Directivas de Grupo Windows Server 2012
Directivas de Grupo Windows Server 2012
Directivas de Grupo Windows Server 2012
Resumen
En el siguiente documento se explican las bases para crear un sistema corporativo
desde cero, incluyendo la instalacin de los servidores y las mquinas cliente, as como
la creacin de los servidores de DNS y DHCP y el controlador de dominio del Directorio
Activo de Windows, adems de la creacin de usuarios y grupos de usuarios, poniendo
especial atencin a la instauracin de las polticas de grupo, tanto a nivel de usuario
como a nivel de mquina.
Abstract
The following document explains the basis for creating a corporate system from
scratch, including the installation of servers and client machines, as well as the creation
of DHCP and DNS servers and the domain controller in Windows Active Directory, and
the creation of users and user groups, paying particular attention to group policies
implementation, both at user level and at machine level.
Keywords: operating system, group policies, Active Directory.
Tabla de contenidos
1.
Introduccin .................................................................................................................7
1.1
2.
3.
4.
3.1
3.2
3.3
3.4
3.5
3.6
4.1.1
4.1.2
4.2
4.2.1
4.2.2
5.
6.
1.
Introduccin
Hoy en da, vivimos en una sociedad en la que se trabaja con grandes volmenes de
datos, incluso en las pequeas empresas, y debido al crecimiento constante de este
volumen de informacin, no se puede concebir una empresa sin un sistema de
informacin que la organice y controle el acceso a la misma. Supongamos una pequea
empresa con diez empleados, todos ellos deben acceder diariamente a varias bases de
datos de clientes, productos, precios, etc. Adems, supongamos que quieren expandirse
y abrir una nueva sede en otra ciudad.
Con estas caractersticas queda patente la necesidad de esta empresa de disponer de un
sistema de informacin el cual le proporcione los medios necesarios para controlar el
acceso y el tratamiento de la informacin, pues replicar la informacin en todos los
ordenadores sera un gasto enorme e intil, ya que cada vez que se actualizaran los
datos se tendra que ir equipo a equipo actualizando los posibles cambios, renovando
software, etc.
Los sistemas corporativos basados en red suponen una solucin sencilla y econmica al
tratamiento de grandes volmenes de datos, facilitando tambin el acceso a otros
recursos como impresoras, escneres, etc., adems de garantizar un acceso seguro a los
datos.
En este marco, Microsoft ofrece su propia solucin informtica para el mantenimiento
de sistemas de informacin, el directorio activo o Active Directory, que permite la
creacin y mantenimiento de este tipo de sistemas. Estos sistemas tienen gran
aceptacin en el entorno empresarial, siendo Microsoft uno de los proveedores de
Sistemas Operativos ms utilizados en ste.
2.
Una vez seleccionado el idioma y el modo de entrada del teclado, nos da la opcin de
instalar o reparar el equipo, en este caso, se pulsa el botn de instalar.
Figura 2: Instalacin
10
Tras seleccionar el disco duro para instalar el sistema y aceptar el acuerdo de licencia,
el programa de instalacin est preparado para comenzar a extraer los archivos y
empezar con la instalacin.
11
Figura 6: Instalacin
12
3.
Active Directory
13
14
15
16
Una vez est fijada nuestra IP, ya podemos abrir el panel de Administracin
del Servidor y seleccionar la opcin Agregar roles y caractersticas.
La primera pantalla que nos aparece son una serie de recomendaciones a la
hora de instalar roles, como por ejemplo asegurarse de que la contrasea es
segura, que la direccin IP de las mquinas es fija, etc. Pulsamos siguiente.
En la siguiente pantalla seleccionamos la opcin Instalacin basada en
caractersticas o en roles y, nuevamente, pulsamos siguiente. A
continuacin nos da la opcin de seleccionar un servidor de un listado o de
un disco duro virtual. En el listado solamente aparece nuestro servidor
principal, pulsamos siguiente. Seguidamente, el asistente nos proporciona
un listado de roles para instalar. En este caso, escogemos Servicios de
Dominio de Active Directory, y se abrir una ventana emergente donde nos
pregunta si queremos instalar las caractersticas requeridas para los
Servicios de dominio, pulsamos Agregar caractersticas.
En la siguiente ventana, dejamos las opciones por defecto y pulsamos
siguiente. Volvemos a pulsar siguiente en la nueva ventana y, finalmente
aparece una ventana con un resumen de las configuraciones que hemos ido
seleccionando a lo largo del proceso, revisamos que estn bien y pulsamos
instalar.
17
18
19
20
21
22
23
Una vez hecho esto, salimos del asistente y nos dirigimos al men de inicio,
dnde encontraremos el acceso a la consola de administracin del servidor
DHCP y la abrimos.
En el men lateral izquierdo encontramos un desplegable con la estructura
del servidor dnde podemos configurar distintos mbitos para asignar
direcciones tanto de IPv4 como de IPv6, en nuestro caso seleccionamos IPv4
y hacemos click derecho y seleccionamos la opcin mbito nuevo.
Como nombre del nuevo mbito elegiremos IPs clientes (Figura23), y como
espacio de direccionamiento, seleccionaremos la subred comprendida entre
las direcciones 192.168.1.220 y 192.168.1.250 (Figura 24).
Tras elegir el rango de direcciones, el asistente nos ofrece la posibilidad de
excluir un cierto rango de direcciones, que se podra utilizar despus para
asignarlas manualmente a otros servidores, impresoras, etc., adems del
tiempo de retraso de la subred que dejamos por defecto (Figura 25). En este
caso lo hemos dejado en blanco.
A continuacin se nos ofrece la posibilidad de modificar el tiempo de
concesin de las IPs, es decir, cada cuanto tiempo el servidor proveer a un
equipo de una nueva IP, en nuestro caso dejamos el tiempo por defecto, es
decir, ocho das (Figura 26).
24
Figura
21:
Pantalla
de
administracin
del
servidor
DHCP
25
26
27
28
29
30
31
32
33
34
Figura 40.
Una vez el asistente posee la informacin necesaria para saber desde donde
replicar el servidor, pasamos a la siguiente ventana, a partir de la cual la
instalacin vuelve a ser idntica a la de la instalacin en el servidor principal.
35
36
37
38
39
40
41
42
43
44
45
46
Figura 59
Figura 60
47
Tras esto, se nos abre la pantalla de informacin del sistema, donde pulsamos Cambiar
configuracin
Figura
61:
48
Informacin
del
sistema
En sta nueva ventana que se nos abre, pulsamos Cambiar como se observa en la
Figura 35, y en la nueva ventana seleccionamos Dominio y escribimos como nombre
del dominio TFG
Acto seguido se nos abrir una nueva ventana donde Windows nos solicitar las
credenciales de inicio de sesin de una cuenta con los suficientes permisos como
para permitir al equipo la unin al dominio, al igual que en los casos anteriores,
seleccionaremos la cuenta de Administrador.
Tras introducir el nombre de usuario y la contrasea, aparece una ventana en la
que se nos indica que el equipo se ha unido satisfactoriamente al dominio. A
continuacin reiniciaremos el equipo para poder hacer efectivos los cambios.
Esta operacin la repetiremos cada vez que aadamos un equipo al dominio.
49
Figura 65
50
51
52
53
Este proceso se repite varias veces, tantas como usuarios decidamos crear.
Finalmente, una vez los usuarios han sido creados, realizamos una prueba en
uno de los equipos asociados al dominio con uno de los usuarios recin creados
54
55
56
Una vez creados los grupos, podemos seleccionar uno de ellos y hacer clic
derecho sobre l. En el men desplegable seleccionamos la opcin
Propiedades y en la nueva ventana nos dirigimos a la pestaa miembros.
En esta pestaa, nos aparece un listado de los usuarios del grupo, si los hubiere,
y tambin podemos agregar o quitar usuarios del grupo. Para agregar usuarios
pulsamos el botn Agregar y se abre una nueva ventana desde la que podemos
seleccionar los tipos de objetos que queremos aadir al grupo, el dominio en el
que se encuentran los usuarios a los que queremos aadir y, finalmente un
bloque en el que podemos escribir los nombres de los usuarios para aadirlos.
57
58
Proyecto1
Desarrolladores Manager
Daniel
Marta
Martnez
Fernndez
Damaris Lpez
Analistas
Antonio
Ruiz
Amparo
Surez
Proyecto2
Desarrolladores Manager
Damaris Lpez Marta
Fernndez
David Prez
Una vez creadas las carpetas, debemos establecer con quien se comparten y con
qu permisos. Pulsado con el botn secundario del ratn sobre la carpeta
Proyecto 1 y seleccionando Propiedades, se abre una nueva ventana, nos
dirigimos a la pestaa compartir y abrimos Uso compartido avanzado,
abrindose una nueva ventana donde podemos ver y agregar usuarios y grupos
de usuario y darles distintos permisos sobre la carpeta. De forma
predeterminada, en el momento de compartir la carpeta nos deja que todos los
usuarios tengan permisos de lectura y que el Administrador tenga permisos de
Control total, adems de estos permisos por defecto, aadimos que los
Analistas, Desarrolladores y Managers de P1 tengan tambin Control Total, al
igual que el Administrador. Todo este proceso se puede observar en las
siguientes figuras.
59
60
4.
Directivas de grupo
61
Los Grup Policy Objects (GPOs) son objetos de Active Directory que contienen
polticas de usuario y de ordenador. Como ya se ha explicado antes, cada GPO
se configura y vincula a un contenedor, que en nuestro caso ser unidades
organizativas. Cada ordenador dentro de la unidad organizativa recibir las
polticas de ordenador del GPO en el momento del arranque del ordenador y
cada usuario recibir las polticas de usuario del GPO cuando inicie sesin en
alguno de los equipos.
62
63
Una vez explicadas stas consideraciones, ya podemos explicar las GPOs que
hemos aplicado y cmo las hemos aplicado.
Directivas de usuario:
-
64
65
Una vez configurados los filtros, ya podemos editar la GPO y configurar las
directivas que queremos aplicar. Haciendo clic derecho sobre la GPO, se abre un
men en el que seleccionaremos la opcin Editar (Figura 85).
66
Tras pulsar la opcin Editar, se abre una nueva ventana en la que aparecen las
distintas configuraciones que podemos aplicar, equipo y usuario.
67
Para configurar directivas en la GPO, basta con buscar la directiva que nos
interese en el rbol de directivas y hacer doble clic sobre ella, lo que har que se
abra una nueva ventana en la que podremos editar su estado. Por defecto todas
las directivas estn como No configurada y en esta ventana podremos cambiar
el estado a Habilitada o a Deshabilitada. En la Figura 87 se muestra la
configuracin de la directiva No permitir cambios de color. Hemos accedido a
sta directiva desde Configuracin de equipo -> Directivas -> Plantillas
administrativas -> Componentes de Windows -> Administrador de ventanas
de escritorio->Color del marco de las ventanas.
Al habilitar sta directiva, ningn usuario que se conecte al EQUIPO1 podr
cambiar el color de las ventanas.
68
69
70
Una vez las directivas han sido aplicadas, ya podemos probarlas, como se
observa en las siguientes figuras, al iniciar sesin con el usuario Ana Jimnez
que pertenece a la unidad organizativa Anlisis, no se puede acceder al smbolo
del sistema ni al Panel de Control, adems de que no se puede cambiar la
personalizacin del escritorio, sin embargo, al iniciar sesin con un usuario de la
unidad organizativa Desarrollo, stas funcionalidades s que estn activas.
71
72
73
Directivas de usuario:
-
74
Y, al igual que en la GPO Anlisis, para poder configurar las directivas de grupo
pulsamos con el botn derecho en la GPO y seleccionamos Editar abrindose
la ventana de administracin de la GPO donde encontramos el rbol de
directivas.
La ruta seguida para configurar la directiva Impedir el acceso a dilogo Eliminar
el historial de exploracin es la siguiente: Configuracin del equipo ->
Directivas -> Plantillas administrativas -> Componentes de Windows ->
Internet Explorer -> Eliminar el historial de exploracin.
75
76
77
Para la siguiente directiva, es necesario seguir algunos pasos extra. Primero, nos
conectamos con cualquiera de los usuarios de OU Desarrollo, y comprobamos la
ruta de la carpeta Mis Documentos.
A continuacin, en SERVIDOR2 creamos en C: la carpeta Redirect y la
compartimos con el grupo Todos con permisos de Control Total.
78
79
80
81
82
83
84
Figura 112: No aparecen las opciones Conectarse / Desconectarse a una unidad de red
85
86
Las capturas anteriores han sido realizadas desde el EQUIPO2, conectados con
uno de los usuarios de la OU Desarrolladores, las siguientes capturas han sido
realizadas desde el EQUIPO2, conectados con el usuario Daniel Martnez, de la
OU Desarrollo tambin, al que le hemos denegado los permisos de aplicacin de
la GPO asignada.
87
88
89
90
Tras pulsar Abrir, aparecer un nuevo cuadro de dilogo que nos da a elegir
entre varios mtodos de implementacin. Como queremos que todos los
usuarios tengan el programa en la lista de programas instalados, seleccionamos
la opcin Asignada y pulsamos Aceptar.
91
92
Figura 124: Green en la lista de programas en otro equipo y con otro usuario
93
94
95
96
Figura 130: Panel de Control -> Programas -> Instalar un programa desde la red
97
Ahora, abrimos sesin con otro usuario, y abrimos Ejecutar, donde insertamos
la ruta en la que se encuentran los paquetes de instalacin.
98
99
100
Al pulsar Aceptar se abre un nuevo cuadro de dilogo que nos da a elegir la GPO
dnde se encuentra el paquete a actualizar y el paquete. Adems nos da la
opcin de Desinstalar el paquete existente e instalar el paquete actualizado o
bien El paquete puede actualizar un paquete existente. Seleccionamos la
primera opcin, ya que queremos forzar la actualizacin.
101
102
Seguidamente, realizamos un proceso similar con el paquete RED, solo que esta
vez queremos que la actualizacin sea opcional. Para ello, en el cuadro de
dilogo Agregar paquete de actualizacin seleccionaremos la segunda opcin,
y en la pestaa Actualizaciones de Propiedades de Red, no marcaremos la
opcin Actualizacin necesaria para paquetes existentes.
103
Una vez ya han sido configuradas, iniciamos sesin en cualquiera de los equipos
del dominio y con cualquiera de los usuarios de las OUs a las que est vinculado
el GPO.
104
105
106
107
108
109
110
111
112
113
114
El siguiente paso a seguir, ser crear un nuevo grupo global de seguridad, al que
llamaremos WIN-IPIL91B81CSRestringido, donde WIN-IPIL91B81CS es el
nombre de nuestro servidor principal, en el que vamos a crear las directivas de
seguridad.
115
116
117
118
119
120
121
122
123
Ahora el asistente nos pedir una plantilla de seguridad, seleccionamos la plantilla que
hemos modificado y guardado anteriormente y hacemos clic en Abrir.
124
125
126
Ahora, al iniciar sesin, veremos que nos aparece un mensaje como el mostrado
en la siguiente figura, esto nos indica que las directivas de seguridad que hemos
definido previamente se han aplicado sin problemas.
127
5.
Conclusiones
128
6.
Bibliografa
Fecha
de
consulta:
129