🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónHigiene, cuentas de servicio, delegaciones y confianzas
5 tareas · 50 min · Principiante
Un directorio envejece como una bodega: se acumulan cuentas que nadie recuerda por qué existen, permisos que alguien delegó hace años y conexiones con otros dominios que se abrieron para un proyecto y no se cerraron. Nada de eso falla ruidosamente, y justo por eso es lo primero que mira quien revisa. En esta sala lees la higiene de Textiles Puente Real en cuatro frentes: cuentas de servicio, delegaciones, confianzas entre dominios y contraseñas.
Objetivo de la sala
Un directorio envejece como una bodega: se acumulan cuentas que nadie recuerda por qué existen, permisos que alguien delegó hace años y conexiones con otros dominios que se abrieron para un proyecto y no se cerraron. Nada de eso falla ruidosamente, y justo por eso es lo primero que mira quien revisa. En esta sala lees la higiene de Textiles Puente Real en cuatro frentes: cuentas de servicio, delegaciones, confianzas entre dominios y contraseñas.Una cuenta de servicio es la identidad con la que corre una aplicación o un proceso: el respaldo nocturno, el ERP, la nómina. A diferencia de una persona, no se da de baja cuando alguien se va, y su contraseña suele quedar escrita en la configuración de un servidor. Por eso la contraseña que no cambia en años es el primer síntoma de abandono.
Abre el inventario de cuentas de servicio y fíjate en la fecha de la última contraseña y en la columna de responsable.
ls higiene
cat higiene/cuentas-de-servicio.csv
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cuenta de servicio de tipo usuario lleva más tiempo sin cambiar su contraseña?
Una cuenta de servicio solo debería poder lo que su aplicación necesita. Muchas están en grupos de administración «porque así funcionó la primera vez»: si alguien roba la contraseña de esa cuenta, tiene la del grupo. Los grupos privilegiados del inventario son los de la columna grupos_privilegiados; el guion significa que no pertenece a ninguno.
Cuenta cuántas cuentas de servicio de tipo usuario forman parte de algún grupo privilegiado. La cuenta administrada por el dominio no cuenta aquí: no es de tipo usuario.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas cuentas de servicio de tipo usuario pertenecen a un grupo privilegiado?
Delegar es dar a un grupo un permiso concreto sobre una unidad: restablecer contraseñas de los usuarios de planta, crear equipos en la unidad de servidores. Es la forma sana de repartir el trabajo sin repartir administración total. El mal uso es delegar «control total» y, peor, hacerlo en la raíz del dominio con herencia: ese grupo manda sobre todo lo que cuelga de ella, incluidas las cuentas de administración.
Revisa la lista de delegaciones. Lo que se busca es un permiso desproporcionado, no el que simplemente «se ve raro».
cat higiene/delegaciones.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué grupo tiene control total sobre la raíz del dominio con herencia?
Una confianza permite que cuentas de otro dominio reciban acceso a recursos del tuyo. Se abren para fusiones, socios o proyectos y rara vez se revisan. Dos propiedades de una confianza externa definen cuánto se está regalando. El filtrado de SID impide que las identidades del otro dominio traigan consigo SID de grupos que no son suyos (por ejemplo, de administradores del tuyo). La autenticación selectiva exige permiso explícito para cada acceso, en vez de dar acceso a todo el otro dominio.
La salida del ejemplo trae los nombres de propiedad de Get-ADTrust: SIDFilteringQuarantined en verdadero significa que el filtrado de SID está activo.
cat higiene/confianzas.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Con qué dominio existe una confianza que tiene desactivado el filtrado de SID?
La salida de la tarea 1 tiene una cuenta que no se parece a las otras: su nombre termina en $ y su tipo es gMSA (cuenta de servicio administrada de grupo). El dominio genera y rota su contraseña automáticamente; nadie la conoce ni la escribe en ninguna configuración.
Eso resuelve de raíz el problema de la contraseña que nadie rota. No se puede usar con cualquier aplicación (debe soportarla), pero cuando se puede, es la opción por defecto.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué ventaja de higiene tiene una cuenta de servicio administrada (gMSA) frente a una cuenta de usuario usada como servicio?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.