Hola a tod@s,
En este post vamos a ver cómo preparar los recursos de nuestra infraestructura, para el despliegue, la instalación y configuración de Microsoft Entra Domain Services (MEDS), veremos la red virtual a crear con la subred, las tablas de rutas que tenemos que configurar, creación de reglas en Fortigate on-premise y OPNsense Azure y grupo de administración de Microsoft Entra Domain Services para administrar nuestro dominio.
El esquema de la topología de la infraestructura que vamos a utilizar será el siguiente:
- Para empezar, vamos a ver la red virtual que tenemos creada en Azure y la subred que vamos a utilizar para desplegar este servicio PaaS de Microsoft Entra Domain Services.
- Esta es la red virtual que vamos a utilizar con su espacio de direcciones configurado:
- Esta es la subred que vamos a utilizar para este servicio:
- Ahora, nos creamos esta tabla de rutas, llamada rt_meds_fw para enseñarle a los futuros controladores de dominio cómo responder a los servidores que tengamos en Azure y a los que tengamos en nuestra infraestructura on-premise, a través del firewall OPNsense que tenemos montado en Azure, importante no incluir NUNCA en esta tabla de ruta el rango de la subred donde van a estar los controladores de dominio de Microsoft Entra Domain Services 192.168.130.0/24:
- Modificamos la tabla de rutas MasterRoutes_rgs que ya la teníamos creada, para obligar a los servidores que tenemos en Azure a pasar por el firewall cuando busquen el Active Directory:
- Una vez creadas las tablas de rutas, tenemos que configurar las reglas o políticas en nuestros firewalls, tal y como vemos en topología de nuestra infraestructura, podemos ver que tenemos dos firewalls, un Fortigate para a parte on-premise y un OPNsense para la parte de Azure, entre ellos, tenemos configurada una VPN site to site, para el acceso entre los recursos de ambos entornos.
- Primero vamos a mostrar la regla que tenemos creada en nuestro firewall on-premise Fortigate, con esta regla, le estamos diciendo que todos nuestros equipos ubicados en la red 192.168.14.0/24 puedan acceder a los servicios de Microsoft Entra Domain Services, ubicados en los dos controladores de dominio que se desplegaran una vez que tengamos el servicio desplegado en Azure, en el grupo domaincontrollers_meds hemos ubicado los dos controladores de dominio, que tendrán las primeras IPs disponibles que tenga Azure para esa subred, normalmente las terminadas en .4 y .5 si usamos una máscara /24:
- Ahora vamos a mostrar las reglas que tenemos creadas en nuestro firewall de Azure OPNsense, con estas reglas, le estamos diciendo que todos nuestros equipos ubicados en las redes 192.168.128.0/24 de Azure y 192.168.14.0/24 om-premise, puedan acceder a los servicios de Microsoft Entra Domain Services, ubicados en los dos controladores de dominio que se desplegaran una vez que tengamos el servicio desplegado en Azure, en el grupo domaincontrollers_meds hemos ubicado los dos controladores de dominio, que tendrán las primeras IPs disponibles que tenga Azure para esa subred, normalmente las terminadas en .4 y .5 si usamos una máscara /24:
- Habilitamos también el ICMP para la pruebas de conexión:
- Por último, vamos a ver el grupo en Microsoft Entra ID al que tenemos que agregar los miembros que queramos que administren el dominio de Microsoft Entra Domain Services, el grupo está creado por defecto en Microsoft Entra ID, y se llama AAD DC Administrators:
Saludos y espero que os resulte de ayuda 😉

















