Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Objetos, grupos y unidades organizativas

5 tareas · 40 min · Principiante

Textiles Puente Real, de Medellín, tiene un dominio de Windows con cerca de 300 cuentas. Defender un directorio empieza por saber leerlo: qué objetos hay, en qué unidad organizativa está cada uno, qué grupos reúnen a las personas y quién forma parte de los grupos que mandan. Aquí no cambias nada. Abres las exportaciones de la revisión de septiembre y las lees como lo hace quien opera el directorio todos los días.

0 de 5 · 0%

Objetivo de la sala

Textiles Puente Real, de Medellín, tiene un dominio de Windows con cerca de 300 cuentas. Defender un directorio empieza por saber leerlo: qué objetos hay, en qué unidad organizativa está cada uno, qué grupos reúnen a las personas y quién forma parte de los grupos que mandan. Aquí no cambias nada. Abres las exportaciones de la revisión de septiembre y las lees como lo hace quien opera el directorio todos los días.

Un dominio guarda objetos: usuarios, equipos, grupos, impresoras. Cada objeto vive en un contenedor, y el contenedor que el administrador controla es la unidad organizativa (OU). Una OU sirve para ordenar y, sobre todo, para dos cosas: aplicar directivas de grupo a lo que contiene y delegar su administración a alguien concreto. Un objeto está en una sola OU a la vez.

Un grupo es otra cosa: reúne cuentas (y otros grupos) para darles permisos de golpe. Una cuenta puede pertenecer a muchos grupos y el grupo no es un lugar donde «vive» el objeto. La confusión entre ambos es una fuente clásica de errores: se mete una cuenta en una OU esperando darle permisos, o se espera que un grupo reciba una directiva de equipo.

Abre la carpeta de la revisión y mira cómo está organizado el dominio.

ls dominio
cat dominio/arbol-de-unidades.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué diferencia práctica hay entre una unidad organizativa y un grupo?

Dónde está un objeto decide qué directivas recibe. Un portátil que se creó a mano, o que se movió por error, puede terminar en una unidad pensada para otro tipo de equipo: no le llegan las reglas de las estaciones y sí las de aquel. En una revisión se busca el objeto fuera de lugar comparando lo que el equipo es con la unidad donde está.

Lee la lista de equipos. Fíjate en la columna de unidad y en la descripción.

cat dominio/equipos.csv

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El portátil del jefe de turno de la planta, PT-PLA-03, no está en una unidad de estaciones. ¿Cuál es la unidad que lo contiene?

Dar permisos a cada persona una por una no escala ni se puede revisar. Una práctica muy extendida para organizar permisos es anidar los grupos por ámbito: las cuentas van a grupos globales por función (por ejemplo, quienes aprueban pagos), esos grupos van a grupos de dominio local que representan un permiso sobre un recurso, y el permiso se concede al grupo de dominio local. Se abrevia AGDLP. Así, retirar un acceso es sacar a alguien de un grupo, no recorrer carpetas.

En grupos.txt hay grupos globales, de dominio local y una lista de correo. Una lista de distribución no es un grupo de seguridad: sirve para enviar correo y no concede permisos.

cat dominio/grupos.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Tesorería necesita que quienes aprueban pagos puedan modificar una carpeta compartida. ¿Cómo se concede ese permiso según el esquema de anidamiento por ámbitos?

El grupo Domain Admins tiene control total del dominio. Cuantos más miembros directos tiene, más cuentas cuyo robo equivale a perder el dominio. Un inventario sano lo lleva a la mínima expresión y sin cuentas de uso diario. La exportación muestra los miembros directos: un grupo anidado cuenta como una entrada, aunque dentro tenga más gente.

cat dominio/miembros-domain-admins.txt

Cuenta las entradas de la lista (usuarios y grupos).

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántos miembros directos tiene el grupo Domain Admins en esta exportación?

Una cuenta de administración tiene una sola función y no se usa para leer correo ni navegar. La persona que administra el dominio tiene dos cuentas: la suya normal y otra de administración. Cuando una cuenta de uso diario está dentro de Domain Admins, cada correo con un enlace malicioso que esa persona abra apunta al dominio completo.

Cruza la lista de miembros de Domain Admins con la lista de usuarios y busca la cuenta que pertenece a una unidad de usuarios comunes en lugar de la unidad de administración.

cat dominio/usuarios.csv

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué cuenta de uso diario, ubicada entre los usuarios de Finanzas, es miembro directo de Domain Admins?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad