🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas de servicio y nombres de servicio, inventario
5 tareas · 35 min · Principiante
Para que Kerberos sepa a qué cuenta corresponde un servicio, el directorio guarda nombres de servicio, los SPN, asociados a una cuenta. Si el nombre falta, está duplicado o apunta a una cuenta con claves viejas, la autenticación cae a NTLM o falla. Tejas y Ladrillos El Sinú exportó su inventario de cuentas con nombre de servicio. Lo lees como un inventario de higiene: qué está duplicado, qué cuenta lleva años sin cambiar su contraseña y qué cuentas privilegiadas están expuestas por llevar un nombre de servicio.
Objetivo de la sala
Para que Kerberos sepa a qué cuenta corresponde un servicio, el directorio guarda nombres de servicio, los SPN, asociados a una cuenta. Si el nombre falta, está duplicado o apunta a una cuenta con claves viejas, la autenticación cae a NTLM o falla. Tejas y Ladrillos El Sinú exportó su inventario de cuentas con nombre de servicio. Lo lees como un inventario de higiene: qué está duplicado, qué cuenta lleva años sin cambiar su contraseña y qué cuentas privilegiadas están expuestas por llevar un nombre de servicio.Un SPN es el nombre con que el cliente identifica un servicio: un tipo, un servidor y a veces un puerto. Cuando alguien abre el servicio, el cliente pide al KDC un ticket para ese nombre y el KDC lo busca en el directorio para saber con la clave de qué cuenta cifrarlo. Cada SPN debe estar registrado en una sola cuenta.
Si el mismo SPN aparece en dos cuentas, el KDC no sabe cuál elegir y la petición falla; el cliente suele terminar usando NTLM o no conectando. Es un error clásico después de migrar un servicio a otra cuenta sin retirar el registro de la anterior.
ls spn
cat spn/inventario.csv
Responde para continuar
Dos cuentas de servicio tienen registrado el mismo SPN. ¿Qué se espera cuando un cliente intenta conectar con ese servicio?
La búsqueda del duplicado es mecánica: se ordenan los SPN y se miran los repetidos. La columna de dueño y la del tipo de cuenta ayudan a decidir cuál de las dos cuentas es la legítima y cuál es el resto de una migración.
cut -d, -f3 spn/inventario.csv | sort | uniq -d
Responde para continuar
¿Qué SPN aparece registrado en dos cuentas distintas?
Una cuenta de usuario con SPN tiene una contraseña que alguien eligió y que conviene rotar. Las claves de Kerberos se generan cuando se cambia la contraseña: una cuenta cuyo último cambio es muy antiguo puede no tener claves AES, y el KDC termina emitiendo tickets con RC4 para sus servicios. La columna de cifrado soportado lo confirma.
Ordena el inventario por la fecha de cambio y mira la más antigua entre las cuentas de usuario.
cat spn/inventario.csv
Responde para continuar
¿Qué cuenta de usuario con SPN tiene la contraseña más antigua del inventario?
Una cuenta con SPN puede ser el objetivo de quien pida un ticket para ella: el ticket de servicio va cifrado con la clave de la cuenta, y si esa cuenta tiene una contraseña corta o vieja, es la cuenta que más interesa que tenga una clave larga y rotada. Cuando además pertenece a un grupo privilegiado, el riesgo de una contraseña débil es el de todo ese grupo. Medirlo es un conteo sobre el inventario.
Cuenta las cuentas cuyo grupo privilegiado no es un guion.
Responde para continuar
¿Cuántas cuentas con SPN pertenecen a un grupo privilegiado?
Las cuentas administradas de grupo, las gMSA, resuelven de raíz la parte de contraseña: el dominio genera la clave larga y la rota solo. En el inventario hay una; el resto son cuentas de usuario con contraseña elegida a mano. La recomendación no se aplica por decreto, porque no toda aplicación soporta una cuenta administrada.
Responde para continuar
¿Qué recomendación reduce más el riesgo de las cuentas de servicio con contraseña vieja que sí admiten el cambio?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.