Además de las 5 funciones de FSMO en Active Directory, existe la sexta función de controlador de dominio (no oficial): Catálogo mundial (CG). A diferencia de las funciones de FSMO, cualquier controlador de un dominio puede tener una función de catálogo global. No es necesario que esta función sea única dentro de un dominio o bosque de Active Directory. Sin embargo, el Catálogo Global es el papel de DC más importante desde el punto de vista práctico.
¿Qué es el Catálogo Global?
Un servidor de catálogo global es un controlador de dominio que almacena copias de todos los objetos de Active Directory en el bosque. Almacena una copia completa de todos los objetos en el directorio de su dominio y una copia parcial de todos los objetos de todos los demás dominios del bosque. Por lo tanto, el Catálogo global permite a los usuarios y aplicaciones encontrar objetos en cualquier dominio del bosque actual mediante la búsqueda de atributos incluidos en GC.
Un controlador de dominio típico almacena una réplica completa de objetos en su propio dominio, pero no para otros dominios del bosque.
El Catálogo global contiene un conjunto básico (pero incompleto) de atributos para cada objeto de bosque en cada dominio (Conjunto de atributos parciales, PAT). El GC recibe datos de todas las particiones de directorio de dominio en el bosque, se copian mediante el servicio de replicación de AD estándar. El conjunto de atributos que se copian en el Catálogo global se define en el esquema de AD. Si es necesario, puede configurar atributos adicionales que se replicarán en el GC mediante el complemento mmc de esquema de Active Directory.
Para agregar un atributo al GC, debe seleccionar la opción Replicar este atributo al catálogo global. Como resultado, el valor de la esMemberOfPartialAttributeSet el parámetro de atributo se establece en verdadero.
Para buscar la lista de DC que contiene la función de catálogo global en el bosque actual, ejecute el comando en la consola de PowerShell:
Get-ADForest |select -ExpandProperty GlobalCatalogs |Format-Table
Puede verificar que el DC actual en el que se encuentra tenga habilitado el rol de catálogo global:
Get-ADDomainController | ft Name,IsGlobalCatalog
O para verificar el rol de GC en todos los DC en un sitio de AD:
Get-ADDomainController-Filter {Site -eq 'New-York'}} | FT Name,IsGlobalCatalog
O use el comando dsquery:
dsquery server -forest –isgc
El primer servidor de GC se creó automáticamente en el primer controlador de dominio del bosque cuando promocionó DC durante la instalación del rol de Servicios de dominio de Active Directory. En el caso de un único sitio de AD, incluso si contiene varios dominios, un único servidor de catálogo global suele ser suficiente para procesar las solicitudes de Active Directory. En un entorno de múltiples sitios (para optimizar el rendimiento de la red), considere agregar servidores GC para garantizar una respuesta rápida a las consultas de búsqueda y un inicio de sesión rápido. Además, al menos un servidor de GC debe estar presente en cada sitio de AD donde se supone que debe instalarse Exchange.
Puede asignar controladores de dominio adicionales como GC seleccionando el Catálogo global en el complemento «Sitios y servicios de Active Directory».
El servidor de catálogo global se utiliza para los siguientes fines:
- Búsqueda de objetos — si un usuario busca un objeto especificando todo el directorio parámetro en la consulta, esta solicitud se redirige al puerto TCP/3268 y se envía al servidor GC. Si, por algún motivo, no hay un servidor de GC en el dominio, los usuarios y las aplicaciones no podrán realizar búsquedas en el bosque de AD;
- Autenticación — el servidor GC es la fuente de autenticación en el momento en que el usuario inicia sesión en el dominio. El servidor de catálogo global resuelve el nombre de usuario si el controlador de dominio de autenticación no tiene información sobre la cuenta del usuario (en este caso se utiliza el atributo UserPrincipalName);
- Verificación de la pertenencia a grupos universales en un entorno multidominio — en el proceso de verificación, el controlador de dominio verifica la autenticidad del usuario, luego de lo cual el usuario recibe datos de autorización para acceder a los recursos. Para proporcionar esta información, el controlador de dominio recupera los identificadores de seguridad (SID) de todos los grupos de seguridad de los que el usuario es miembro y agrega estos identificadores al token de acceso del usuario. Debido a que los grupos universales pueden contener cuentas de usuario y grupos de cualquier dominio en el bosque, la membresía del grupo en ellos solo puede ser resuelta por el Servidor GC que tiene información de catálogo a nivel del bosque;
- Comprobación de referencias a objetos dentro del bosque — Los controladores de dominio usan un catálogo global para validar referencias a objetos en otros dominios del bosque. Por eso, si el controlador de dominio contiene un objeto con un atributo, que contiene una referencia a un objeto en otro dominio, el controlador de dominio comprueba el enlace estableciendo una conexión con el servidor de catálogo global;
- Búsqueda en la libreta de direcciones de Exchange — cuando los usuarios desean encontrar a una persona dentro de la organización en Outlook, generalmente buscan a través de la lista global de direcciones (GAL). La GAL es una lista que Exchange crea como resultado de una consulta LDAP para buscar todos los objetos habilitados para correo: usuarios, contactos y grupos de distribución. Cuando un usuario intenta abrir una libreta de direcciones en Microsoft Outlook, o escribe un mensaje e ingresa un nombre o dirección de destinatario en el campo Para, Outlook usa el servidor GC especificado por el servidor de Exchange. Los servidores de correo de Exchange utilizan Active Directory y DNS para localizar servidores de catálogo global.
¿Cómo optimizar la ubicación del servidor de catálogo global?
Para fines de resistencia, es importante mantener al menos algunos controladores de dominio con la función de catálogo global. Será mejor si cada dominio tiene un mínimo de un GC. Sin embargo, es mejor hacer que todos los DC en el bosque sean servidores de catálogo globals. Esto también tendrá un efecto positivo en el equilibrio de carga. Además, es importante tener en cuenta que a partir de ahora no tendrá que preocuparse por el rol de maestro de infraestructura FSMO (para obtener más detalles, lea este artículo).
Si no puede hacer que todos los DC sean el catálogo global, asegúrese de que la función FSMO del maestro de infraestructura no esté alojada en el servidor GC. De lo contrario, dejará de funcionar (no se crearán/cambiarán registros fantasma) y, como consecuencia, obtendrá datos irrelevantes en AD.
Si no hay servidores de catálogo global disponibles, los usuarios no pueden iniciar sesión y el servidor de correo de Exchange no puede enviar ni recibir elementos de correo electrónico. Por eso, el Catálogo global es la función más importante del controlador de dominio. Sin el rol de GC, el funcionamiento de Active Directory es casi imposible.
¿Cómo habilitar/deshabilitar la función de catálogo global en un controlador de dominio?
Puede habilitar la función de catálogo global en un controlador de dominio de varias maneras:
- Uso de la consola mmc gráfica de sitios y servicios de Active Directory;
- Uso de PowerShell;
- Usando la herramienta dsmod.exe;
Ejecute el complemento mmc «Sitios y servicios de Active Directory» (Inicio > Herramientas administrativas de Windows, o ejecute el comando dssite.msc).

Ampliar la Sitios y busque el sitio AD que contiene su controlador de dominio. Expándalo, haz clic derecho en Configuración NTDS y luego seleccione Propiedades.
Selecciona el Catálogo global casilla de verificación en el General para habilitar el rol de GC, o desmárquelo para deshabilitarlo. Haga clic en Aceptar para guardar sus cambios.

Puede habilitar la función de catálogo global en un controlador de dominio mediante el comando de PowerShell:
Set-ADObject -Identity (Get-ADDomainController DC03).ntdssettingsobjectdn -Replace @{options="1"}
Para deshabilitar el rol de GC, use el comando:
Set-ADObject -Identity (Get-ADDomainController DC02).ntdssettingsobjectdn -Replace @{options="0"}
Estos comandos se pueden usar para mover la funcionalidad del servidor de catálogo global de un controlador de dominio a otro.
También puede usar el comando dsmod.exe para habilitar la función GC. Por ejemplo:
dsmod server "CN=dc03,OU=USA,DC=theitbros,DC=com" -isgc yes
La cantidad de tiempo que lleva publicar el catálogo global en un bosque depende de la topología de replicación. El controlador de dominio no publica el registro DNS que se ha convertido en un servidor de catálogo global hasta que recibe todas las particiones de directorio de dominio parciales a través de la replicación de AD.
Puede verificar el registro de un servidor de catálogo global en DNS utilizando el dnsmgmt.msc complemento Asegúrese de tener un registro SRV llamado _gc para su DC en el _tcp zona de búsqueda directa.

Después de activar el rol de Catálogo global en DC, puede verificar su preparación. Para esto, el ldp.exe se utiliza la utilidad. Ejecute la utilidad, seleccione Conexión > Conectar > especifique el nombre de CC y un 389 como puerto de conexión. Hacer clic OK.

Verifique el isGlobalCatalogReady: VERDADERO valor en la ventana LDP. Esto significa que su GC está listo.
Además, puede verificar la preparación del GC desde el símbolo del sistema:
nltest /server:dc01 /dsgetdc:test.com

Compruebe si hay un CG valor en el campo Banderas.
