Hola a tod@s,
En este post vamos a ver cómo desplegar y configurar Microsoft Entra Domain Services (MEDS), veremos el despliegue de este servicio y las configuraciones iniciales para empezar a funcionar.
El esquema de la topología de la infraestructura que vamos a utilizar será el siguiente:
- Lo primero que vamos a realizar será crearnos nuestro dominio administrado, para ello, desde Azure portal accedemos a Microsoft Entra Domain Services > + Crear:
- Sobre Datos básicos le indicamos la Suscripción, el Grupo de recursos, le indicamos el Nombre de dominio DNS, la Región y el SKU, en SKU seleccionaremos Estándar, para implementaciones en producción seleccionar Enterprise o Prémium, clic en Siguiente:
- Sobre Redes seleccionamos la Red virtual que tenemos desplegada en nuestra infraestructura con la subred que configuramos para este servicio, en este caso 192.168.130.0/24, clic en Siguiente:
- Sobre Administración seleccionamos Administrar pertenencia al grupo e incluiremos los miembros que van a ser los Administradores de Microsoft Entra Domain Services, los usuarios que sean miembros de este grupo serán los administradores de nuestro dominio, estos usuarios que se incluyan aquí no van a ser administradores de dominio como en un Active Directory clásico, en este servicio administrado Microsoft no nos proporciona un administrador del dominio total, nos ofrece este grupo y el servicio PaaS de Microsoft Entra Domain Services una vez desplegado, le asigna automáticamente los permisos necesarios a este grupo sobre el dominio, vamos lo que hace básicamente es delegar los permisos necesarios en el Active Directory para poder trabajar y configurar lo que necesitemos en nuestra infraestructura, clic en Siguiente:
- Sobre Sincronización seleccionamos el Tipo de sincronización, en este caso Todo, clic en Siguiente:
- Sobre Configuración de seguridad lo dejamos todo por defecto, clic en Siguiente:
- Sobre Etiquetas las podemos configurar ahora o a posteriori, en mi caso, no vamos a configurar ninguna en este momento, clic en Siguiente:
- Sobre Revisar y crear nos muestra un resumen de todo lo configurado, clic en Crear:
- Aceptamos:
- Podemos ver que la implementación se ha completado correctamente:
- Si accedemos al grupo de recursos que nos creamos anteriormente, podemos ver todos los recursos que se han creado:
- Si accedemos al recurso Microsoft Entra Domain Services (ragasys.net), sobre información general, podemos ver, que el estado del dominio está En ejecución:
- Como podemos ver se muestra una advertencia que debemos corregir, pulsamos sobre la flecha:
- Ejecutamos el diagnóstico:
- El diagnóstico nos indica que debemos de establecer la configuración del servidor DNS de direcciones IP de servicio de dominios administrados 192.168.130.4,192.168.130.5 para las redes virtuales West Europe/opnsense-vnet/SubnetMEDS-192_168_130_0-24, estas dos direcciones IP son los dos controladores de dominio de nuestra infraestructura PaaS, clic a Corregir:
- De nuevo nos indica los problemas detectados (Registros de DNS) y como solucionarlo, clic sobre Corregir:
- Como vemos, los diagnósticos se han completado correctamente:
- Si accedemos a Redes Virtuales > opnsense-vnet > Servidores DNS, podemos ver que se han agregado los dos controladores de dominio como servidores DNS de nuestra red virtual:
- Si accedemos a Redes Virtuales > opnsense-vnet > Dispositivos conectados, podemos ver los Dispositivos conectados a nuestra vnet, en este caso está conectado nuestro firewall opnsense y los dos controladores de dominio PaaS que hemos desplegado:
- Ahora en el grupo de seguridad de red que se nos ha creado tras el despliegue (aadds-nsg), vemos las reglas que incluye por defecto, tanto las de entrada como las de salida:
- Para que todas las comunicaciones pasen por nuestro firewall OPNsense desplegado en Azure, debemos de crear estas dos reglas en el grupo de seguridad de red, una de entrada y otra de salida:
- Para terminar y que nuestros usuarios de Microsoft Entra ID puedan iniciar sesión en el dominio de Microsoft Entra Domain Services, deben de hacer un cambio de contraseña para habilitar el hash de contraseña en Microsoft Entra Domain Services:
- Nosotros hemos realizado el cambio de contraseña al usuario que incluimos en el grupo AAD DC Administrators:
- En el próximo post instalaremos las RSAT en una máquina unida a este dominio y veremos que los accesos a estos controladores de dominio es exactamente igual que los que nos montamos en una infraestructura on-premise.
Saludos y espero que os sea de ayuda 😉




























