Active Directory ( AD ) es un servicio de directorio desarrollado por Microsoft para redes de dominio de Windows . Los sistemas operativos Windows Server lo incluyen como un conjunto de procesos y servicios . [ 1 ] [ 2 ] Originalmente, solo la administración centralizada de dominios utilizaba Active Directory. Sin embargo, con el tiempo se convirtió en un término general para diversos servicios de identidad basados en directorios. [ 3 ]
Un controlador de dominio es un servidor que ejecuta el rol de Servicios de dominio de Active Directory ( AD DS ). Autentica y autoriza a todos los usuarios y equipos en una red de tipo dominio de Windows , asignando y aplicando políticas de seguridad para todos los equipos e instalando o actualizando software. Por ejemplo, cuando un usuario inicia sesión en un equipo que forma parte de un dominio de Windows, Active Directory verifica el nombre de usuario y la contraseña proporcionados y determina si el usuario es un administrador del sistema o un usuario sin privilegios de administrador. [ 4 ] Además, permite la administración y el almacenamiento de información, proporciona mecanismos de autenticación y autorización, y establece un marco para implementar otros servicios relacionados: Servicios de certificados, Servicios de federación de Active Directory , Servicios de directorio ligero y Servicios de administración de derechos . [ 5 ]
Active Directory utiliza las versiones 2 y 3 del Protocolo ligero de acceso a directorios (LDAP), la versión de Kerberos de Microsoft , [ 6 ] y DNS . [ 7 ]
Robert R. King lo definió de la siguiente manera: [ 8 ]
"Un dominio representa una base de datos. Dicha base de datos almacena registros sobre los servicios de red: elementos como ordenadores, usuarios, grupos y demás componentes que utilizan, dan soporte o existen en una red. La base de datos del dominio es, en esencia, Active Directory."
Historia
Al igual que muchos esfuerzos en tecnología de la información, Active Directory se originó a partir de una democratización del diseño mediante Solicitudes de Comentarios (RFC). El Grupo de Trabajo de Ingeniería de Internet (IETF) supervisa el proceso de RFC y ha aceptado numerosas RFC iniciadas por participantes de amplio alcance. Por ejemplo, LDAP sustenta Active Directory. Además, los directorios X.500 y la Unidad Organizativa precedieron al concepto de Active Directory que utiliza esos métodos. El concepto de LDAP comenzó a surgir incluso antes de la fundación de Microsoft en abril de 1975, con RFC ya en 1971. Las RFC que contribuyeron a LDAP incluyen RFC 1823 (sobre la API de LDAP, agosto de 1995), [ 9 ] RFC 2307 , RFC 3062 y RFC 4533 . [ 10 ] [ 11 ] [ 12 ]
Microsoft presentó una vista previa de Active Directory en 1999, la lanzó por primera vez con la edición Windows 2000 Server y la revisó para ampliar la funcionalidad y mejorar la administración en Windows Server 2003. También se agregó compatibilidad con Active Directory a Windows 95, Windows 98 y Windows NT 4.0 mediante un parche, con algunas características no compatibles. [ 13 ] [ 14 ] Se introdujeron mejoras adicionales con versiones posteriores de Windows Server . En Windows Server 2008 , Microsoft agregó más servicios a Active Directory, como Active Directory Federation Services . [ 15 ] La parte del directorio encargada de administrar dominios, que era una parte central del sistema operativo, [ 15 ] pasó a llamarse Active Directory Domain Services (ADDS) y se convirtió en una función de servidor como las demás. [ 3 ] "Active Directory" se convirtió en el nombre genérico de una gama más amplia de servicios basados en directorios. [ 16 ] Según Byron Hynes, todo lo relacionado con la identidad se englobó bajo el paraguas de Active Directory. [ 3 ]
Servicios de directorio activo
Los Servicios de Active Directory constan de varios servicios de directorio. El más conocido es Active Directory Domain Services, comúnmente abreviado como AD DS o simplemente AD.
Servicios de dominio
Los Servicios de dominio de Active Directory (AD DS) constituyen la base de cualquier red de dominio de Windows . Almacenan información sobre los miembros del dominio, incluidos dispositivos y usuarios, verifican sus credenciales y definen sus derechos de acceso . El servidor que ejecuta este servicio se denomina controlador de dominio . Se contacta con un controlador de dominio cuando un usuario inicia sesión en un dispositivo, accede a otro dispositivo a través de la red o ejecuta una aplicación empresarial de estilo Metro instalada manualmente en un equipo.
Otros servicios de Active Directory (excluyendo LDS , como se describe a continuación) y la mayoría de las tecnologías de servidor de Microsoft dependen de los Servicios de dominio o los utilizan; algunos ejemplos son la Directiva de grupo , el Sistema de cifrado de archivos , BitLocker , los Servicios de nombres de dominio , los Servicios de escritorio remoto , Exchange Server y SharePoint Server .
El Active Directory DS autogestionado debe ser distinto del Azure AD DS gestionado , un producto en la nube. [ 17 ]
Servicios de directorio ligeros
Active Directory Lightweight Directory Services (AD LDS), anteriormente llamado Active Directory Application Mode (ADAM), [ 18 ] implementa el protocolo LDAP para AD DS. [ 19 ] Se ejecuta como un servicio en Windows Server y ofrece la misma funcionalidad que AD DS, incluyendo una API idéntica . Sin embargo, AD LDS no requiere la creación de dominios ni controladores de dominio. Proporciona un almacén de datos para almacenar información de directorio y un servicio de directorio con una interfaz de servicio de directorio LDAP. A diferencia de AD DS, varias instancias de AD LDS pueden operar en el mismo servidor.
Servicios de certificación
Los Servicios de certificados de Active Directory (AD CS) establecen una infraestructura de clave pública local . Permiten crear, validar, revocar y realizar otras acciones similares con certificados de clave pública para uso interno de una organización. Estos certificados se pueden usar para cifrar archivos (con el Sistema de cifrado de archivos ), correos electrónicos (según el estándar S/MIME ) y tráfico de red (con redes privadas virtuales , el protocolo Seguridad de la capa de transporte o el protocolo IPSec ).
AD CS es anterior a Windows Server 2008, pero su nombre era simplemente Servicios de certificados. [ 20 ]
AD CS requiere una infraestructura de AD DS. [ 21 ]
Servicios de la Federación
Servicios de federación de Active Directory (AD FS) es un servicio de inicio de sesión único . Con una infraestructura de AD FS implementada, los usuarios pueden utilizar varios servicios basados en la web (por ejemplo, foros de internet , blogs , compras en línea , correo web ) o recursos de red utilizando un único conjunto de credenciales almacenadas en una ubicación central, en lugar de tener que obtener un conjunto de credenciales específico para cada servicio. AD FS utiliza muchos estándares abiertos populares para transmitir credenciales de token, como SAML , OAuth u OpenID Connect . [ 22 ] AD FS admite el cifrado y la firma de aserciones SAML . [ 23 ] El propósito de AD FS es una extensión del de AD DS: este último permite a los usuarios autenticarse y utilizar los dispositivos que forman parte de la misma red, utilizando un único conjunto de credenciales. El primero les permite utilizar el mismo conjunto de credenciales en una red diferente.
Como su nombre indica, AD FS funciona basándose en el concepto de identidad federada .
AD FS requiere una infraestructura de AD DS, aunque su socio de federación puede no requerirla. [ 24 ]
Servicios de gestión de derechos
Los Servicios de administración de derechos de Active Directory ( AD RMS ), conocidos anteriormente como Servicios de administración de derechos o RMS antes de Windows Server 2008 , son un software de servidor que permite la administración de derechos de información y se incluye con Windows Server . Utiliza cifrado y denegación selectiva para restringir el acceso a diversos documentos, como correos electrónicos corporativos , documentos de Microsoft Word y páginas web . También limita las operaciones que los usuarios autorizados pueden realizar sobre ellos, como ver, editar, copiar, guardar o imprimir. Los administradores de TI pueden crear plantillas predefinidas para los usuarios finales para mayor comodidad, pero estos últimos aún pueden definir quién puede acceder al contenido y qué acciones pueden realizar. [ 25 ]
Estructura lógica
Active Directory es un servicio que comprende una base de datos y código ejecutable . Es responsable de gestionar las solicitudes y mantener la base de datos. El Agente del Sistema de Directorio es la parte ejecutable, un conjunto de servicios y procesos de Windows que se ejecutan en Windows 2000 y versiones posteriores. [ 1 ] El acceso a los objetos en las bases de datos de Active Directory es posible a través de varias interfaces, como LDAP, ADSI, la API de mensajería y los servicios del Administrador de cuentas de seguridad . [ 2 ]
Objetos utilizados

Las estructuras de Active Directory constan de información sobre objetos clasificados en dos categorías: recursos (como impresoras) y entidades de seguridad (que incluyen cuentas de usuario o de equipo y grupos). A cada entidad de seguridad se le asigna un identificador de seguridad (SID) único. Un objeto representa una entidad individual, como un usuario, un equipo, una impresora o un grupo, junto con sus atributos. Algunos objetos pueden incluso contener otros objetos en su interior. Cada objeto tiene un nombre único y su definición es un conjunto de características e información según un esquema , que determina su almacenamiento en Active Directory.
Los administradores pueden extender o modificar el esquema utilizando el objeto de esquema cuando sea necesario. Sin embargo, dado que cada objeto de esquema es fundamental para la definición de los objetos de Active Directory, desactivarlos o modificarlos puede alterar o interrumpir fundamentalmente una implementación. Modificar el esquema afecta automáticamente a todo el sistema, y los nuevos objetos no se pueden eliminar, solo desactivar. Cambiar el esquema generalmente requiere planificación. [ 26 ]
Bosques, árboles y dominios
En una red de Active Directory, la estructura que contiene los objetos tiene diferentes niveles: el bosque, el árbol y el dominio. Los dominios dentro de una implementación contienen objetos almacenados en una única base de datos replicable, y la estructura de nombres DNS identifica sus dominios, el espacio de nombres . Un dominio es un grupo lógico de objetos de red, como equipos, usuarios y dispositivos, que comparten la misma base de datos de Active Directory.
Por otro lado, un árbol es una colección de dominios y árboles de dominio en un espacio de nombres contiguo, vinculados mediante una jerarquía de confianza transitiva. El bosque se encuentra en la cúspide de la estructura; es una colección de árboles con un catálogo global estándar, un esquema de directorio, una estructura lógica y una configuración de directorio. El bosque constituye un límite seguro que restringe el acceso a usuarios, equipos, grupos y otros objetos.
Unidades organizativas
Los objetos contenidos en un dominio se pueden agrupar en unidades organizativas (OU). [ 27 ] Las OU pueden proporcionar jerarquía a un dominio, facilitar su administración y asemejar la estructura de la organización en términos administrativos o geográficos. Las OU pueden contener otras OU; los dominios son contenedores en este sentido. Microsoft recomienda usar OU en lugar de dominios para estructurar y simplificar la implementación de directivas y la administración. La OU es el nivel recomendado para aplicar directivas de grupo , que son objetos de Active Directory denominados formalmente objetos de directiva de grupo (GPO), aunque las directivas también se pueden aplicar a dominios o sitios (véase más abajo). La OU es el nivel en el que se suelen delegar los poderes administrativos, pero la delegación también se puede realizar en objetos o atributos individuales.
Las unidades organizativas no tienen cada una un espacio de nombres separado. En consecuencia, para garantizar la compatibilidad con las implementaciones heredadas de NetBIOS, no se permiten cuentas de usuario con un SamAccountName idéntico dentro del mismo dominio, incluso si los objetos de cuenta están en OU separadas. Esto se debe a que SamAccountName, un atributo del objeto de usuario, debe ser único dentro del dominio. [ 28 ] Sin embargo, dos usuarios en OU diferentes pueden tener el mismo nombre común (CN), el nombre con el que se almacenan en el propio directorio, como "fred.staff-ou.domain" y "fred.student-ou.domain", donde "staff-ou" y "student-ou" son las OU.
En general, la razón por la que no se permiten nombres duplicados mediante la organización jerárquica del directorio es que Microsoft se basa principalmente en los principios de NetBIOS , un método de gestión de objetos de red con espacio de nombres plano que, en el caso del software de Microsoft, se remonta a Windows NT 3.1 y MS-DOS LAN Manager . Permitir la duplicación de nombres de objetos en el directorio, o eliminar por completo el uso de nombres NetBIOS, impediría la compatibilidad con versiones anteriores de software y equipos. Sin embargo, prohibir los nombres de objetos duplicados de esta manera constituye una violación de los RFC de LDAP en los que supuestamente se basa Active Directory.
A medida que aumenta el número de usuarios en un dominio, las convenciones como "inicial del nombre, inicial del segundo nombre, apellido" ( orden occidental ) o el orden inverso (orden oriental) resultan insuficientes para apellidos comunes como Li (李), Smith o García . Algunas soluciones alternativas incluyen añadir un dígito al final del nombre de usuario. Otras alternativas incluyen la creación de un sistema de identificación independiente con números de identificación únicos para empleados o estudiantes, que se utilizarían como nombres de cuenta en lugar de los nombres reales de los usuarios, y permitir que estos últimos elijan su secuencia de palabras preferida dentro de una política de uso aceptable .
Dado que no pueden existir nombres de usuario duplicados dentro de un dominio, la generación de nombres de cuenta supone un reto importante para las grandes organizaciones que no pueden subdividirse fácilmente en dominios separados, como los estudiantes de un sistema escolar público o una universidad que deben poder utilizar cualquier ordenador de la red.
Grupos en la sombra

En Active Directory de Microsoft, las unidades organizativas (OU) no confieren permisos de acceso, y los objetos ubicados dentro de ellas no obtienen automáticamente privilegios de acceso en función de la OU que las contiene. Esto representa una limitación de diseño específica de Active Directory, mientras que otros directorios de la competencia, como Novell NDS , pueden establecer privilegios de acceso mediante la ubicación de objetos dentro de una OU.
Active Directory requiere un paso adicional para que un administrador asigne un objeto de una unidad organizativa (OU) como miembro de un grupo dentro de esa misma OU. Utilizar únicamente la ubicación de la OU para determinar los permisos de acceso no es fiable, ya que es posible que la entidad aún no se haya asignado al grupo de objetos de esa OU.
Una solución alternativa común para un administrador de Active Directory es escribir un script personalizado de PowerShell o Visual Basic para crear y mantener automáticamente un grupo de usuarios para cada unidad organizativa (OU) en su directorio. Los scripts se ejecutan periódicamente para actualizar el grupo y que coincida con la pertenencia de cuentas de la OU. Sin embargo, no pueden actualizar instantáneamente los grupos de seguridad cada vez que cambia el directorio, como ocurre en directorios concurrentes, ya que la seguridad se implementa directamente en el directorio. Estos grupos se conocen como grupos de sombra . Una vez creados, estos grupos de sombra se pueden seleccionar en lugar de la OU en las herramientas administrativas. La documentación de referencia de Microsoft Server 2008 menciona los grupos de sombra, pero no proporciona instrucciones para crearlos. Además, no existen métodos de servidor ni complementos de consola disponibles para administrar estos grupos. [ 29 ]
Una organización debe determinar la estructura de su infraestructura de información dividiéndola en uno o más dominios y unidades organizativas (OU) de nivel superior. Esta decisión es fundamental y puede basarse en diversos modelos, como unidades de negocio, ubicaciones geográficas, servicios de TI, tipos de objetos o una combinación de estos. El objetivo inmediato de organizar las OU es simplificar la delegación administrativa y, secundariamente, aplicar directivas de grupo. Si bien las OU sirven como límite administrativo, el propio bosque es el único límite de seguridad. Todos los demás dominios deben confiar en cualquier administrador del bosque para mantener la seguridad. [ 30 ]
Particiones
La base de datos de Active Directory está organizada en particiones , cada una de las cuales contiene tipos de objetos específicos y sigue un patrón de replicación particular. Microsoft suele referirse a estas particiones como "contextos de nomenclatura". [ 31 ] La partición "Esquema" define las clases de objetos y los atributos dentro del bosque. La partición "Configuración" contiene información sobre la estructura física y la configuración del bosque (como la topología del sitio). Ambas replican todos los dominios del bosque. La partición "Dominio" contiene todos los objetos creados en ese dominio y se replica solo dentro de él.
Algunas particiones de directorio almacenan información de configuración y de esquema a nivel de bosque; otras particiones de directorio almacenan información específica de dominios individuales, como usuarios, grupos y unidades organizativas.
De forma predeterminada, el Servicio de dominio de Active Directory contiene los siguientes contextos de nomenclatura:
- Esquema NC: almacena información de esquema que se replica en los controladores de dominio de todos los dominios del bosque.
- La configuración NC almacena la topología y otra información de configuración que se replica en los controladores de dominio de todos los dominios del bosque.
- NC de dominio: almacena información del dominio, como usuarios y equipos, que se replica únicamente en los controladores de dominio de ese dominio.
Estructura física
Los sitios son agrupaciones físicas (en lugar de lógicas) definidas por una o más subredes IP . [ 32 ] AD también define conexiones, distinguiendo enlaces de baja velocidad (p. ej., WAN , VPN ) de enlaces de alta velocidad (p. ej., LAN ). Las definiciones de sitio son independientes de la estructura de dominio y OU y se comparten en todo el bosque. Los sitios desempeñan un papel crucial en la gestión del tráfico de red creado por la replicación y en la dirección de los clientes a sus controladores de dominio (DC) más cercanos. Microsoft Exchange Server 2007 utiliza la topología de sitio para el enrutamiento de correo. Los administradores también pueden definir directivas a nivel de sitio.
La información de Active Directory se almacena físicamente en uno o más controladores de dominio pares , reemplazando el modelo NT PDC / BDC . Cada controlador de dominio tiene una copia de Active Directory. Los servidores miembros unidos a Active Directory que no son controladores de dominio se denominan servidores miembros. [ 33 ] En la partición del dominio, un grupo de objetos actúa como copias de los controladores de dominio configurados como catálogos globales. Estos servidores de catálogo global ofrecen una lista completa de todos los objetos en el bosque. [ 34 ] [ 35 ]
Los servidores del Catálogo Global replican todos los objetos de todos los dominios en sí mismos, proporcionando una lista internacional de entidades en el bosque. Sin embargo, para minimizar el tráfico de replicación y mantener pequeña la base de datos del GC, solo se replican atributos seleccionados de cada objeto, denominados conjunto de atributos parciales (PAS). El PAS se puede modificar modificando el esquema y marcando las características para su replicación al GC. [ 36 ] Las versiones anteriores de Windows utilizaban NetBIOS para comunicarse. Active Directory está totalmente integrado con DNS y requiere TCP/IP —DNS. Para funcionar correctamente, el servidor DNS debe admitir registros de recursos SRV , también conocidos como registros de servicio.
Replicación
Active Directory utiliza la replicación multi-maestro para sincronizar los cambios, [ 37 ] lo que significa que las réplicas obtienen los cambios del servidor donde se produjo el cambio en lugar de que se les envíen. [ 38 ] El Comprobador de coherencia del conocimiento (KCC) utiliza sitios definidos para gestionar el tráfico y crear una topología de replicación de enlaces de sitio. La replicación dentro del sitio se produce con frecuencia y automáticamente debido a las notificaciones de cambio, que hacen que los pares inicien un ciclo de replicación de extracción. Los intervalos de replicación entre diferentes sitios suelen ser menos consistentes y no suelen utilizar notificaciones de cambio. Sin embargo, es posible configurarlo para que sea igual que la replicación entre ubicaciones en la misma red si es necesario.
Cada enlace DS3 , T1 e ISDN puede tener un costo, y el KCC modifica la topología de enlaces de sitio en consecuencia. La replicación puede ocurrir de forma transitiva a través de varios enlaces de sitio en puentes de enlace de sitio del mismo protocolo si el precio es bajo. Sin embargo, el KCC asigna automáticamente un costo menor a un enlace directo de sitio a sitio que a las conexiones transitivas. Un servidor de cabecera de puente en cada zona puede enviar actualizaciones a otros controladores de dominio en la misma ubicación para replicar los cambios entre sitios. Para configurar la replicación para zonas de Active Directory, active el DNS en el dominio según el sitio.
Para replicar Active Directory, se utilizan llamadas a procedimiento remoto (RPC) sobre IP (RPC/IP). SMTP se utiliza para la replicación entre sitios, pero solo para modificaciones en los catálogos globales (GC) de esquema, configuración o conjunto de atributos parciales. No es adecuado para reproducir la partición de dominio predeterminada. [ 39 ]
Implementación
Generalmente, una red que utiliza Active Directory tiene más de un servidor Windows con licencia. Es posible realizar copias de seguridad y restaurar Active Directory en una red con un único controlador de dominio. [ 40 ] Sin embargo, Microsoft recomienda tener más de un controlador de dominio para proporcionar protección de conmutación por error automática del directorio. [ 41 ] Idealmente, los controladores de dominio deben dedicarse exclusivamente a las operaciones de directorio y no deben ejecutar ningún otro software ni desempeñar ninguna otra función. [ 42 ]
Dado que ciertos productos de Microsoft, como SQL Server [ 43 ] [ 44 ] y Exchange, [ 45 ] pueden interferir con el funcionamiento de un controlador de dominio, se recomienda aislar estos productos en servidores Windows adicionales. Combinarlos puede complicar la configuración y la resolución de problemas del controlador de dominio o del otro software instalado. [ 46 ] Si se planea implementar Active Directory, una empresa debería adquirir varias licencias de servidor Windows para tener al menos dos controladores de dominio separados. Los administradores deberían considerar controladores de dominio adicionales para mejorar el rendimiento o la redundancia, y servidores individuales para tareas como el almacenamiento de archivos, Exchange y SQL Server [ 47 ], ya que esto garantizará que todas las funciones del servidor sean compatibles adecuadamente.
Una forma de reducir los costos del hardware físico es mediante la virtualización . Sin embargo, para una protección adecuada contra fallos, Microsoft recomienda no ejecutar varios controladores de dominio virtualizados en el mismo hardware físico. [ 48 ]
Base de datos
La base de datos de Active Directory , el almacén de directorios , en Windows 2000 Server utiliza el motor de almacenamiento extensible (ESE98) basado en JET Blue . La base de datos de cada controlador de dominio está limitada a 16 terabytes y 2 mil millones de objetos (pero solo 1 mil millones de entidades de seguridad). Microsoft ha creado bases de datos NTDS con más de 2 mil millones de objetos. [ 49 ] El Administrador de cuentas de seguridad de NT4 podía admitir hasta 40 000 objetos. Tiene dos tablas principales: la tabla de datos y la tabla de vínculos . Windows Server 2003 añadió una tercera tabla principal para la instanciación única de descriptores de seguridad . [ 49 ]
Los programas pueden acceder a las características de Active Directory [ 50 ] a través de las interfaces COM proporcionadas por las Interfaces de Servicio de Active Directory . [ 51 ]
Confianza
Para permitir que los usuarios de un dominio accedan a los recursos de otro, Active Directory utiliza relaciones de confianza. [ 52 ]
Las relaciones de confianza dentro de un bosque se crean automáticamente al crear dominios. El bosque establece los límites predeterminados de la relación de confianza, y la confianza implícita y transitiva es automática para todos los dominios dentro del bosque.
Terminología
- Confianza unilateral
- Un dominio permite el acceso a usuarios de otro dominio, pero el otro dominio no permite el acceso a usuarios del primer dominio.
- Confianza mutua
- Dos dominios permiten el acceso a usuarios de ambos dominios.
- Dominio de confianza
- El dominio en el que se confía; cuyos usuarios tienen acceso al dominio que confía en él.
- Confianza transitiva
- Una relación de confianza que puede extenderse más allá de dos dominios a otros dominios de confianza en el bosque.
- Confianza intransitiva
- Una relación de confianza unidireccional que no se extiende más allá de dos dominios.
- Confianza explícita
- Un vínculo de confianza creado por un administrador. No es transitivo y es unidireccional.
- Confianza en los enlaces cruzados
- Una relación de confianza explícita entre dominios en árboles diferentes o en el mismo árbol cuando no existe una relación de descendiente/ancestro (hijo/padre) entre los dos dominios.
- Atajo
- Une dos dominios en árboles diferentes, de forma transitiva, unidireccional o bidireccional.
- Fideicomiso forestal
- Se aplica a todo el bosque. Transitivo, unidireccional o bidireccional.
- Reino
- Puede ser transitivo o no transitivo (intransitivo), unidireccional o bidireccional.
- Externo
- Conectarse a otros bosques o dominios que no sean de Active Directory. No transitivo, unidireccional o bidireccional. [ 53 ]
- Confianza PAM
- Una relación de confianza unidireccional utilizada por Microsoft Identity Manager desde un bosque de producción (posiblemente de bajo nivel) a un bosque de 'bastión' ( nivel de funcionalidad de Windows Server 2016 ), que emite membresías de grupo con límite de tiempo. [ 54 ] [ 55 ]
Herramientas de gestión
Las herramientas de administración de Microsoft Active Directory incluyen:
- Centro de administración de Active Directory (introducido con Windows Server 2012 y versiones posteriores),
- Usuarios y equipos de Active Directory,
- Dominios y relaciones de confianza de Active Directory,
- Sitios y servicios de Active Directory,
- Edición ADSI,
- Usuarios y grupos locales,
- Complementos de esquema de Active Directory para la consola de administración de Microsoft (MMC),
- SysInternals ADExplorer.
Estas herramientas de gestión pueden no ofrecer la funcionalidad suficiente para un flujo de trabajo eficiente en entornos de gran tamaño. Algunas herramientas de terceros amplían las capacidades de administración y gestión. Proporcionan características esenciales para un proceso administrativo más práctico, como automatización, informes, integración con otros servicios, etc.
Integración con Unix
En la mayoría de los sistemas operativos tipo Unix (incluidos Unix , Linux , Mac OS X o programas basados en Java y Unix) se pueden lograr distintos niveles de interoperabilidad con Active Directory mediante clientes LDAP que cumplen con los estándares, pero estos sistemas generalmente no interpretan muchos atributos asociados con los componentes de Windows, como la Directiva de grupo y la compatibilidad con relaciones de confianza unidireccionales.
Existen proveedores externos que ofrecen integración con Active Directory para plataformas tipo Unix, entre los que se incluyen:
- PowerBroker Identity Services , anteriormente Likewise ( BeyondTrust , anteriormente Likewise Software): permite que un cliente que no sea Windows se una a Active Directory [ 56 ].
- ADmitMac ( Thursby Software Systems ) [ 56 ]
- Samba ( software libre bajo GPLv3 ) – Puede actuar como un Active Directory completamente funcional [ 57 ] [ 58 ]
Las adiciones de esquema incluidas en Windows Server 2003 R2 incluyen atributos que se corresponden lo suficientemente bien con RFC 2307 como para ser de uso general. La implementación de referencia de RFC 2307, nss_ldap y pam_ldap proporcionadas por PADL.com, admiten directamente estos atributos. El esquema predeterminado para la pertenencia a grupos cumple con RFC 2307bis (propuesto). [ 59 ] Windows Server 2003 R2 incluye un complemento de la Consola de administración de Microsoft que crea y edita los atributos.
Una opción alternativa es usar otro servicio de directorio, ya que los clientes que no son de Windows se autentican en este, mientras que los clientes de Windows se autentican en Active Directory. Entre los clientes que no son de Windows se incluyen 389 Directory Server (anteriormente Fedora Directory Server, FDS), ViewDS v7.2 XML Enabled Directory y Sun Microsystems Sun Java System Directory Server . Los dos últimos pueden realizar una sincronización bidireccional con Active Directory y, por lo tanto, proporcionan una integración indirecta.
Otra opción es usar OpenLDAP con su superposición translúcida , que puede ampliar las entradas de cualquier servidor LDAP remoto con atributos adicionales almacenados en una base de datos local. Los clientes conectados a la base de datos local ven entradas que contienen tanto los atributos remotos como los locales, mientras que la base de datos remota permanece completamente intacta.
La administración (consulta, modificación y supervisión) de Active Directory se puede realizar mediante muchos lenguajes de scripting, incluidos PowerShell , VBScript , JScript/JavaScript , Perl , Python y Ruby . [ 60 ] [ 61 ] [ 62 ] [ 63 ] Las herramientas de administración de Active Directory gratuitas y de pago pueden ayudar a simplificar y posiblemente automatizar las tareas de administración de Active Directory.
Desde octubre de 2017, Amazon AWS ofrece integración con Microsoft Active Directory. [ 64 ]
Véase también
Referencias
- 1 2 "Agente del sistema de directorios" . Biblioteca MSDN . Microsoft . Consultado el 23 de abril de 2014 .
- 1 2 Solomon, David A. ; Russinovich, Mark (2005). «Capítulo 13». Microsoft Windows Internals: Microsoft Windows Server 2003, Windows XP y Windows 2000 (4.ª ed.). Redmond, Washington: Microsoft Press . pág . 840. ISBN 0-7356-1917-4.
- 1 2 3 Hynes, Byron (noviembre de 2006). "El futuro de Windows: Servicios de directorio en Windows Server "Longhorn"" . Revista TechNet . Microsoft . Archivado del original el 30 de abril de 2020 . Consultado el 30 de abril de 2020 .
- ↑ "Active Directory en una red de Windows Server 2003" . Colección de Active Directory . Microsoft . 13 de marzo de 2003. Archivado del original el 30 de abril de 2020. Consultado el 25 de diciembre de 2010 .
- ↑ Soporte de Rackspace (27 de abril de 2016). "Instalar Servicios de dominio de Active Directory en Windows Server 2008 R2 Enterprise de 64 bits" . Rackspace . Rackspace US, Inc. Archivado del original el 30 de abril de 2020. Consultado el 22 de septiembre de 2016 .
- ↑ "Microsoft Kerberos - Aplicaciones Win32" . docs.microsoft.com . 7 de enero de 2021.
- ↑ "Sistema de nombres de dominio (DNS)" . docs.microsoft.com . 10 de enero de 2022.
- ↑ King, Robert (2003). Dominando Active Directory para Windows Server 2003 (3.ª ed.). Alameda, California: Sybex. pág. 159. ISBN 978-0-7821-5201-2OCLC 62876800
- ↑ Howes, T.; Smith, M. (agosto de 1995). "La interfaz de programación de aplicaciones LDAP" . Grupo de trabajo de ingeniería de Internet (IETF) . Archivado del original el 30 de abril de 2020. Recuperado el 26 de noviembre de 2013 .
- ↑ Howard, L. (marzo de 1998). "Un enfoque para usar LDAP como servicio de información de red" . Grupo de Trabajo de Ingeniería de Internet (IETF) . Archivado del original el 30 de abril de 2020. Recuperado el 26 de noviembre de 2013 .
- ↑ Zeilenga, K. (febrero de 2001). "Operación extendida de modificación de contraseña LDAP" . The Internet Engineering Task Force (IETF) . Archivado del original el 30 de abril de 2020. Recuperado el 26 de noviembre de 2013 .
- ↑ Zeilenga, K.; Choi, JH (junio de 2006). "La operación de sincronización de contenido del Protocolo ligero de acceso a directorios (LDAP)" . Grupo de trabajo de ingeniería de Internet (IETF) . Archivado del original el 30 de abril de 2020. Recuperado el 26 de noviembre de 2013 .
- ↑ Daniel Petri (8 de enero de 2009). "Cliente de Active Directory (dsclient) para Win98/NT" .
- ↑ "Dsclient.exe conecta equipos con Windows 9x/NT a Active Directory" . 5 de junio de 2003.
- 1 2 Thomas, Guy (29 de noviembre de 2000). "Windows Server 2008 - Nuevas características" . ComputerPerformance.co.uk . Computer Performance Ltd. Archivado del original el 2 de septiembre de 2019. Recuperado el 30 de abril de 2020 .
- ↑ "Novedades de Active Directory en Windows Server" . Centro tecnológico de Windows Server 2012 R2 y Windows Server 2012. Microsoft . 31 de agosto de 2016.
- ↑ "Comparar los servicios basados en Active Directory en Azure" . docs.microsoft.com . 3 de abril de 2023.
- ↑ "AD LDS" . Microsoft . Consultado el 28 de abril de 2009 .
- ↑ "AD LDS frente a AD DS" . Microsoft. 2 de julio de 2012. Consultado el 25 de febrero de 2013 .
- ↑ Zacker, Craig (2003). "11: Creación y gestión de certificados digitales" . En Harding, Kathy; Jean, Trenary; Linda, Zacker (eds.). Planificación y mantenimiento de una infraestructura de red de Microsoft Windows Server 2003. Redmond, WA: Microsoft Press. pp. 11–16 . ISBN 0-7356-1893-3.
- ↑ "Información general sobre los servicios de certificados de Active Directory" . Microsoft TechNet . Microsoft . Consultado el 24 de noviembre de 2015 .
- ↑ "Descripción general de la autenticación en los portales de Power Apps" . Microsoft Docs . Microsoft . Consultado el 30 de enero de 2022 .
- ↑ "Cómo reemplazar los certificados SSL, de comunicaciones de servicio, de firma de tokens y de descifrado de tokens" . TechNet . Microsoft . Consultado el 30 de enero de 2022 .
- ↑ "Paso 1: Tareas de preinstalación" . TechNet . Microsoft . Consultado el 21 de octubre de 2021 .
- ↑ "Guía de laboratorio de pruebas: Implementación de un clúster de AD RMS" . Microsoft Docs . Microsoft . 31 de agosto de 2016. Consultado el 30 de enero de 2022 .
- ↑ Windows Server 2003: Infraestructura de Active Directory . Microsoft Press. 2003. págs. 1–8–1–9.
- ↑ "Unidades organizativas" . Kit de recursos para sistemas distribuidos ( TechNet ) . Microsoft. 2011.
Una unidad organizativa en
Active Directory
es análoga a un directorio en el sistema de archivos.
- ↑ "SamAccountName siempre es único en un dominio de Windows... ¿o no?" . Joeware. 4 de enero de 2012. Consultado el 18 de septiembre de 2013.
Ejemplos de cómo se pueden crear varios objetos de AD con el mismo SamAccountName
. - ↑ Referencia de Microsoft Server 2008, que trata sobre los grupos en la sombra utilizados para políticas de contraseñas detalladas: https://technet.microsoft.com/en-us/library/cc770394%28WS.10%29.aspx
- ↑ "Especificación de límites de seguridad y administración" . Microsoft Corporation. 23 de enero de 2005.
Sin embargo, los administradores de servicios tienen capacidades que trascienden los límites del dominio. Por esta razón, el bosque es el límite de seguridad definitivo, no el dominio.
- ↑ Andreas Luther (9 de diciembre de 2009). "Tráfico de replicación de Active Directory" . Microsoft Corporation . Consultado el 26 de mayo de 2010.
Active Directory se compone de uno o más contextos de nombres o particiones.
- ↑ "Descripción general de los sitios" . Microsoft Corporation. 21 de enero de 2005.
Un sitio es un conjunto de subredes bien conectadas.
- ↑ "Planificación para controladores de dominio y servidores miembros" . Microsoft Corporation. 21 de enero de 2005.
[...] los servidores miembros, [...] pertenecen a un dominio pero no contienen una copia de los datos de Active Directory.
- ↑ "¿Qué es el catálogo global?" . Microsoft Corporation. 10 de diciembre de 2009.
[...] Un controlador de dominio solo puede localizar los objetos de su dominio. [...] El catálogo global permite localizar objetos de cualquier dominio [...]
- ↑ "Catálogo global" . Microsoft Corporation.
- ↑ "Atributos incluidos en el catálogo global" . Microsoft Corporation. 26 de agosto de 2010.
El atributo isMemberOfPartialAttributeSet de un objeto attributeSchema se establece en TRUE si el atributo se replica en el catálogo global. [...] Al decidir si se coloca o no un atributo en el catálogo global, recuerde que está sacrificando una mayor replicación y un mayor almacenamiento en disco en los servidores del catálogo global a cambio de un rendimiento de consulta potencialmente más rápido.
- ↑ "Almacén de datos de directorio" . Microsoft Corporation. 21 de enero de 2005.
Active Directory utiliza cuatro tipos distintos de particiones de directorio para almacenar [...] datos. Las particiones de directorio contienen datos de dominio, configuración, esquema y aplicación.
- ↑ "¿Qué es el modelo de replicación de Active Directory?" . Microsoft Corporation. 28 de marzo de 2003.
Los controladores de dominio solicitan (extraen) cambios en lugar de enviar (envían) cambios que podrían no ser necesarios.
- ↑ "¿Qué es la topología de replicación de Active Directory?" . Microsoft Corporation. 28 de marzo de 2003.
SMTP se puede utilizar para transportar la replicación fuera del dominio [...]
- ↑ "Copia de seguridad y restauración de Active Directory" . TechNet . Microsoft . 9 de diciembre de 2009. Consultado el 5 de febrero de 2014 .
- ↑ "AD DS: Todos los dominios deben tener al menos dos controladores de dominio en funcionamiento para garantizar la redundancia" . TechNet . Microsoft . Consultado el 5 de febrero de 2014 .
- ↑ Posey, Brien (23 de agosto de 2010). "10 consejos para un diseño eficaz de Active Directory" . TechRepublic . CBS Interactive . Consultado el 5 de febrero de 2014.
Siempre que sea posible, sus controladores de dominio deben ejecutarse en servidores dedicados (físicos o virtuales).
- ↑ "Puede encontrar problemas al instalar SQL Server en un controlador de dominio (Revisión 3.0)" . Soporte . Microsoft . 7 de enero de 2013. Consultado el 5 de febrero de 2014 .
- ↑ Degremont, Michel (30 de junio de 2011). "¿Puedo instalar SQL Server en un controlador de dominio?" . Blog de Microsoft SQL Server . Consultado el 5 de febrero de 2014.
Por motivos de seguridad y rendimiento, recomendamos no instalar una instancia independiente de SQL Server en un controlador de dominio.
- ↑ "No se recomienda instalar Exchange en un controlador de dominio" . TechNet . Microsoft . 22 de marzo de 2013. Consultado el 5 de febrero de 2014 .
- ↑ "Consideraciones de seguridad para una instalación de SQL Server" . TechNet . Microsoft . Consultado el 5 de febrero de 2014.
Una vez instalado SQL Server en un equipo, no se puede cambiar su rol de controlador de dominio a miembro de dominio. Es necesario desinstalar SQL Server antes de convertir el equipo host en miembro de dominio.
- ↑ "Exchange Server Analyzer" . TechNet . Microsoft . Consultado el 5 de febrero de 2014.
No se recomienda ejecutar SQL Server en el mismo equipo que un servidor de buzones de Exchange de producción.
- ↑ "Ejecución de controladores de dominio en Hyper-V" . TechNet . Microsoft . Planificación de la virtualización de controladores de dominio . Consultado el 5 de febrero de 2014.
Debe intentar evitar la creación de posibles puntos únicos de fallo al planificar la implementación de su controlador de dominio virtual
. - 1 2 efleis (8 de junio de 2006). "¿Base de datos AD grande? Probablemente no tan grande" . Blogs.technet.com. Archivado del original el 17 de agosto de 2009. Recuperado el 20 de noviembre de 2011 .
- ↑ Berkouwer, Sander. "Conceptos básicos de Active Directory" . Software Veeam .
- ↑ Interfaces de servicio de Active Directory , Microsoft
- ↑ "Referencia técnica sobre relaciones de confianza entre dominios y bosques" . Microsoft Corporation. 28 de marzo de 2003.
Las relaciones de confianza permiten [...] la autenticación y [...] el intercambio de recursos entre dominios o bosques.
- ↑ "Funcionamiento de las relaciones de confianza de dominio y bosque" . Microsoft Corporation. 11 de diciembre de 2012. Consultado el 29 de enero de 2013.
Define varios tipos de relaciones de confianza (automáticas, de acceso directo, de bosque, de dominio y externas).
- ↑ "Administración de acceso privilegiado para servicios de dominio de Active Directory" . docs.microsoft.com . 8 de febrero de 2023.
- ↑ "TechNet Wiki" . social.technet.microsoft.com . 17 de enero de 2024.
- 1 2 Edge, Charles S. Jr; Smith, Zack; Hunter, Beau (2009). «Capítulo 3: Active Directory». Guía del administrador de Mac empresarial . Nueva York: Apress . ISBN 978-1-4302-2443-3.
- ↑ "Samba 4.0.0 disponible para descargar" . SambaPeople . Proyecto SAMBA. Archivado del original el 15 de noviembre de 2010. Consultado el 9 de agosto de 2016 .
- ↑ "¡El gran éxito del DRS!" . SambaPeople . Proyecto SAMBA. 5 de octubre de 2009. Archivado del original el 13 de octubre de 2009. Consultado el 2 de noviembre de 2009 .
- ↑ "RFC 2307bis" . Archivado del original el 27 de septiembre de 2011. Consultado el 20 de noviembre de 2011 .
- ↑ "Administración de Active Directory con Windows PowerShell" . Microsoft . Consultado el 7 de junio de 2011 .
- ↑ "Uso de scripts para buscar en Active Directory" . Microsoft. 26 de mayo de 2010. Consultado el 22 de mayo de 2012 .
- ↑ "Repositorio de scripts Perl de ITAdminTools" . ITAdminTools.com . Consultado el 22 de mayo de 2012 .
- ↑ "Win32::OLE" . Comunidad de código abierto de Perl . Consultado el 22 de mayo de 2012 .
- ↑ "Presentación de AWS Directory Service para Microsoft Active Directory (Edición Estándar)" . Amazon Web Services . 24 de octubre de 2017.
Enlaces externos
- Microsoft Technet: Libro blanco: Arquitectura de Active Directory (Documento técnico único que ofrece una visión general de Active Directory).
- Microsoft Technet: Descripción detallada de Active Directory en Windows Server 2003
- Biblioteca MSDN de Microsoft: [MS-ADTS]: Especificación técnica de Active Directory (parte de la Promesa de Especificación Abierta de Microsoft )
- Modo de aplicación de Active Directory (ADAM)
- Microsoft MSDN: [AD-LDS]: Servicios de directorio ligero de Active Directory
- Microsoft TechNet: [AD-LDS]: Servicios de directorio ligero de Active Directory
- Microsoft MSDN: Esquema de Active Directory
- Microsoft TechNet: Comprensión del esquema
- Revista Microsoft TechNet: Ampliación del esquema de Active Directory
- Microsoft MSDN: Servicios de certificados de Active Directory
- Microsoft TechNet: Servicios de certificados de Active Directory
- Directorio activo
- Servicios de directorio
- Infraestructura de clave pública
- Tecnología de servidores de Microsoft
- Componentes de Windows
- Windows 2000