🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónObjetos, grupos y unidades organizativas
5 tareas · 40 min · Principiante
Textiles Puente Real, de Medellín, tiene un dominio de Windows con cerca de 300 cuentas. Defender un directorio empieza por saber leerlo: qué objetos hay, en qué unidad organizativa está cada uno, qué grupos reúnen a las personas y quién forma parte de los grupos que mandan. Aquí no cambias nada. Abres las exportaciones de la revisión de septiembre y las lees como lo hace quien opera el directorio todos los días.
Objetivo de la sala
Textiles Puente Real, de Medellín, tiene un dominio de Windows con cerca de 300 cuentas. Defender un directorio empieza por saber leerlo: qué objetos hay, en qué unidad organizativa está cada uno, qué grupos reúnen a las personas y quién forma parte de los grupos que mandan. Aquí no cambias nada. Abres las exportaciones de la revisión de septiembre y las lees como lo hace quien opera el directorio todos los días.Un dominio guarda objetos: usuarios, equipos, grupos, impresoras. Cada objeto vive en un contenedor, y el contenedor que el administrador controla es la unidad organizativa (OU). Una OU sirve para ordenar y, sobre todo, para dos cosas: aplicar directivas de grupo a lo que contiene y delegar su administración a alguien concreto. Un objeto está en una sola OU a la vez.
Un grupo es otra cosa: reúne cuentas (y otros grupos) para darles permisos de golpe. Una cuenta puede pertenecer a muchos grupos y el grupo no es un lugar donde «vive» el objeto. La confusión entre ambos es una fuente clásica de errores: se mete una cuenta en una OU esperando darle permisos, o se espera que un grupo reciba una directiva de equipo.
Abre la carpeta de la revisión y mira cómo está organizado el dominio.
ls dominio
cat dominio/arbol-de-unidades.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué diferencia práctica hay entre una unidad organizativa y un grupo?
Dónde está un objeto decide qué directivas recibe. Un portátil que se creó a mano, o que se movió por error, puede terminar en una unidad pensada para otro tipo de equipo: no le llegan las reglas de las estaciones y sí las de aquel. En una revisión se busca el objeto fuera de lugar comparando lo que el equipo es con la unidad donde está.
Lee la lista de equipos. Fíjate en la columna de unidad y en la descripción.
cat dominio/equipos.csv
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El portátil del jefe de turno de la planta, PT-PLA-03, no está en una unidad de estaciones. ¿Cuál es la unidad que lo contiene?
Dar permisos a cada persona una por una no escala ni se puede revisar. Una práctica muy extendida para organizar permisos es anidar los grupos por ámbito: las cuentas van a grupos globales por función (por ejemplo, quienes aprueban pagos), esos grupos van a grupos de dominio local que representan un permiso sobre un recurso, y el permiso se concede al grupo de dominio local. Se abrevia AGDLP. Así, retirar un acceso es sacar a alguien de un grupo, no recorrer carpetas.
En grupos.txt hay grupos globales, de dominio local y una lista de correo. Una lista de distribución no es un grupo de seguridad: sirve para enviar correo y no concede permisos.
cat dominio/grupos.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tesorería necesita que quienes aprueban pagos puedan modificar una carpeta compartida. ¿Cómo se concede ese permiso según el esquema de anidamiento por ámbitos?
El grupo Domain Admins tiene control total del dominio. Cuantos más miembros directos tiene, más cuentas cuyo robo equivale a perder el dominio. Un inventario sano lo lleva a la mínima expresión y sin cuentas de uso diario. La exportación muestra los miembros directos: un grupo anidado cuenta como una entrada, aunque dentro tenga más gente.
cat dominio/miembros-domain-admins.txt
Cuenta las entradas de la lista (usuarios y grupos).
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos miembros directos tiene el grupo Domain Admins en esta exportación?
Una cuenta de administración tiene una sola función y no se usa para leer correo ni navegar. La persona que administra el dominio tiene dos cuentas: la suya normal y otra de administración. Cuando una cuenta de uso diario está dentro de Domain Admins, cada correo con un enlace malicioso que esa persona abra apunta al dominio completo.
Cruza la lista de miembros de Domain Admins con la lista de usuarios y busca la cuenta que pertenece a una unidad de usuarios comunes en lugar de la unidad de administración.
cat dominio/usuarios.csv
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cuenta de uso diario, ubicada entre los usuarios de Finanzas, es miembro directo de Domain Admins?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.