritmos de compresión disponibles en Windows Server 2003, así como otras características que facilitan la replicación
mucho más eficientes que los disponibles en Windows 2000.
8. Monitorea el AD. Una vez que lo tengas en su lugar, monítalo. Una de las formas más fáciles de monitorearlo, fuera de
de usar herramientas de Microsoft o de terceros, es usar la herramienta Repadmin y su opción "Replsum": Repadmin
/replsum /bydest /bysrc /sort:delta. Esto proporcionará una tabla ordenada y limpia de todos los DCs en todos los dominios en el bosque.
diciéndote cuánto tiempo ha pasado para la replicación saliente y entrante (es decir, dónde aparece cada DC como un
origen y destino). Observar esto durante varios días te dará la oportunidad de encontrar cualquier agujero en el
topología.
La replicación debería ocurrir automáticamente. Cuando no lo hace, la mejor solución no es solo forzar la replicación de Active Directory, sino
arevisa la topología. Si la topología de replicación se ha vuelto inestable o está mal configurada, debe corregirse antes de
iniciando un procedimiento de replicación manual.
El Verificador de Consistencia del Conocimiento (KCC) crea automáticamente la topología de replicación utilizada para la replicación intra-sitio.
En lugar de crear una malla completa para la replicación, el KCC diseña una topología donde cada DC tiene al menos dos replicaciones.
socios y no está a más de tres saltos de cualquier otro DC. Con tal topología, cada DC puede ser completamente actualizado con
tan solo tres ciclos de replicación.
ElHerramienta REPAdminse puede utilizar de las Herramientas de soporte de Windows y el Kit de recursos para verificar la topología. El comando
El comando 'repadmin /showreps' se ejecuta en un controlador de dominio y produce una lista de socios de replicación según lo designado por el KCC. Para
verifica la topología, verifica que cada DC liste al menos dos socios de replicación y que todos los socios nombrados se vean entre sí como
socios. Por ejemplo, si el Servidor A lista al Servidor B y C como socios, entonces tanto el Servidor B como C deberían listar al Servidor A a cambio como un
socio. Si descubres un problema o inconsistencia en la topología, utiliza el KCC para regenerar la topología.
Una vez que estés seguro de que la topología es correcta, entonces y solo entonces deberíasforzar la replicación de Active Directory.
La mayor parte de los problemas de Active Directory se debe, en cierta medida, a fallos de replicación, y uno de los más notorios
los errores de replicación son elID de evento 1311.
El primer paso para resolver este error de replicación es determinar el alcance del error. La forma más sencilla de hacerlo es con
el comando Repadmin/Replsum. Esto te dará un resumen completo de todos los DC en el bosque, incluyendo los relevantes
ID de evento si está en un estado de error. La forma general del comando es la siguiente:
La conectividad lógica es un poco más difícil de diagnosticar. Significa, en última instancia, que algo en la topología del sitio AD
la configuración es incorrecta, creando un agujero en la topología. Esto podría resolverse mediante una de las siguientes acciones: configurar un
servidor de cabeza de puente preferido, asegurándose de que todos los sitios estén definidos en los enlaces de sitios y asegurándose de que haya una malla completa de sitios en
enlaces del sitio.
DNStambién debe tenerse en cuenta. Dado que la replicación de Active Directory depende de la resolución de nombres DNS para encontrar los DCs para
replicarse con, si DNS está roto, podría causar que ocurran los eventos 1311. Lo útil aquí es que si DNS es el culpable,
el evento 1311 tendrá la frase "Error de búsqueda de DNS" incluida en la descripción. Si ves esta frase, entonces tú
absolutamente, positivamente tengo un problema de DNS que debe ser solucionado.
Al depurar eventos 1311, deberías obtener un alcance de todo el bosque para ver qué DCs no están replicando. Puedes hacer esto
fácilmente usando el comando Repadmin /Replsum. Tenga en cuenta que la pérdida de conectividad física, una topología de sitio de AD incompleta o
La falla de DNS generalmente causa estos eventos, con una pequeña posibilidad de que sea un objeto huérfano (un objeto que no se puede encontrar en
el árbol de directorios). Por lo general, otros eventos los acompañarán, como el 1722 (Servidor RPC no disponible), o el evento será
contiene una declaración descriptiva como 'Fallo en la búsqueda de DNS.' Este es un evento crítico que debe resolverse para que
La replicación de Active Directory debe funcionar correctamente en todos los DCs.
Dado que la mayoría de las redes de Active Directory contienen múltiples controladores de dominio y los usuarios podrían teóricamente conectarse a cualquier DC para
autenticación o información, cada uno de los servidores necesita estar actualizado. Los Controladores de Dominio se mantienen actualizados mediante
replicando la base de datos entre sí. Esto se realiza utilizando un método de extracción: el servidor solicita nueva información de un
diferentes DC con frecuencia. Después de un cambio, el DC inicia una replicación después de esperar 15 segundos (en Windows 2003) o 5
minutos (en Windows 2000). Windows Server 2003 utiliza tecnología para replicar solo la información cambiada y compresiones
replicación a través de enlaces WAN.
Windows Server configura una topología de replicación para determinar de dónde se actualiza un servidor. En una red grande, esto mantiene
el tiempo de replicación se reduce a medida que los servidores se replican en forma de una red en anillo.
Active Directory utiliza replicación de múltiples maestros. La replicación de múltiples maestros no depende de un único controlador de dominio primario.
but instead treats each DC as an authority. When a change is made on any DC, it is replicated to all other DCs. Although each
Los DC se replican de manera similar, pero no todos los DC son iguales. Hay varios roles de operación de un solo maestro flexibles que se asignan.
a un controlador de dominio a la vez.
AD utiliza Llamadas a Procedimientos Remotos (RPC) para la replicación y puede usar SMTP para cambios en el esquema o la configuración.
Roles FSMO
No todos los controladores de dominio son iguales. Sabemos, es difícil de escuchar. Has pasado todo este tiempo leyendo este tutorial pensando
que todos los DC son creados iguales y ahora tenemos que estallar tu burbuja. Algunos DC tienen más responsabilidad que otros. Simplemente es
¡parte de la vida!
Hay cinco roles que se llaman maestros de operaciones, o operaciones de un solo maestro flexibles (FSMOs). Dos son a nivel de bosque.
roles y tres son roles a nivel de dominio.
Maestro RID: Asigna grupos de identificadores únicos a los controladores de dominio para su uso al crear objetos. (RID es relativo
identificador).
Maestro de infraestructura: Sincroniza los cambios en la pertenencia a grupos entre dominios. El maestro de infraestructura no puede ejecutarse en un
servidor de catálogo global, a menos que todos los DC sean servidores de catálogo global.
Emulador PDC: Proporciona compatibilidad hacia atrás para clientes NT 4 en operaciones de PDC, como un cambio de contraseña. El PDC
también sirve como el servidor maestro de tiempo.
Catálogo Global
A medida que una red se vuelve más grande, puede contener múltiples dominios y muchos controladores de dominio. Cada dominio solo contiene registros.
desde su propio dominio en su base de datos de AD para mantener la base de datos pequeña y la replicación manejable. El dominio de Active Directory
se basa en una base de datos de catálogo global que contiene una lista global de todos los objetos en el bosque. El Catálogo Global se encuentra en
DCs configurados como servidores de catálogo global.
El catálogo global contiene un subconjunto de información, como el nombre y apellido de un usuario, y el nombre distinguido de
el objeto para que su cliente pueda contactar con el controlador de dominio adecuado si necesita más información. El nombre distintivo es el
dirección completa de un objeto en el directorio. Por ejemplo, una impresora en la OU Contabilidad en el dominio [Link] podría
tiene un nombre distinguido de:
CN=AcctLaser1,OU=Contabilidad,DC=Learnthat,DC=com
La base de datos GC es solo un subconjunto de toda la base de datos llamada Conjunto de Atributos Parciales (PAS), que contiene 151 de los 1,070.
propiedades disponibles en Windows Server 2003. Puedes definir propiedades adicionales para la replicación al GC modificando
esquema.
ElContenedor de Políticas de Grupoes la parte de un GPO almacenada en Active Directory que reside en cada controlador de dominio en el
dominio. El GPC es responsable de mantener referencias a las Extensiones del Lado del Cliente (CSE), la ruta al GPT, rutas a
paquetes de instalación de software y otros aspectos de referencia del GPO. El GPC no contiene una gran cantidad de información
relacionado con su GPO correspondiente, pero es esencial para la funcionalidad de la Directiva de Grupo. Cuando las políticas de instalación de software
están configurados, el GPC ayuda a mantener los enlaces asociados dentro del GPO. El GPC también mantiene otros enlaces y rutas relacionales.
almacenado dentro de los atributos del objeto. Conocer la estructura del GPC y cómo acceder a la información oculta almacenada en el
los atributos valdrán la pena cuando necesites rastrear un problema relacionado con la Política de Grupo.
Para Windows Server 2003, Microsoft lanzó una solución de gestión de directivas de grupo como un medio para unificar la gestión de
La Política de Grupo en forma de uncomplementoconocido como elConsola de administración de directivas de grupo(GPMC). El GPMC proporciona un GPO-
interfaz de gestión enfocada, lo que hace que la administración, gestión y ubicación de GPOs sea mucho más simple. A través de
GPMC you can create new GPOs, modify and edit GPOs, cut/copy/paste GPOs, back up GPOs and perform Resultant Set of
Modelado de políticas.
Active Directory está integrado con el Sistema de Nombres de Dominio (DNS) y requiere que esté presente para funcionar. DNS es el
sistema de nombrado utilizado para Internet y en muchas Intranets. Puedes utilizar DNS que está integrado en Windows 2000 y versiones más recientes, o
utilice una infraestructura DNS de terceros como BIND si la tiene en el entorno. Se recomienda que use Windows
El servicio DNS tal como está integrado en Windows y proporciona la funcionalidad más fácil.
Un servidor DNS mapea el nombre de un objeto a su dirección IP. Por ejemplo, en Internet, se utiliza para mapear un nombre de dominio (como
[Link]) a una dirección IP (como [Link]). En una red de Active Directory, se utiliza no solo para encontrar
nombres de dominio, pero también objetos y sus direcciones IP. También utiliza registros de ubicación de servicios (SRV) para localizar servicios.
¿Qué es DNS? Se puede definir elsistema de nombres de dominiocomo se localizan y traducen los nombres de dominio de Internet en
Internet Protocol addresses. A domain name is a meaningful and easy-to-remember "handle" for an Internet address.
es esencial entendercómo funciona DNS.
DNS es extremadamente importante para todos los aspectos del correcto funcionamiento de Active Directory. Cada vez que unclientehace una solicitud para un
servicio de dominio, debe encontrar un controlador de dominio para atender esa solicitud, que es donde entra en juego DNS.
Hay dos tipos de consultas DNS: recursivas y iterativas. Cuando un cliente DNS solicita información DNS, utiliza una consulta recursiva.
consulta para hacerlo. (Y para los propósitos de esta discusión, un cliente DNS es cualquier computadora que solicita información DNS, incluso si
ese ordenador resulta estar ejecutando un sistema operativo de servidor.) En una consulta recursiva, el cliente DNS envía su consulta al
el primer servidor DNS que se ha configurado en su configuración TCP/IP. Luego se queda y espera a que el servidor devuelva un
respuesta. Si el servidor devuelve una respuesta positiva, el cliente irá a la dirección IP devuelta por el servidor.
Si es una respuesta negativa, el cliente devolverá algún tipo de error de "Página/Recurso no encontrado" al usuario. Una cosa que es
es importante notar aquí que configurar múltiples servidores DNS en un cliente no hará que el cliente consulte con los subsiguientes
los servidores si el primero devuelve una respuesta negativa. La única vez que un cliente irá a su servidor DNS secundario es si el primero
no está disponible. Si el primer servidor DNS consultado devuelve una respuesta negativa, el cliente no intentará ningún servidor secundario y
aceptar que esa respuesta negativa es definitiva.
DNS es bastante simple y directo. Siempre que sigas las reglas básicas de configuración, DNS te dará pocos
problemas. Sin embargo, hay ciertas configuraciones complejas que son importantes conocer y recordar
cuándoconfigurando servidores DNS, lo que puede permitir a los administradores tener un mejor control sobre las opciones que pueden marcar la diferencia en
Operación de DNS, registro y solución de problemas.
Una de las primeras cosas que hay que averiguar al aprender sobre DNS en Active Directory es saber si una propiedad pertenece al servidor DNS.
o una zona. Ambos están expuestos en la herramienta de complemento de administración de DNS.
[Link] propiedades de zona son propiedades específicas que varían con la zona, como las actualizaciones dinámicas, el tipo de zona.
(AD, Primaria o Secundaria Estándar) y tipo de replicación.
Protegiendo DNS
La seguridad del DNS es una prioridad importante. Muchas de las funciones y características de Active Directory utilizan DNS para localizar el dominio.
controllers, systems, services, clients, and other objects. It should be obvious that proteger DNSes casi tan importante como
proteger Active Directory en sí. Básicamente, si DNS falla, también falla Active Directory. Esto, a su vez, significa que si DNS falla, un
toda la red puede estar desactivada.
Proporcionar protección para DNS como un medio para ofrecer protección adicional para los DC de AD es una parte esencial de establecer un
un entorno de red verdaderamente seguro. Proteger sus servidores DNS requerirá un enfoque múltiple. Primero y ante todo,
establezca los mismos procedimientos de diseño, implementación y despliegue seguros para sus servidores DNS como he recomendado para
tus DC de AD.
A continuación, considere implementar comunicaciones seguras con los servidores DNS, monitorear todo el tráfico de la red y reevaluar el abierto
puertos en su firewall. Al cifrar todas las comunicaciones entre servidores DNS y todos los clientes DNS (lo que incluye no solo
clientes finales de usuario pero también Controladores de Dominio de Active Directory y servidores miembros), minimizará o eliminará la posibilidad de tráfico
intercepción y manipulación. Una de las mejores maneras de implementar esto es a través deIPSec, que es un marco para un conjunto de
protocolos para la seguridad en la capa de red o en el procesamiento de paquetes de la comunicación de red.
Nota: Si bien la implementación de IPSec en todos los sistemas probablemente causará una disminución medible en el rendimiento de
las comunicaciones de red debido a la sobrecarga de cifrar y descifrar las comunicaciones, muchos expertos sienten que el aumento
la seguridad debería compensar más que la ligera reducción en el rendimiento.
También es importante quemonitorear todo el tráfico de la red y re-evaluar los puertos abiertos en su firewall. Al monitorear la red
el tráfico, los administradores deberían poder determinar cuándo patrones o contenido de tráfico ilegítimos o anormales comienzan a ingresar a su
red.
Sin embargo, incluso con todas las precauciones recomendadas en su lugar, todavía existe la posibilidad de que una persona malintencionada obtenga acceso a un
Servidor DNS. Si eso sucede, los administradores deben depender deprecauciones de seguridad del DNS interno, que incluyen:
Actualizaciones dinámicas seguras
Desactivar recursión
Solución de problemas de DNS
La solución de problemas de DNS es un proceso absolutamente vital en Active Directory. Es importante mantener DNS en buen estado y saber cómo
repararlo cuando se rompe.
Algunos de los problemas comunes de DNS y las herramientas a utilizar paraSolución de problemas de DNS.
La importancia de proteger su Active Directory ya se ha mencionado en relación conSeguridad DNSSin embargo, eso
es solo la punta del iceberg cuando se trata de mantener un entorno seguro.
En lo que respecta aMejores prácticas de seguridad de Active Directoryve,
la seguridad por capas es el mejor método a utilizar al planificar y diseñar un
solución de seguridad. La seguridad en capas o defensa en profundidad es el concepto simple de colocar sus activos valiosos en el centro de su
entorno y construcción o implementación de múltiples círculos o anillos concéntricos de protección alrededor de esos activos. Así, las violaciones
a la confidencialidad, integridad o disponibilidad debe superar numerosas restricciones de seguridad, precauciones y protecciones antes de
poder afectar tus activos.
Mientras Microsoft ha aumentado la seguridad predeterminada dentro de Active Directory (especialmente si tienes un Windows Server 2003
Después de la instalación de Active Directory, aún necesitas considerar configuraciones de seguridad adicionales una vez que esté instalado.
Uno de los primeros pasos que debes tomar implica desarrollar un sólidopolítica de seguridad del controlador de dominio. Proteger su dominio
los controladores están en el centro de la protección de su inversión en Active Directory. Sin sus controladores de dominio no tendrá su
Infraestructura de red de Active Directory. Con controladores de dominio expuestos y desprotegidos, también estás en riesgo de que los atacantes
enumerar carpetas compartidas y nombres de usuario, entregando valiosa información que puede ser utilizada para atacar aún más la red.
Por lo tanto, es fundamental que los controladores de dominio estén en funcionamiento y protegidos para que el entorno de Active Directory
seguir funcionando y estable. Paraproteger los controladores de dominiodebes considerar las siguientes áreas de seguridad
protection:physical access (keeping DCs in a secure location that is only accessible by the IT staff) and network
acceso (proteger los controladores de dominio de aquellos que podrían atacar su red).
Como administrador, debes preocuparte por asegurarte de que los usuarios internos tengan acceso adecuado y que los posibles intrusos
están frustrados en sus intentos de comprometer un DC. Un peligro es que una persona esté físicamente en la sala y toque un DC.
incluso sin ningún derecho concedido a ellos. Así, si una persona tiene acceso físico, él o ella posee tu computadora, ya que el acceso físico
el acceso les otorga control. Mantener los DC en una ubicación segura es una forma sencilla de garantizar la seguridad de Active Directory, pero es
a menudo pasado por alto.
En lo que respecta al acceso a la red, es importante no otorgar privilegios de administrador de dominio a alguien que no tenga las habilidades suficientes.
manejar el trabajo o a alguien en quien no estás seguro de poder confiar. Cualquiera con la capacidad de instalar/modificar archivos del sistema, incluyendo
Los servicios/controladores (como operadores de servidores, operadores de copias de seguridad u operadores de impresoras) son propietarios de su computadora. Hay muchas formas de
esto suceda. Naturalmente, una cuenta segura podría verse comprometida, otorgando al intruso los derechos para hacer esto, pero un titular válido
de estos derechos podría causar daño involuntariamente al instalar una aplicación sin probarla primero.
Qué tan bien manejasEmergencias y actualizaciones de parches de Microsofttambién es clave para la seguridad de tus DCs. Siempre debes
desplegar los mismos parches en todos los controladores de dominio. Los DCs deben mantenerse lo más cerca posible de ser imágenes espejo unos de otros, en
al menos en términos de la configuración del sistema operativo. Esto ayudará a eliminar incompatibilidades, datos perdidos o corruptos y errores de replicación.
Sin embargo, es importante no aplicar un parche solo porque Microsoft ofrece uno. Cada parche necesita ser probado en su entorno.
por relevancia y fiabilidad. Si no lo necesitas, no lo instales. Las actualizaciones pueden dañar tu entorno si la instalación falla.
realizar perfectamente. No quieres poner en riesgo tus DCs si puedes evitarlo.
En un dominio de Windows, todos los servicios relacionados con Kerberos descritos anteriormente están a cargo de cada controlador de dominio. Cuando un usuario
presenta credenciales para la autenticación en un dominio de Windows, el mismo proceso de autenticación Kerberos descrito arriba es
usado -- con una excepción. Para encontrar un controlador de dominio que también sea el KDC, un cliente debe usar el Localizador de DC
proceso, que requiere un servidor DNS para localizar un DC apropiado y enviar esa información de vuelta al cliente. El cliente luego
pasa las credenciales al controlador de dominio, que otorga el TGT y luego un ticket de sesión si el servidor al que se desea acceder está en
el dominio de DC. Los derechos de acceso son verificados por el servidor y concedidos al cliente.
Uno de los pasos más importantes hacia la seguridad de Active Directory implicaConfiguraciones de seguridad de la Directiva de Grupo. Con casi 1,800
configuraciones de políticas en un soloObjeto de Política de Grupo(GPO), no es de extrañar que proporcionen tanto poder, control, seguridad y
gestión sobre una empresa de Active Directory.
Hay dos GPO predeterminados en cada dominio de Active Directory. Estas GPO predeterminadas están ahí por razones muy distintas y
deberían ser investigados para asegurarse de que estén configurados correctamente para proporcionar la mejor seguridad para la red de su empresa. El primero
la GPO predeterminada es la Política de Dominio Predeterminada. Esta GPO es responsable de establecer y mantener las políticas de cuentas para
las cuentas de usuario de dominio, que son esenciales para ayudarasegurar las contraseñas de las cuentas de usuario del dominio.
El segundo GPO predeterminado es la Política de Controlador de Dominio Predeterminado. Este GPO es responsable de establecer la línea base
seguridad para todos los controladores de dominio en el dominio. La configuración de seguridad principal que se establece en el GPO son los usuarios
derechos. Los derechos comunes de los usuarios incluyen:
Permitir que un usuario inicie sesión utilizando el teclado conectado a la computadora (localmente)
Recuerda que hay variosataques de seguridad en redesesto se puede evitar fácilmente con la Directiva de Grupo, incluidos pasos simples
paraConfiguración de Kerberos, así que asegúrate de aprovechar.
Elcontrolador de dominio de solo lecturaes quizás la característica principal de Active Directory en Windows Server 2008. El RODC
alberga una copia de solo lectura de la base de datos de Active Directory. Es decir, no puedes hacer ningún cambio en la base de datos de Active Directory
desde un controlador de dominio de solo lectura. Puedes conectarte a un RODC para leer cualquier información que desees (con algunas excepciones,
que abordaremos en un momento), pero no podrás realizar ninguna operación de escritura sin conectarte o estar
se refiere a un controlador de dominio escribible.
También con RODC, el administrador puede determinar qué cuentas se replicarán en el controlador de dominio, y la replicación
es unidireccional. RODC no realiza ninguna replicación saliente. Este es un cambio fundamental respecto a la típica multi-
modelo de replicación maestro con el que muchos se han familiarizado en Active Directory. En Windows 2000 Server y Windows
En Server 2003, un administrador puede conectarse a cualquier controlador de dominio para realizar un cambio, y ese cambio se replicará a
el resto de Active Directory a través de la replicación saliente desde el controlador de dominio del cual se originó el cambio.
Esto no es así con el RODC. El controlador de dominio de solo lectura recibirá replicación entrante de otros controladores escribibles.
Controladores de Dominio de Windows Server 2008, pero no replicará ninguna información hacia otros controladores de dominio. Esto resuelve muchos problemas de seguridad.
problemas en sitios remotos ya que minimizará las cuentas expuestas en el sitio (presumiblemente no hay cuentas de administrador), y cualquier cosa
comprometido en el sitio no saldrá del sitio. Combinado con el nuevotecnología BitLocker, RODC permitirá
despliegue de centros de datos en sitios más pequeños donde antes no era factible.
Servidor Core también se desarrolló para Windows Server 2008 como respuesta a las solicitudes de los clientes para proporcionar un servidor ligero
sistema operativo que permitiría que funciones específicas del servidor se ejecuten sin toda la sobrecarga de la interfaz gráfica de usuario. Se ha mencionado como
por Microsoft como una instalación básica de Windows Server 2008.
Con Server Core, después de iniciar sesión, se presentará al usuario un escritorio sin menú de inicio, barra de tareas o iconos, y dos comandos.
ventanas. La instalación de roles como el Protocolo de Configuración Dinámica de Host (DHCP), DNS, servicios de archivos y servidor de impresión se realizará
se puede hacer completamente desde la línea de comandos. Sin embargo, este entorno todavía permitirá a los usuarios abrir aplicaciones como
Visor de Eventos, bloc de notas y otros. Además de hacer que el servidor esté mejor definido para propósitos administrativos y reducir el
los recursos de hardware requeridos, Server Core también permite una mejor seguridad en sitios remotos, permitiendo una menor superficie de exposición.
Otros cambios incluyen el Directorio Activo Reiniciable, que permite reiniciar el AD sin reiniciar el servidor.
se puede lograr esto a través de la línea de comandos y los complementos de MMC. Está diseñado para ahorrar tiempo a los administradores en operaciones fuera de línea (como
una desfragmentación offline de Active Directory) sin llevar el servidor fuera de línea y cerrando otros servicios y aplicaciones.
Cuando estás realizando una migración de Active Directory, básicamente tienes dos opciones: actualización de dominio o dominio
La reestructuración. La actualización de dominio es poco más que actualizar cada controlador de dominio de Windows existente a una versión más actual.
Controlador de dominio de Windows. El proceso de actualización comienza actualizando los PDC en cada dominio, seguido por el
La reestructuración de [Link] implica crear una red de Active Directory desde cero. En una reestructuración, moverás
sistemas y redirigir conexiones para cumplir con una nueva infraestructura y diseño de distribución. A menudo, la reestructuración resultará en
menos pero más grandes dominios.
Recuerda que mientras que la actualización causará el menor tiempo de inactividad en términos de lograr que el dominio vuelva a estar operativo, esto
a menudo es una migración insuficiente. Muchos de los beneficios de los dominios Active Directory basados en Windows 2000 y Windows 2003
no puede ser completamente realizado sin reconfigurar el diseño de su red. La reestructuración requerirá un trabajo significativo para
implementar, pero facilita la explotación de los beneficios de Active Directory para su organización.
Active Directory es muy flexible. Tan flexible que puedes diseñar un bosque de Active Directory que es complejo más allá de
imaginación. Tanto Windows 2000 Server como Windows Server 2003 admiten los contenedores de Active Directory de bosque, dominio,
sitio y unidad organizativa (OU). Con la única restricción real de un bosque por espacio de nombres, puedes implementar tantos
dominios, sitios y OUs según lo consideres necesario.
Sin embargo, no te apresures a diseñar una red de Active Directory que incluya un dominio para cada departamento en
tu empresa. Elclave para el diseño de Active Directoryes simplicidad. Como regla general, deseas mantener el número de dominios
a un mínimo siempre que sea posible. Si realmente necesita divisiones a nivel de departamento en su red que reflejen la organización
de su negocio, entonces use UO en su lugar. Las UO son mucho más flexibles y más fáciles de gestionar en general que los dominios.
Si está migrando de una red Windows NT 4.0 a un servidor Windows 2000 o a un Active Directory de Windows Server 2003
red, compara el número de dominios de tu sistema legado existente y compáralo con el número de dominios en
su nuevo diseño basado en AD. Si su nueva red de Active Directory tiene más dominios que su red heredada, es posible que necesite
re-pensar tu diseño. Sí, es posible usar tantos dominios como desees, pero probablemente te arrepentirás de esa decisión más adelante.
línea. Si necesitas muchas agrupaciones y divisiones, es mejor confiar en las OUs.
Cuando diseñes tu red de Active Directory, es importante utilizar las cuatro divisiones (bosques, dominios,
unidades organizativas y sitios) a su máximo potencial. Esto es especialmente cierto paraActive Directory domain design.
Las divisiones de dominio se utilizan con mayor frecuencia como contenedores lógicos. Sin embargo, Microsoft recomienda que también emplees dominios.
como contenedores físicos. En otras palabras, crea dominios cuyos miembros estén todos geográficamente cerca en lugar de distantes. Esto es
un aspecto de diseño importante ya que el nivel de tráfico dentro de un dominio es considerablemente más alto que entre un dominio y
en general, un dominio con un tamaño físico limitado es menos probable que incluya elementos costososWANenlaces o pago por bit
conexiones. Cuando se deben incluir enlaces lentos en un diseño de red, a menudo es beneficioso crear múltiples dominios
conectados por las conexiones más lentas.
Recuerda que no es necesario crear dominios separados para dividir los privilegios administrativos. Dentro de Active Directory, es
posible delegar privilegios administrativos basados en unidades organizativas.
A menudo, las OUs se utilizan indiscriminadamente sin motivo, y la estructura del grupo es ineficaz y confusa. Sin alguna forma de
la organización lógica de los usuarios dentro de su entorno de red, reina el caos y la administración se detiene. Algunas mejores
las prácticas al diseñar OUs incluyen:
Mantén la estructura OU lo más simple posible
No anide OUs a más de 10 niveles de profundidad
También tienes la opción deocultando tus OUsEl propósito principal de las OUs ocultas es evitar que un administrador de una OU
desde poder ver, acceder o alterar otra OU. Las OUs ocultas a menudo se utilizan en entornos que ofrecen red
servicios de aplicación a departamentos internos o clientes externos. Permite una sólida separación de funciones sin requerir
dominios o bosques separados.
Sites are an extremely useful design element for Active Directory domains. Sites are limited to any computer object within a
bosque. Así, pueden cruzar dominios y unidades organizativas (UOs) con indiferencia. La membresía de un objeto en un dominio o
OU no excluye la membresía simultánea en un sitio. Los sitios se utilizan para imponer divisiones físicas de red con el propósito
del flujo de tráfico.
Al usar sitios, puedes controlar y reducir la cantidad de tráfico que fluye a través de tus enlaces WAN más lentos. Esto puede resultar en
un flujo de tráfico más eficiente para tareas de productividad. También puede servir para mantener bajos los costos de enlace WAN en el pago por bit
servicios.
En general, cuandodiseñando sitios, ten en cuenta lo siguiente:
Los sitios deben reflejar generalmente la topología física o geográfica de la red.
Cada sitio debe contener al menos un DC local.
Los sitios no deben contener enlaces lentos de ningún tipo.
Los sitios se pueden añadir, eliminar, cambiar y mover fácilmente sin afectar la configuración de ningún otro contenedor de AD.
Dominios y OUs
El diseño más básico de un Active Directory es un bosque único, un dominio único, sin diseño de Unidad Organizativa.
Instalación básica de AD
Para una organización pequeña, esto podría ser adecuado, pero casi todas las organizaciones pueden beneficiarse de alguna estructura.
Crear múltiples dominios no siempre es la mejor solución de diseño, por lo que Microsoft creó unidades organizativas en Active Directory.
que se puede anidar para proporcionar control jerárquico de su entorno AD. Es una gran idea pensar y mapear su
Diseño de OU antes de comprometerlo en Active Directory.
Normalmente, las empresas diseñan sus árboles de OU basándose en la separación geográfica (por ejemplo, Américas, EMEA, Pacífico)
basado en el diseño organizacional (por ejemplo, Contabilidad, Marketing, Tecnología, Ventas). No hay una forma incorrecta de diseñar tu AD
sin embargo, la coherencia debe ser clave. No deberías mezclar los dos métodos de diseño y tener un nivel superior de América
OU y un OU de ventas de nivel superior. Hacerlo dificulta la administración ya que no sabrá dónde se encuentra un vendedor en particular.
la cuenta es.
Además, recuerda que las UOs permiten a los administradores de la empresa delegar la responsabilidad administrativa a equipos locales. Construyendo un
un diseño efectivo de OU te permitirá delegar la autoridad adecuadamente.
La otra razón por la que se utilizan las OUs es para aplicar políticas. Las políticas son reglas de seguridad, acceso y funcionalidad que pueden aplicarse a
varios contenedores diferentes en Active Directory. Con frecuencia, las políticas se aplican por OU, así que aunque podrías separarlos
geográficamente (y por lo tanto, quieres establecer tu estructura únicamente basada en la geografía), podría tener más sentido configurar
tu AD por divisiones organizativas. ¿Por qué? Porque si todos tus empleados de marketing necesitan el mismo software y configuraciones,
establecerás políticas basadas en el departamento en lugar de la ubicación física de los empleados.
Árboles de dominio
Una vez que una organización se vuelve grande y no puedes tener toda la base de datos de AD replicada en todas partes, podría tener sentido
moverse a un árbol de dominio. Un árbol de dominio permite que una organización se vuelva más descentralizada, ya que es más independiente que
utilizando un árbol OU.
Las políticas a nivel de dominio se pueden cambiar por dominio en un árbol de dominios, lo cual no es posible solo con una estructura de UO.
como la edad mínima y máxima de la contraseña, la longitud mínima de la contraseña y el bloqueo de la cuenta son políticas a nivel de dominio y
cannot be changed on a per-OU basis. By creating multiple domains, administrators can set these policies for each domain.
Árbol de dominio
En entornos más complejos, una empresa puede usar múltiples árboles de dominio en un solo bosque. Esto podría ser una gran operación.
empresa con múltiples subsidiarias - cada una requiriendo su propio dominio, por ejemplo, [Link] es la empresa matriz
y las subsidiarias podrían incluir [Link], [Link], [Link]. Esta estructura tiene sentido si tienes
diferentes personal administrativo para cada dominio, junto con diferentes políticas y diferentes requisitos de seguridad.
You can still setup trusts between the domains to allow users to authenticate for resources in either domain.
Múltiples Bosques
The last possibility is using multiple forests. This is the less frequent design choice, but can be used with you want an absolute
separación por una razón u otra. Esta estructura se encuentra más a menudo cuando las empresas se fusionan o en el caso de adquisiciones.
En Windows 2003, puedes configurar confianza de bosque entre bosques para permitir cierto acceso.
Algunas organizaciones más grandes tardan meses (y en algunos casos, más de un año) en planificar un diseño adecuado de Active Directory y obtener insumos.
de una organización global de líderes en tecnología. Es extremadamente importante dedicar mucho tiempo a reflexionar sobre el diseño de su AD para
asegúrese de que cumpla con las necesidades de su organización.
Eligiendo tu diseño de AD
Como mencionamos anteriormente, hay muchas formas en que puedes estructurar tu Active Directory. Desde una perspectiva de arriba hacia abajo,
la mayoría de las empresas comienzan ya sea con una separación geográfica o una separación de la estructura organizativa, por ejemplo, Américas,
EMEA, PacificRIM para geografía o Contabilidad, Marketing, Tecnología, Ventas para estructura organizativa. No lo hace
el asunto que selecciones: cualquiera de los dos proporcionará un buen punto de partida para la estructura de tu dominio, pero necesitas asegurarte de que elijas
Muchas organizaciones comienzan con la geografía en el nivel superior, luego se dividen en unidades de negocio o departamentos debajo de eso.
top level. It is important to write naming conventions and standards down so a team in Europe does not call an OU
«SalesMarketing» mientras que un equipo en América del Norte llama a un OU «Ventas». La consistencia proporciona eficiencia y manejabilidad.
Diseño de Active Directory.
Hay muchas combinaciones diferentes que podrías elegir al diseñar la estructura de tu AD.
Requisitos de instalación
En esta sección, analizaremos los requisitos de instalación de Active Directory. Instalar AD no es un proceso complejo, pero el
el diseño y la configuración pueden ser.
Aquí están los requisitos para instalar Active Directory en Windows Server 2003:
TCP/IP correctamente configurado (dirección IP, máscara de subred y - opcional - puerta de enlace predeterminada)
Niveles Funcionales
En Windows 2000, elegiste entre dos niveles: modo mixto o modo nativo. Cuando se introdujo Windows 2000 Server, NT
4 seguía siendo una opción de servidor popular. Para asegurar la compatibilidad retroactiva con estos servidores y clientes, Windows 2000 por defecto
a modo mixto donde podrías agregar servidores Windows NT 4 al dominio de Active Directory de Windows 2000.
Windows Server 2003 introduced functional levels - a set level of backward compatibility for previous operating systems. If
estás en un entorno con servidores NT 4 y servidores Windows 2000 que aún se acceden, puedes configurar un funcional
nivel para garantizar la compatibilidad hacia atrás.
Windows 2003 se expande desde esos dos modos a uno de muchos niveles funcionales de dominio, incluido Windows 2000 Mezclado,
Windows 2000 nativo, Windows Server 2003 interino y Windows Server 2003. Además, en Windows Server 2003, tienes
tres niveles funcionales de bosque disponibles: Windows 2000, Windows Server 2003 Interino, o Windows Server 2003. Cada
el nivel funcional trae nuevas características disponibles y pierde compatibilidad con algunos servidores o clientes.
Por defecto, Windows Server 2003 comienza en el nivel funcional Mixto de Windows 2000. No todas las funciones de 2003 están disponibles.
en este modo, así que si estás diseñando un nuevo entorno de AD de Windows 2003, querrás aprovechar las nuevas
características añadidas en Windows Server 2003.
En Windows 2000, nos referíamos a este cambio como 'cambiar el modo', pero en Windows 2003, ahora elevamos el nivel funcional.
con Usuarios y Equipos de Active Directory o Dominios y Confianzas.
Este cambio no se puede revertir; una vez que tomas la decisión de elevar el nivel funcional, no puedes volver a uno inferior.
nivel funcional.
Instalando Active Directory
Tenga en cuenta: estas instrucciones de instalación son para un dominio completamente nuevo, no para agregar un servidor como un servidor miembro o dominio.
controlador en un dominio existente. No se recomienda seguir estas instrucciones en una red de producción.
Vamos a revisar el proceso de instalación de AD a partir de una instalación limpia de Windows Server 2003. Es posible que ya hayas configurado
algunas de estas configuraciones, así que revisa los pasos y realiza cualquier tarea que no hayas podido hacer.
1. Este servidor será tanto un controlador de dominio como un servidor DNS, así que vamos a establecer una dirección IP estática.
2. Haz clic en Inicio, Panel de control, Conexiones de red y selecciona tu conexión de red.
5. Ingrese la información de su dirección IP estática y los servidores DNS preferidos. Tenga en cuenta que uno de los servidores DNS que enumeré es el
12. Ingrese el nombre de dominio que va a utilizar para su dominio AD en el sufijo DNS principal de este texto de computadora
campo.
13. Haga clic en Aceptar.
14. Haga clic en Aceptar. Reconozca que tiene que reiniciar y haga clic en Aceptar.
16. En la ventana Administrar su servidor, seleccione Agregar o quitar un rol. (¿No ves esta ventana al iniciar? Encuéntrala en Inicio >
Todos los programas > Herramientas administrativas > Administrar servidor
21. Navega hasta donde está la carpeta i386 y haz clic en Aceptar.
22. Haga clic en Siguiente para iniciar el asistente DNS.
23. Haga clic en Siguiente para crear una zona de búsqueda directa.
24. Haga clic en Siguiente para que este servidor retenga la zona.
27. Haga clic en Permitir tanto actualizaciones dinámicas no seguras como seguras. Haga clic en Siguiente.
28. Seleccione si este servidor DNS debe reenviar consultas o no. Si utiliza un ISP para la resolución DNS de sitios de Internet,
ingresa los servidores DNS de tu ISP en la primera opción. Si este servidor DNS resolverá todas las consultas, selecciona la segunda opción.
Haga clic en Siguiente.
42. Haga clic en Siguiente para aceptar las ubicaciones predeterminadas para la base de datos y el registro, o seleccione una ubicación para estos archivos.
3. You will see a default structure with no Organizational Units. Right-click on the domain nameand
SeleccioneNueva>Unidad Organizativa.
4. Ingrese el nombre de la OU que desea crear y haga clic en Aceptar.
5. You will now see the OU you just created. Continue the process and build out the top level OUs.
6. Ahora tienes una estructura de la cual construir tu estructura organizativa. Para una organización pequeña, crearíamos
una unidad organizativa Users and Computers debajo de cada una de las OUs de nivel superior.
7. Haga clic derecho en Contabilidad y seleccione Nuevo>Unidad Organizativa e ingrese en Computadoras. Haga clic en Aceptar. Repita esto
8. Now repeat the process for each department and you will have a structure of OUs created.
Publicación de la instalación de Active Directory
Hay varios pasos que debes seguir después de la instalación de Active Directory para asegurarte de que la instalación se realizó correctamente y hacer
seguro de que AD opera correctamente en su entorno.
Verify Installation
Primero, puedes asegurarte de que las herramientas de AD estén instaladas. Haz clic en Inicio y haz clic en Herramientas administrativas. Deberías tener estas herramientas.
installed:
A continuación, abre Active Directory Sites and Services. Deberías tener un Default-First-Site-Name listado y cuando lo abras,
deberías encontrar tu controlador de dominio listado como un servidor.
Finalmente, abre la gestión de DNS. Abre el nombre del servidor DNS, las Zonas de Búsqueda Directa, el nombre de dominio y _tcp.
debería verse así con cuatro registros SRV:
Una vez que hayas realizado estas tareas, has confirmado que tu entorno de AD está instalado.
Utilidades de Gestión
Hay varias utilidades de administración que usas para gestionar el entorno de Active Directory. Como viste después de la instalación,
tienes estas utilidades (que son complementos MMC):
Active Directory Domains and Trusts:Manage domains and trusts between domains using this tool.
Active Directory Users and Computers:Create and manage users, computers, other objects, OUs.