Desarrollador cinco estrellas
Login
Registrarse (gratis)

HOME

Eventos

Noticias

Comunidad MUG

VB - VB.Net

C#

J#

Desarrollo Web

SQL - DB

FoxPro - Gufa

Infraestructura


Artículos


Noticias

Patrones

.NET

Foros y listas

Descargas

Links útiles

Quiénes Somos

Privacidad

Beneficios

Contáctanos

Proyectos

Córdoba

Rosario

Toda la Tecnología Microsoft y Mas
Conceptos Fundamentales de Active Directory
Por ser Active Directory la base de Windows 2000, y será utilizada para la administración y por las aplicaciones, es fundamental comprender sus conceptos básicos. Este tutorial, incluye la importancia de haber migrado de NetBIOS a DNS, conceptos de estructura lógica y conceptos de estructura física
Publicado por el Tuesday, March 16, 2004

Conceptos Fundamentales de Active Directory

Dada la gran importancia que ha producido la incorporación de Windows 2000 y Active Directory, y los grandes cambios que tiene respecto de sus versiones anteriores es de fundamental importancia comprender este servicio de directorio. De por sí, puede llegar a ser más complejo para los que conocemos la versión anterior, porque traemos incorporados ciertos conceptos que no siempre se mantienen.

La apuesta fundamental de Microsoft fue desprenderse de la interfaz NetBIOS que viene desde los “antiguos sistemas”, aunque la sigue teniendo por razones de compatibilidad. En el caso de una red homogénea Windows 2000 y sin aplicaciones que la utilicen es posible directamente deshabilitar NetBIOS sobre TCP/IP, con lo cual bajaremos una parte sustancial del tráfico de red, y aliviaremos a algunos administradores.

Pero ¿cuál es el inconveniente de NetBIOS? El tema a tener en consideración es que NetBIOS es utilizado por todos los sistemas operativos Windows anteriores a Windows 2000, como mecanismo de encontrar los servicios en la red, como única alternativa. Y el espacio de direccionamiento NetBIOS es plano. Esto significa que cada servicio en la red es identificado por un nombre de hasta 16 caracteres (aunque se pueden especificar sólo 15), donde no es posible establecer sistemas jerárquicos. Esto trae aparejados dificultades en la administración de redes a medida que son más grandes.

Pero ya existía un sistema jerárquico de nombres, ampliamente aceptado, probado, normalizado: el espacio de nombres de DNS ¡la solución! La forma en que Windows 2000 encuentra los servicios de red es a través del espacio de nombres de DNS.

Esta estructura jerárquica plantea un campo de muchas más posibilidades en ambientes grandes y tiene las ventajas de ser un standard, pero también tiene algunos inconvenientes: en una estructura jerárquica hay nodos que dependen de un nivel superior, lo cual en algún momento  puede presentar poca flexibilidad, como por ejemplo que el espacio debe construirse de arriba hacia abajo.
Active Directory es el servicio de directorios de Windows 2000, así que primero que nada definiremos muy sintéticamente la funcionalidad de un servicio de directorio: Permite organizar, administrar y controlar desde un punto los recursos de red. Además permite que los usuarios tengan un único inicio de sesión, a partir de lo cual pueden acceder a los recursos a los que está autorizado. Tengamos en cuenta que estamos tomando la definición de recurso de red en su acepción más amplia, esto es, no sólo carpetas y archivos, sino que los equipos, los servicios del directorio y los servicios de red están incluidos.

La menor unidad constructiva para poder utilizar Active Directory es el Dominio, que podemos definir de varias formas, entre ellas: un conjunto arbitrario de recursos de red bajo una administración común, tal que se cumpla:

  • Límite de administración: Los administradores sólo tendrán poder de administración dentro de él
  • Límite de seguridad: Los administradores definirán los requerimientos de seguridad en sus dominio
  • Límite de replicación: La información sensitiva de los recursos de red no se replicará fuera de sus límites

Para crear un dominio, los requisitos básicos son tener instalado un Windows 2000, en cualquiera de sus 3 versiones de server (Server, Advanced Server o Datacenter Server), protocolo de red TCP/IP instalado y configurado manualmente (no obtención automática de dirección IP). Hay además un tercer requisito que es la presencia de un servidor de nombres DNS instalado y configurado en la red, pero podemos hacer que el sistema se encargue de instalarlo y configurarlo adecuadamente, preguntándonos sólo si queremos que lo instale y configure. Además debemos disponer más de 250MB de espacio libre en disco y por lo menos una partición debe estar formateada en NTFS, no necesariamente donde está instalado el sistema operativo.

Una vez que tenemos el server instalado con los requisitos anteriores, debemos ejecutar DCPROMO.EXE. Este asistente se encargará de instalar Active Directory, transformando un server(*) en Controlador de Dominio. Si lo ejecutamos sobre un Controlador de Dominio, lo volverá a server(*).

(*) En este caso server se refiere a un server miembro de dominio o a un server en grupo de trabajo

Es altamente recomendable que por cada domino existan por lo menos 2 Controladores de Dominio, ya que esto nos provee balance de carga y sobre todo tolerancia a fallas. Las funciones fundamentales de los Controladores de Dominio son proveer la validación de los usuarios y equipos; y la replicación de la información del directorio a otros Controladores de Dominio del mismo dominio.

De todas formas antes de ejecutar DCPROMO.EXE debemos tener en claro, si es necesario un único dominio, o si por el contrario necesitaremos una jerarquía de dominios. En general y lo recomendado para la mayoría de los casos es utilizar un único dominio, ya que esto disminuye los costos, facilita la administración y provee un sistema jerárquico interno que no dificultará la administración como era el caso de Windows NT 4.0, donde el administrador debía lidiar con un listado “plano” de todos los usuarios. Los motivos que pueden justificar la necesidad de más de un dominio son: diferentes Directivas de Grupo (Group Policies) para cuentas, disminución de tráfico sobre enlaces WAN y algunas consideraciones de administración descentralizada.

Entre los elementos que deberemos diseñar y tener en claro desde el principio son las estructuras Lógica y Física. Esta última es novedad total en Windows 2000, ya que las versiones previas no soportan ningún tipo de diseño físico de estructura.

 

Estructura Lógica

El caso más sencillo de estructura lógica es si hemos determinado que un único dominio cumple con nuestras necesidades. Pero como hemos visto, en algunos casos esto no va a ser posible. Si debemos instalar varios dominios, éstos se pueden agrupar en estructuras jerárquicas denominadas árboles (Trees)
 
Para poder construir un árbol (Tree) debemos comenzar por crear el primer dominio en la estructura, raiz.com en este caso. A partir de lo cual podemos crear los subdominios, hijoN.raiz.com en este caso.

Pero demos una definición más precisa de un árbol de dominios: es un conjunto jerárquico de dominios que comparten:

  • Relaciones de confianza, creadas automáticamente con el dominio superior, de tipo bidireccional (A –> B y B –> A) y transitiva (A –> B –> C por lo tanto A –> C)
  • Espacio contiguo de nombres. Cada subdominio debe incluir el nombre del dominio del cual “cuelga”, salvo el primero. No hay un límite teórico en cuanto a la cantidad de subdominios que puede tener cada uno, ni en cuanto a los niveles de hijos de cada uno
  • Comparten la Configuración y el Esquema
  • Comparten la información en el Catálogo Global (Global Catalog)

La Configuración es una partición del Active Directory, donde está almacenada la configuración común de todos los dominios como pueden ser los nombres y la ubicación de cada uno de ellos, relaciones de confianza, etc.

El Esquema, es la definición formal de los atributos y clases de objetos que forman el directorio. Una de las novedades más importantes de Windows 2000, es la posibilidad de crear nuevas clases de objetos o modificar clases existentes para adaptarlo a necesidades propias de la empresa. Este tema lo veremos en mayor profundidad en otra nota.

El Catálogo Global es un rol adicional que cumplen uno o más Controladores de Dominio en la estructura. Por omisión existe sólo uno pero un administrador puede (y debería) nombrar a por lo menos otro Controlador de Dominio. Los Controladores de Dominio nombrados Catálogo Global, reciben una réplica parcial, de todos los objetos del directorio. Se utilizan durante el inicio de sesión y cuando se hacen búsquedas de objetos en todo el directorio

Detalles importantes a tener en cuenta, es que esta estructura se crea “de arriba hacia abajo”, es decir, primero debemos crear el dominio raíz del árbol, a partir de cuyo establecimiento se pueden crear los que “cuelgan” del mismo. Además el dominio raíz tiene características particulares que no tiene ningún otro dominio, entre otras, el dominio raíz tiene el grupo con privilegios para modificar el esquema, y es el único dominio que tiene un grupo capaz de efectuar configuraciones que afectan a todo el directorio.

Esta estructura de árbol seguramente será suficiente para la mayoría de los casos, pero si se diera el caso de no poder mantener la continuidad en el espacio de nombres, como podría ser el caso de la fusión de empresas en donde se desee preservar el nombre de cada una, la solución sería armar un Bosque (Forest).
Un Bosque comparte las mismas características que el Árbol, salvo que el espacio de nombres no es contiguo.

Esta característica, como mencionamos puede ser útil en el caso de la fusión de 2 o más empresas preservando su identidad en el nombre de dominio. Aunque debemos tener en cuenta algo muy importante, se construye igual al árbol, esto es, a partir del dominio raíz es posible crear un Árbol o un Bosque. Pero no se pueden unir 2 Bosques ya establecidos. Hay un único dominio raíz que es el primero que se instala. Esto podría crear escenarios complejos en el caso de fusión de empresas que ya establecieron sus dominios con Windows 2000. No es imposible, pero se debería llevar a cabo un proceso de reestructuración de dominios que es mucho más complejo. Para estos casos hay herramientas gratis de Microsoft (ADMT: Active Directory Migration Tool) y pagas de terceros. Es importante que recordemos que cualquiera sea la estructura de dominios que utilicemos, sea Bosque o Árbol, hay un único dominio raíz (el primero creado). En el caso de utilizar un único dominio, éste es el dominio raíz.

Hasta ahora describimos las opciones “hacia fuera” que hacen a la escalabilidad con ambientes de múltiples dominios, pero también tenemos estructura jerárquica “hacia adentro”, esto es, dentro de cada dominio.

Al crear un dominio, el sistema crea una serie de contenedores predefinidos, y el administrador puede, y debería, crear una estructura jerárquica que facilite la administración. Esto es debería crear una estructura de contenedores, llamados Unidades Organizativas, que se adapte al entorno de trabajo y administración.

Las Unidades Organizativas son contenedores, es decir, que pueden contener otros objetos, como ser otras Unidades Organizativas, cuentas de Usuario y de Computadora, grupos, carpetas compartidas e impresoras. El concepto de contenedor es diferente del de grupo, ya que este último en realidad no es un contenedor. Un grupo contiene referencias (punteros) al objeto que contiene. En cambio un contenedor realmente lo contiene. Si borramos una Unidad Organizativa también borramos todo lo que contiene.

En una nota próxima hablaremos sobre el diseño de la jerarquía de Unidades Organizativas para facilitar la administración.

Un tema importante a tener en cuenta es que siempre que creamos un dominio, éste se instala en Modo Mixto ¿Qué significa esto? esto es, que se instala en un modo que es compatible con Controladores de Dominio Windows NT 4.0, lo cual en algunos casos es una ventaja, pero que no permite utilizar la nueva funcionalidad al 100%. El administrador deberá manualmente, cuando sea apropiado, cambiar el dominio a Modo Nativo.

La condición necesaria y suficiente para poder cambiar el dominio a Modo Nativo es que todos los Controladores de Dominio, en el dominio, deben ser Windows 2000. No los clientes, que pueden ser Windows en cualquiera de sus versiones.

Mientras el dominio esté en Modo Mixto, no se pueden aprovechar algunas ventajas del nuevo directorio, ya que no se puede replicar a un BDC (Backup Domain Controller) Windows NT 4.0 elementos que éste no sepa utilizar, como podrían ser los grupos de tipo Universal, relaciones de confianza transitivas, etc.

Volvamos al asistente para instalar el servicio de directorio (DCPROMO.EXE). Este nos dará un cuadro de bienvenida y luego ofrecerá las siguientes alternativas:


Puede ampliar la imágen haciendo click


Puede ampliar la imágen haciendo click

Creación del Dominio Raíz (1)

Es lo primero a crear. Debemos elegir: Crear nuevo dominio, Nuevo árbol, Nuevo Bosque. Para este caso debemos ser administradores del server donde lo ejecutemos.

 

Creación de un nuevo Árbol en Bosque existente (2)

Debemos elegir: Crear nuevo dominio, Nuevo Árbol, Árbol en Bosque existente. En este caso además de ser administrador del server nos pedirá las credenciales de un usuario con poderes sobre todo el Bosque (Enterprise Admins)

 

Creación de un subdominio (3)

Debemos elegir: Crear nuevo dominio, Nuevo subdominio. En este caso además de ser administrador del server nos pedirá las credenciales de un usuario con poderes sobre todo el Bosque (Enterprise Admins)

 

Agregar un Controlador de Dominio en un dominio existente (4)

Debemos elegir: Controlador de Dominio en dominio existente. En este caso además de ser administrador del server nos pedirá las credenciales de un administrador del dominio al cual deseamos agregar el controlador de dominio.

 

Remoción de Active Directory

Si ejecutáramos DCPROMO.EXE en un server que ya es controlador de dominio, nos ofrecerá como única opción desinstalar Active Directory de ese server, pidiéndonos por supuesto las credenciales apropiadas.

Estructura Física

Una de las novedades importantes de Windows 2000 en comparación con Windows NT 4.0 es que ahora el sistema es consciente que existe una infraestructura física de red. Todos los que hemos trabajado en ambiente Windows NT 4.0 en redes medianas o grandes con enlaces WAN en algún momento hemos sentido sus efectos. Cuando un cliente buscaba un servicio de red y había varios servers que lo proveían, consideraba que el mejor era el que respondía primero, sin importarle cuán lejos estaba.

En cambio a partir de Windows 2000 podemos configurar de acuerdo a la estructura física real de nuestra red, para que los clientes utilicen los servers que se encuentran más cerca. Por más cerca nos referimos a servers en la misma LAN y no en redes remotas.

Una de las herramientas administrativas provista al instalar Active Directory, permite crear Sitios, identificar las subredes que están en cada uno, definir los enlaces entre sitios y además podemos definir el protocolo de replicación a utilizar.

Primero debemos definir que es un Sitio, no sólo por que es importante para el diseño físico, sino porque Microsoft en diferentes productos usa distintas definiciones. Se ha comprometido a que toda su línea de productos utilizará la definición de Windows 2000.

Un Sitio es un conjunto de subredes “bien conectadas” ¿qué significa bien conectadas? conectividad permanente, confiable, barata y con suficiente ancho de banda. ¿Damos una definición más práctica? una o más LANs conectadas directamente.

Por eso cuando definimos un Sitio, el paso más importante es definir que subredes IP están en el Sitio. De esa forma cada cliente aprenderá dónde se encuentra y cuando busque servicios los buscará primero en el Sitio propio. El sistema crea un Sitio por omisión que originalmente contiene todas las subredes, y por lo tanto contendrá a todos los servers y clientes.

Luego deberemos definir los Enlaces que conectan los sitios. Estos deben incluir por lo menos dos sitios y deben reflejar nuestra topología de red. Por ejemplo si cada sucursal está conectada a la oficina central, deberemos definir un sitio para esta oficina central y uno para cada sucursal, a partir de lo cual crearemos los enlaces que unen cada sucursal con la central.

En estos Enlaces podremos definir: la frecuencia de replicación, días y horarios que se puede utilizar, y además un costo, que es un valor de preferencia. Si existieran varios caminos para replicar el sistema elegirá el de menor costo.

En cada enlace podremos definir el protocolo que se utilizará: RPC sobre IP, o SMTP. Este tema lo veremos en un tutorial más adelante, donde trataremos el esquema de replicación tanto dentro de un mismo sitio como entre sitios.

Lo importante a tener en cuenta es que al ser el sistema consciente de la estructura física, tratará de aprovecharla al máximo, sea cuando los clientes buscan los servicios de red, como para la replicación de la información entre los controladores de dominio.

Guillermo Delprato
MS-MVP - MCSE

Calificación promedio:
Comentarios:
Alta de un nuevo árbol en un bosque existente. Realizado por rodrigob el Wednesday, June 16, 2004
Hola Guillermo:
Te queria hacer una consulta.
Al dar de alta un nuevo dominio, creando un nuevo árbol en un bosque existente, y luego de unido el dominio al bosque, el problema con el que me encuentro es que el DNS del nuevo dominio no queda referenciado al DNS principal, y viceversa.
La consulta en concreto es: ¿debo generar las zonas correspondientes en ambos DNS manualmente?
¿El procedimiento que debo utilizar para generar un nuevo árbol es el mismo que utilizo para dar de alta un dominio en un árbol existente? Contemplando las bifurcaciones obvias.

Desde ya, muchas gracia.

Responder este comentario
Alta de un nuevo árbol en un bosque existente Realizado por GuillermoD el Wednesday, June 16, 2004
rodrigob, en el caso planteado se está creando un espacio no-contiguo de nombres. Las soluciones son varias dependiendo de la configuración existente y del sistema operativo usado ya que Windows 2003 tiene algunas ventajas (Stub Zones y Conditional Forwarding)
Una de las configuraciones posibles es crear la zona en el DNS existente (como Primaria), y apuntar el nuevo controlador de dominio a dicho DNS. Luego cuando todo está funcionando se puede cambiar y dejarse a sí mismo como primario, y al original manteniendo una zona secundaria. A tener en cuenta que si está integrada en AD no se replica fuera del dominio.
Para este tipo de consultas te aconsejo la lista de distribución del MUG de Infraestructura, ya que puedo extenderme más.
Saludos
Guillermo

Responder este comentario
diferencia entre Arbol de dominios y un solo dominio Realizado por rubencio el Tuesday, July 13, 2004
Mi duda es en cuanto a que cual es la diferencia entre la administración de un arbol y un solo dominio, mas concretamente, en un solo dominio yo establezco politicas para todas mi OU's, pero si lo establezco en un arbol en el dominio principal, estas politicas afectarán a mis subdominios?
de antemano muchas gracias

Responder este comentario
Diferencia entre arbol de dominios y un solo dominio Realizado por GuillermoD el Wednesday, July 14, 2004
Un árbol de dominios no es otra cosa que un conjunto de dominios, que comparten elementos, y que tienen una forma de administración centralizada: el grupo Enterprise Admins del dominio raíz, por ejemplo.
Las políticas pueden estar vinculadas (link) a sitios y afectan a todas las cuentas en ese sitio independiente del dominio. Pueden estar vinculadas (link) a dominios con lo cual afectan a todas las cuentas del dominio. O vinculadas (link) a unidades organizativas, afectando en este caso a las cuentas en esa OU, y las que estén dentro de esta.
El único caso que una política no "fluye" es de un dominio "padre" a un dominio "hijo".
Luego, la respuesta a tu pregunta es: no. Las políticas del dominio raíz, o cualquier "dominio padre" no fluyen (afectan) a los subdominios de él.

Saludos
Guillermo Delprato

Responder este comentario
Gracias Realizado por rubencio el Wednesday, July 14, 2004
Te agradezco tu respuesta.

Responder este comentario
Nombre de Dominio Realizado por ignacio el Wednesday, September 15, 2004
Hola, yo actualice un servidor nt 4.0 a 2000 advanced server, y cuado estaba configurando el servidor ninguna opcion me permitia controlar el dominio esxitente, entonces lo que hice fue poner un nombre nuevo.Ahora en el inicio de sesion en las estaciones de trebajo, me dice que inicia en el dominio con el nombre viejo, pero por ejemplo en las estaciones 2000, en la configuracion de la red me muestra el dominio nuevo. Pregunta: Porque el dominio mantuvo el nombre, pero en usuarios y equipos de active directoy me lo muestra con el nuevo nombre y tiene todos las pc y los usuarios del dominio con el nombre viejo, son lo mismo? genere sin querer una unidad organizativa?
Muchas Gracias.
Espero que se entienda

Responder este comentario
Nombre de Dominio Realizado por GuillermoD el Wednesday, September 15, 2004
Cuando actualizas (upgrade) el sistema trata de mantener todo lo posible, por eso no pregunta, y por eso se hace upgrade. NT usa nombres NetBIOS. Lo que sí preguntó es el nombre DNS del dominio. Como haz puesto uno diferente, el sistema obedeció. ;-)
Los sistemas operativos Pre-2000 sólo ven nombres NetBIOS. A partir de 2000, ven NetBIOS, pero utilizan los nombres de dominio DNS. Es lo normal y esperado

Responder este comentario
Muchas Gracias!!! Realizado por ignacio el Thursday, September 16, 2004
Te agradezco tu respuesta.
Responder este comentario
Duda al crear arbol y subredes Realizado por thor el Friday, October 29, 2004
Quiero crear un dominio principal y varios contiguos que cuelgen de el.estas redes estan fisicamente en otras ciudades y conectedas con vpn.Mi duda es si estas redes deben ser subredes
de la red del dominio principal o pueden ser
redes independientes.

Responder este comentario
Duda al crear arbol y subredes Realizado por GuillermoD el Friday, October 29, 2004
Pueden ser redes independientes, no hay problema desde ese punto de vista
Lo que sí no te olvides es crear la estructura de sitios, subredes y enlaces en cuanto tengas el primer controlador de dominio.
Conviene usar en primera instancia a este DC como DNS inicial y luego hacer las delegaciones necesarias.
Consejo, tratá de armar la estructura primero en un ambiente de laboratorio, al principio cuesta que un tiempo que comiencen a replicar

Responder este comentario
duda Realizado por thor el Friday, October 29, 2004
Muchas gracias por tu ayuda.
Responder este comentario
modificar dominio Realizado por rouge el Monday, November 22, 2004
hay creado un dominio, como hago para modificarlo, yo necesito que este dominio en relidad sea un subdominio de otro que ya existe en el arbol, pense es deshacerlo, borrarlo y volver a construirlo, pero tampoco se como se hace. Gracias.
Responder este comentario
Modificar dominio Realizado por GuillermoD el Monday, November 22, 2004
Transformar un dominio raíz en un dominio hijo, no es fácil. La única opción es "borrarlo" con DCPROMO, igual que cuando se crea; y volverlo a crear, pero ahora como dominio hijo.
Si tuvieras muchos objetos definidos, podrías usar ADMT (Active Directory Migration Tool) que se puede bajar del sitio Microsoft, para exportar los objetos. Aunque tendría el inconveniente que durante la migración tienen que exitir los tres dominios, y es necesario el hardware

Responder este comentario
modificar dominio Realizado por rouge el Wednesday, November 24, 2004
Gracias!!! saque todo y empiezo de nuevo, mas facil!
Responder este comentario
Pregunta Realizado por loscar el Monday, November 29, 2004
En mi empresa tenemos dos servidore proliant ml 570, uno de ellos contiene el sistema administrativo y acaba de danarse, (S.O. windows 2000 advanced server), quiero hacer el otro con las mismas caracteristicas (mismo dominio, misma configuracion) es el caso que instale de nuevo el S.O., le di el mismo nombre, mismo dominio, logre conectar las impresoras de red, cree varios usuarios y maquinas en el active directory pero estos no inician la cesion, sin embargo yo los inicio con cuenta (login) de administrador (los clientes son windows 2000) y puedo accesar el servidor con la accion mis sitios de red.
Responder este comentario
Pregunta Realizado por GuillermoD el Monday, November 29, 2004
Para preguntas de soporte sugiero te suscribas a la lista de infraestructura en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx Lista Administradores de Windows 2000
Trato en lo posible de usar este espacio exlusivamente con temas relacionados con la nota.
Gracias

Responder este comentario
active directory en nt 4.0 Realizado por nelqui el Wednesday, December 01, 2004
necesito migrar de nt 4.0 a windows 2003, puedo hacer parte del dominio nt un equipo con server 2000 o 2003 con active directory. el server nt 4.0 tiene instalado exchange server 5.5.
Responder este comentario
Active Directory y NT 4.0 Realizado por GuillermoD el Thursday, December 02, 2004
Para preguntas de soporte sugiero te suscribas a la lista de infraestructura en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx Lista Administradores de Windows 2000
Trato en lo posible de usar este espacio exlusivamente con temas relacionados con la nota.
Gracias

Responder este comentario
Mensaje de error Realizado por haloe el Thursday, December 30, 2004
"las directivas locales de este sistema no le permiten iniciar sesion interactiva", bueno hola y gracias por el servicio, te cuento este mensaje me esta dando en 2 PC, las cuales soluciono incluyendo al usuario como miembro de Admin. del dominio y administrador, me gustaria mucho solucionar el problema y no se como, ya cree una Unidad organizada y antes funcinaba pero ahora no, sabes que puedo hacer, desde ya muchas gracias
Responder este comentario
Mensaje de error Realizado por GuillermoD el Friday, December 31, 2004
Para preguntas de soporte sugiero te suscribas a la lista de infraestructura en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx Lista Administradores de Windows 2000
Trato en lo posible de usar este espacio exlusivamente con temas relacionados con la nota.
Gracias

Responder este comentario
Unificar dos Forest Realizado por FanYul el Wednesday, January 19, 2005
Hola, necesito alguna recomendación. Tengo dos forest, uno Windows 2000 y otro Windows 2003. Necesito "unificarlos". ¿Algún camino de acción recomendado?.

Gracias

Responder este comentario
Unir dos forest Realizado por GuillermoD el Wednesday, January 19, 2005
Imposible. La única opción es hacer una reestructuración. Hay herramientas de terceros o gratuita de Microsoft: ADMT (Active Directory Migration Tool)
Para preguntas de soporte sugiero te suscribas a la lista de infraestructura en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx Lista Administradores de Windows 2000
Trato en lo posible de usar este espacio exlusivamente con temas relacionados con la nota.
Gracias

Responder este comentario
Configurar cliente active directory Realizado por ture el Wednesday, February 09, 2005
Quisiera saber si alguien me puede ayudar con el cliente de active directory y saber si es posible administrar sistemas operativos win98 y win95 en un dominio 2000 server, quisiera saber si es posible meterlos al dominio y aplicar las politicas por usuario gracias el dominio esta por implementarse
Responder este comentario
Configurar cliente active directory Realizado por ture el Wednesday, February 09, 2005
Quisiera saber si alguien me puede ayudar con el cliente de active directory y saber si es posible administrar sistemas operativos win98 y win95 en un dominio 2000 server, quisiera saber si es posible meterlos al dominio y aplicar las politicas por usuario gracias el dominio esta por implementarse
Responder este comentario
Esto es para comentarios sobre la nota. No es soporte Realizado por GuillermoD el Wednesday, February 09, 2005
Para preguntas de soporte sugiero te suscribas a la lista de infraestructura en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx Lista Administradores de Windows 2000
Trato en lo posible de usar este espacio exlusivamente con temas relacionados con la nota.
Gracias

Responder este comentario
Agrupación de Equipos Realizado por jveiras el Tuesday, February 15, 2005
En tu artículo mencionas que existe un sitio por omision que engloba a todos los equipos.
Podrías ampliar un poco más este aspecto pues no me queda claro el modo de realizar agrupaciones de equipos de modo que compartan entornos de trabajo reducidos dentro del mismo dominio.
Es decir como crear grupos de trabajo dentro de un mismo dominio (donde por ejemplo se comparta dentro del grupo el entorno de red)

Desde ya muchas gracias.

Saludos.

Joaquín Veiras

Responder este comentario
Agrupación de equipos Realizado por GuillermoD el Wednesday, February 16, 2005
Un Sitio, como dice el artículo, es un conjunto de subredes con buena conectividad. El sitio por omisión, creado durante la promoción del primer controlador del dominio, abarca todas las subredes IP. Es decir que cualquier subred IP pertence a dicho sitio, y el objetivo nombrado fue que las máquinas encuentren los servicios de red "más cercanos" en relación a IP; básicamente evitar tráfico sobre enlaces WAN.
El concepto anterior no tiene correlación ni con grupos de trabajo, ni agrupaciones dentro de un dominio.
Un grupo de máquinas está en grupo de trabajo o en dominio, en forma excluyente. Puedes ver información en la nota http://www.mug.org.ar/Infraestructura/ArticInfraestructura/299.aspx
Para agrupar dentro de un dominio, están las Unidades Organizativas. Y se pueden visualizar si se ingresa por entorno de red, y se visualiza por el Directorio Activo. Esta opción está deshabilitada a partir de XP por los posibles problemas de seguridad involucrados

Responder este comentario
Bosques Realizado por acic1 el Thursday, February 24, 2005
Hola Guillermo, primero que nada felicidad, el artículo esta muy bueno.
Pero me quede con una duda, respecto a incluir un dominio en un bosque (caso de fusión de 2 empresas), cuales son las ventajas de incluir un dominio en un bosque, y luego el dominio mantiene autonomia en cuanto a la administración de políticas ?
Agradecido de antemano.
César

Responder este comentario
Bosques Realizado por GuillermoD el Sunday, February 27, 2005
El tema de fusión de dos empresas, no está resuelto fácilmente: Dos bosques, que "nacieron" separados, quedan siempre independientes. La única solución es usar alguna herramienta de consolidación de dominios, por ejemplo ADMT (Active Directory Migration Tool) que se puede bajar del sitio de Microsoft.
En el caso de usar Windows Server 2003, se pueden hacer relaciones de confianza, transitivas o no, bidireccionales o no, entre los dos bosques. Si hay Windows 2000, la única solución es hacer las relaciones de confianza externas que se necesiten. Y por supuesto siempre está presente el tema de consolidar.
Me alegro que te parezca bueno el artículo

Responder este comentario
ACTIVE DIRECTORY Y DNS Realizado por rjc el Tuesday, April 05, 2005
En el caso de subredes unidas por ADSLs, y con ellas formar un árbol con distintos subdominios, el sistema es factible con solo los Controladores de Dominio y DNS del dominio raíz?.
Los subdominios y sitios nos excluyentes? En ese caso En el caso de unas 70 pequeñas subredes (2-10 Pcs) es preferible configurar los sitios a los subdominios?
Gracias y enhorabuena por todo lo expuesto.

Responder este comentario
ACTIVE DIRECTORY Y DNS Realizado por GuillermoD el Tuesday, April 05, 2005
Vamos por partes:
- Que la conexión entre los sitios sea por ADSL, u otra tecnología no afecta directamente el diseño, salvo por el ancho de banda disponible. Se debe tener en cuenta que ADSL es asimétrico, y que "el que manda" es el menor. Ejemplo 1024/128, tenés 128Kb
- Cada dominio necesitas SU o mejor SUS controladores de dominio
- Cada dominio necesita uno o más servidores DNS que puedan resolver sus nombres
- Dominios corresponden a Diseño Lógico; y Sitios corresponden a Diseño Físico. Son "casi" independientes, no tienen nada que ver entre sí. Un dominio puede abarcar varios sitios, y en un sitio pueden existir varios dominios
- Sitios vas a tener que configurar siempre cuando tengas enlaces WAN sobre los que se quiere controlar y reducir el tráfico. Por otro lado, creando subdominios también se contribuye a bajar el tráfico entre dominios. Hay que evaluar la estructura y funcionalidad requerida porque armar 70 dominios de 10 PCs, no parece una buena solución, por lo menos en primera instancia, habría que analizar en detalle.

Responder este comentario
EXTENSIÓN DEL DOMINIO ¿Punto QUE? Realizado por rjc el Wednesday, April 06, 2005
Los nombres de dominio llevan un punto y una extensión. En el caso de una sociedad que tiene su dominio legal en Internet (organización.es), si a la hora de adjudicar el nombre del dominio principal en su red interna y lo hace también con organización.es. ¿Puede acarrear problemas o incompatibilidades? O, al contrario, es coherente.
Gracias por la claridad de

Responder este comentario
EXTENSIÓN DEL DOMINIO Realizado por GuillermoD el Wednesday, April 06, 2005
Si el nombre de dominio de Active Directory, coincide con el de presencia en Internet es una de las fundamentales decisiciones iniciales.
Hay tres posibilidades:
a- Coinciden. Para ambos "dominio.es"
b- Totalmente diferente: "dominio.es" y "otro.local" por ejemplo
c- Un subdominio: "ad.dominio.es" por ejemplo

Cualquiera de las tres es posible, y cada una tiene ventajas e inconvenientes. No es posible en esta contestación desarrollar el tema por la extensión y complejidad del mismo.
Sólo algo muy importante: que los nombres de los servidores internos (no públicos) NO deben ser resueltos desde Internet

Responder este comentario
LOS SITIOS ME TRAEN DE CABEZA Realizado por rjc el Thursday, April 07, 2005
Hola Guillermo: No logro desentrañar los misterios de los SITIOS. Por definición: El sentido de estos es poder configurar nuestro sistema de acuerdo con nuestra estructura física. He leído que se puede aplicar una directiva por sitio y su situación está entre la directiva local y la del dominio. Pero mi gran duda es: ¿Puedo crear mis sitios sin incluir servidores por no tener necesidad ni hacer uso de replicaciones?
Ejemplo, 3 sitios para tres subredes: Madrid, Barcelona, Sevilla. Y los controladores de dominio y de DNS, para todos, en Madrid. Si eso es posible: ¿Donde se anexionan las estaciones de trabajo a los sitios? Y si se pueden anexionar ¿Dónde se consultan los correspondientes a un sitio? Pues en la herramienta de los sitios solo pueden incluirse servidores.
Te ruego disculpas por tanta duda, he leído mucho para no preguntaros y al final tengo que recurrir a vuestra sapiencia, y te doy las gracias anticipadas.

Responder este comentario
LOS SITIOS ME TRAEN DE CABEZA Realizado por GuillermoD el Thursday, April 07, 2005
rjc, trato que este espacio esté reservado para comentarios sobre la nota.
Para preguntas conceptuales sugiero te suscribas a la lista de Infraestructura en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx lista Administradores de Windows 2000 Está por cambiar el nombre, supongo que se llamará Infraestructura o ITPro. Te darás cuenta enseguida porque las demás son de desarrollo.
Es totalmente gratuita, además somo muchos los que participamos y respondemos
Gracias

Responder este comentario
Ayuda con 2ª migración de AD Realizado por Dani el Monday, July 25, 2005
Hola.
Queria preguntarte una duda y es la siguiente:

Debo migrar el "Active Directory" de un W2003 a una nueva maquina (ya he instalado el W2003 y el "Active Directory"). El problema viene dado porque el AD actualmente en uso proviene de una anterior migración de NT con lo que para poder mantener los privilegios de los usuarios, se migraron los SID aplicandose al "SID history".

La duda que tengo es como hacer la nueva migración para que me respete nuevamente los privilegios de los usuarios (si migro los SIDs actuales, me generará unos "SID historys" nuevos a partir de los SIDs en uso, por lo que no creo que se respeten los privilegios identificados en el "SID history" del AD actualmente en uso).

Espero haberme explicado bien.
Gracias de antemano.

Dani

Responder este comentario
Aclaración Realizado por Dani el Monday, July 25, 2005
Olvidaba comentar que por necesidades de la "organización", en ambos casos el W2003 está en modo mixto.
Responder este comentario
Ayuda con 2ª migración de AD Realizado por GuillermoD el Monday, July 25, 2005
Dani, trato que este espacio esté reservado para comentarios sobre la nota.
Para preguntas conceptuales sugiero te suscribas a la lista de Infraestructura en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx lista Administradores de Windows 2000 Está por cambiar el nombre, supongo que se llamará Infraestructura o ITPro. Te darás cuenta enseguida porque las demás son de desarrollo.
Es totalmente gratuita, además somo muchos los que participamos y respondemos
De todas formas te aclaro: SID History es un atributo de tipo multi-value.
Gracias

Responder este comentario
Gracias y perdon Realizado por Dani el Monday, July 25, 2005
Perdón por el error en el posteo y gracias por la indicación. Ahora mismo lo traslado a donde me indicas.
Responder este comentario
->Urgente<- Migracion de Controlador de Domino (PDC y BDC) Realizado por arielb el Tuesday, October 18, 2005
-> Consulta Urgente; tengo dos server win2000 los cuales uno de ellos es PDC y el otro BDC. Resulta que el PDC se cayó con lo cual seguimos trabajando con el BDC. Mi consulta es la siguinte ¿que me conviene realizar instalar nuevamete en PDC previamente pasando el BDC a PDC ó dejar el BDC e instalar el PDC nuevamente y migrar desde el BDC al reinstalado PDC? Mi intesion es dejar nuevamente como PDC el server que se cayó ya que tiene mejor Hardware que es BDC. Saludos y Muchas gracias a todos. Ariel
Responder este comentario
Espacio para comentarios de la nota Realizado por GuillermoD el Tuesday, October 18, 2005
arielb, trato que este espacio esté reservado para comentarios sobre la nota.
Para preguntas conceptuales sugiero te suscribas a la lista correspondiente en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx
Gracias

Responder este comentario
nombre del dominio Realizado por elenap el Wednesday, March 22, 2006
Hola Guillermo, en mi empresa el nombre legal de Internet y el nombre del dominio principal de la red interna es el mismo, y tenemos serios problemas para ver nuestra pagina web y para ver el correo electronico. Pense que el error estaba en que el nombre era el mismo y no sabia resolverlo el servidor DNS, pero como dices que si pueden ser iguales....
Donde puede estar entonces el problema?
Muchas gracias de antemano!

Responder este comentario
Nombre de dominio Realizado por GuillermoD el Thursday, March 23, 2006
arielb, trato que este espacio esté reservado para comentarios sobre la nota.
Para preguntas conceptuales sugiero te suscribas a la lista correspondiente en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx
Gracias

Responder este comentario
Mis sitios de red Realizado por danilob el Sunday, April 02, 2006
Hola,
Me gustaría saber como hacer para deshabiliar "mis sitios de red" cuando accedo a mi dominio como usuario de terminal server. No puedo encontrar en la directiva de AD de mi servidor W2000 que es lo que debo activar.
Desde ya muchas gracias

Responder este comentario
Mis sitios de red Realizado por GuillermoD el Sunday, April 02, 2006
Leé por favor las respuestas anteriores
Responder este comentario
Perdón Realizado por danilob el Monday, April 03, 2006
Mil perdones Guillermo, estaba tan apurado que no leí tus respuestas a anteriores comentarios.
Gracias.

Responder este comentario
Migracion de NT4 a Active Directory Realizado por german_martin el Tuesday, May 23, 2006
Necesito hacerte una consulta que no me quedo claro. En el articulo hablas de migrar de NT4 a Active Directory pero seria desde el actual dominio a un dominio nuevo.
Como hago para conservar el mismo nombre de dominio o hacerlo sobre el mismo?
De no ser asi... y migro todo a active directory en un dominio nuevo... Las cuentas de email de mi Exchange 5.5 seguiran apuntando al dominio viejo o podre ponerlas en el nuevo sin problemas?
Mil gracias

Responder este comentario
Migracion de NT4 a Active Directory Realizado por GuillermoD el Tuesday, May 23, 2006
Trato que este espacio esté reservado para comentarios sobre la nota.
Para preguntas conceptuales sugiero te suscribas a la lista de Infraestructura en este mismo sitio en http://www.mug.org.ar/Foros/Listas/Suscripcion/default.aspx lista Windows Server,
Es totalmente gratuita, además somo muchos los que participamos y respondemos.
Respecto a la pregunta, hay que evaluar varios aspectos si conviene migrar, o actualizar, o hacer una combinación de ambos.

Responder este comentario
Replica de Active Directory Realizado por aea2002 el Tuesday, August 08, 2006
Tengo tres sitios, que estan en el mismo dominio y hasta hace un tiempo replicaban la base datos de Active Directory de manera automatica,pero ahora al no es posible hacerlo ni siquiera de forma manual, me da un error 8418 , al usar una herramienta de diagnostico encuentro que los esquemas son diferentes , ¿como puedo solucionar esto?
Responder este comentario
Replica de Active Directory Realizado por GuillermoD el Wednesday, August 09, 2006
Leé por favor las respuestas anteriores
Responder este comentario
Bosque y Arbol Realizado por GeorgeQG el Tuesday, October 02, 2007
es posible independizar un dominio arbol? osea que no dependa mas del root? y cual sería el procedimiento???????????
Responder este comentario
Compartir Recursos Realizado por roropeza el Thursday, March 10, 2011
Tengo un Servidor con Windows 2003 Server Sp2 y es controlador de Dominio con Active Directoy y las Estaciones de Trabajo tienen Windows Xp Sp3, el problema que tengo es que cuando quiero compartir un recurso, no se ve el usuario al que le quiero dar el permiso en dicho recurso, se ve es el usuario local mas no el usuario del Dominio espero que me puedan ayudar de antemano muchas gracias
Responder este comentario
Agregar comentarios
Postgrados USAL