Migrant GPO's entre diferents dominis

Si necesitamos llevar las directivas de un Directorio Activo a otro y no tenemos una relación de confianza, o directamente no hay una posible comunicación entre ellos, podríamos realizar un backup de las GPO’s que nos interese en el dominio origen e importarlas mediante las tablas de migración en el dominio destino. Este documento es válido para migrar las GPO’s entre cualquier versión de Windows Server, des de 2000, 2003, 2003 R2, 2008 o 2008 R2; en este documento veremos cómo realizar estos pasos.

Migració de Dades entre 2 dominis sense relació de confiança (Subinacl)

En alguns casos no gaire freqüents ens trobem amb migracions de dominis en els quals no tenim permisos per administrar el domini actual completament i només accés a OUs on gestionem únicament els usuaris dins d'elles. En el cas que necessitem “independitzar-nos” i migrar les dades a un nou domini no podrem fer servir les eines comunes de Microsoft com a FSMT ja que requereixen una relació de confiança per poder passar els permisos. El primer que hem de tenir és creats els mateixos usuaris i grups en el nou servidor. Per això tenim dues opcions: Crearlos a mano o utilizar una herramiente como ldifde que nos permitira exportarlos de las OUs que tengamos permisos a un archivo de texto e importarlos en el nuevo dominio. En no existir una relació de confiança no tindrem els mateixos SIDs en els usuaris del domini 1 i domini 2 por lo que al realizar […]

Associant el DNI a usuaris del Directori Actiu i autenticant-nos amb SmartCard

En este documento veremos cómo con SmartID podremos asociar los certificados digitales del DNIe (DNI electrónico) con las cuentas de usuario de nuestro Directorio Activo, es ideal para autenticar a nuestros empleados sin usuario y contraseña, claro que posteriormente podremos asociarlo al resto de servicios que necesitemos, si tenemos acceso vía web, Citrix… simplemente necesitaríamos un lector de tarjetas en cada equipo y listo, incluso se podría utilizar para poner un aparato en la puerta de entrada en la oficina para validar la entrada fisica, gestion de tiempostodo mediante autenticación basada en tarjeta inteligente o smart card.

Ús de ThinStation per reutilitzar equips com thin client

Des de fa molt de temps que treballo amb aquest tipus de marors, és un ideal per a empreses, un estalvi increïble de tota mena, l'ús de la filosofia thin client en una organització. En aquest document veurem un projecte lliure que ens permet utilitzar un equip qualsevol i convertir-lo en un equip lleuger o thinclient. Hi ha altres distribucions de Linux que també es basen en aquesta filosofia, i aquesta em sembla la millor, ja que té una barbaritat de paquets que podem agregar als llocs i de gent que contribueix.

Ús de Microsoft IT Environment Health Scanner per diagnosticar el nostre Directori Actiu

Hoy vemos una utilidad llamada Microsoft IT Environment Health Scanner, nos servirá para diagnosticar nuestro entorno Microsoft, a nivel de Directorio Activo. Primero nos la instalaremos y veremos la cantidad de tests que realiza indicandonos el estado de ellos. Además si tenemos algún problema nos propondrá un documento de la KB de la web de Soporte de Microsoft. Es importante, ya que nos puede servir de apoyo antes de hacer cualquier migración o cambio importante, el saber el estado de todo.

Instal·lant certificats per als nostres usuaris mitjançant GPO

En cualquier organización, nuestros usuarios necesitan certificados para acceder a ciertas webs, sea para su propia autenticación o en nombre de su empresa. Lo más normal qué suele ser? instalar el certificado en el equipo con el usuario logueado, el cual es un proceso manual y que tenemos que tener en cuenta cuando entra una persona nueva en la organización, o cuando tenemos que renovar un certificado, tenemos que hacer este proceso tantas veces sean necesarias. Bueno pues podemos ayudarnos de las directivas de nuestro Directorio Activo para asignar certificados a usuarios de forma totalmente automatica.

Política de replicació de contrasenyes amb RODC

La política de replicación de contraseñas o Password Replication Policy (PRP) indica qué credenciales de usuarios se cachearan en los controladores de dominio de sólo lectura o Read Only Domain Controller (RODC) basados en Windows Server 2008 o Windows 2008 R2. Esto es necesario cuando tenemos delegaciones en nuestra empresa y queremos poner un RODC en las delegaciones con las funciones que nos interesen y a parte permita que los usuarios se autentiquen en estos DC y el proceso de autenticación sea más rápido ya que no se genera tráfico por la WAN con este tipo de tráfico.

Novetat Windows 2008 R2: Offline domain join

Otra de las novedades que trae Windows 2008 R2, es la posibilidad de unirnos a un dominio sin conexión, això és, no tenemos por qué tener conectividad entre el equipo y el controlador de dominio para poder unirnos y no tener que generar tráfico entre ambos equipos. Esto es ideal para cuando desplegamos equipos en grandes cantidades o los mandamos a nuestras delegaciones preparados para ser arrancados (generados a partir de imágenes), para no tener que unirles en dominio desde ahí y mediante AIK unirles al dominio mediante un archivo de respuesta (per exemple).

Novetat a Windows 2008 R2: Managed Service Account

Una de las novedades que trae Microsoft Windows Server 2008 R2 son las ‘Managed Service Accounts’, que son cuentas de usuario que podremos asignar a nuestros servicios. De todos es sabido que en nuestro Directorio Activo tenemos directivas asignadas de caducidad de contraseñas y siempre tenemos algún servicio que no se inicia con una cuenta del sistema local o SYSTEM, con más privilegios. Para evitar este engorro de gestión de cuentas con contraseñas que caducan, o que son vulnerables ya que la contraseña siempre es la misma y puede permitir a alguien aprovecharse de eso, Microsoft ha sacado esta nueva característica, eso sí para poder usarla, nuestro Directorio Activo tiene que estar en modo “Windows Server 2008 R2”.