Microsoft AZ-801: Seguridad de Active Directory Domain Services — Guía de estudio

Forma parte de la Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Active Directory Domain Services (AD DS) es la base de la identidad y el acceso en las redes Windows. Proteger AD DS implica controlar cómo se crean, almacenan y utilizan las credenciales; restringir dónde pueden autenticarse las identidades con privilegios; fortalecer los protocolos de autenticación; auditar acciones de alto valor; y garantizar una recuperación fiable. Esta sección cubre las directivas de contraseñas y cuentas detalladas, las protecciones de identidades con privilegios, el fortalecimiento y la delegación de la autenticación, la auditoría y las SACL, la Papelera de reciclaje, la firma LDAP y el enlace de canal, el comportamiento de AdminSDHolder, las copias de seguridad y las restauraciones autoritativas, incluida la recuperación de SYSVOL, y el modelo de niveles de AD.

Directivas de credenciales y controles de identidades con privilegios

Las directivas de contraseñas detalladas (PSO) permiten tener múltiples directivas de contraseña/bloqueo en un único dominio sin necesidad de dominios adicionales. Los PSO son objetos msDS-PasswordSettings almacenados en CN=Password Settings Container,CN=System,<domain DN> (el msDS-PasswordSettingsContainer). Un PSO se aplica a usuarios y grupos de seguridad globales a través de msDS-PSOAppliesTo. Cuando un usuario tiene múltiples PSO aplicables (directamente o a través de grupos), el PSO resultante es el que tiene el valor más bajo de msDS-PasswordSettingsPrecedence; si hay un empate, prevalece el PSO con el GUID más bajo. El PSO efectivo del usuario se registra en msDS-ResultantPSO. Diseñe los PSO de modo que los números de precedencia más bajos se correspondan con las directivas más restrictivas que se pretenda que prevalezcan, y valide las directivas efectivas leyendo msDS-ResultantPSO.

El grupo de seguridad Protected Users fortalece las cuentas de alto valor eliminando comportamientos de autenticación heredados y de riesgo. Sus miembros:

Las directivas de autenticación y los silos de directivas de autenticación restringen dónde y cómo pueden autenticarse las cuentas. Una directiva de autenticación puede establecer restricciones de Kerberos por cuenta, como la vida útil del TGT y los dispositivos permitidos (por SPN/FQDN del host). Un silo de directivas de autenticación agrupa usuarios, equipos y cuentas de servicio para que solo las combinaciones permitidas puedan autenticarse usando Kerberos restringido por esa directiva. Esto impone controles de «estación a administrador»: por ejemplo, los administradores de Nivel 0 solo pueden iniciar sesión en controladores de dominio y en estaciones de trabajo de acceso privilegiado (PAW) designadas, no en servidores miembro o estaciones de trabajo. Combínelo con Protected Users para obtener el máximo efecto. Estas características requieren DC con Windows Server 2012 R2 y blindaje del KDC (KDC armoring).

AdminSDHolder y SDProp protegen las ACL de las identidades con privilegios. Los miembros de los grupos de administradores integrados (por ejemplo, Domain Admins, Enterprise Admins, Schema Admins, Administrators, Account Operators, Server Operators, Backup Operators, Print Operators y otros) están «protegidos». SDProp se ejecuta cada hora en el emulador de PDC, copiando la ACL de CN=AdminSDHolder,CN=System a los objetos protegidos, y deshabilita la herencia de ACL en ellos (AdminCount=1). Para conceder derechos de soporte técnico (helpdesk) sobre objetos protegidos, modifique la ACL en AdminSDHolder —nunca directamente en objetos protegidos individuales— o el cambio se revertirá. Cuando una cuenta se elimina de todos los grupos protegidos, vuelva a habilitar la herencia de ACL y borre AdminCount para que las ACL y GPO a nivel de OU se apliquen de nuevo.

Adopte un modelo de niveles de AD para minimizar la exposición de credenciales. El Nivel 0 contiene los controladores de dominio, los sistemas de identidad (PKI, federación, PAM) y las cuentas de administrador que los gestionan. El Nivel 1 contiene las cargas de trabajo de servidor y sus administradores. El Nivel 2 contiene las estaciones de trabajo y sus administradores. Impida el inicio de sesión entre niveles, utilice PAW para la administración de Nivel 0/1 y aísle las credenciales utilizando características como Protected Users, silos de autenticación, Remote Credential Guard, Just-Enough Administration (JEA) y Windows LAPS/Windows LAPS para la rotación de contraseñas de administrador local.

Refuerzo de la autenticación y delegación

La firma y el channel binding de LDAP protegen contra ataques de retransmisión (relay) y de intermediario (man-in-the-middle). Configure los controladores de dominio para requerir la firma a través de una Política de Grupo (Group Policy): Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options\“Domain controller: LDAP server signing requirements” = Require signing. Exija la firma del cliente donde sea factible: “Network security: LDAP client signing requirements” = Require signing. Para LDAPS, habilite el channel binding en los DC estableciendo LDAPEnforceChannelBinding en HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters a 1 (Habilitado, recomendado) o 2 (Siempre). Haga un inventario de los dispositivos y aplicaciones heredados; habilitar la firma o el channel binding puede romper los enlaces anónimos/simples o las pilas LDAP antiguas. Supervise el registro de eventos del Servicio de Directorio (Directory Service): 2886 (no se requiere firma), 2887 (resumen de enlaces simples sin firmar), 2888 (la firma sigue deshabilitada), 2889 (IP de clientes que realizan enlaces simples sin firmar cuando el registro de diagnóstico está habilitado). Implemente los cambios en modo “Advertir” (Warn) (channel binding=1) antes de forzar el modo “Siempre” (Always) (2).

La delegación de Kerberos controla cómo los servicios actúan en nombre de los usuarios:

Auditoría y resiliencia

La auditoría de AD DS debe ser deliberada y específica. Use la Configuración de directivas de auditoría avanzada (Advanced Audit Policy Configuration) para habilitar subcategorías en lugar de las categorías heredadas, y establezca “Audit: Force audit policy subcategory settings to override audit policy category settings” para garantizar la coherencia. Las subcategorías recomendadas incluyen Administración de cuentas (Account Management), Inicio/Cierre de sesión (Logon/Logoff) (Logon, Logoff, Special Logon), Inicio de sesión de cuenta (Account Logon) (Kerberos Authentication Service/Service Ticket Operations) y Cambios/Acceso al servicio de directorio (Directory Service Changes/Access). ID de eventos clave:

La Papelera de reciclaje de AD DS protege contra eliminaciones accidentales al preservar todos los atributos y backlinks de los objetos eliminados. Habilítela una vez por bosque (irreversible) a través de ADAC o PowerShell (Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target <forest>). Después de habilitarla, un objeto eliminado permanece en un estado de “objeto eliminado” durante el tiempo de vida de msDS-DeletedObjectLifetime (si no se establece, el valor predeterminado es tombstoneLifetime), durante el cual se puede restaurar por completo con sus atributos intactos. Después de eso, se convierte en un objeto reciclado y ya no se puede restaurar con sus atributos; más tarde es recolectado por el proceso de recolección de elementos no utilizados (garbage collection). Los bosques modernos suelen tener un tombstoneLifetime predeterminado de 180 días; los bosques más antiguos pueden tenerlo de 60. Restaure con ADAC, LDP o PowerShell (Restore-ADObject), y prefiera la recuperación autoritativa de la pertenencia a grupos a través de la Papelera de reciclaje en lugar de volver a agregarlos manualmente para evitar la desviación de privilegios (privilege drift).

Las copias de seguridad y la restauración autoritativa son las últimas líneas de protección. Realice copias de seguridad frecuentes del estado del sistema (System State) de cada controlador de dominio utilizando Windows Server Backup o wbadmin (wbadmin start systemstatebackup). Para reversiones a nivel de objeto que van más allá de la Papelera de reciclaje, realice una restauración no autoritativa del estado del sistema (System State) y luego use ntdsutil para marcar objetos o unidades organizativas (OU) específicas como autoritativas (aumentando su versión para que la replicación las vuelva a aplicar). Comprenda la diferencia: la restauración no autoritativa recupera el DC y luego aplica la replicación actual; la autoritativa marca un objeto para que la versión restaurada sobrescriba las réplicas más nuevas. Para SYSVOL usando la Replicación DFS (DFSR), realice una recuperación no autoritativa o autoritativa:

Poniéndolo todo en práctica: Operaciones, prioridades de fortalecimiento y acceso por niveles

Priorice primero el Tier 0: aplique la firma y el enlace de canal de LDAP, elimine la delegación no restringida, migre a KCD/RBCD, coloque las identidades privilegiadas en el grupo Protected Users y adjunte directivas/silos de autenticación para restringir los puntos de conexión de inicio de sesión, y exija el uso de PAW para los administradores de Tier 0/1. Establezca PSOs para las cuentas privilegiadas con políticas estrictas de bloqueo y rotación. Active la auditoría avanzada con SACL en los contenedores del Tier 0. Asegure copias de seguridad diarias del estado del sistema de los DC y tenga documentadas guías de ejecución (runbooks) para la restauración autoritativa y la recuperación de SYSVOL. En los Tier 1/2, bloquee el inicio de sesión de administradores en niveles inferiores, elimine la reutilización de administradores locales con Windows LAPS y monitorice los picos en los eventos 4625/4740 y el uso indebido del 4648 para detectar intentos de movimiento lateral.

Escenario de problema práctico

Adobe debe asegurar un bosque de AD DS on-premises rápidamente después de adquirir una filial cuyas aplicaciones de negocio (LOB) dependen de protocolos heredados. Los objetivos son reducir el éxito de los ataques de pulverización de contraseñas (password spraying), detener el relay de credenciales hacia los DC, restringir los inicios de sesión privilegiados a las PAW, modernizar la delegación para un nivel web y garantizar una recuperación rápida de eliminaciones accidentales.

  1. Definir PSOs y asignarlos a grupos privilegiados
  1. Aplicar Protected Users y silos de autenticación
  1. Fortalecer LDAP y monitorizar posibles fallos
  1. Migrar la delegación a RBCD para el nivel web
  1. Habilitar la auditoría avanzada y las SACL
  1. Activar la Papelera de reciclaje de AD DS y finalizar las guías de recuperación
  1. Implementar el modelo de niveles de AD de forma operativa

Microsoft Sentinel y monitoreo de seguridad · Todos los dominios · Azure Arc y gestión de servidores híbridos

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo