Migración de Active Directory, Migración de Perfiles de Usuario
Autenticación Selectiva para Migración de Equipos y Perfiles
Las confianzas de dominio de Windows® son esenciales para permitir el acceso fluido a recursos entre diferentes dominios en una red. Permiten a los usuarios de un dominio autenticarse y acceder a recursos en otro, promoviendo la colaboración y simplificando la administración. Sin embargo, con las crecientes preocupaciones de seguridad, la autenticación selectiva se ha convertido en una herramienta crítica para controlar qué usuarios o equipos pueden acceder a recursos entre dominios.
Esta guía le mostrará cómo configurar una confianza de dominio de Windows® con autenticación selectiva utilizando la función de Migración de equipos y perfiles de CopyRight2. La configuración adecuada es esencial para evitar errores de autenticación durante el proceso de migración.
Tabla de Contenidos:
- Comprensión de las confianzas de dominio y la autenticación selectiva
- Escenario de migración
- Pasos para usar confianzas de dominio con autenticación selectiva
- Conclusión
Comprensión de las confianzas de dominio y la autenticación selectiva
Antes de profundizar en la guía paso a paso, es crucial comprender qué implican la confianza de dominio de Windows® y la autenticación selectiva. Una confianza de dominio de Windows® es una relación establecida entre dos dominios, que permite a los usuarios de un dominio (el dominio de confianza) acceder a recursos en el otro dominio (el dominio que confía).
La autenticación a nivel de dominio o bosque permite a todos los usuarios del dominio de confianza autenticarse y acceder a los recursos del dominio que confía. El acceso se otorgará entonces según los permisos asignados, ya sea directamente a usuarios u objetos de grupo del dominio de origen o indirectamente a través de la membresía de un grupo local de recursos del dominio de destino.
La autenticación selectiva, por otro lado, es una medida de seguridad adicional que permite que usuarios o grupos específicos del dominio de confianza accedan a recursos en el dominio que confía. Es una forma de restringir el acceso a recursos, asegurando que solo los usuarios autorizados puedan acceder a ciertos recursos, aumentando así la seguridad de la red de dominios.
Escenario de migración
En este escenario, CopyRight2 está instalado en un sistema del dominio de origen. Se utiliza una cuenta de usuario del dominio de origen que es miembro del grupo "Domain Admins" del dominio de origen y que fue agregada como miembro del grupo integrado "Administrators" del dominio de destino. Ser miembro de "Domain Admins" otorga acceso a los equipos de origen que se van a migrar y además acceso suficiente para crear los nuevos objetos de equipo en el dominio de destino. Esto normalmente sería suficiente si se utiliza la autenticación a nivel de dominio.
En caso de una confianza con autenticación selectiva habilitada, se produciría un error al lanzar el trabajo de migración, durante la fase de creación de cuentas de equipo, resultando en una solicitud de autenticación. Si entonces se proporcionan las credenciales de la cuenta de administrador preparada del dominio de origen, se producirá un error de Windows® 1935, cuya traducción es: "El equipo en el que está iniciando sesión está protegido por un firewall de autenticación. La cuenta especificada no tiene permiso para autenticarse en el equipo". El equipo en el que falla la autenticación es el controlador de dominio de destino.
Siga los pasos a continuación para otorgar permiso de autenticación a la cuenta utilizada para lanzar el trabajo de migración y a los equipos del dominio de origen, para evitar que se produzca este error.
Pasos para usar confianzas de dominio con autenticación selectiva
Paso 1: Establecer una relación de confianza
El primer paso para usar una confianza de dominio de Windows® con autenticación selectiva es establecer una relación de confianza entre los dos dominios. Esto se puede hacer desde la consola de Dominios y confianzas de Active Directory en la Consola de administración de Microsoft (MMC). Para la función de Migración de equipos y perfiles, se recomienda configurar una confianza unidireccional donde el dominio de destino confíe en el dominio de origen, o establecer una confianza bidireccional entre los dominios.
Paso 2: Habilitar la autenticación selectiva
Después de crear la relación de confianza, el siguiente paso es habilitar la autenticación selectiva. Esto se puede hacer desde las propiedades de la relación de confianza en el complemento de Dominios y confianzas de Active Directory. Esto debe configurarse en el lado del dominio que confía, por supuesto. En la página de propiedades, vaya a la pestaña Confianzas, seleccione la relación de confianza, haga clic en Propiedades, vaya a la pestaña Autenticación selectiva y marque la casilla 'Habilitar autenticación selectiva' como se muestra a continuación:
Paso 3: Crear un grupo local de dominio en el dominio de destino
Para crear un nuevo grupo local en el dominio de destino, que se utilizará posteriormente para otorgar permisos, use el complemento MMC de Usuarios y equipos de Active Directory. Puede nombrar el grupo local de dominio "AllowedToAuth" por ejemplo.
Paso 4: Establecer control de acceso en la OU "Domain Controllers" o en un controlador de dominio específico
El siguiente paso es establecer el control de acceso para los recursos en el dominio de destino que confía. Para hacer esto, necesita usar el complemento de Usuarios y equipos de Active Directory y habilitar Ver -> Características avanzadas.
Hay dos opciones: otorgar el permiso requerido a nivel de la OU "Domain Controllers", si desea poder apuntar a todos los controladores de dominio del dominio de destino, u otorgar el permiso de forma individual por controlador de dominio.
a) Si desea otorgar el permiso para todos los controladores de dominio, seleccione la OU "Domain Controllers" y haga clic en Propiedades. A continuación, abra la pestaña Seguridad y haga clic en Opciones avanzadas. Luego haga clic en el botón "Agregar" para añadir el permiso. Seleccione el grupo local creado en el paso 3 como principal y luego "Objetos Computer descendientes" en "Se aplica a". Finalmente busque y seleccione el permiso "Allowed to authenticate" como se muestra a continuación:
Haga clic en Aceptar tres veces para guardar los permisos.
o
b) Si el permiso debe otorgarse en su lugar para controladores de dominio específicos que se utilizan como destino de los trabajos de Migración de equipos y perfiles, puede colocarlos en una OU dedicada y usar el mismo enfoque anterior. Alternativamente, puede otorgar el permiso individualmente en cada controlador de dominio. Esto funciona de manera análoga a a) pero puede usar el preseleccionado "Este objeto y todos los objetos descendientes" en "Se aplica a" en su lugar.
Paso 5: Agregar cuentas del dominio de origen al grupo local para autenticación
A continuación, agregue la cuenta del dominio de origen, utilizada para lanzar el trabajo, al grupo local creado previamente en el paso 3. Para otorgar acceso a los equipos que se están migrando, hay dos posibilidades según lo restrictivos que desee que sean los permisos y si se deben migrar todos los equipos o solo un subconjunto:
a) Puede agregar el grupo global "Domain Computers" del dominio de origen al grupo local de dominio en el dominio de destino.
o
b) Puede agregar las cuentas de equipo individuales del dominio de origen que deben migrarse al grupo local de dominio en el dominio de destino.
Paso 6: Cerrar sesión e iniciar sesión nuevamente
Después de realizar estos cambios, necesita cerrar sesión e iniciar sesión nuevamente con la cuenta utilizada para lanzar el trabajo.
Paso 7: Probar la configuración
Finalmente, después de configurar la autenticación selectiva y el control de acceso, es esencial verificar la configuración para asegurarse de que todo funcione como se espera. El trabajo ahora debería ejecutarse sin errores.
Conclusión
Usar una confianza de dominio de Windows® con autenticación selectiva es una forma efectiva de gestionar y controlar el acceso a recursos entre dominios, mejorando significativamente la seguridad de la red. Siguiendo los pasos descritos en esta guía, puede configurar exitosamente la autenticación selectiva y usar la función de Migración de equipos y perfiles sin encontrar los errores de autenticación mencionados. Si necesita asistencia adicional, no dude en contactar con el soporte de Sys-Manage para obtener ayuda.