de-DEen-USes-ES
Idioma
Search
× Search
Menú
  1. Productos
    CopyRight2
    Otros
  2. Ventas
  3. Ayuda
  4. Descargas
  5. Reseller
  6. Blog
  7. Contacto
sábado, 19 de septiembre de 2026

Blog de Sys-Manage

En el blog de Sys-Manage publicamos artículos sobre la migración de servidores de archivos, soluciones de almacenamiento NAS, Microsoft IIS y Active Directory, tanto en entornos locales como en la nube.

Sys-Manage

Migrar Contraseñas de Active Directory con RC4 Deshabilitado (Kerberos AES)

Si RC4 está deshabilitado en su entorno de Active Directory como tipo de cifrado Kerberos, la migración de contraseñas durante una migración entre bosques puede convertirse en un desafío. Los dominios modernos a menudo aplican configuraciones de Kerberos AES exclusivo, lo que significa que la migración de contraseñas necesita gestionar más que solo la migración de hashes NT (MD4) simples.

Microsoft está eliminando progresivamente RC4 como tipo de cifrado Kerberos predeterminado para los controladores de dominio de Active Directory; consulte la guía y cronograma de obsolescencia de RC4 de Microsoft.

Para conocer los antecedentes de Microsoft sobre por qué se está eliminando RC4 y qué significa esto para la autenticación de Windows, consulte Más allá de RC4 para la autenticación de Windows.

Esta serie de artículos muestra cómo migrar y sincronizar contraseñas de manera fiable incluso en entornos modernos con Kerberos AES exclusivo. Comenzamos con la configuración más simple: replicación de contraseñas unidireccional desde un controlador de dominio de origen a un controlador de dominio de destino (sin redundancia). Esta es la forma más sencilla de validar la conectividad, los permisos y el flujo de trabajo general antes de escalar.

Para conocer los pasos detallados de instalación, requisitos previos y opciones de configuración, consulte la Guía del administrador del complemento de sincronización y migración de contraseñas.

En las siguientes partes, nos basamos en esta base y cubrimos implementaciones redundantes, replicación de contraseñas bidireccional y diseños más avanzados como el uso de controladores de dominio proxy y topologías de replicación estrella/hub para entornos empresariales.

Tabla de Contenidos:

  1. Requisitos / Prerrequisitos
  2. Generación de certificados autofirmados (Origen y Destino)
  3. Instalación y configuración de la sincronización de contraseñas (Unidireccional)
  4. Prueba de la configuración
  5. Conclusión

Requisitos / Prerrequisitos

Antes de comenzar, necesita un entorno de Active Directory de origen y destino funcional con al menos un controlador de dominio en cada lado. En esta primera parte, mantenemos intencionalmente la configuración mínima: un DC de origen replica los cambios de contraseña en una dirección hacia un DC de destino, sin redundancia. Esto facilita la validación de que el filtro, la conectividad y la configuración de cifrado funcionan correctamente antes de escalar.

Para la configuración en sí, solo necesita instalar el complemento de sincronización de contraseñas en ambos controladores de dominio y tener acceso administrativo para completar los pasos de instalación y configuración. Dado que los cambios de contraseña se transfieren a través de un canal seguro, se requiere un certificado, y para esta guía, un certificado autofirmado es perfectamente suficiente.

Este enfoque funciona tanto en entornos clásicos donde RC4 todavía está permitido como en dominios reforzados donde RC4 ha sido deshabilitado y solo se permiten tipos de cifrado Kerberos AES.

Limitación de la versión de prueba: La versión de prueba replica hasta 10 cambios de contraseña. Contáctenos en support@sys-manage.com para solicitar una clave de evaluación extendida.

Generación de certificados autofirmados (Origen y Destino)

El complemento de sincronización de contraseñas utiliza cifrado basado en certificados para transferir de forma segura los eventos de cambio de contraseña entre controladores de dominio. Aunque la creación de certificados autofirmados no es estrictamente necesaria, suele ser la forma más fácil de comenzar y hace que la configuración sea completamente autónoma.

Si ya tiene una Autoridad de Certificación (CA) de Microsoft Windows y las Políticas de Grupo están configuradas en consecuencia, sus controladores de dominio pueden ya tener un certificado adecuado inscrito e implementado automáticamente por Windows. En ese caso, simplemente puede reutilizar el certificado del DC existente en lugar de crear uno nuevo.

Para esta guía, crearemos un certificado autofirmado en el controlador de dominio de origen y uno en el controlador de dominio de destino. Ambos certificados se fijarán durante la configuración, lo que permite que la comunicación permanezca segura sin depender de la cadena de confianza de certificados de Windows.

Para facilitar la identificación de los certificados, se recomienda utilizar el nombre del equipo (FQDN DNS) como sujeto del certificado. Puede crear el certificado autofirmado en Windows usando PowerShell (no se requiere OpenSSL). Ejecute los siguientes comandos en cada controlador de dominio:

$fqdn = "$env:COMPUTERNAME.$env:USERDNSDOMAIN"
$cert = New-SelfSignedCertificate -Subject "CN=$fqdn" -CertStoreLocation "Cert:\\LocalMachine\\My" -KeyAlgorithm RSA -KeyLength 2048 -HashAlgorithm SHA256 -NotAfter (Get-Date).AddYears(5)
Export-Certificate -Cert $cert -FilePath "C:\\Temp\\$fqdn.cer"

Cree y exporte el certificado público (.cer).

Después de crear el certificado, puede verlo en el almacén de certificados local en:

Certificates (Local Computer) > Personal > Certificates

Aunque el certificado puede seleccionarse directamente usando el diálogo Seleccionar certificado..., se recomienda tomar nota de la huella digital del certificado. Esto puede ayudar a evitar confusiones en entornos donde existen múltiples certificados con el mismo nombre de sujeto (por ejemplo, el mismo FQDN DNS) en el almacén de certificados local.

Instalación y configuración de la sincronización de contraseñas (Unidireccional)

Para esta primera parte, configuraremos una sincronización de contraseñas unidireccional simple desde el controlador de dominio de origen al controlador de dominio de destino. El objetivo es replicar los cambios de contraseña del dominio de origen al dominio de destino sin redundancia ni servidores proxy.

Paso 1: Instalar el complemento de sincronización de contraseñas

Comience instalando el complemento de sincronización de contraseñas en ambos controladores de dominio, el de origen y el de destino. Ejecute el paquete PwdSyncAddon.msi que corresponda a la arquitectura del sistema (64 bits o 32 bits).

Durante la instalación, seleccione el módulo Password Filter Add-On para la instalación. Una vez que el instalador haya completado, elija no reiniciar todavía — primero completaremos la configuración en ambos sistemas y reiniciaremos después.

Password Filter Installation

Password Filter Installation

Paso 2: Configurar el controlador de dominio de origen (Envío)

En el controlador de dominio de origen, inicie la herramienta de configuración del filtro de contraseñas.

En la primera página, cambie de Migración de hash de contraseña (NT-Hash) a Sincronización de contraseñas (NT-Hash y claves adicionales como AES).

Password Filter Settings Source

Password Filter Settings Source

A continuación, abra la pestaña Socios de sincronización (Envío) para configurar el socio de replicación en el lado de destino.

Password Filter Partners

Password Filter Partners

Dado que esta es una configuración mínima sin servidores proxy en el entorno de origen, desmarque Permitir conexiones proxy entrantes.

Haga clic en Agregar... y añada el controlador de dominio de destino (por ejemplo dc02.target.com). También necesitará proporcionar información de autenticación. La cuenta utilizada debe tener permisos suficientes en el Active Directory de destino para actualizar las contraseñas de los usuarios sincronizados. Puede ser una cuenta de administrador delegado. Además, requiere los permisos necesarios para crear objetos de usuario en la OU/contenedor de destino seleccionado si está habilitada la opción de crear usuarios automáticamente. Por simplicidad, utilizaremos la cuenta de Administrador integrada en este ejemplo.

Recomendación: En entornos de producción, utilice una cuenta dedicada con permisos delegados.

Después de añadir el socio, abra la pestaña Cifrado de sincronización y haga clic en Seleccionar certificado... para seleccionar el certificado autofirmado generado previamente en el DC de origen.

Finalmente, haga clic en Importar certificado CA e importe el certificado del socio que se exportó previamente en el controlador de dominio de destino (por ejemplo dc02.target.com.cer de C:\\Temp). Esto habilita la fijación de certificados y asegura que el DC de origen solo se comunique con el socio de replicación previsto.

Password Filter Encryption Source

Password Filter Encryption Source

Haga clic en Aceptar para confirmar los cambios. Cuando se le solicite, reinicie el controlador de dominio de origen para activar el filtro de contraseñas.

Paso 3: Configurar el controlador de dominio de destino (Recepción)

Después de configurar el DC de origen, repita la configuración en el controlador de dominio de destino.

Inicie la herramienta de configuración del filtro de contraseñas y habilite la sincronización de contraseñas. Luego seleccione la opción Recibir cambios de contraseña.

Password Filter Settings Target

Password Filter Settings Target

A continuación, abra la pestaña Cifrado de sincronización y haga clic en Seleccionar certificado... para seleccionar el certificado autofirmado generado previamente en el DC de destino.

Haga clic en Importar certificado CA e importe el certificado del socio que se exportó previamente en el controlador de dominio de origen (por ejemplo dc01.source.com.cer de C:\\Temp). Esto completa la fijación mutua de certificados entre origen y destino.

Password Filter Encryption Target

Password Filter Encryption Target

Haga clic en Aceptar y reinicie el controlador de dominio de destino cuando se le solicite.

Prueba de la configuración

Después de configurar y reiniciar ambos controladores de dominio, puede verificar la configuración realizando un simple cambio de contraseña en el dominio de origen y confirmando que la nueva contraseña funciona en el dominio de destino.

Cree o seleccione un usuario de prueba que exista en ambos dominios (o que se creará automáticamente en el contenedor de destino durante la sincronización). Luego cambie la contraseña del usuario en el controlador de dominio de origen.

Una vez procesado el cambio de contraseña, intente iniciar sesión con el mismo nombre de usuario y la nueva contraseña en el dominio de destino. Si el inicio de sesión tiene éxito, la sincronización de contraseñas unidireccional está funcionando según lo esperado.

También puede verificar la información de la contraseña en el lado de destino consultando la cuenta de usuario con el comando integrado net user. Esto puede ser útil para confirmar que el usuario existe en el dominio de destino y que el estado de la cuenta es correcto:

net user  /domain

Nota: Windows no mostrará la contraseña real, pero la salida proporciona información útil como la hora de establecimiento de la contraseña y el estado de la cuenta.

Si la contraseña no funciona inmediatamente, espere un momento e inténtelo de nuevo. Los eventos de cambio de contraseña se procesan de forma asíncrona y pueden tardar unos segundos dependiendo de las condiciones de la red y la carga del sistema.

Consejo: Si los cambios de contraseña no pueden entregarse temporalmente (por ejemplo, debido a problemas de conectividad o cambios de certificado), los eventos pueden ponerse en cola y reproducirse una vez que se haya restablecido la conexión.

Conclusión

Ahora ha configurado una sincronización de contraseñas unidireccional simple desde un solo controlador de dominio de origen a un solo controlador de dominio de destino. Esta configuración es ideal para pruebas iniciales y para validar que los eventos de cambio de contraseña pueden transferirse de forma segura, incluso en entornos donde RC4 está deshabilitado y solo se permiten tipos de cifrado Kerberos AES.

En las siguientes partes de esta serie, nos basaremos en esta base y cubriremos cómo añadir redundancia, configurar replicación de contraseñas bidireccional y diseñar entornos de sincronización más grandes utilizando controladores de dominio proxy y topologías de replicación estrella/hub.

Artículo anterior Autenticación Selectiva para Migración de Equipos y Perfiles
Artículo siguiente ¿RC4 deshabilitado tras las actualizaciones de abril de 2026? Excepción temporal para migrar hashes NT
Imprimir
4497 Valore este artículo:
4.4

Dejar un comentario

Este formulario recoge su nombre, correo electrónico, dirección IP y contenido para que podamos llevar un registro de los comentarios publicados en el sitio web. Consulte nuestra Política de privacidad y nuestras Condiciones de uso para obtener más información sobre dónde, cómo y por qué almacenamos sus datos.
Añadir comentario
Términos de usoPolítica de privacidadCopyright © Sys-Manage, 1998-2026. Todos los derechos reservados.
Volver arriba