🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas de sincronización: protección y vigilancia
5 tareas · 40 min · Principiante
La sincronización funciona porque unas cuentas tienen permiso para leer el directorio local y para escribir en la nube. Nadie las usa a diario, casi nadie las revisa, y por eso valen tanto. En Aceros Valmar tienes la política de cuentas de sincronización, el inventario de servidores, las cinco cuentas de conector y los inicios de sesión del fin de semana. Contrastas lo que dice la política con lo que hay y con lo que pasó. Solo lees: no abres ninguna cuenta ni cambias ningún permiso.
Objetivo de la sala
La sincronización funciona porque unas cuentas tienen permiso para leer el directorio local y para escribir en la nube. Nadie las usa a diario, casi nadie las revisa, y por eso valen tanto. En Aceros Valmar tienes la política de cuentas de sincronización, el inventario de servidores, las cinco cuentas de conector y los inicios de sesión del fin de semana. Contrastas lo que dice la política con lo que hay y con lo que pasó. Solo lees: no abres ninguna cuenta ni cambias ningún permiso.Un servidor de sincronización con el modelo de hash de contraseña usa una cuenta del directorio local con permiso para replicar cambios del directorio, y otra cuenta en la nube con un rol exclusivo de sincronización. La documentación oficial describe ambas: la primera se crea con el prefijo MSOL_, la segunda lleva el nombre del servidor, y las dos tienen contraseñas largas que no caducan.
Eso las hace valiosas por dos razones: leen lo que casi nadie debería leer del directorio, y nadie las vigila porque no caducan y no las usa una persona. Por eso se tratan como parte del nivel 0, el que manda sobre el resto.
Pide SELECT * FROM cuentas_de_sincronizacion y mira permiso_clave y contrasena_caduca.
Responde para continuar
¿Por qué se trata un servidor de sincronización y sus cuentas como infraestructura de máximo nivel?
Ver pista de ayuda
Relaciona permiso_clave con contrasena_caduca.
La política dice que la cuenta de conector del directorio local no pertenece a ningún grupo de administración del dominio. El motivo es sencillo: si una cuenta que se usa sola en un servidor además es administradora, quien la controle controla el dominio entero. Lee SELECT * FROM politica_de_cuentas_de_sincronizacion y compara con la columna miembro_de.
Responde para continuar
¿Qué cuenta de conector del directorio local incumple la regla sobre grupos de administración?
Ver pista de ayuda
Mira los grupos de cada cuenta del ámbito Directorio local.
Cada servidor de sincronización, incluido el que está en espera, tiene su propia cuenta en la nube. Si el servidor se da de baja y su cuenta queda, hay una identidad con un rol de sincronización de directorios que nadie opera. Compara las cuentas de la nube con el inventario de servidores.
Responde para continuar
¿Qué cuenta de conector en la nube pertenece a un servidor ya dado de baja?
Ver pista de ayuda
Lee la columna estado de inventario_de_servidores y busca su cuenta en la tabla de conectores.
Una cuenta de conector entra como servicio, sola y a la hora del ciclo. Cuando aparece un inicio de sesión de tipo interactivo, hay una persona frente a una pantalla usando una cuenta que no es suya. Es la señal que más conviene vigilar. Pide SELECT * FROM inicios_de_sesion y busca la diferencia en la columna tipo_de_inicio.
Responde para continuar
¿Qué evento es un inicio de sesión interactivo de una cuenta de conector del directorio local?
Ver pista de ayuda
En esa columna los demás eventos son de servicio o no interactivos.
La regla SC-5 dice de dónde deben salir los inicios de sesión de un conector: de la dirección del servidor de su inventario. Compara la columna origen de cada evento con el host o la IP de salida de los tres servidores. Cuenta los eventos cuyo origen no corresponde a ninguno.
Responde para continuar
¿Cuántos de los siete inicios de sesión salen de un origen que no es un servidor del inventario?
Ver pista de ayuda
Un origen es válido si coincide con el host o con la ip_de_salida de alguna fila del inventario.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.