Windows AD
Windows AD
Windows AD
Hecho por:
1
WINDOWS ACTIVE DIRECTORY ..................................................................................... 3
¿Qué es? .......................................................................................................................... 3
Estructuración ................................................................................................................. 3
Objetos ........................................................................................................................ 3
Clases de objetos ....................................................................................................... 3
Unidades organizativas ............................................................................................. 3
Dominios ..................................................................................................................... 4
Árbol de dominios ...................................................................................................... 5
Bosque ......................................................................................................................... 5
Funcionamiento ............................................................................................................. 6
Administración de objetos y sus propiedades en AD DS ........................................ 6
INFRAESTRUCTURA DE RED ........................................................................................... 7
Servicios de red ............................................................................................................. 7
DHCP ........................................................................................................................... 7
DNS .............................................................................................................................. 8
IPAM ................................................................................................................................ 8
RADIUS ............................................................................................................................ 8
WINDOWS GROUP POLICITY ......................................................................................... 9
¿Qué es? .......................................................................................................................... 9
¿Qué es GPO? ................................................................................................................ 9
Planificación de la implementación de GPO .............................................................. 9
2
WINDOWS ACTIVE DIRECTORY
¿Qué es?
Es un servicio de directorio de Windows Server. Consiste en una Base de Datos
jerárquica y distribuida. Nos sirve para administrar, proteger y organizar los
recursos de la red y del equipo como usuarios, archivos, grupos, etc. Por ejemplo,
la base de datos puede contener una lista de 100 cuentas de usuario con detalles
como el puesto de trabajo, el número de teléfono y la contraseña de cada
persona. También registrará sus permisos. Básicamente es como un servidor AAA.
En beneficio de otros servidores AAA, Active Directory es mucho más simplificado
lo cual agiliza el trabajo para los administradores.
Estructuración
La estructura lógica se centra en la administración de los recursos de la red
organizativa, independientemente de su ubicación física, y de la topología de las
redes subyacentes.
Objetos
Son los componentes básicos de la estructura lógica. Algunos objetos representan
entidades individuales de la red que se denominan hoja y no pueden contener a
otros objetos (por ejemplo, un usuario). Sin embargo, para simplificar la
organización del directorio, se pueden colocar objetos hoja dentro de otros
objetos denominados objetos contenedores. Los objetos contenedor también
pueden contener otros contenedores de forma anidada, o jerárquica.
Clases de objetos
Son las plantillas o los modelos para los tipos de objetos que se pueden crear en
Active Directory. Cada clase de objeto es definida por un grupo de atributos, los
cuales definen los valores posibles que se pueden asociar a un objeto. Cada
objeto tiene una combinación única de los valores de atributos.
Unidades organizativas
Es el tipo más común de objeto contenedor y se pueden utilizar para organizar
otros objetos con propósitos administrativos, por ejemplo, dividir una empresa en
3
departamentos. Organizando éstos es más fácil localizar y administrar objetos.
También es posible delegar la autoridad para administrar estas unidades
organizativas de manera que haya administradores de cada una de ellas.
Dominios
Se usan para agrupar objetos relacionados con el fin de reflejar la red de una
organización y comparten en una base de datos común del directorio, políticas de
la seguridad y relaciones de confianza con otros dominios. Cada dominio que se
crea almacena información acerca de los objetos que contiene. Los dominios
proporcionan las tres funciones siguientes:
En cada dominio tiene que haber como mínimo un controlador de dominio que
son los encargados de almacenar los datos y de gestionar el dominio en sí.
Aunque puede haber varios controladores de dominio dentro de un dominio, y
correspondientemente un servicio de replicacion entre todos los controladores
para que tengan la misma información actualizada. Pero hay tareas que solo
puede realizar un controlador de dominio, que serían:
- Patrón de RID: genera los identificadores de recursos, por ejemplo para dar de
alta un usuario se le va a asignar un ID, esto solo lo puede hacer un controlador ya
que se podria generar el mismo ID simultaneamente para otro recurso.
4
Árbol de dominios
Son dominios agrupados en estructuras jerárquicas que permiten el uso
compartido de recursos globales. Cuando se agrega un segundo dominio a un
árbol, se convierte en hijo del dominio raíz. El dominio al cual un «dominio hijo»
se une se llama «Dominio Padre». El dominio hijo a su vez puede tener sus
propios hijos, combinándose con el nombre de su padre para formar su propio y
único nombre. Por ejemplo «ventas.miempresa.com» «ventas» sería un dominio
hijo del principal «miempresa.com»
Bosque
Es una instancia completa del Directorio Activo. En el nivel más alto, pueden
agruparse árboles dispares para formar un bosque. Un bosque permite combinar
divisiones diferentes en una organización u organizaciones distintas. Éstas no
tienen que compartir el mismo esquema de denominación y pueden operar de
forma independiente y seguir comunicándose entre sí. Todos los árboles de un
bosque comparten el mismo esquema, catálogo global y contenedor de
configuración. Por defecto, la información en Active Directory se comparte
solamente dentro del bosque. De esta manera, la seguridad del bosque estará
contenida en una sola instancia de Active Directory. Así que la mayoría de las
veces nuestra organización será de un sólo dominio (miempresa.com) dentro de
un solo bosque.
Como conclusión a esta estructura, cabe decir que cuantos más Bosques, Árboles
y Dominios se tengan, más complejo será administrarlo llegando a unos niveles de
complejidad insoportables así que, se debe diseñar bien la estructura de red.
5
Funcionamiento
Primero destacar que Active Directory (AD) solo lo pueden usar los dispositivos
con entornos de Microsoft. El principal servicio es el Active Directory Domain
Services (AD DS). Los equipos que ejecutan AD DS son los controladores de
dominio (DC). Lo normal en una empresa es tener varios DC y en todos ellos tener
una copia de la BD para todo el dominio. Cualquier cambio, como actualizar una
contraseña, se replica por todos los DC. En la BD se guarda una copia completa
de sus objetos del dominio y una copia parcial de los objetos de los demas
dominios. Esto permite a usuarios y aplicaciones encontrar objetos en cualquier
dominio de su bosque.
6
- Windows Admin Center Consola basada en Web que se puede utilizar para administrar
equipos de servidor y equipos que ejecutan Windows 10
INFRAESTRUCTURA DE RED
Servicios de red
DHCP
DHCP es una norma del Grupo de trabajo en ingeniería de Internet (IETF)
diseñada para reducir la carga administrativa y la complejidad de configurar hosts
en una red. Al usar el servicio del servidor DHCP, el proceso de configuración de
TCP/IP en clientes DHCP es automático.
Además de darle a cada cliente una IP, DHCP puede dar mucha más información,
que se pueden ser configurables en cuatro niveles:
- Nivel de servidor: Es el más amplio, y afecta a todos los clientes del Active
Directory
- Nivel de ámbito: Afecta a todos los clientes de una subred. Es la más habitual
- Nivel de clase: Afecta a todos los clientes de una clase (p.ej. a todas las
impresoras)
DNS
Domain Name System (DNS) es un protocolo para traducir nombres de dominio a
direcciones IP. Es un servicio básico para el correcto funcionamiento de cualquier
red, domestica o corporativa. En una red de Active Directory, los registros DNS se
pueden almacenar en un archivo .zone o en la Base de Datos de Active Directory
Domain Services (lo más habitual).
IPAM
IPAM (IP Address Management) es una característica integrada en Windows
Server que permite descubrir, supervisar y auditar un grupo de direcciones IP.
RADIUS
RADIUS (del inglés Remote Access Dial In User Service) Es un protocolo de
autenticación y autorización para el acceso a la red. Radius es un mecanismo de
autenticación simple y antiguo mientras que active directory ofrece un par de
mecanismos de autenticación más complejos.
Radius se suele usar cuando tenemos un dispositivo para configurar que desea
realizar una autenticación simple y fácil, y ese dispositivo aún no es miembro del
8
dominio de Active Directory (Enrutadores en los que los administradores de su
red desean iniciar sesión sin configurar la misma cuenta en todos y cada uno de
los lugares).
Por sí solo, una configuración en la Política de grupo solo se aplica a una sola
computadora. Puede configurar una configuración completa, pero no tiene un
montón de uso por sí solo. Así, la directiva de grupo se combina con Active
Directory en la configuración empresarial.
¿Qué es GPO?
La política de grupo es un conjunto de políticas, llamadas objeto de política
grupal (GPO), que se puede aplicar a todo el domino o a determinadas unidades
organizativas múltiples Gpo. Una empresa puede configurar múltiples GPO para
diferentes tipos de usuarios. El grupo estándar podría bloquear las cuentas de
usuario de Windows para no permitir cuentas por defecto sin políticas de grupo.
9
vinculada a la segunda OU finalmente tendrá efecto cuando la directiva de
grupo detecte el cambio durante el sondeo.
• Filtrado de grupos de seguridad. Esto implica vincular los GPO al nivel de
dominio (u otra OU principal) de la jerarquía de la UNIDAD organizativa y, a
continuación, seleccionar qué dispositivos reciben el GPO mediante
permisos que solo permiten que los miembros del grupo correctos
apliquen el GPO. Los filtros de grupo de seguridad se adjuntan a los
propios GPO. Se agrega un grupo al filtro de grupo de seguridad del GPO
en Active Directory y, a continuación, se le asignan permisos de lectura y
aplicación de directiva de grupo. A otros grupos se les puede denegar
explícitamente los permisos leer y aplicar directivas de grupo. Solo aquellos
dispositivos cuya pertenencia a grupos se conceden permisos de lectura y
aplicación de directiva de grupo sin ningún permiso de denegación
explícito pueden aplicar el GPO.
• Filtrado WMI. Un filtro WMI es una consulta que se ejecuta dinámicamente
cuando se evalúa el GPO. Si un dispositivo es miembro del conjunto de
resultados cuando se ejecuta la consulta de filtro WMI, el GPO se aplica al
dispositivo. Un filtro WMI consta de una o más condiciones que se evalúan
en el dispositivo local. Puedes comprobar casi cualquier característica del
dispositivo, su sistema operativo y sus programas instalados. Si todas las
condiciones especificadas son verdaderas para el dispositivo, se aplica el
GPO; de lo contrario, se omite el GPO.
Biografia
10