Continuamos la serie de artículos sobre Funciones de FSMO en el dominio de Active Directory. Esta vez, veremos más de cerca el rol de FSMO — Maestro de Infraestructura. Como se dijo anteriormente, el rol de maestro de infraestructura es un rol a nivel de dominio, es decir, en cada dominio de AD solo puede haber un controlador de dominio que sea el propietario de este rol. En el bosque de AD, puede haber varios DC maestros de infraestructura (según la cantidad de dominios).
Se necesita un servidor con rol de maestro de infraestructura para realizar con éxito el adprep/preparación de dominio comando (debe ejecutarse exactamente en el titular de DC de este rol FSMO). Es responsable de actualizar los identificadores de seguridad (GUID, SID) y los nombres de objetos distinguidos en las referencias de objetos entre dominios.
un poco de teoria
Cada controlador de dominio AD almacena información completa sobre todos los objetos dentro de su dominio. Sin embargo, la jerarquía del bosque no puede limitarse a un solo dominio, sino que consta de muchos otros. Todo esto no afecta en modo alguno al funcionamiento de AD hasta que los objetos de seguridad de un dominio se utilicen en otros.
En la práctica, hay algunos ejemplos en los que los dominios de un bosque están aislados entre sí. Muy a menudo, cuando los grupos de un dominio contienen usuarios de otros dominios. El propietario de la función de maestro de infraestructura es responsable de dichos esquemas en cada uno de los dominios.
Por ejemplo, en el dominio B, hay un grupo de seguridad en el que desea agregar un usuario del dominio A. Una vez que el usuario se agrega al grupo, ocurre lo siguiente:
- El Maestro de Infraestructura de un dominio B accede al servidor de catálogo global (GC — Catálogo global) para recuperar información sobre el usuario del dominio A. Debido a que el Catálogo global almacena información sobre objetos en todos los dominios del bosque, devuelve los datos necesarios;
- El maestro de infraestructura del dominio B crea un objeto fantasma para el usuario del dominio A. Esta entrada es un tipo especial de objeto AD y no se puede ver a través de LDAP ni de ningún complemento (adsiedit.msc, Usuarios y equipos de AD, etc). Los registros fantasma contienen un mínimo de información, incluidos los siguientes parámetros: nombre distinguido, GUID de objeto y SID.
- El maestro de infraestructura compara periódicamente (de manera predeterminada, una vez cada 2 días) todos los objetos ficticios con los datos del catálogo global. Si ha habido algún cambio con el usuario A (usuario renombrado, movido a otro dominio o contenedor, eliminado): el maestro de infraestructura realiza los cambios apropiados con el objeto fantasma.
Las mejores prácticas para colocar el maestro de infraestructura FSMO
El servidor de catálogo global mantiene una réplica completa de los datos de su dominio, así como una réplica parcial de cada dominio en un bosque. Una réplica parcial incluye datos de objeto que contienen GUID, SID y nombre de objeto distinguido. Es decir, almacena todos los mismos datos que los registros fantasma del maestro de infraestructura. Por lo tanto, si el maestro de infraestructura está ubicado en el servidor de catálogo global, no se crearán, modificarán ni eliminarán nuevos objetos fantasma, ya que el GC ya almacena dichos registros. Como resultado, habrá información irrelevante sobre objetos entre dominios de otros controladores de este dominio, porque todavía se refieren al maestro de infraestructura para obtener información sobre objetos de otros dominios. De aquí se sigue una conclusión:
No coloque la función de maestro de infraestructura en un servidor de catálogo global en caso de que no todos los controladores de dominio del bosque sean servidores de catálogo global..
En ese caso, cuando todos los controladores de dominio en el bosque son catálogos globales (cada controlador de dominio contiene la información más actualizada sobre todos los objetos en el bosque), o solo hay un dominio en el bosque, la necesidad del maestro de infraestructura papel desaparece por completo.
Nota. Por cierto, a día de hoy esta es la configuración recomendada por Microsoft.
¿Cómo transferir el rol de maestro de infraestructura?
De forma predeterminada, el rol de maestro de infraestructura recibe el primer controlador de dominio instalado en un bosque. Puede mover esta función en cualquier momento mediante el complemento Usuarios y equipos de Active Directory o mediante el Ntdsutil.exe utilidad. El maestro de infraestructura se identifica por el valor de la fSMORoleOwner atributo en el contenedor Infraestructura en la sección Dominio.
Para averiguar qué DC es el propietario de la función de infraestructura de dominio, debe ejecutar el complemento Usuarios y equipos de Active Directory, hacer clic con el botón derecho en el dominio y seleccionar Operation Masters.
Haga clic en la pestaña «Infraestructura», que especifica el controlador de dominio que realiza esta función en el dominio.
Para transferir esta función a otro controlador de dominio, haga clic en el botón Cambiar y seleccione DC.
Si necesita transferir la función de MI desde un DC fallido, siga las instrucciones Cómo transferir roles de FSMO desde un controlador de dominio fallido.