Compartir a través de


Anexo E: protección de grupos de administradores de empresa en Active Directory

Anexo E: protección de grupos de administradores de empresa en Active Directory

El grupo de administradores de empresa (EA), que se hospeda en el dominio raíz del bosque, no debe contener usuarios en el día a día, con la posible excepción de la cuenta de administrador del dominio raíz, siempre que esté protegida, tal y como se describe en el Anexo D: Protección de cuentas de administrador en Active Directory.

Los administradores de empresa son, de forma predeterminada, miembros del grupo de administradores de cada dominio del bosque. No debe quitar el grupo de EA de los grupos de administradores de cada dominio porque, en caso de un escenario de recuperación ante desastres de bosque, es probable que se requieran derechos de EA. El grupo de administradores de empresa del bosque debe protegerse como se detalla en las instrucciones paso a paso que se indican a continuación.

Para el grupo de administradores de empresa en el bosque:

  1. En los GPO vinculados a UO que contienen servidores miembros y estaciones de trabajo de cada dominio, el grupo de administradores de empresa debe agregarse a los siguientes derechos de usuario en Configuración del equipo/Directivas/Configuración de Windows/Configuración de seguridad/Directivas locales/Asignaciones de derechos de usuario:

    • Denegar el acceso desde la red a este equipo

    • Denegación del inicio de sesión como trabajo por lotes

    • Denegar el inicio de sesión como servicio

    • Denegar el inicio de sesión localmente

    • Denegar inicio de sesión a través de Servicios de Escritorio remoto

  2. Configure la auditoría para enviar alertas si se realizan modificaciones en las propiedades o pertenencias del grupo de administradores de empresa.

Instrucciones paso a paso para quitar todos los miembros del grupo de administradores de empresa

  1. En Administrador del servidor, haga clic en Herramientas y haga clic en Usuarios y equipos de Active Directory .

  2. Si no administra el dominio raíz del bosque, en el árbol de consola, haga clic con el botón derecho en <Dominio> y, a continuación, haga clic en Cambiar dominio (donde <Dominio> es el nombre del dominio que está administrando actualmente).

     Captura de pantalla que resalta en el menú la opción Cambiar dominio.

  3. En el cuadro de diálogo Cambiar dominio, haga clic en Examinar, seleccione el dominio raíz del bosque y haga clic en Aceptar.

    Captura de pantalla que muestra el botón Aceptar en el cuadro de diálogo de Cambiar dominio.

  4. Para quitar todos los miembros del grupo de EA:

    1. Haga doble clic en el grupo de administradores de empresa y, a continuación, haga clic en la pestaña Miembros.

      Captura de pantalla que muestra la pestaña Miembros dentro del grupo de administradores de empresa.

    2. Seleccione un miembro del grupo, haga clic en Quitar, haga clic en y haga clic en Aceptar.

  5. Repita el paso 2 hasta que se hayan quitado todos los miembros del grupo de EA.

Instrucciones paso a paso para proteger a los administradores de empresa en Active Directory

  1. En Administrador del servidor, haga clic en Herramientas y, a continuación, haga clic en Administración de directivas de grupo.

  2. En el árbol de consola, expanda <Bosque>\Dominios\<Dominio>y, a continuación, Objetos de directiva de grupo (donde <Bosque> es el nombre del bosque y <Dominio> es el nombre del dominio donde quiere establecer la directiva de grupo).

    Nota

    En un bosque que contiene varios dominios, se debe crear un GPO similar en cada dominio que requiera que se proteja el grupo de administradores de empresa.

  3. En el árbol de consola, haga clic con el botón derecho en Objetos de directiva de grupo y haga clic en Nuevo.

    Captura de pantalla que muestra la opción Nuevo en el menú Objetos de directiva de grupo.

  4. En el cuadro de diálogo Nuevo GPO, escriba <Nombre del GPO> y haga clic en Aceptar (donde <Nombre del GPO> es el nombre de este GPO).

    Captura de pantalla que muestra dónde escribir el nombre del GPO y seleccionar el GPO de inicio de origen.

  5. En el panel de detalles, haga clic con el botón derecho en <Nombre del GPO> y, a continuación, haga clic en Editar.

  6. Vaya a Configuración del equipo\Directivas\Configuración de Windows\Configuración de seguridad\Directivas locales y haga clic en Asignación de derechos de usuario.

    Captura de pantalla que muestra dónde seleccionar Asignación de derechos de usuario.

  7. Configure los derechos de usuario para impedir que los miembros del grupo de administradores de empresa accedan a servidores miembros y estaciones de trabajo a través de la red haciendo lo siguiente:

    1. Haga doble clic en Denegar acceso a este equipo desde la red y seleccione Definir esta configuración de directiva.

    2. Haga clic en Agregar usuario o grupo y haga clic en Examinar.

    3. Escriba Administradores de empresa, haga clic en Comprobar nombres y haga clic en Aceptar.

      Captura de pantalla que muestra cómo comprobar que ha configurado los derechos de usuario para impedir que los miembros del grupo de administradores de empresa accedan a servidores miembros y estaciones de trabajo a través de la red.

    4. Haga clic en Aceptar y en Aceptar de nuevo.

  8. Configure los derechos de usuario para impedir que los miembros del grupo de administradores de empresa inicien sesión como un trabajo por lotes haciendo lo siguiente:

    1. Haga doble clic en Denegar inicio de sesión como un trabajo por lotes y seleccione Definir esta configuración de directiva.

    2. Haga clic en Agregar usuario o grupo y haga clic en Examinar.

      Nota

      En un bosque que contiene varios dominios, haga clic en Ubicaciones y seleccione el dominio raíz del bosque.

    3. Escriba Administradores de empresa, haga clic en Comprobar nombres y haga clic en Aceptar.

      Captura de pantalla que muestra cómo comprobar que ha configurado los derechos de usuario para impedir que los miembros del grupo de administradores de empresa inicien sesión como un trabajo por lotes.

    4. Haga clic en Aceptar y en Aceptar de nuevo.

  9. Configure los derechos de usuario para impedir que los miembros del grupo de EA inicien sesión como un servicio haciendo lo siguiente:

    1. Haga doble clic en Denegar inicio de sesión como servicio y seleccione Definir esta configuración de directiva.

    2. Haga clic en Agregar usuario o grupo y, a continuación, haga clic en Examinar.

      Nota

      En un bosque que contiene varios dominios, haga clic en Ubicaciones y seleccione el dominio raíz del bosque.

    3. Escriba Administradores de empresa, haga clic en Comprobar nombres y haga clic en Aceptar.

      Captura de pantalla que muestra cómo verificar que ha configurado los derechos de usuario para impedir que los miembros del grupo de EA inicien sesión como un servicio.

    4. Haga clic en Aceptar y en Aceptar de nuevo.

  10. Configure los derechos de usuario para impedir que los miembros del grupo de administradores de empresa inicien sesión localmente en servidores miembros y estaciones de trabajo mediante lo siguiente:

    1. Haga doble clic en Denegar inicio de sesión localmente y seleccione Definir esta configuración de directiva.

    2. Haga clic en Agregar usuario o grupo y, a continuación, haga clic en Examinar.

      Nota

      En un bosque que contiene varios dominios, haga clic en Ubicaciones y seleccione el dominio raíz del bosque.

    3. Escriba Administradores de empresa, haga clic en Comprobar nombres y haga clic en Aceptar.

      Captura de pantalla que muestra cómo verificar que ha configurado los derechos de usuario para impedir que los miembros del grupo de administradores de empresa inicien sesión localmente en servidores miembros y estaciones de trabajo.

    4. Haga clic en Aceptar y en Aceptar de nuevo.

  11. Configure los derechos de usuario para impedir que los miembros del grupo de administradores de empresa accedan a servidores miembros y estaciones de trabajo a través de servicios de escritorio remoto haciendo lo siguiente:

    1. Haga doble clic en Denegar inicio de sesión a través de servicios de escritorio remoto y seleccione Definir esta configuración de directiva.

    2. Haga clic en Agregar usuario o grupo y, a continuación, haga clic en Examinar.

      Nota

      En un bosque que contiene varios dominios, haga clic en Ubicaciones y seleccione el dominio raíz del bosque.

    3. Escriba Administradores de empresa, haga clic en Comprobar nombres y haga clic en Aceptar.

      Captura de pantalla que muestra cómo verificar que ha configurado los derechos de usuario para impedir que los miembros del grupo de administradores de empresa accedan a servidores miembros y estaciones de trabajo a través de servicios de escritorio remoto.

    4. Haga clic en Aceptar y en Aceptar de nuevo.

  12. Para salir del Editor de administración de directivas de grupo, haga clic en Archivo y, después, en Salir.

  13. En Administración de directivas de grupo, vincule el GPO a las unidades organizativas de la estación de trabajo y el servidor miembro con los procedimientos siguientes:

    1. Vaya a <Bosque>\Dominios\<Dominio> (donde <Bosque> es el nombre del bosque y <Dominio> es el nombre del dominio en el que quiere establecer la directiva de grupo).

    2. Haga clic con el botón derecho en la unidad organizativa a la que se aplicará el GPO y haga clic en Vincular un GPO existente.

      Captura de pantalla que resalta en el menú la opción Vincular un GPO existente.

    3. Seleccione el GPO que acaba de crear y haga clic en Aceptar.

      Captura de pantalla que muestra dónde seleccionar el GPO que acaba de crear.

    4. Cree vínculos a todas las demás unidades organizativas que contengan estaciones de trabajo.

    5. Cree vínculos a todas las demás unidades organizativas que contengan servidores miembros.

    6. En un bosque que contiene varios dominios, se debe crear un GPO similar en cada dominio que requiera que se proteja el grupo de administradores de empresa.

Importante

Si los servidores de salto se usan para administrar controladores de dominio y Active Directory, asegúrese de que los servidores de salto se encuentran en una unidad organizativa a la que estos GPO no están vinculados.

Pasos de comprobación

Compruebe la configuración del GPO "Denegar el acceso a este equipo desde la red"

Desde cualquier servidor miembro o estación de trabajo que no se vea afectado por los cambios del GPO (por ejemplo, un "servidor de salto"), intente acceder a un servidor miembro o estación de trabajo a través de la red afectada por los cambios del GPO. Para comprobar la configuración del GPO, intente asignar la unidad del sistema mediante el comando NET USE siguiendo estos pasos:

  1. Inicie sesión con una cuenta que sea miembro del grupo de EA.

  2. Con el ratón, mueva el puntero a la esquina superior derecha o inferior derecha de la pantalla. Cuando aparezca la barra Accesos, haga clic en Buscar.

  3. En el cuadro Buscar, escriba símbolo del sistema, haga clic con el botón derecho en Símbolo del sistema y, después, haga clic en Ejecutar como administrador para abrir un símbolo del sistema con privilegios elevados.

  4. Cuando se le pida que apruebe la elevación, haga clic en .

    Captura de pantalla que muestra el cuadro de diálogo en el que se aprueba la elevación.

  5. En la ventana de símbolo de sistema, escriba net use\\<Nombre del servidor>\c$, donde<Nombre del servidor> es el nombre del servidor miembro o estación de trabajo al que está intentando acceder a través de la red.

  6. En la siguiente captura de pantalla se muestra el mensaje de error que debería aparecer.

    Captura de pantalla que muestra el mensaje de error que debería aparecer.

Compruebe la configuración del GPO "Denegar el inicio de sesión como un trabajo por lotes"

Desde cualquier estación de trabajo o servidor miembro afectado por los cambios del GPO, inicie sesión localmente.

Creación de un archivo por lotes
  1. Use el mouse para mover el puntero a la esquina superior derecha o inferior derecha de la pantalla. Cuando aparezca la barra Accesos, haga clic en Buscar.

  2. En el cuadro Buscar, escriba bloc de notas y haga clic en Bloc de notas.

  3. En el Bloc de notas, escriba dir c:.

  4. Haga clic en Archivo y haga clic en Guardar como.

  5. En el cuadro nombre de archivo, escriba <Filename>.bat (donde <Filename> es el nombre del nuevo archivo por lotes).

Programar una tarea
  1. Use el mouse para mover el puntero a la esquina superior derecha o inferior derecha de la pantalla. Cuando aparezca la barra Accesos, haga clic en Buscar.

  2. En el cuadro Buscar, escriba programador de tareas y haga clic enProgramador de tareas.

    Nota

    En los equipos que ejecutan Windows 8, en el cuadro Buscar, escriba programar tareas y haga clic enProgramar tareas.

  3. Haga clic en Acción y en Crear tarea.

  4. En el cuadro de diálogo Crear tarea, escriba <Nombre de la tarea> (donde <Nombre de la tarea> es el nombre de la nueva tarea).

  5. Haga clic en la pestaña Acciones y después, en Nueva.

  6. En el campo Acción, seleccione Iniciar un programa.

  7. En Programa/script, haga clic en Examinar, busque y seleccione el archivo por lotes creado en Crear un archivo por lotes y haga clic en Abrir.

  8. Haga clic en OK.

  9. Haga clic en la pestaña General.

  10. En el campo Opciones de seguridad, haga clic en Cambiar usuario o grupo.

  11. Escriba el nombre de una cuenta que sea miembro del grupo de EA, haga clic en Comprobar nombres y luego en Aceptar.

  12. Seleccione Ejecutar si el usuario ha iniciado sesión o no y haga clic en No almacenar la contraseña. La tarea solo tendrá acceso a los recursos del equipo local.

  13. Haga clic en OK.

  14. Debe aparecer un cuadro de diálogo en el que se soliciten las credenciales de la cuenta de usuario para ejecutar la tarea.

  15. Después de escribir las credenciales, haga clic en Aceptar.

  16. Debería aparecer un cuadro de diálogo similar al siguiente.

    Captura de pantalla que muestra el cuadro de diálogo del programador de tareas.

Comprobar la configuración del GPO "Denegar inicio de sesión como servicio"

  1. Desde cualquier estación de trabajo o servidor miembro afectado por los cambios del GPO, inicie sesión localmente.

  2. Use el mouse para mover el puntero a la esquina superior derecha o inferior derecha de la pantalla. Cuando aparezca la barra Accesos, haga clic en Buscar.

  3. En el cuadro Buscar, escriba servicios y haga clic en Servicios.

  4. Busque la opción Administrador de trabajos de impresión y haga doble clic en ella.

  5. Haga clic en la ficha Iniciar sesión.

  6. En Iniciar sesión como, seleccione Esta cuenta.

  7. Haga clic en Examinar, escriba el nombre de una cuenta que sea miembro del grupo de EA, haga clic en Comprobar nombres y luego en Aceptar.

  8. En Contraseña: y Confirmar contraseña, escriba la contraseña de la cuenta seleccionada y haga clic en Aceptar.

  9. Haga clic en Aceptar tres veces más.

  10. Haga clic con el botón derecho en el administrador de trabajos de impresión y seleccione Reiniciar.

  11. Cuando se reinicie el administrador, debería aparecer un cuadro de diálogo similar al siguiente.

    Captura de pantalla que muestra un mensaje que indica que Windows no pudo iniciar el servidor de trabajos de impresión.

Revertir los cambios en el administrador de trabajos de impresión

  1. Desde cualquier estación de trabajo o servidor miembro afectado por los cambios del GPO, inicie sesión localmente.

  2. Use el mouse para mover el puntero a la esquina superior derecha o inferior derecha de la pantalla. Cuando aparezca la barra Accesos, haga clic en Buscar.

  3. En el cuadro Buscar, escriba servicios y haga clic en Servicios.

  4. Busque la opción Administrador de trabajos de impresión y haga doble clic en ella.

  5. Haga clic en la ficha Iniciar sesión.

  6. En Iniciar sesión como, seleccione la cuenta del Sistema local y haga clic en Aceptar.

Comprobar la configuración del GPO "Denegar el inicio de sesión localmente"

  1. Desde cualquier servidor miembro o estación de trabajo afectado por los cambios del GPO, intente iniciar sesión localmente mediante una cuenta que sea miembro del grupo de EA. Debería aparecer un cuadro de diálogo similar al siguiente.

    Captura de pantalla que muestra un mensaje que indica que no se permite el método de inicio de sesión que está usando.

Comprobar la configuración del GPO "Denegar el inicio de sesión a través de Servicios de escritorio remoto"

  1. Use el mouse para mover el puntero a la esquina superior derecha o inferior derecha de la pantalla. Cuando aparezca la barra de accesos, haga clic en Buscar.

  2. En el cuadro Buscar, escriba conexión a escritorio remoto y haga clic en Conexión a escritorio remoto.

  3. En Equipo, escriba el nombre del equipo al que desee conectarse y, a continuación, haga clic en Conectar. (Si lo prefiere, puede escribir la dirección IP en lugar del nombre de equipo).

  4. Proporcione las credenciales para una cuenta que sea miembro del grupo de EA cuando se le solicite.

  5. Debería aparecer un cuadro de diálogo similar al siguiente.

    grupos de administración de empresa seguros