¿CÓMO FUNCIONA ACTIVE DIRECTORY?
Active Directory (AD) es el servicio de directorio propietario de Microsoft que funciona como una base de datos centralizada para gestionar usuarios, equipos y recursos en una red de Windows.
Su funcionamiento se basa en una arquitectura cliente-servidor donde los controladores de dominio autentican y autorizan a todos los usuarios y equipos en un dominio de Windows.
COMPONENTES PRINCIPALES
Controladores de Dominio
Servidores que hospedan la base de datos de AD y autentican usuarios. Cada dominio tiene al menos un controlador de dominio.
Base de Datos NTDS.dit
Almacena toda la información del directorio: usuarios, grupos, equipos, políticas y configuraciones.
Protocolos de Comunicación
LDAP para consultas, Kerberos para autenticación, DNS para resolución de nombres y localización de servicios.
Proceso de Autenticación
Los usuarios se autentican una vez (Single Sign-On) y obtienen tickets Kerberos para acceder a recursos sin volver a autenticarse.
PROCESO DE AUTENTICACIÓN KERBEROS
Flujo de Autenticación
- Paso 1: Usuario introduce credenciales en equipo unido al dominio
- Paso 2: Cliente contacta con el Servidor de Concesión de Tickets (KDC)
- Paso 3: KDC verifica credenciales y emite Ticket-Granting Ticket (TGT)
- Paso 4: Cliente presenta TGT para obtener tickets de servicio
- Paso 5: Servidor valida ticket de servicio y concede acceso al recurso
ROLES FSMO (MAESTROS ÚNICOS)
AD utiliza cinco roles especiales para evitar conflictos en operaciones críticas:
Maestro de Esquema
Controla todas las actualizaciones del esquema de AD (atributos y clases de objetos).
Maestro de Nomenclatura de Dominios
Gestiona la adición y eliminación de dominios en el bosque.
Emulador PDC
Maneja cambios de contraseña y sincronización de tiempo; actúa como PDC para versiones anteriores.
Maestro RID
Asigna bloques de identificadores relativos (RID) a cada DC para crear SID únicos.
Maestro de Infraestructura
Actualiza referencias de objetos entre dominios diferentes dentro del mismo bosque.
SERVICIOS DE DOMINIO DE ACTIVE DIRECTORY
Active Directory no es un servicio único, sino un conjunto de servicios que trabajan juntos para proporcionar funcionalidades de directorio, identidad y acceso.
AD DS (Domain Services)
Servicio central que proporciona autenticación, autorización y almacenamiento centralizado de información de objetos de red. Es el núcleo de cualquier dominio de Windows.
AD FS (Federation Services)
Proporciona capacidades de identidad federada y Single Sign-On (SSO) para aplicaciones web, permitiendo a usuarios acceder a recursos en distintos dominios sin autenticación adicional.
AD CS (Certificate Services)
Infraestructura de clave pública (PKI) que emite y gestiona certificados digitales para autenticación, cifrado y firma digital en la red corporativa.
AD LDS (Lightweight Directory Services)
Versión ligera de AD para aplicaciones específicas, ejecutable sin necesidad de un dominio completo. Ideal para aplicaciones que solo necesitan servicios de directorio.
AD RMS (Rights Management Services)
Gestiona derechos digitales para proteger información confidencial, controlando quién puede ver, editar, imprimir o copiar documentos incluso fuera del entorno corporativo.
INTEGRACIÓN CON AZURE AD
Azure AD Connect
- Sincronización de identidades: Usuarios y grupos desde AD local a Azure AD
- Sincronización de contraseñas: Hash de contraseñas o autenticación passthrough
- Write-back de contraseñas: Restablecimiento desde la nube se escribe en AD local
- Write-back de dispositivos: Para escenarios híbridos de unión a Azure AD
- Federación con AD FS: Autenticación federada para SSO perfecto
ESTRUCTURA DE ACTIVE DIRECTORY
AD organiza los recursos de red en una estructura lógica y jerárquica que refleja la organización empresarial, facilitando la administración y aplicación de políticas.
Bosques (Forests)
Es el límite de seguridad más alto en AD. Contiene uno o más árboles que comparten un esquema común, catálogo global y confianza bidireccional transitiva.
Árboles (Trees)
Conjunto de uno o más dominios con espacio de nombres contiguo. El primer dominio creado es la raíz del árbol.
Dominios (Domains)
Unidad administrativa fundamental que contiene objetos como usuarios, grupos y equipos. Define un límite de seguridad y políticas.
Unidades Organizativas (OUs)
Contenedores dentro de un dominio que permiten organizar objetos para administración delegada y aplicación de GPOs.
OBJETOS DE ACTIVE DIRECTORY
Usuarios (User Objects)
Representan a personas que acceden a recursos de red. Contienen atributos como nombre, contraseña, grupos, etc.
Equipos (Computer Objects)
Representan equipos unidos al dominio. Almacenan información como nombre, SO y última hora de inicio de sesión.
Grupos (Group Objects)
Colecciones de usuarios, equipos u otros grupos utilizados para simplificar la asignación de permisos.
Recursos Compartidos
Incluyen impresoras, carpetas compartidas y otros recursos de red con permisos asignados.
ESQUEMA DE ACTIVE DIRECTORY
El esquema define las clases de objetos y atributos que pueden almacenarse en AD:
Clases de Objetos
Definen tipos de objetos como usuario, grupo, equipo, contacto, etc.
Atributos
Propiedades que describen los objetos (nombre, dirección, teléfono, departamento, etc.).
Extensibilidad
Las organizaciones pueden extender el esquema para añadir atributos personalizados según necesidades.
BENEFICIOS Y GESTIÓN DE ACTIVE DIRECTORY
La implementación de Active Directory proporciona numerosas ventajas para organizaciones de todos los tamaños, mejorando la seguridad, eficiencia y capacidad de gestión del entorno TI.
PRINCIPALES BENEFICIOS
Gestión Centralizada
Administre usuarios, equipos y recursos desde una consola única, reduciendo complejidad y tiempo de administración.
Seguridad Mejorada
Políticas de seguridad consistentes, control de acceso granular y auditoría completa de actividades.
Single Sign-On (SSO)
Los usuarios acceden a múltiples recursos con una sola autenticación, mejorando experiencia y productividad.
Escalabilidad
Capacidad para gestionar desde pequeñas empresas hasta grandes corporaciones con miles de usuarios.
Automatización
Automatice tareas repetitivas como creación de usuarios, instalación de software y aplicaciones de configuraciones.
Cumplimiento Normativo
Facilita el cumplimiento de regulaciones como GDPR, HIPAA, SOX mediante políticas y auditorías.
HERRAMIENTAS DE GESTIÓN
Consolas de Administración
- Active Directory Users and Computers (ADUC): Consola principal para gestionar usuarios, grupos, equipos y OUs
- Active Directory Administrative Center (ADAC): Interfaz moderna con capacidades mejoradas de búsqueda
- Group Policy Management Console (GPMC): Herramienta especializada para crear y gestionar GPOs
- PowerShell: Módulo ActiveDirectory para automatización y administración avanzada
- RSAT (Remote Server Administration Tools): Conjunto de herramientas para administración remota
ACTIVE DIRECTORY VS AZURE ACTIVE DIRECTORY
| Aspecto | Active Directory (Local) | Azure Active Directory |
|---|---|---|
| Despliegue | Servidores locales (controladores de dominio) | Servicio cloud gestionado por Microsoft |
| Autenticación | Kerberos, NTLM, LDAP | OAuth 2.0, SAML, OpenID Connect |
| Estructura | Jerárquica (bosques, dominios, OUs) | Plana (inquilino/tenant) |
| Políticas | GPO tradicionales | Intune + acceso condicional |
| Dispositivos | Unidos al dominio | Unidos a Azure AD o híbridos |
| Escenarios | Entornos locales tradicionales | Nube, móvil, SaaS, B2B/B2C |
REQUISITOS TÉCNICOS PARA ACTIVE DIRECTORY
La implementación exitosa de Active Directory requiere cumplir con ciertos requisitos técnicos mínimos tanto de hardware como de software para garantizar un rendimiento óptimo y estabilidad del servicio.
REQUISITOS DE HARDWARE
Procesador
Mínimo: Procesador de 1.4 GHz de 64 bits
Recomendado: 2.0 GHz o superior para mejor rendimiento
Memoria RAM
Mínimo: 512 MB
Recomendado: 2 GB o más dependiendo del número de usuarios y servicios
Almacenamiento
Mínimo: 32 GB de espacio libre
Recomendado: 100 GB+ para base de datos, logs y sistema operativo
Red
Adaptador de red compatible con Windows Server. Conexión estable para replicación entre DCs con al menos 1 Gbps recomendado.
REQUISITOS DE SOFTWARE
Sistema Operativo
- Windows Server 2012 R2 o superior
- Recomendado: Windows Server 2019/2022
- Edición Standard o Datacenter
- Licencias apropiadas según número de usuarios
Servicios Requeridos
- DNS Server - Fundamental para resolución de nombres
- TCP/IP - Configurado con IP estática
- Servicio de Tiempo - Sincronización horaria
- NTFS - Sistema de archivos requerido
REQUISITOS DE RED Y DNS
| Componente | Requisito | Importancia |
|---|---|---|
| Configuración IP | IP estática preferiblemente, configuración correcta de gateway y DNS | Crítico |
| Servicio DNS | DNS integrado con AD para resolución de nombres y localización de servicios | Crítico |
| Resolución de Nombres | Configuración correcta de forwarders y zonas de búsqueda directa/inversa | Importante |
| Puertos de Red | LDAP (389), Kerberos (88), DNS (53), Global Catalog (3268) | Importante |
REQUISITOS DE USUARIOS Y PERMISOS
La implementación de Active Directory requiere usuarios con permisos específicos y una planificación adecuada de la estructura organizacional para garantizar seguridad y administración eficiente.
CUENTAS Y PERMISOS REQUERIDOS
Cuenta de Administrador
Se requiere una cuenta con privilegios de administrador local en el servidor donde se instalará AD DS. Esta cuenta será utilizada para promover el servidor a controlador de dominio.
Estructura Organizacional
Planificar la estructura de OUs (Unidades Organizativas) que refleje la organización de la empresa: departamentos, ubicaciones, funciones específicas.
Convención de Nombres
Definir convenciones para nombres de usuario (UPN, samAccountName), grupos, equipos y otros objetos de directorio de manera consistente.
Políticas de Contraseñas
Establecer políticas de complejidad, longitud (mínimo 8 caracteres), historial y caducidad de contraseñas según requerimientos de seguridad.
ROLES DE ADMINISTRACIÓN
| Rol | Propósito | Permisos | Importancia |
|---|---|---|---|
| Administrador de Dominio | Máximos privilegios en el dominio | Control total sobre objetos del dominio | Crítico |
| Administrador de Empresa | Privilegios en todo el bosque | Operaciones a nivel de bosque | Crítico |
| Operadores de Cuenta | Gestión de usuarios y grupos | Permisos limitados de administración | Importante |
| Operadores de Backup | Copias de seguridad de AD | Permisos de lectura/backup | Importante |
| Operadores de Servidor | Administración de servidores | Gestión de servicios y recursos | Recomendado |
ESTRATEGIA DE DELEGACIÓN
Administración por OUs
Delegar control administrativo por departamentos o unidades organizativas específicas para distribuir responsabilidades.
Permisos Granulares
Asignar permisos específicos sobre atributos particulares en lugar de permisos completos sobre objetos.
Grupos Administrativos
Crear grupos de seguridad especializados para roles administrativos específicos siguiendo el principio de menor privilegio.
PLANIFICACIÓN PARA IMPLEMENTACIÓN
Una planificación adecuada es esencial para una implementación exitosa de Active Directory. Esto incluye diseño de la estructura, estrategia de nombres y plan de migración que evite problemas futuros.
ESTRATEGIA DE DISEÑO
Estrategia de Nombres
Definir el nombre de dominio DNS (ej: empresa.com), nombre NetBIOS (máx. 15 caracteres) y estructura de UPN (User Principal Name).
Diseño de Bosque y Dominio
Decidir entre bosque único o múltiple, diseño de árboles de dominio y relaciones de confianza según necesidades organizacionales.
Topología de Sitios
Planificar sitios AD según ubicaciones físicas, enlaces de red, latencia y programación de replicación entre sitios.
Estrategia de Grupos
Definir estrategia AGDLP (Accounts → Global groups → Domain Local groups → Permissions) para gestión eficiente de permisos.
CHECKLIST DE PLANIFICACIÓN
CONSIDERACIONES DE SEGURIDAD
Nivel Funcional
Establecer el nivel funcional de dominio y bosque según versiones de Windows Server disponibles en la organización.
Políticas de Contraseñas
Definir políticas de complejidad (mínimo 3 de 4: mayúsculas, minúsculas, números, símbolos), longitud mínima 8 caracteres.
Cuentas Privilegiadas
Proteger cuentas administrativas con MFA, acceso restringido y seguimiento de actividades mediante auditoría.
Auditoría y Monitoreo
Configurar auditoría de cambios críticos, accesos privilegiados y eventos de seguridad relevantes.
PROCESO DE IMPLEMENTACIÓN
El proceso de implementación de Active Directory sigue una secuencia lógica que garantiza una instalación correcta y minimiza riesgos. Seguir las mejores prácticas asegura una implementación exitosa.
PASOS DE IMPLEMENTACIÓN
1. Preparación del Servidor
Instalar Windows Server, configurar IP estática, instalar rol DNS si es necesario, aplicar actualizaciones críticas de seguridad.
2. Configuración de DNS
Configurar zonas DNS, forwarders, verificar resolución de nombres inversa/directa y configuración de servidores DNS.
3. Instalación AD DS
Instalar rol Active Directory Domain Services usando Server Manager o PowerShell con el comando Install-WindowsFeature.
4. Promoción a DC
Ejecutar promoción a controlador de dominio, especificando tipo (nuevo dominio/bosque o DC adicional en dominio existente).
HERRAMIENTAS DE IMPLEMENTACIÓN
Interfaz Gráfica
- Server Manager - Asistente gráfico para instalación
- Active Directory Administrative Center - Administración moderna
- DNS Manager - Configuración de servicios DNS
- Group Policy Management - Administración de políticas
PowerShell
- Install-WindowsFeature - Instalar rol AD-Domain-Services
- Install-ADDSForest - Crear nuevo bosque
- Install-ADDSDomain - Crear nuevo dominio
- Install-ADDSDomainController - Agregar DC adicional
VERIFICACIÓN POST-IMPLEMENTACIÓN
| Verificación | Comando/Método | Resultado Esperado | Importancia |
|---|---|---|---|
| Estado del Servicio | Get-Service ADWS, NTDS, DNS, Netlogon | Todos los servicios ejecutándose | Crítico |
| Replicación | repadmin /replsummary | Sin errores de replicación | Crítico |
| DNS | nslookup dominio.com | Resolución correcta del dominio | Crítico |
| Autenticación | Inicio de sesión de prueba con cuenta de usuario | Autenticación exitosa en el dominio | Importante |
| GPO | gpresult /r | Políticas aplicándose correctamente | Importante |
SCRIPT DE INSTALACIÓN BÁSICO
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
# Importar módulo AD
Import-Module ADDSDeployment
# Instalar nuevo bosque
Install-ADDSForest -DomainName "empresa.com" -DomainNetbiosName "EMPRESA" -InstallDNS




