🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDirectivas de grupo y su orden de aplicación
5 tareas · 45 min · Principiante
En Textiles Puente Real, una persona de Finanzas dice que su portátil «ya no cifra el disco» y otra que «el USB sí funciona, aunque está prohibido». Las directivas de grupo (GPO) son la forma de fijar la configuración de miles de equipos desde un solo sitio, y también la causa de la mitad de los «a mí no me llega». Aquí lees los vínculos, los ajustes y el resultado de un equipo, y averiguas qué directiva manda en cada caso.
Objetivo de la sala
En Textiles Puente Real, una persona de Finanzas dice que su portátil «ya no cifra el disco» y otra que «el USB sí funciona, aunque está prohibido». Las directivas de grupo (GPO) son la forma de fijar la configuración de miles de equipos desde un solo sitio, y también la causa de la mitad de los «a mí no me llega». Aquí lees los vínculos, los ajustes y el resultado de un equipo, y averiguas qué directiva manda en cada caso.Una GPO es un conjunto de ajustes que se vincula a un sitio, al dominio o a una unidad organizativa. Los equipos y las cuentas reciben las GPO de los contenedores donde están, en un orden fijo que se recuerda con las siglas LSDOU: primero la directiva local, luego las del sitio, las del dominio y, al final, las de las unidades organizativas, de la más alta a la más cercana al objeto. Cuando dos GPO configuran lo mismo de manera distinta, gana la que se aplica al último: por defecto, la más cercana al objeto.
Dentro de un mismo contenedor hay un segundo criterio: el orden de vínculo. El vínculo con el número 1 es el de más prioridad y se aplica al último.
Abre la carpeta de GPO y lee los vínculos.
ls gpo
cat gpo/vinculos.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un ajuste está configurado de una forma en una GPO vinculada al dominio y de otra en una GPO vinculada a la unidad donde está el equipo. Ninguna está forzada. ¿Cuál prevalece?
En la unidad de Finanzas hay dos GPO vinculadas y las dos configuran el acceso de escritura a almacenamiento extraíble. Una lo deniega y la otra lo permite. El informe de configuración dice qué hace cada una; la tabla de vínculos dice cuál tiene la prioridad.
Un hallazgo típico de una revisión es una excepción «temporal» que quedó con la prioridad más alta y nadie retiró.
cat gpo/ajustes-por-gpo.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En OU=Finanzas, ¿qué GPO prevalece en el ajuste de almacenamiento extraíble?
Una GPO puede estar bien vinculada y aun así no aplicarse. Las causas habituales son tres: el filtrado de seguridad (la GPO solo se aplica a los grupos que tienen los permisos de leer y aplicar la directiva), un filtro WMI que da falso, o que el vínculo esté deshabilitado. La herramienta que enseña el resultado en un equipo concreto es la que debe consultarse primero, antes de tocar nada.
Lee el resultado de directiva del portátil PT-FIN-07 y busca la GPO que debía llegar y no llegó.
cat gpo/resultado-PT-FIN-07.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué GPO no se aplicó a PT-FIN-07 por el filtrado de seguridad?
Ahora junta las piezas. Una GPO forzada se impone a las de los niveles inferiores: lo que fija arriba no lo deshacen las unidades de abajo, aunque estén más cerca del objeto. En PT-FIN-07 el bloqueo de pantalla por inactividad lo configuran varias GPO. Busca cada valor en el informe de configuración, descarta las que no se aplicaron y decide cuál sale.
cat gpo/ajustes-por-gpo.txt
cat gpo/resultado-PT-FIN-07.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos minutos de inactividad quedan finalmente fijados para el bloqueo de pantalla en PT-FIN-07?
La unidad de servidores tiene la herencia bloqueada: las GPO de niveles superiores dejan de llegarle. Se hace para que un conjunto de equipos críticos reciba solo su configuración propia. Pero el bloqueo de herencia tiene un límite, y es el motivo por el que en un dominio se fuerza lo que no debe poder esquivarse: una GPO forzada atraviesa el bloqueo.
Mira la fila de OU=Servidores en la tabla de vínculos y la fila del dominio.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
OU=Servidores tiene la herencia bloqueada y el dominio tiene una GPO forzada. ¿Qué pasa con esa GPO en los servidores?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.