Implementación de un controlador de dominio de solo lectura en Windows Server 2016

Por primera vez, la funcionalidad del controlador de dominio de solo lectura (RODC) se introdujo en Windows Server 2008. La principal tarea de la tecnología RODC es la instalación segura del propio controlador de dominio en sucursales y oficinas remotas donde es difícil proporcionar protección física al servidor con el rol de DC. RODC contiene una copia de solo lectura de la base de datos de Active Directory. Significa que nadie puede cambiar los datos en AD (incluido el restablecimiento de la contraseña del administrador del dominio) incluso teniendo acceso físico al controlador del dominio.

En este artículo, veremos las características principales de RODC y cómo implementar un nuevo controlador de dominio de solo lectura en Windows Server 2016.

Características del controlador de dominio de solo lectura (RODC)

Estas son las principales diferencias del RODC con respecto a los controladores de dominio de lectura / escritura comunes (RWDC)

  1. El RODC almacena una copia de solo lectura de la base de datos de AD. Por lo tanto, los clientes de los controladores de este dominio no pueden realizar cambios en él.
  2. El RODC no replica los datos de AD y la carpeta SYSVOL en otros controladores de dominio (RWDC).
  3. El RODC almacena una copia completa de la base de datos de AD, excepto los hash de contraseña de los objetos de AD y algunos otros atributos que contienen información confidencial. Este conjunto de atributos se llama Conjunto de atributos filtrados (FAS). En él se incluyen atributos como ms-PKI-AccountCredentials, ms-FVE-RecoveryPassword, ms-PKI-DPAPIMasterKeys, etc. Si es necesario, puede agregar algunos otros atributos, por ejemplo, si está utilizando LAPS, debe agregar ms-MCS-AdmPwd al conjunto.
  4. Si el RODC recibe una solicitud de autenticación de un usuario, reenvía la solicitud al RWDC.
  5. El RODC puede almacenar en caché las credenciales de algunos usuarios (acelera la autenticación y permite a los usuarios autorizar en el controlador de dominio, incluso si no hay conexión con el DC con todas las funciones).
  6. Puede proporcionar acceso administrativo RDP al RODC a los usuarios de dominio normales (por ejemplo, para la sucursal SysOps).

Requisitos para implementar el controlador de dominio de solo lectura.

  1. Se debe asignar una IP estática en el servidor
  2. El Firewall de Windows debe estar desactivado o configurado correctamente para pasar el tráfico entre los controladores de dominio y el acceso del cliente.
  3. El RWDC más cercano debe especificarse como servidor DNS.

Instalación de RODC mediante la GUI del Administrador del servidor

Abra la consola del Administrador del servidor y agregue Servicios de dominio de Active Directory rol (acepte instalar todos los componentes y herramientas de administración adicionales).

Cuando especifique la configuración para el nuevo DC, verifique Agregar un controlador de dominio a un dominio existente opción, especifique el nombre de dominio y las credenciales de la cuenta de usuario con privilegios de administrador de dominio si es necesario.

Especifique que se deben instalar el servidor DNS, el catálogo global (GC) y las capacidades de RODC. Luego seleccione un sitio, donde se ubicará el nuevo controlador, y la contraseña para acceder a él en modo DSRM.

marcar DC como RODC

En la siguiente ventana para especificar las opciones de RODC, especifique los usuarios a los que se delegará el acceso administrativo al controlador de dominio y la lista de cuentas / grupos, cuyas contraseñas pueden o no pueden replicarse en el RODC (puede hacerlo más tarde).

RODC: administrador delegado, políticas de replicación de contraseñas

Especifique que la información de la base de datos de AD se puede replicar desde cualquier controlador de dominio.

Configuración de réplica de DC

Luego, especifique las rutas a la base de datos NTDS, los registros y la carpeta SYSVOL (si es necesario, se pueden transferir a otro disco más adelante).

rutas ntds y sysvol

Eso es todo. Una vez que haya marcado todas las opciones, puede instalar el rol.

revisar la configuración de rodc

Instalación de RODC en Windows Server 2016 con PowerShell

Para implementar un nuevo RODC con PowerShell, debe instalar el rol ADDS y el módulo ADDS PowerShell:

Add-WindowsFeature AD-Domain-Services, RSAT-AD-AdminCenter,RSAT-ADDS-Tools

Ahora puede instalar el RODC:

Install-ADDSDomainController -ReadOnlyReplica -DomainName woshub.com -SiteName "Default-First-Site-Name" -InstallDns:$true -NoGlobalCatalog:$false

Una vez finalizada la instalación, el cmdlet le pedirá que reinicie su servidor.

Para verificar que el servidor se está ejecutando en modo RODC, puede usar el comando:

Get-ADDomainController -Identity LonRODC16

El valor del atributo IsReadOnly debe ser True.

Replicación de contraseña en RODC

En cada RODC puede especificar la lista de usuarios o grupos, cuyas contraseñas pueden o no pueden replicarse en este controlador de dominio.

De forma predeterminada, se crean dos nuevos grupos globales en el dominio:

  1. Grupo de replicación de contraseñas RODC permitido
  2. Grupo de replicación de contraseñas RODC denegado

De forma predeterminada, el primer grupo está vacío y el segundo contiene grupos de seguridad administrativos, cuyas contraseñas de usuario no se pueden replicar ni almacenar en caché en el RODC para evitar que se vean comprometidas. De forma predeterminada, aquí se incluyen los siguientes grupos:

  • Propietarios del creador de políticas de grupo
  • Administradores de dominio
  • Editores de certificados
  • Administradores de empresas
  • Administradores de esquemas
  • Cuenta krbtgt
  • Operadores de cuentas
  • Operadores de servidor
  • Operadores de respaldo

Grupo de replicación de contraseñas RODC denegado

Como regla, puede agregar grupos de usuarios de sucursales que son atendidos por este RODC al Grupo de replicación de contraseñas de RODC permitido.

Si hay varios controladores de dominio en el dominio, se recomienda crear estos grupos individualmente para cada RODC. Puede vincular los grupos al RODC en el Política de replicación de contraseña pestaña de la sección de propiedades del servidor en la consola ADUC.

RODC: configurar la política de replicación de contraseñas

Si se conecta al controlador de dominio con la función RODC mediante la consola ADUC, ni siquiera el administrador del dominio podrá editar los atributos de usuario / computadora (los campos no son editables) o crear nuevos.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *