,

Dominios y servicios de directorio

·

Administrar cinco ordenadores de manera independiente puede resultar asumible. Administrar cincuenta equipos, decenas de usuarios, impresoras, carpetas compartidas, permisos y configuraciones diferentes ya es otra historia.

Cuando una red crece, crear las mismas cuentas en varios equipos, modificar permisos uno por uno y comprobar manualmente quién puede acceder a cada recurso se convierte en un proceso lento y propenso a errores. Además, mantener una configuración coherente resulta cada vez más difícil.

Los dominios y servicios de directorio nacen precisamente para resolver este problema. Su función es centralizar la información sobre usuarios, equipos y recursos, además de proporcionar mecanismos comunes de autenticación, autorización, administración y auditoría.

Cuando explico este tema en Sistemas Operativos en Red, suelo empezar por una idea sencilla: un dominio no es únicamente un lugar donde guardar nombres de usuario. Es una infraestructura completa que conecta identidad, seguridad, DNS, políticas, replicación y administración.

En esta guía voy a explicar qué es un servicio de directorio, cómo funciona un dominio de Active Directory, qué elementos lo componen y qué debemos tener en cuenta para instalarlo, administrarlo y protegerlo. También veremos alternativas utilizadas en sistemas libres, como Samba AD, OpenLDAP y FreeIPA.

El objetivo no es memorizar una colección de siglas. Lo realmente importante es entender cómo encajan todas las piezas y por qué una decisión aparentemente pequeña —como configurar mal el DNS de un cliente— puede impedir que todo el dominio funcione correctamente.

Qué es un servicio de directorio

Un servicio de directorio es un sistema que permite almacenar, localizar, consultar, modificar y proteger información relacionada con los elementos de una red.

En una organización puede contener información sobre:

  • Usuarios.
  • Grupos.
  • Ordenadores.
  • Servidores.
  • Impresoras.
  • Unidades organizativas.
  • Aplicaciones.
  • Servicios de red.
  • Recursos compartidos.

La información se almacena de forma estructurada y jerárquica. Esto permite encontrar objetos mediante diferentes atributos, aplicar permisos sobre conjuntos de elementos y delegar determinadas tareas administrativas sin entregar el control completo de la infraestructura.

Los dominios y servicios de directorio permiten, por ejemplo, que una persona utilice una misma identidad para iniciar sesión en distintos ordenadores y acceder a los recursos para los que tiene autorización. El administrador no necesita crear la misma cuenta local en cada equipo ni modificar manualmente todos los dispositivos cuando cambia una contraseña.

Directorio, base de datos y servicio

Aunque suelen utilizarse como si fueran equivalentes, conviene distinguir tres conceptos.

Un directorio es la colección organizada de información sobre los objetos de la red. Está pensado especialmente para realizar búsquedas frecuentes y almacenar atributos que no cambian constantemente.

La base de datos del directorio es la estructura donde se guardan los objetos, sus atributos, sus relaciones y los metadatos necesarios para mantener la información sincronizada.

El servicio de directorio incluye los procesos, protocolos y herramientas que permiten consultar, modificar, autenticar, replicar y proteger esa información.

Por tanto, Active Directory no es simplemente una base de datos de usuarios. Combina almacenamiento, autenticación, autorización, DNS, replicación, políticas, administración y seguridad.

Objetos, clases, atributos y esquema

La información de un directorio se representa mediante objetos. Un usuario, un equipo, un grupo o una impresora son ejemplos de objetos.

Cada objeto pertenece a una clase. La clase determina qué tipo de información puede almacenar. Por ejemplo, un objeto de la clase usuario puede incluir nombre, apellidos, correo electrónico, departamento o datos relacionados con el inicio de sesión.

Cada dato concreto se denomina atributo. Algunos atributos son obligatorios, mientras que otros son opcionales. También existen atributos que admiten un único valor y otros que pueden contener varios.

El esquema define las clases y atributos permitidos en el directorio. Es, por decirlo de una forma sencilla, el conjunto de reglas que determina qué tipos de objetos pueden existir y qué información puede contener cada uno.

Modificar el esquema es una operación de gran impacto. Un cambio incorrecto puede afectar a todo el bosque, por lo que debe planificarse y probarse con mucho cuidado.

Organización jerárquica

Los servicios de directorio organizan los objetos dentro de una jerarquía. Un ejemplo sencillo podría ser:

Dominio: ad.centro.es
├── OU=Docencia
│ ├── OU=Profesorado
│ ├── OU=Alumnado
│ └── OU=EquiposAula
├── OU=Administracion
└── OU=Servidores

Esta jerarquía permite organizar los objetos, aplicar directivas y delegar responsabilidades. Sin embargo, no conviene copiar automáticamente el organigrama de la empresa o del centro educativo.

La estructura debe diseñarse pensando en cómo se administrará el entorno, qué políticas se aplicarán y qué tareas deberán delegarse.

Diferencias entre un grupo de trabajo y un dominio

La mejor forma de comprender por qué son necesarios los dominios y servicios de directorio es comparar un dominio con un grupo de trabajo.

En un grupo de trabajo, cada ordenador administra sus propias cuentas. Si una persona necesita iniciar sesión en cinco equipos, puede ser necesario crear su cuenta cinco veces. Si cambia la contraseña, habrá que actualizarla en cada ordenador.

Cada equipo decide de forma independiente quién puede iniciar sesión y quién puede acceder a sus recursos. Esto puede funcionar en una red doméstica o en una oficina con muy pocos dispositivos, pero se vuelve difícil de mantener cuando aumenta el número de usuarios y equipos.

En un dominio, las cuentas y buena parte de la configuración se administran de forma centralizada. Los controladores de dominio mantienen una base de datos común y ofrecen un sistema compartido de identidad y seguridad.

AspectoGrupo de trabajoDominio
AdministraciónLocal en cada equipoCentralizada
CuentasSe crean en cada ordenadorSe almacenan en el dominio
EscalabilidadRedes muy pequeñasDecenas, cientos o miles de objetos
PolíticasEquipo por equipoAplicación centralizada
AuditoríaFragmentadaCentralizada y correlacionable
DisponibilidadNo depende de un servidor centralRequiere controladores y DNS disponibles

Cuándo merece la pena implantar un dominio

No toda red necesita un dominio. Una infraestructura de este tipo añade capacidad de administración, pero también introduce dependencias y tareas de mantenimiento.

La implantación suele estar justificada cuando:

  • Existen múltiples usuarios y ordenadores.
  • Las mismas personas utilizan distintos equipos.
  • Es necesario compartir carpetas, impresoras o aplicaciones.
  • Se quieren aplicar configuraciones comunes.
  • Hay que restringir determinadas acciones.
  • Se necesita delegar la administración.
  • Es importante registrar accesos y cambios.
  • Administrar equipo por equipo consume demasiado tiempo.

También debemos valorar las nuevas responsabilidades. Un dominio necesita DNS correctamente configurado, sincronización horaria, copias de seguridad, monitorización y personal capaz de mantenerlo.

En mi experiencia docente, este equilibrio es importante: centralizar no significa simplificarlo todo automáticamente. La administración diaria puede ser mucho más eficiente, pero solo cuando la infraestructura se ha diseñado y documentado correctamente. Mi trayectoria combina ingeniería de software y docencia en FP Informática, lo que me lleva a abordar estos sistemas desde dos perspectivas: cómo se construyen y cómo se explican de forma aplicable.

El documento de partida resume bien esta idea: un dominio aporta potencia, pero también crea una dependencia de varios servicios críticos que no se pueden ignorar.

Qué es un dominio de Active Directory

Un dominio es una agrupación lógica de objetos que comparten una base de datos de directorio, un espacio de nombres, mecanismos de autenticación y determinadas políticas de seguridad.

Dentro del dominio podemos encontrar usuarios, grupos, equipos, servidores, impresoras y otros recursos. Estos objetos se administran mediante herramientas comunes y se almacenan en uno o varios controladores de dominio.

Active Directory Domain Services, conocido normalmente como AD DS, es la tecnología utilizada en redes Windows para implementar este modelo.

Entre las funciones principales de un dominio se encuentran:

  • Centralizar identidades y credenciales.
  • Autenticar usuarios, equipos y servicios.
  • Autorizar el acceso a los recursos.
  • Administrar objetos desde herramientas comunes.
  • Aplicar configuraciones y restricciones.
  • Publicar y localizar servicios.
  • Delegar tareas administrativas.
  • Registrar eventos para facilitar la auditoría.

El controlador de dominio

Un controlador de dominio es un servidor que ejecuta AD DS y almacena una copia de la base de datos del directorio. También participa en la autenticación, la replicación y la localización de recursos.

Cuando un usuario intenta iniciar sesión, su equipo necesita encontrar un controlador de dominio. Para hacerlo, consulta el DNS y localiza los servicios publicados mediante registros específicos.

En una instalación de laboratorio puede utilizarse un solo controlador. Sin embargo, depender de un único servidor introduce un punto de fallo evidente.

En un entorno de producción conviene disponer de más de un controlador de dominio. De esta forma, otro servidor puede continuar autenticando usuarios y proporcionando servicios si uno de ellos deja de estar disponible.

Catálogo global

El catálogo global facilita las búsquedas de objetos dentro de un bosque.

Un servidor de catálogo global almacena una copia completa de los objetos de su propio dominio y una copia parcial de los objetos de los demás dominios del bosque. Esto permite localizar información sin consultar individualmente cada dominio.

También interviene en determinados procesos relacionados con el inicio de sesión.

Componentes importantes de un controlador

Un controlador de dominio incluye varios elementos que debemos conocer:

ComponenteFunción
NTDS.ditBase de datos principal de Active Directory
SYSVOLAlmacena directivas de grupo y scripts públicos
Registros DNSPermiten localizar controladores y servicios
Registro de eventosRecoge información de seguridad, DNS, sistema y replicación
Estado del sistemaIncluye componentes necesarios para determinadas restauraciones

SYSVOL tiene una importancia especial porque contiene elementos que deben estar disponibles para los clientes, como las directivas de grupo y determinados scripts.

NETLOGON es otro recurso relevante. Si SYSVOL o NETLOGON no aparecen después de promocionar un servidor, puede indicar que el proceso no se ha completado correctamente o que existe un problema de replicación.

Cómo se autentica un usuario

El proceso de autenticación puede resumirse así:

Usuario

DNS localiza un controlador de dominio

Kerberos valida la identidad

Se emite un ticket inicial

El usuario solicita tickets para los servicios

El recurso comprueba los permisos

Una vez validada la identidad, el sistema construye un token de acceso utilizando los identificadores de seguridad del usuario y de sus grupos.

El recurso compara este token con sus listas de control de acceso para decidir si permite o deniega la operación.

Aquí aparece una de las ideas más importantes de los dominios y servicios de directorio: autenticación y autorización no son lo mismo. La autenticación confirma quién es el usuario. La autorización determina qué puede hacer.

Protocolos esenciales de un servicio de directorio

Active Directory depende de varios protocolos y servicios. Comprender su función facilita tanto la instalación como el diagnóstico.

Los más importantes son LDAP, Kerberos, DNS, SMB, RPC y el servicio de sincronización horaria.

LDAP y LDAPS

LDAP es un protocolo utilizado para consultar y modificar la información almacenada en un directorio.

Las búsquedas LDAP se definen mediante tres elementos principales:

  • Una base de búsqueda.
  • Un ámbito.
  • Un filtro.

Por ejemplo:

Base: OU=Profesorado,DC=centro,DC=local
Ámbito: subárbol
Filtro: (&(objectClass=user)(department=Informática))

La base indica desde qué punto del árbol se realizará la consulta. El ámbito determina si se buscará únicamente en ese punto, en el nivel inmediatamente inferior o en todo el subárbol. El filtro selecciona los objetos que deben devolverse.

Un filtro demasiado amplio puede recuperar una cantidad innecesaria de objetos y afectar al rendimiento. Conviene limitar tanto la base como los atributos solicitados.

LDAPS protege la comunicación mediante TLS, evitando que los datos viajen sin cifrado.

Kerberos

Kerberos es el protocolo utilizado principalmente para la autenticación dentro de un dominio.

Su funcionamiento se basa en tickets. Después de autenticar al usuario, el sistema puede emitir tickets para acceder a distintos servicios sin enviar la contraseña cada vez.

Este mecanismo mejora la seguridad, pero depende de dos elementos críticos:

  • La resolución correcta de nombres.
  • Una diferencia horaria limitada entre los equipos.

Si el reloj de un cliente o servidor está demasiado desajustado, Kerberos puede rechazar la autenticación aunque el usuario haya escrito correctamente su contraseña.

DNS

DNS no es un complemento opcional de Active Directory. Es uno de sus componentes fundamentales.

Los controladores publican registros SRV que anuncian dónde se encuentran servicios como LDAP, Kerberos o el catálogo global. Los clientes consultan esos registros para localizar un controlador.

Por este motivo, los equipos del dominio deben utilizar un servidor DNS que conozca la zona interna.

Configurar directamente un DNS público en el cliente es un error frecuente. Ese servidor puede resolver dominios de Internet, pero no conoce los registros internos necesarios para encontrar los controladores.

Una de las ideas en las que más insisto cuando explico dominios y servicios de directorio es esta: antes de buscar problemas complejos en Active Directory, hay que comprobar el DNS.

Podemos verificar los registros con comandos como:

nslookup -type=SRV _ldap._tcp.dc._msdcs.ad.empresa.es
Resolve-DnsName -Type SRV _kerberos._tcp.ad.empresa.es

SMB, RPC y sincronización horaria

SMB permite acceder a recursos compartidos y a contenidos como SYSVOL.

RPC interviene en numerosas operaciones administrativas y de replicación.

La sincronización horaria puede mantenerse mediante NTP o W32Time. Dentro del dominio, los equipos siguen una jerarquía de tiempo. El emulador PDC del dominio raíz del bosque suele actuar como referencia interna y debe sincronizarse con una fuente fiable.

Algunos comandos útiles son:

w32tm /query /status
w32tm /query /source
w32tm /monitor

Los protocolos no deben estudiarse como piezas aisladas. Active Directory funciona porque todos ellos colaboran. Un fallo en uno puede manifestarse como un problema aparentemente relacionado con otro.

Estructura lógica y física de Active Directory

Los dominios y servicios de directorio utilizan distintas estructuras para organizar la información y representar la infraestructura.

En Active Directory podemos distinguir entre estructura lógica y estructura física.

La estructura lógica incluye:

  • Bosques.
  • Árboles.
  • Dominios.
  • Unidades organizativas.
  • Contenedores.

La estructura física incluye:

  • Sitios.
  • Subredes.
  • Enlaces entre sitios.

Ambas estructuras están relacionadas, pero no tienen por qué coincidir.

Bosque

El bosque es la estructura lógica superior de Active Directory.

Todos los dominios de un bosque comparten:

  • Esquema.
  • Configuración.
  • Catálogo global.

El bosque también constituye un límite de seguridad importante. Los administradores con privilegios sobre el bosque pueden afectar a todos sus dominios.

Por eso, crear un nuevo bosque no debe considerarse simplemente una decisión organizativa. Tiene implicaciones de administración, seguridad, recuperación y confianza.

Árbol y dominio

Un árbol es un conjunto de dominios que comparten un espacio de nombres DNS contiguo.

Por ejemplo:

empresa.es
├── sevilla.empresa.es
└── madrid.empresa.es

Cada dominio dispone de su propia partición del directorio, su nombre DNS y determinadas políticas.

Sin embargo, crear varios dominios no siempre es la mejor forma de separar departamentos o sedes. En muchas organizaciones pequeñas y medianas, un único dominio es suficiente.

Añadir dominios aumenta la complejidad de:

  • DNS.
  • Replicación.
  • Administración.
  • Aplicación de políticas.
  • Relaciones de confianza.
  • Recuperación ante desastres.

Unidades organizativas

Una unidad organizativa, u OU, es un contenedor utilizado para organizar objetos, delegar tareas y vincular directivas.

Las OU pueden contener usuarios, grupos, equipos y otras OU.

Por ejemplo:

OU=Docencia
├── OU=Profesorado
├── OU=Alumnado
└── OU=Equipos

Una OU no es por sí misma un límite de seguridad. La protección depende de los permisos, grupos, directivas y delegaciones aplicados.

También debemos distinguir las OU de los contenedores predeterminados, como Users o Computers. Estos contenedores no ofrecen las mismas posibilidades para vincular directivas.

Por ese motivo, suele ser recomendable crear OU propias y colocar en ellas los objetos que necesitan una administración específica.

Sitios y subredes

Los sitios representan la estructura física de la red.

Un sitio agrupa una o varias subredes que disponen de conectividad rápida y fiable. Esto permite que los clientes localicen controladores cercanos y que la replicación entre ubicaciones se optimice.

Si una organización tiene dos sedes conectadas por un enlace limitado, puede crear un sitio para cada una y configurar las subredes correspondientes.

La estructura lógica puede organizarse por funciones administrativas, mientras que los sitios deben reflejar la conectividad IP real.

Particiones del directorio

Active Directory divide la información en diferentes particiones:

  • Partición de dominio: contiene usuarios, grupos, equipos y demás objetos del dominio.
  • Partición de configuración: almacena datos comunes sobre la topología y configuración del bosque.
  • Partición de esquema: define clases y atributos.
  • Particiones de aplicación: contienen información que se replica únicamente a controladores concretos.

Esta división permite controlar qué información se replica y a qué servidores.

Replicación multimáster

En Active Directory, la mayoría de los cambios pueden realizarse en cualquier controlador de dominio. Posteriormente, los cambios se replican al resto.

El sistema utiliza metadatos para determinar qué versión de cada atributo es la más reciente.

La replicación dentro de un sitio suele ser frecuente, mientras que entre sitios puede configurarse para adaptarse a la conectividad disponible.

Sin embargo, disponer de varias copias no sustituye una copia de seguridad. Si un administrador elimina accidentalmente una OU, ese borrado también puede replicarse.

Roles FSMO

Aunque Active Directory utiliza un modelo multimáster, algunas operaciones necesitan un responsable único.

Esas funciones se conocen como roles FSMO:

RolÁmbitoFunción
Maestro de esquemaBosqueControla cambios en el esquema
Maestro de nombres de dominioBosqueControla altas y bajas de dominios
Maestro RIDDominioAsigna bloques de identificadores
Emulador PDCDominioInterviene en tiempo, contraseñas y compatibilidad
Maestro de infraestructuraDominioActualiza referencias entre dominios

Podemos consultar los responsables con PowerShell:

Get-ADForest |
Select-Object SchemaMaster, DomainNamingMaster

Get-ADDomain |
Select-Object RIDMaster, PDCEmulator, InfrastructureMaster

Comprender esta estructura ayuda a tomar mejores decisiones y evita crear dominios u OU sin una necesidad administrativa real.

Cómo planificar un dominio correctamente

La instalación de Active Directory no debería comenzar abriendo el Administrador del servidor. El primer paso debe ser recoger requisitos y diseñar la infraestructura.

En mi caso, la experiencia en desarrollo de software y consultoría me ha enseñado a dividir los problemas antes de proponer una solución. Esa misma forma de trabajar resulta muy útil al planificar dominios y servicios de directorio: primero hay que entender usuarios, equipos, sedes, aplicaciones y responsabilidades; después se eligen las herramientas.

Recogida de requisitos

Antes de instalar el primer controlador conviene responder, como mínimo, a estas preguntas:

  • ¿Cuántos usuarios existirán?
  • ¿Cuántos ordenadores y servidores se unirán?
  • ¿Hay una o varias sedes?
  • ¿Qué aplicaciones dependerán del dominio?
  • ¿Qué disponibilidad se necesita?
  • ¿Quién administrará cada área?
  • ¿Qué conectividad existe entre ubicaciones?
  • ¿Hay sistemas antiguos que dependan de NetBIOS?
  • ¿Qué requisitos de auditoría deben cumplirse?
  • ¿Cuánto tiempo puede permanecer el servicio inactivo?

Estas respuestas condicionan el número de controladores, la distribución de sitios, la estructura de OU y los procedimientos de recuperación.

Elección del nombre DNS

El nombre DNS del dominio debe elegirse con visión de futuro.

Una opción recomendable es utilizar un subdominio de un dominio registrado por la organización:

ad.empresa.es

Esto permite diferenciar el espacio interno del dominio y mantener el control sobre el nombre utilizado.

Conviene evitar:

  • Nombres ambiguos.
  • Espacios.
  • Caracteres especiales.
  • Sufijos que puedan causar conflictos.
  • Decisiones basadas únicamente en el nombre actual de un departamento.

El sufijo .local ha sido utilizado tradicionalmente, pero puede generar conflictos con otros mecanismos de resolución local.

También debemos distinguir el nombre DNS del nombre NetBIOS. Por ejemplo:

Nombre DNS: ad.empresa.es
Nombre NetBIOS: EMPRESA

Preparación del servidor

Antes de promocionar el servidor debemos revisar:

  • Nombre definitivo del equipo.
  • Dirección IP estática.
  • Máscara y puerta de enlace.
  • Configuración DNS.
  • Hora y zona horaria.
  • Actualizaciones.
  • Espacio de almacenamiento.
  • Conectividad.
  • Compatibilidad del sistema.
  • Estrategia de copia de seguridad.

Cambiar determinadas configuraciones después de la promoción puede complicar innecesariamente la administración.

Diseño de controladores

Para un laboratorio, un solo controlador puede ser suficiente.

En producción, el documento recomienda disponer de al menos dos controladores, separados cuando sea posible y configurados también como servidores DNS.

Además de instalarlos, debemos planificar:

  • Copias de seguridad.
  • Monitorización.
  • Cuentas de emergencia.
  • Documentación de roles.
  • Restauración.
  • Acceso administrativo seguro.

Dependencia de DNS y hora

Los clientes deben utilizar como DNS un servidor que conozca la zona del dominio.

El DNS interno puede reenviar las consultas externas a otros resolutores. De esta manera, los equipos siguen utilizando el DNS del dominio tanto para localizar servicios internos como para resolver nombres de Internet.

La hora también debe estar correctamente organizada. El emulador PDC del dominio raíz actúa normalmente como referencia interna, mientras que el resto de los equipos sigue la jerarquía del dominio.

En mi experiencia, muchos errores que se atribuyen a Active Directory se originan antes de la instalación: un nombre mal elegido, una dirección IP improvisada o un DNS configurado sin tener en cuenta el funcionamiento del dominio.

La planificación no es documentación decorativa. Es una parte técnica del despliegue.

Cómo instalar Active Directory Domain Services

Una vez completada la planificación podemos comenzar la instalación.

Existen varios escenarios posibles:

  • Crear un bosque nuevo.
  • Añadir un dominio a un bosque existente.
  • Incorporar un controlador adicional.
  • Instalar un controlador de solo lectura.

En una primera implantación, el escenario habitual es la creación de un bosque nuevo.

Instalación desde el Administrador del servidor

El procedimiento general es el siguiente:

  1. Comprobar el nombre, la dirección IP, el DNS y la hora.
  2. Abrir el Administrador del servidor.
  3. Seleccionar Agregar roles y características.
  4. Elegir una instalación basada en roles o características.
  5. Seleccionar el servidor de destino.
  6. Marcar Servicios de dominio de Active Directory.
  7. Añadir las herramientas administrativas.
  8. Completar la instalación del rol.
  9. Seleccionar Promover este servidor a controlador de dominio.
  10. Elegir el escenario de promoción.
  11. Configurar DNS, catálogo global y nivel funcional.
  12. Establecer la contraseña DSRM.
  13. Revisar las rutas de la base de datos, registros y SYSVOL.
  14. Ejecutar las comprobaciones previas.
  15. Iniciar la promoción y reiniciar.

La contraseña DSRM se utiliza en operaciones de recuperación y debe almacenarse de forma segura. No debería aparecer en scripts, documentos o capturas.

Instalación con PowerShell

PowerShell permite repetir y documentar el procedimiento.

Un ejemplo para instalar el rol y crear un bosque sería:

Install-WindowsFeature AD-Domain-Services `
-IncludeManagementTools

Import-Module ADDSDeployment

Install-ADDSForest `
-DomainName 'ad.empresa.es' `
-DomainNetbiosName 'EMPRESA' `
-InstallDNS `
-SafeModeAdministratorPassword (
Read-Host -AsSecureString 'DSRM'
)

Los nombres y parámetros deben adaptarse al entorno.

Después de trabajar en desarrollo y consultoría, prefiero los procedimientos que pueden documentarse y repetirse. PowerShell aporta precisamente esa capacidad. Sin embargo, automatizar no significa ejecutar sin revisar: primero debemos comprender los parámetros y validar el resultado.

Añadir un controlador adicional

Antes de promocionar un segundo servidor debemos comprobar que:

  • Resuelve correctamente el dominio.
  • Puede comunicarse con un controlador existente.
  • Utiliza el DNS apropiado.
  • La hora está sincronizada.
  • Disponemos de credenciales autorizadas.

Un ejemplo de promoción sería:

Install-ADDSDomainController `
-DomainName 'ad.empresa.es' `
-InstallDNS `
-Credential (Get-Credential) `
-SafeModeAdministratorPassword (
Read-Host -AsSecureString 'DSRM'
)

Comprobaciones posteriores

La instalación no termina cuando el servidor se reinicia.

Debemos verificar que:

  • El servidor aparece en la OU Domain Controllers.
  • Los servicios principales están iniciados.
  • SYSVOL y NETLOGON están compartidos.
  • Existen registros DNS SRV.
  • No hay errores críticos en los eventos.
  • La replicación funciona.
  • Un cliente puede localizar el dominio.

Podemos utilizar:

dcdiag /v
repadmin /replsummary
net share
Get-Service NTDS,DNS,Netlogon,KDC

La validación debe formar parte del procedimiento, no dejarse para cuando aparezca la primera incidencia.

Despromoción de un controlador

Un controlador de dominio no debe apagarse y eliminarse como si fuera un servidor independiente.

Antes de retirarlo hay que:

  • Comprobar que existen otros controladores.
  • Revisar DNS y catálogo global.
  • Transferir los roles FSMO si corresponde.
  • Realizar la despromoción.
  • Limpiar metadatos únicamente cuando sea necesario.

Eliminar directamente la máquina virtual puede dejar referencias y registros inconsistentes.

Configuración inicial y unión de equipos al dominio

Después de instalar el controlador comienza la configuración del entorno.

Entre las primeras tareas se encuentran:

  • Configurar reenviadores DNS.
  • Crear OU.
  • Separar cuentas administrativas y cuentas de uso diario.
  • Crear grupos.
  • Revisar sitios y subredes.
  • Configurar políticas iniciales.
  • Documentar servidores, direcciones y responsabilidades.

Reenviadores DNS

Los clientes deben seguir utilizando el DNS del dominio.

Cuando necesitan resolver un nombre externo, el servidor DNS interno puede reenviar la consulta a los resolutores autorizados.

Por ejemplo:

Get-DnsServerForwarder

Add-DnsServerForwarder `
-IPAddress 1.1.1.1,9.9.9.9

Las direcciones son ejemplos. En una organización deben utilizarse los servidores aprobados por su política de red.

Creación de una OU inicial

Podemos crear una estructura sencilla con PowerShell:

New-ADOrganizationalUnit `
-Name 'Docencia' `
-Path 'DC=ad,DC=empresa,DC=es'

New-ADOrganizationalUnit `
-Name 'Equipos' `
-Path 'OU=Docencia,DC=ad,DC=empresa,DC=es'

No conviene crear una estructura excesivamente profunda desde el principio. Es preferible empezar con un diseño comprensible y ampliarlo cuando exista una necesidad real.

Unión de un cliente Windows

Para unir un equipo Windows:

  1. Configuramos el DNS del cliente.
  2. Comprobamos conectividad.
  3. Verificamos la resolución del dominio.
  4. Revisamos la hora.
  5. Indicamos el nombre DNS del dominio.
  6. Introducimos credenciales con permiso.
  7. Reiniciamos.
  8. Iniciamos sesión con una cuenta del dominio.

También podemos utilizar:

Add-Computer `
-DomainName 'ad.empresa.es' `
-Credential (Get-Credential) `
-Restart

Un error habitual consiste en comprobar únicamente que el servidor responde a ping. La conectividad IP no demuestra que el DNS ni los registros SRV funcionen correctamente.

Unión de un cliente Linux

Linux puede integrarse mediante herramientas como realmd, SSSD o Samba/Winbind.

Un procedimiento básico puede incluir:

sudo realm discover ad.empresa.es
sudo realm join ad.empresa.es -U Administrador
realm list
id [email protected]

Los paquetes y nombres de servicios dependen de la distribución.

Después de la unión debemos probar:

  • Autenticación.
  • Resolución de usuarios.
  • Creación del directorio personal.
  • Pertenencia a grupos.
  • Acceso a recursos.
  • Comportamiento cuando el dominio no está disponible.

Pruebas funcionales

Algunas herramientas útiles son:

nslookup ad.empresa.es
nltest /dsgetdc:ad.empresa.es
whoami /fqdn
whoami /groups
klist
gpresult /r

Estas pruebas verifican diferentes capas. No basta con comprobar que el equipo aparece dentro de Active Directory. También debe ser capaz de autenticarse, recibir políticas y acceder a los recursos autorizados.

Usuarios, grupos, OU y directivas de grupo

Una vez que el dominio está operativo, comienza la administración cotidiana de sus objetos.

Los tipos más habituales son:

  • Usuarios.
  • Grupos.
  • Equipos.
  • Contactos.
  • Impresoras.
  • Carpetas compartidas.
  • Unidades organizativas.

Cada tipo cumple una función diferente.

Diferencia entre una OU y un grupo

Esta distinción genera bastantes dudas.

Una OU se utiliza principalmente para:

  • Organizar objetos.
  • Delegar administración.
  • Vincular directivas de grupo.

Un grupo se utiliza principalmente para:

  • Agrupar identidades.
  • Asignar permisos.
  • Facilitar la administración del acceso.

No deberíamos utilizar OU como sustituto de grupos ni grupos como sustituto de la estructura administrativa.

Por ejemplo, podemos tener una OU llamada Profesorado para aplicar políticas a las cuentas de los docentes. Dentro de ella, un grupo llamado AccesoAulaVirtual puede utilizarse para conceder permiso sobre un recurso.

Diseño de OU

Una buena estructura de OU debe:

  • Facilitar la administración.
  • Permitir aplicar políticas.
  • Hacer comprensibles las delegaciones.
  • Evitar profundidades innecesarias.
  • Mantener una convención de nombres estable.
  • Separar objetos que necesitan configuraciones distintas.

Podemos diseñarla por departamento, ubicación, tipo de objeto o mediante un modelo híbrido.

Un diseño por tipo de objeto podría separar usuarios, equipos y servidores. Un diseño por ubicación podría diferenciar varias sedes. El modelo híbrido combina criterios, pero puede volverse difícil de entender si se añaden demasiados niveles.

En mi trabajo docente intento explicar estos conceptos desde la práctica y con objetivos claros, no como una taxonomía que deba memorizarse. Esa orientación forma parte de mi experiencia actual como profesor de Sistemas Operativos en Red, Seguridad Informática y Aplicaciones Web.

La pregunta útil no es “¿qué OU puedo crear?”, sino “¿qué administración o política necesito aplicar?”.

Protección contra eliminación accidental

Las OU y otros objetos importantes pueden protegerse contra eliminación accidental.

Podemos comprobar su estado con:

Get-ADOrganizationalUnit `
-Filter * `
-Properties ProtectedFromAccidentalDeletion |
Select-Object Name,ProtectedFromAccidentalDeletion

Esta protección reduce el riesgo de un borrado involuntario, pero no sustituye las copias de seguridad ni el control de privilegios.

Directivas de grupo

Las directivas de grupo permiten aplicar configuraciones de usuario y equipo de forma centralizada.

Pueden vincularse a:

  • Sitios.
  • Dominios.
  • Unidades organizativas.

El orden general de procesamiento es:

Local → Sitio → Dominio → OU superior → OU inferior

La aplicación también puede verse afectada por:

  • Herencia.
  • Filtrado de seguridad.
  • Estado del vínculo.
  • Configuración de usuario o equipo.
  • Ubicación del objeto.

No conviene modificar las directivas predeterminadas del dominio y de los controladores sin una necesidad justificada.

Administración por niveles

En entornos con requisitos de seguridad elevados, las cuentas y estaciones administrativas pueden separarse por niveles.

El objetivo es evitar que una credencial con privilegios sobre controladores de dominio se utilice en un equipo de usuario potencialmente menos seguro.

La separación puede distinguir:

  • Controladores y bosque.
  • Servidores.
  • Puestos de usuario.

Este modelo reduce la exposición de las credenciales de mayor impacto.

Delegación y relaciones de confianza

Centralizar la administración no significa que una sola persona deba realizar todas las tareas.

Los dominios y servicios de directorio permiten delegar operaciones concretas sobre ámbitos limitados.

Por ejemplo, un grupo de soporte puede recibir permiso para restablecer contraseñas de los usuarios de una OU sin convertirse en administrador del dominio.

Principio de mínimo privilegio

Cada persona debe disponer únicamente de:

  • Los permisos que necesita.
  • Durante el tiempo necesario.
  • Sobre los objetos necesarios.

Añadir a un técnico al grupo de administradores del dominio porque necesita desbloquear cuentas es una solución desproporcionada.

Una delegación más adecuada sería:

  1. Crear un grupo para el rol.
  2. Seleccionar la OU correspondiente.
  3. Abrir el asistente de delegación.
  4. Asignar el grupo.
  5. Elegir las tareas permitidas.
  6. Probar con una cuenta de ejemplo.
  7. Documentar el resultado.

Es preferible delegar permisos a grupos y no directamente a cuentas personales.

Ejemplos de delegación

RolÁmbitoPermisos
Soporte de primer nivelOU de usuariosRestablecer contraseñas y desbloquear cuentas
Técnico de aulaOU de equiposAdministrar cuentas de ordenadores
Responsable de departamentoGrupos concretosModificar pertenencias autorizadas
Administrador DNSZonas seleccionadasCrear y modificar registros

También hay que comprobar las operaciones que deben estar denegadas. Una prueba de delegación no está completa si únicamente se verifica que el usuario puede realizar la tarea permitida.

Relaciones de confianza

Una confianza permite que un dominio acepte identidades autenticadas por otro.

Sin embargo, aceptar una identidad no significa concederle automáticamente acceso. El recurso sigue necesitando permisos explícitos.

Para comprender la dirección de una confianza resulta útil formularla como una frase:

El dominio A confía en las identidades del dominio B.

En ese caso, los usuarios de B podrían recibir permisos sobre recursos de A.

Las confianzas pueden ser:

  • Unidireccionales.
  • Bidireccionales.
  • Transitivas.
  • No transitivas.

También existen diferentes tipos, como padre-hijo, raíz de árbol, acceso directo, externa, bosque y realm.

Antes de crear una confianza debemos comprobar:

  • Resolución DNS.
  • Conectividad.
  • Puertos.
  • Sincronización horaria.
  • Credenciales.
  • Ausencia de conflictos.
  • Dirección y transitividad.
  • Necesidad de autenticación selectiva.

Una confianza amplía la superficie de administración y seguridad. Por eso debe tener un propietario, una justificación, una fecha de revisión y un procedimiento de retirada.

Herramientas para administrar Active Directory

Active Directory puede administrarse mediante consolas gráficas, PowerShell y herramientas de diagnóstico.

Entre las consolas principales se encuentran:

  • Usuarios y equipos de Active Directory.
  • Centro de administración de Active Directory.
  • Dominios y confianzas.
  • Sitios y servicios.
  • Administración de directivas de grupo.
  • Administrador de DNS.
  • Visor de eventos.

Cada una está orientada a un ámbito concreto.

Administración con PowerShell

El módulo ActiveDirectory permite consultar y modificar el directorio.

Import-Module ActiveDirectory

Get-ADDomain
Get-ADForest
Get-ADDomainController -Filter *
Get-ADOrganizationalUnit -Filter *

También podemos utilizar filtros LDAP:

Get-ADObject `
-LDAPFilter '(objectClass=computer)' `
-SearchBase 'OU=Equipos,DC=ad,DC=empresa,DC=es'

PowerShell es especialmente útil para:

  • Consultas repetibles.
  • Tareas masivas.
  • Inventarios.
  • Documentación.
  • Automatización.
  • Comprobaciones periódicas.

Consultas y cambios masivos seguros

Antes de modificar objetos debemos comprobar exactamente qué devuelve el filtro.

Por ejemplo:

Get-ADComputer `
-Filter 'Enabled -eq $false' `
-SearchBase 'OU=Equipos,DC=ad,DC=empresa,DC=es'

Primero se revisa el resultado. Después se decide qué acción realizar.

No conviene conectar una consulta no validada directamente con comandos como:

Remove-ADObject
Disable-ADAccount

En operaciones masivas es recomendable:

  • Limitar el ámbito.
  • Exportar resultados.
  • Utilizar -WhatIf cuando esté disponible.
  • Probar con pocos objetos.
  • Preparar una reversión.
  • Registrar el cambio.

Administración remota

Las herramientas RSAT permiten administrar el dominio desde una estación autorizada sin iniciar sesión directamente en el controlador.

Esto reduce la exposición del servidor y facilita separar las cuentas de uso diario de las cuentas administrativas.

Herramientas de diagnóstico

HerramientaUso
dcdiagComprueba controladores de dominio
repadminAnaliza la replicación
nltestComprueba dominios, confianzas y canales seguros
nslookupValida DNS
Resolve-DnsNameConsulta registros DNS
klistMuestra y elimina tickets Kerberos
gpresultAnaliza directivas aplicadas
ldp.exePrueba LDAP
Visor de eventosCorrelaciona errores

No existe una única herramienta que explique todo lo que ocurre en un dominio. El diagnóstico se construye combinando resultados de varias capas.

Servicios de directorio en sistemas Linux

Los dominios y servicios de directorio no se limitan a Windows.

En sistemas libres podemos encontrar soluciones como Samba Active Directory Domain Controller, OpenLDAP y FreeIPA. Cada una responde a necesidades diferentes.

Samba como controlador de dominio

Samba puede implementar un controlador compatible con Active Directory.

Incluye servicios relacionados con:

  • Directorio.
  • Kerberos.
  • DNS.
  • SMB.
  • Políticas.
  • Unión de equipos Windows.

También permite administrar buena parte del entorno mediante las herramientas RSAT desde un equipo Windows.

Antes de aprovisionar Samba debemos preparar:

  • Nombre de host.
  • Nombre DNS del dominio.
  • Dirección IP estática.
  • Resolución directa e inversa.
  • Hora.
  • Paquetes.
  • Servicios que puedan causar conflictos.

Un ejemplo de aprovisionamiento es:

sudo samba-tool domain provision \
--use-rfc2307 \
--realm=AD.EMPRESA.ES \
--domain=EMPRESA \
--server-role=dc \
--dns-backend=SAMBA_INTERNAL

Después hay que revisar Kerberos, DNS, registros SRV, permisos y la configuración generada.

Algunas comprobaciones posibles son:

sudo systemctl enable --now samba-ad-dc
samba-tool domain info 127.0.0.1
samba-tool user list
samba-tool drs showrepl
kinit [email protected]
klist

OpenLDAP

OpenLDAP implementa un directorio LDAP de propósito general.

Permite definir:

  • Esquemas.
  • Árboles de información.
  • Entradas.
  • Atributos.
  • Autenticación.
  • Controles de acceso.

Una entrada puede representarse mediante LDIF:

dn: uid=atorres,ou=people,dc=empresa,dc=es
objectClass: inetOrgPerson
uid: atorres
cn: Ana Torres
sn: Torres
mail: [email protected]

OpenLDAP no reproduce por sí solo todas las funciones de un dominio Active Directory. Por ejemplo, no incluye directamente el mismo modelo de cuentas de equipo y directivas de grupo.

Entre sus componentes encontramos:

  • slapd.
  • Esquemas.
  • DIT.
  • LDIF.
  • ACL.
  • ldapsearch.
  • ldapadd.
  • ldapmodify.

FreeIPA

FreeIPA está orientado a la gestión centralizada de identidades en entornos Linux y Unix.

Integra elementos como:

  • LDAP.
  • Kerberos.
  • DNS.
  • Certificados.
  • Políticas para hosts Linux.

Qué solución elegir

SoluciónPrincipal fortalezaEscenario
Samba AD DCCompatibilidad con dominio WindowsRedes mixtas y clientes Windows
OpenLDAPFlexibilidad LDAPAplicaciones que necesitan un directorio
FreeIPAIdentidad centralizada LinuxInfraestructuras Linux o Unix

La elección depende del problema.

Samba es adecuado cuando se necesita una experiencia compatible con un dominio Windows. OpenLDAP resulta útil cuando una aplicación necesita almacenar y consultar identidades o atributos. FreeIPA encaja mejor en la gestión centralizada de hosts Linux.

En entornos heterogéneos también pueden utilizarse SSSD, realmd, Kerberos, LDAP o Winbind.

Sea cual sea la solución, debemos documentar:

  • Qué sistema es la fuente de identidad.
  • Cómo se resuelven UID y GID.
  • Cómo se crean los directorios personales.
  • Qué ocurre cuando el servicio no está disponible.
  • Cómo se revocan los accesos.

Estas diferencias son importantes porque “servicio de directorio” y “dominio de Active Directory” no son conceptos equivalentes.

Seguridad, copias de seguridad y mantenimiento

Instalar un dominio es solo el principio. La seguridad y el mantenimiento forman parte de la administración cotidiana.

Un controlador de dominio concentra funciones de gran impacto. Si un atacante obtiene control sobre él, puede afectar a usuarios, equipos, permisos y políticas.

Protección de controladores

Entre las medidas recomendadas se encuentran:

  • No utilizar el controlador como puesto de trabajo.
  • No instalar software innecesario.
  • Limitar los inicios de sesión.
  • Mantener el sistema actualizado.
  • Utilizar cuentas administrativas separadas.
  • Proteger físicamente el servidor.
  • Aplicar segmentación y firewall.
  • Monitorizar los grupos privilegiados.
  • Revisar cambios en configuraciones críticas.

La administración debería realizarse desde estaciones y cuentas autorizadas, evitando utilizar credenciales privilegiadas en equipos menos seguros.

Cuentas y grupos privilegiados

Grupos como administradores de empresa, administradores de esquema y administradores del dominio disponen de capacidades de gran impacto.

Su pertenencia debe ser:

  • Mínima.
  • Justificada.
  • Revisada.
  • Auditada.

Las cuentas de emergencia también deben protegerse y probarse. Una cuenta que existe para una recuperación pero cuya contraseña se desconoce no es una medida de continuidad útil.

Copia de seguridad del estado del sistema

En Windows Server, una copia del estado del sistema puede incluir Active Directory, SYSVOL, el registro y otros componentes necesarios para recuperar un controlador.

Podemos instalar la característica y comenzar una copia con:

Install-WindowsFeature Windows-Server-Backup

wbadmin start systemstatebackup `
-backupTarget:E: `
-quiet

La copia debe almacenarse fuera del servidor y probarse mediante procedimientos documentados.

Una instantánea de una máquina virtual no constituye por sí sola una estrategia completa de copia de seguridad del dominio.

Papelera de reciclaje

La papelera de reciclaje de Active Directory permite recuperar determinados objetos eliminados conservando atributos relevantes.

Puede consultarse y habilitarse con:

Get-ADOptionalFeature `
-Filter 'Name -like "Recycle Bin*"'

Enable-ADOptionalFeature `
'Recycle Bin Feature' `
-Scope ForestOrConfigurationSet `
-Target 'ad.empresa.es'

Debe habilitarse de forma planificada. Tampoco sustituye una copia de seguridad.

Restauración autoritativa y no autoritativa

En una restauración no autoritativa, el controlador recuperado recibe posteriormente los cambios más recientes desde otros controladores.

En una restauración autoritativa, determinados objetos se marcan para que su versión prevalezca y se replique al resto.

Son operaciones delicadas que requieren procedimientos específicos, acceso a DSRM y una visión completa del estado del bosque.

Plan de mantenimiento

Un plan puede organizarse así:

FrecuenciaTareas
DiariaAlertas, copias, eventos críticos, DNS y disponibilidad
SemanalReplicación, capacidad, bloqueos y cambios privilegiados
MensualRestauración parcial, controladores, delegaciones y grupos
TrimestralDocumentación, fuentes horarias, confianzas y continuidad

También conviene auditar:

  • Inicios de sesión correctos y fallidos.
  • Creación y eliminación de objetos.
  • Cambios en grupos privilegiados.
  • Modificaciones de políticas.
  • Delegaciones.
  • Errores de DNS, Kerberos y replicación.
  • Uso de credenciales administrativas.

La disponibilidad de varias réplicas no elimina la necesidad de mantener copias. Los errores administrativos también se replican.

Cómo diagnosticar problemas de Active Directory

Los problemas relacionados con dominios y servicios de directorio pueden parecer complejos porque intervienen muchas capas.

Mi forma de abordar estas incidencias viene tanto del desarrollo de software como de la docencia: dividir el problema en partes más pequeñas, comprobar cada hipótesis y evitar hacer cambios hasta comprender la causa. Mi trayectoria profesional destaca precisamente esa forma de trabajo estructurada y orientada a soluciones mantenibles.

Un método general de diagnóstico sería:

  1. Definir el síntoma.
  2. Identificar a quién afecta.
  3. Comprobar cuándo comenzó.
  4. Revisar cambios recientes.
  5. Separar conectividad, DNS, hora, autenticación, autorización y políticas.
  6. Reproducir el problema.
  7. Consultar eventos y herramientas.
  8. Aplicar un cambio reversible.
  9. Validar.
  10. Documentar la causa.

El cliente no encuentra el dominio

La primera comprobación debe ser la configuración DNS.

Podemos ejecutar:

ipconfig /all
nslookup ad.empresa.es
nslookup -type=SRV `
_ldap._tcp.dc._msdcs.ad.empresa.es
nltest /dsgetdc:ad.empresa.es

Debemos comprobar:

  • Dirección IP.
  • Servidor DNS configurado.
  • Resolución del dominio.
  • Registros SRV.
  • Conectividad.
  • Firewall.
  • Nombre escrito.

No es suficiente con hacer ping al servidor.

Error de relación de confianza del equipo

Un equipo unido al dominio mantiene una contraseña para su canal seguro.

La relación puede romperse si:

  • Se revierte una copia antigua.
  • Se clona incorrectamente.
  • Se restablece la cuenta del equipo.
  • Existen cambios inconsistentes.

Podemos probar:

Test-ComputerSecureChannel -Verbose

Y, si corresponde:

Test-ComputerSecureChannel `
-Repair `
-Credential (Get-Credential)

Si la reparación no funciona, puede ser necesario sacar el equipo del dominio y volver a unirlo, teniendo cuidado con los perfiles y datos.

Fallos de Kerberos

Las causas habituales incluyen:

  • Diferencia horaria.
  • DNS incorrecto.
  • Nombres que no coinciden.
  • SPN duplicado.
  • SPN ausente.
  • Cuenta bloqueada.
  • Contraseña caducada.
  • Tickets antiguos.

Algunas herramientas útiles son:

klist
klist purge
w32tm /resync
setspn -Q HTTP/servidor.ad.empresa.es

No conviene purgar tickets o registrar SPN al azar. Primero debemos comprobar el síntoma y confirmar la causa.

Fallos de replicación

Podemos consultar la replicación con:

repadmin /replsummary
repadmin /showrepl
dcdiag /test:replications
dcdiag /test:dns

Debemos identificar:

  • Controlador afectado.
  • Socio de replicación.
  • Partición.
  • Código de error.
  • Momento del último intento.
  • Estado de DNS.
  • Rutas y firewall.
  • Sincronización horaria.

Forzar la replicación o eliminar metadatos sin entender la causa puede empeorar el problema.

SYSVOL o NETLOGON no aparecen

Esto puede indicar que:

  • La promoción no ha terminado.
  • SYSVOL no se está replicando.
  • Existen errores en DFS Replication.
  • Algún servicio no está iniciado.
  • El controlador no está completamente operativo.

Debemos revisar los eventos, el estado de los servicios y la salud general del controlador.

Las directivas no se aplican

Podemos utilizar:

gpupdate /force
gpresult /h C:\Temp\resultado.html
rsop.msc

Después revisamos:

  • Ubicación del objeto.
  • OU.
  • Vínculo de la GPO.
  • Estado del vínculo.
  • Herencia.
  • Filtrado de seguridad.
  • Configuración de usuario o equipo.
  • Acceso a SYSVOL.
  • Resolución del controlador.

Registro de la incidencia

La documentación debería incluir:

  • Fecha.
  • Alcance.
  • Síntoma.
  • Pruebas realizadas.
  • Resultados.
  • Causa.
  • Cambio aplicado.
  • Validación.
  • Plan de reversión.

Las capturas deben ser relevantes y no mostrar contraseñas, claves o datos personales innecesarios.

Resolver una incidencia no consiste solo en conseguir que el sistema vuelva a funcionar. También debemos comprender qué ocurrió y dejar información suficiente para evitar o resolver más rápido el mismo problema.

Conclusión

Los dominios y servicios de directorio permiten transformar una colección de ordenadores administrados de forma independiente en una infraestructura centralizada de identidad, seguridad y administración.

Active Directory combina muchos componentes:

  • Una base de datos jerárquica.
  • Controladores de dominio.
  • DNS.
  • LDAP.
  • Kerberos.
  • Replicación.
  • Directivas de grupo.
  • Delegación.
  • Auditoría.
  • Copias de seguridad.

Su funcionamiento depende de que todas estas piezas estén correctamente planificadas.

La instalación del rol AD DS es solo una parte del proceso. Antes de promocionar un servidor debemos decidir el nombre DNS, preparar el direccionamiento, diseñar los controladores, organizar la sincronización horaria y pensar cómo se recuperará el sistema.

Después debemos crear una estructura de OU comprensible, utilizar grupos para asignar permisos, aplicar el mínimo privilegio y validar que los clientes pueden localizar, autenticar y utilizar los servicios.

Tampoco podemos olvidar el mantenimiento. Un dominio necesita copias, monitorización, revisión de cuentas privilegiadas, auditoría y procedimientos de diagnóstico.

Cuando trabajo este contenido en el aula, intento que la idea principal quede clara: Active Directory no se aprende únicamente siguiendo un asistente de instalación. Se aprende entendiendo las relaciones entre identidad, DNS, tiempo, permisos, políticas y replicación.

Ese conocimiento permite pasar de ejecutar pasos a administrar realmente la infraestructura.

Preguntas frecuentes sobre dominios y servicios de directorio

¿Qué es un servicio de directorio?

Es un sistema que almacena y organiza información sobre usuarios, equipos, grupos y otros objetos. También proporciona mecanismos para consultar, administrar, autenticar y proteger esos elementos.

¿Qué diferencia existe entre un dominio y un grupo de trabajo?

En un grupo de trabajo, cada equipo mantiene sus propias cuentas y configuraciones. En un dominio, las identidades y buena parte de la administración se centralizan en controladores de dominio.

¿Active Directory y LDAP son lo mismo?

No. LDAP es un protocolo y un modelo de acceso a directorios. Active Directory es una plataforma más amplia que utiliza LDAP junto con DNS, Kerberos, replicación, directivas y otras tecnologías.

¿Qué hace un controlador de dominio?

Almacena una copia del directorio, autentica usuarios y equipos, participa en la replicación y publica servicios necesarios para el funcionamiento del dominio.

¿Por qué Active Directory necesita DNS?

Los clientes utilizan DNS para encontrar controladores de dominio y servicios como LDAP, Kerberos y el catálogo global. Sin una resolución correcta, el dominio puede no estar disponible para los equipos.

¿Cuántos controladores de dominio hacen falta?

En un laboratorio puede ser suficiente uno. En producción es recomendable disponer de más de uno para evitar depender de un único servidor.

¿Qué diferencia existe entre una OU y un grupo?

Una OU organiza objetos, permite vincular directivas y facilita la delegación. Un grupo reúne identidades para asignar permisos.

¿Qué son los roles FSMO?

Son cinco funciones de Active Directory que necesitan un responsable concreto: maestro de esquema, maestro de nombres de dominio, maestro RID, emulador PDC y maestro de infraestructura.

¿Se puede unir Linux a un dominio de Active Directory?

Sí. Puede integrarse mediante herramientas como realmd, SSSD o Samba/Winbind, siempre que DNS, Kerberos y la sincronización horaria funcionen correctamente.

¿Samba puede actuar como controlador de dominio?

Sí. Samba AD DC puede proporcionar un dominio compatible con clientes Windows, utilizando servicios como Kerberos, LDAP, DNS y SMB.

¿OpenLDAP sustituye completamente a Active Directory?

No necesariamente. OpenLDAP proporciona un directorio LDAP flexible, pero no incluye por sí solo todo el modelo de dominio, directivas de grupo y cuentas de equipo de Active Directory.

¿Una instantánea de máquina virtual sirve como copia de seguridad?

No como estrategia completa. Es necesario mantener copias adecuadas del estado del sistema y disponer de procedimientos de recuperación probados.

¿Qué debo comprobar primero cuando un equipo no encuentra el dominio?

La configuración DNS. Después conviene revisar conectividad, registros SRV, firewall, nombre del dominio y sincronización horaria.

julian lopez jimenez

Hola, encantado de conocerte.

Regístrate para recibir las últimas entradas, cada domingo.

¡No hago spam!

Recibe nuevas entradas cada semana

Una seleccion de articulos, recursos y novedades sobre informatica, FP y tecnologia aplicada.

julian lopez jimenez

Hola, encantado de conocerte.

Regístrate para recibir las últimas entradas, cada domingo.

¡No hago spam!

Tambien te puede interesar