StudyToCert

AZ-802 / Lecciones · English

Microsoft Certified: Windows Server Administrator Associate (exam AZ-802: Administering Windows Server) AZ-802

Implementación de controladores de dominio: Install-ADDSForest / Install-ADDSDomainController, instalación desde medios (IFM), DC de solo lectura y DC en máquinas virtuales de Azure

Un controlador de dominio (DC) es un Windows Server que guarda una copia de escritura o de solo lectura de la base de datos de Active Directory Domain Services (AD DS), autentica usuarios y equipos con Kerberos y replica los cambios con otros DC. Casi todo lo demás en un entorno Windows depende de que los DC estén sanos, así que la forma en que los implementas importa. La implementación es un proceso de dos pasos: primero instalas los binarios del rol con Install-WindowsFeature AD-Domain-Services -IncludeManagementTools y luego promueves el servidor, lo que crea un dominio o se une a uno existente.

La promoción usa uno de tres cmdlets de PowerShell del módulo ADDSDeployment. Install-ADDSForest crea un bosque completamente nuevo y su primer dominio (raíz); indicas -DomainName, -DomainNetbiosName, los modos de bosque y de dominio, y una contraseña del Modo de restauración de servicios de directorio (DSRM). Install-ADDSDomainController agrega otro DC a un dominio existente, que es como obtienes redundancia. Install-ADDSDomain crea un nuevo dominio secundario o de árbol en un bosque existente. Cada cmdlet tiene un gemelo Test- (por ejemplo Test-ADDSDomainControllerInstallation) que ejecuta las comprobaciones de requisitos previos sin cambiar nada, y el asistente de Server Manager puede exportar el PowerShell exacto que ejecutaría.

La instalación desde medios (IFM) resuelve un problema de ancho de banda. Normalmente, un DC nuevo descarga toda la base de datos por la red durante su primera replicación. Con IFM ejecutas ntdsutil en un DC existente (activate instance ntds, ifm, create sysvol full C:\IFM) para producir una copia de la base de datos y de SYSVOL, la llevas al sitio remoto y promueves con -InstallationMediaPath. Así, solo los cambios hechos desde que se crearon los medios se replican por la WAN. Los medios de un DC de escritura pueden construir un DC de escritura o un RODC; los medios creados como medios de RODC solo pueden construir un RODC. Trata los medios IFM como altamente sensibles, porque contienen hashes de contraseñas.

Un controlador de dominio de solo lectura (RODC) está diseñado para sucursales con seguridad física débil. Guarda una copia de solo lectura del directorio, no almacena contraseñas en caché de forma predeterminada y solo almacena en caché las credenciales de las cuentas que permitas en su Directiva de replicación de contraseñas (los grupos Allowed y Denied RODC Password Replication Group). Puedes delegar la administración local de un RODC a un técnico de la sucursal sin convertirlo en Domain Admin. Antes de agregar el primer RODC, el bosque debe tener un DC de escritura con un sistema operativo compatible, e históricamente necesitabas adprep /rodcprep; la promoción moderna ejecuta la preparación requerida automáticamente.

Ejecutar DC como máquinas virtuales de Azure extiende tu dominio a la nube, pero Azure tiene reglas específicas. Asigna a la VM una dirección IP privada estática en su interfaz de red (NIC) en Azure, no dentro del sistema operativo invitado; el invitado sigue usando DHCP y Azure siempre le entrega la misma dirección. Apunta los servidores DNS de la red virtual a tus DC. Coloca la base de datos de AD (NTDS.dit), los registros y SYSVOL en un disco de datos administrado separado con el almacenamiento en caché del host configurado en None, porque el disco del sistema operativo usa caché de escritura, lo que puede hacer que AD crea que los datos están escritos cuando no lo están y arriesgar corrupción. Distribuye los DC entre zonas de disponibilidad o en un conjunto de disponibilidad, y define un sitio de AD para la subred de Azure.

Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSDomainController -DomainName corp.contoso.com -InstallDns `
  -DatabasePath F:\NTDS -LogPath F:\NTDS -SysvolPath F:\SYSVOL `
  -Credential (Get-Credential)

Términos clave

DSRM (Modo de restauración de servicios de directorio)
Directory Services Restore Mode: un modo de arranque especial para el mantenimiento sin conexión de AD, protegido por una contraseña local establecida durante la promoción.
IFM (instalación desde medios)
Install from media: promover un DC a partir de una copia de la base de datos creada con ntdsutil para que la replicación inicial no cruce la WAN.
RODC
Controlador de dominio de solo lectura: guarda una copia de solo lectura del directorio y almacena en caché solo las contraseñas permitidas por su Directiva de replicación de contraseñas.
Password Replication Policy (Directiva de replicación de contraseñas)
Las listas de permitidos y denegados que deciden qué credenciales de cuentas puede almacenar en caché un RODC.
Host caching (caché del host)
Una configuración de disco de Azure (None, ReadOnly, ReadWrite); los discos de datos de un DC que contienen NTDS deben usar None.
Ejemplo real

Un minorista agrega un DC en una tienda con un enlace lento. El administrador ejecuta IFM con ntdsutil en un DC central, envía los medios cifrados en una unidad USB y promueve un RODC con -InstallationMediaPath. Solo se replican unos pocos megabytes de cambios recientes, y solo las contraseñas del personal de la tienda se almacenan en caché localmente.

Consejo para el examen: Para los DC en Azure, la IP estática se configura en la NIC de Azure, no en el invitado, y NTDS va en un disco de datos con caché None. Las respuestas que sugieren configurar una IP estática dentro de Windows o dejar NTDS en el disco del sistema operativo son las trampas.

Comprueba lo que sabes

¿Qué cmdlet crea el primer DC de un bosque nuevo y cuál agrega un DC a un dominio existente?

Install-ADDSForest crea un bosque nuevo; Install-ADDSDomainController agrega un DC a un dominio existente.

¿Por qué NTDS.dit en una VM de Azure debe estar en un disco de datos con la caché del host en None?

El disco del sistema operativo usa caché de escritura diferida (write-back), lo que puede romper la suposición de AD de que las escrituras son duraderas y arriesga la corrupción de la base de datos; un disco de datos con caché None lo evita.

¿Qué limita las contraseñas de usuarios que almacena un RODC?

Su Directiva de replicación de contraseñas, administrada mediante los grupos Allowed y Denied RODC Password Replication Group y la configuración de cada RODC.

Estudia AZ-802 gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio