0

Funcionamiento y Configuraciones de Microsoft Entra Domain Services

Hola a tod@s,

En este post vamos a ver el funcionamiento y las configuraciones de Microsoft Entra Domain Services, que una vez instaladas las RSAT, es básicamente igual que un Active Directory clásico que hemos configurado y administrador a lo largo de los años, sólo hay que tener en cuenta algunas particularidades.

El esquema de la topología de la infraestructura que vamos a utilizar será el siguiente:

  • Si accedemos a la consola de Usuarios y equipos de Active Directory, está será la organización que nos vamos a encontrar por defecto, luego podemos crear nuevas Unidades Organizativas (OU) y organizar el AD según nos convenga en nuestra infraestructura:

  • Vamos a explicar las más importantes y las particularidades de cada una, para empezar, tenemos la Unidad Organizativa (OU), AADDC Computers, en esta OU se van a ir añadiendo todas las máquinas que unamos a nuestro dominio, luego crearemos otras OUs y podemos mover estas máquinas a las nuevas OUs para tener más organizado nuestro Active Directory:

  • La OU AADDC Users, va a contener todos los usuarios y grupos que se sincronizan desde Microsoft Entra ID, aquí no debemos mover los usuarios ni grupos de OU, ni editarlos, ni cambiar passwords…, nada, no los debemos tocar, si queremos editarlos lo debemos hacer desde Microsoft Entra ID, y los cambios se sincronizaran con Microsoft Entra Domain Services, lo que si podemos hacer es crear usuarios y grupos locales propios del dominio de AD en otras OU, y usar estos usuarios por ejemplo para algún tema de servicios:

  • La OU AADDSDomainAdmin, es un contenedor protegido y reservado para las operaciones del servicio gestionado, microsoft delega ciertos privilegios allí para que la infraestructura funcione de forma transparente sin otorgarnos los permisos de «Enterprise Admin» o «Domain Admin» tradicionales del Active Directory clásico, NO debemos tocar absolutamente nada de lo que vemos en esta OU, ni cambiarle la contraseña al usuario dcaasadmin, ni modificar el grupo AADDS Service Administrators Group, el usuario dcaasadmin, Microsoft lo utiliza de forma automatizada para realizar tareas de mantenimiento, aplicar parches de seguridad del sistema operativo a los controladores de dominio, monitorizar la salud del directorio y asegurar la replicación subyacente, si le cambiamos la contraseña o intentamos deshabilitarlo, bloquearemos los scripts de automatización de Azure y el servicio pasará automáticamente a estado «Alert» o «Unhealthy» en nuestro portal y podríamos llegar a romper la infraestructura desplegada:

  • En la OU Domain Controllers, al igual que en un Active Directory clásico se van a ubicar nuestros controladores de dominio, en este caso los dos DC PaaS que se han desplegado con el servicio de Microsoft Entra Domain Services:

  • Estas son las OUs nuevas que nos hemos creado:

  • Hemos movido esta máquina a una de las OU nuevas que nos hemos creado:

  • Al igual que el Active Directory clásico, esta es la consola de Administración de directivas de grupo y estas son las GPO que trae por defecto, AADDC Computers GPO, AADC Users GPO, Default Domain Controllers Policy y Default Domain Policy, NO EDITAR NI TOCAR bajo ningún concepto, si queremos aplicar alguna GPO, creamos una nueva y la vinculamos sobre la OU que nos interese, también podemos trabajarlas aplicando filtros de seguridad a grupos y usuarios, como hicimos en este post, como podemos ver la replicación entre los controladores de dominio es correcta:

  • La GPO AADDC Computers GPO vinculada sobre la OU AADDC Computers tiene esta configuración para que los miembros el grupo AAD DC Administrators sean administradores locales de las máquinas de nuestro dominio, esta GPO tiene problemas con los equipos que están en idioma español o cualquier idioma diferente al Inglés, ya que el grupo administrators no existe, en español el grupo es administradores, por lo que la GPO se aplica pero los usuarios de grupo AAD DC Administrators una vez hagan logon en las máquinas no van a ser administradores locales:

  • Para solucionarlo, hemos creado esta GPO:
  • Abrimos la consola de Administración de Directivas de Grupo, clic derecho sobre Objetos de directiva de grupo y seleccionamos Nuevo, le damos el nombre LocalAdmin, clic derecho sobre la nueva GPO y damos a Editar, no dirigimos a la siguiente ruta:
  • Configuración del equipo > Preferencias > Configuración de Panel de control -> Usuarios y grupos locales, clic derecho en el espacio en blanco > Nuevo > Grupo local.
  • Configuración clave dentro del grupo:
  • Acción: Actualizar
  • Nombre de grupo: Aquí está el secreto, no lo escribas a mano, hacemos clic en el desplegable de la derecha y buscamos el grupo integrado Administradores (integrados).
  • Nota técnica, al seleccionarlo desde el desplegable, la GPO no guarda el texto «Administradores», sino que guarda el SID universal S-1-5-32-544, de esta forma, si el equipo está en español, francés o inglés, la GPO afectará al grupo correcto de administración local.
  • Miembros, clic en Agregar y buscamos el grupo del dominio: RAGASYS\AAD DC Administrators.

  • También podemos vincular esta GPO a las OUs personalizadas que hemos creado:

  • Para hacer una prueba, hemos creado esta GPO, con este filtrado de seguridad y la hemos vinculado sobre la OU AADDC Users:

  • Si volvemos a iniciar sesión con un usuario perteneciente a este grupo, se nos abre la calculadora:

  • Nuestro DNS podemos administrarlo como lo hemos hecho siempre en Active Directory clásico:

  • Hemos creado estor registros CNAME para nuestros Controladores de dominio:

  • Ya podemos acceder a la consola DNS por nombre en lugar de por IP:

  • Nos podemos crear zonas de búsqueda inversa al igual que hacemos en Active Directory clásico, y como vemos se han replicado correctamente del dc01 al dc02:

  • En el DNS no se debe de tocar nada más, ni reenviadores ni ningún tema de configuración.
  • En la consola de Sitios y servicios de Active Directory no debemos de tocar nada, ya que como es un servicio PaaS podemos averiar la replicación entre los controladores de dominio, comentan que se pueden crear subredes, pero según he estado viendo y trabajando prefiero dejarlo tal cuál viene, NO TOCAR:

 

Saludos y espero que os sea de ayuda 😉

Jose Ramon Ramos Gata

Técnico Superior STI

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.