Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Directivas de grupo y su orden de aplicación

5 tareas · 45 min · Principiante

En Textiles Puente Real, una persona de Finanzas dice que su portátil «ya no cifra el disco» y otra que «el USB sí funciona, aunque está prohibido». Las directivas de grupo (GPO) son la forma de fijar la configuración de miles de equipos desde un solo sitio, y también la causa de la mitad de los «a mí no me llega». Aquí lees los vínculos, los ajustes y el resultado de un equipo, y averiguas qué directiva manda en cada caso.

0 de 5 · 0%

Objetivo de la sala

En Textiles Puente Real, una persona de Finanzas dice que su portátil «ya no cifra el disco» y otra que «el USB sí funciona, aunque está prohibido». Las directivas de grupo (GPO) son la forma de fijar la configuración de miles de equipos desde un solo sitio, y también la causa de la mitad de los «a mí no me llega». Aquí lees los vínculos, los ajustes y el resultado de un equipo, y averiguas qué directiva manda en cada caso.

Una GPO es un conjunto de ajustes que se vincula a un sitio, al dominio o a una unidad organizativa. Los equipos y las cuentas reciben las GPO de los contenedores donde están, en un orden fijo que se recuerda con las siglas LSDOU: primero la directiva local, luego las del sitio, las del dominio y, al final, las de las unidades organizativas, de la más alta a la más cercana al objeto. Cuando dos GPO configuran lo mismo de manera distinta, gana la que se aplica al último: por defecto, la más cercana al objeto.

Dentro de un mismo contenedor hay un segundo criterio: el orden de vínculo. El vínculo con el número 1 es el de más prioridad y se aplica al último.

Abre la carpeta de GPO y lee los vínculos.

ls gpo
cat gpo/vinculos.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un ajuste está configurado de una forma en una GPO vinculada al dominio y de otra en una GPO vinculada a la unidad donde está el equipo. Ninguna está forzada. ¿Cuál prevalece?

En la unidad de Finanzas hay dos GPO vinculadas y las dos configuran el acceso de escritura a almacenamiento extraíble. Una lo deniega y la otra lo permite. El informe de configuración dice qué hace cada una; la tabla de vínculos dice cuál tiene la prioridad.

Un hallazgo típico de una revisión es una excepción «temporal» que quedó con la prioridad más alta y nadie retiró.

cat gpo/ajustes-por-gpo.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En OU=Finanzas, ¿qué GPO prevalece en el ajuste de almacenamiento extraíble?

Una GPO puede estar bien vinculada y aun así no aplicarse. Las causas habituales son tres: el filtrado de seguridad (la GPO solo se aplica a los grupos que tienen los permisos de leer y aplicar la directiva), un filtro WMI que da falso, o que el vínculo esté deshabilitado. La herramienta que enseña el resultado en un equipo concreto es la que debe consultarse primero, antes de tocar nada.

Lee el resultado de directiva del portátil PT-FIN-07 y busca la GPO que debía llegar y no llegó.

cat gpo/resultado-PT-FIN-07.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué GPO no se aplicó a PT-FIN-07 por el filtrado de seguridad?

Ahora junta las piezas. Una GPO forzada se impone a las de los niveles inferiores: lo que fija arriba no lo deshacen las unidades de abajo, aunque estén más cerca del objeto. En PT-FIN-07 el bloqueo de pantalla por inactividad lo configuran varias GPO. Busca cada valor en el informe de configuración, descarta las que no se aplicaron y decide cuál sale.

cat gpo/ajustes-por-gpo.txt
cat gpo/resultado-PT-FIN-07.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántos minutos de inactividad quedan finalmente fijados para el bloqueo de pantalla en PT-FIN-07?

La unidad de servidores tiene la herencia bloqueada: las GPO de niveles superiores dejan de llegarle. Se hace para que un conjunto de equipos críticos reciba solo su configuración propia. Pero el bloqueo de herencia tiene un límite, y es el motivo por el que en un dominio se fuerza lo que no debe poder esquivarse: una GPO forzada atraviesa el bloqueo.

Mira la fila de OU=Servidores en la tabla de vínculos y la fila del dominio.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

OU=Servidores tiene la herencia bloqueada y el dominio tiene una GPO forzada. ¿Qué pasa con esa GPO en los servidores?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad