Automate direct domain enrollment across Windows versions

This commit is contained in:
2026-09-11 17:34:19 -06:00
parent 7f8a9eed4e
commit 520b4be955
23 changed files with 1244 additions and 108 deletions
+26 -2
View File
@@ -19,7 +19,7 @@ por esa u otra interfaz.
Cuando el servidor vive en Azure, no se configura la IP dentro del sistema
operativo. La NIC reserva la IP privada y se usa el modo `PlatformManaged`; el
procedimiento completo, incluidos VPN Gateway y los clientes Hyper-V, está en
procedimiento completo, con VPN Gateway opcional o enrolamiento público directo, está en
[azure-vpn-deployment.md](azure-vpn-deployment.md).
1. Descargar y extraer `sgu-server-bootstrap-VERSION.zip`.
@@ -70,6 +70,18 @@ privada. También vuelve a iniciar brevemente esa NIC privada si Windows Server
2025 todavía la clasifica como Public al terminar la promoción. La salida HTTPS
continúa por la NIC que tenga el gateway predeterminado.
Para permitir clientes que llegan directamente desde un segmento público, use
`-PublicEnrollmentNetworks` al preparar el servidor. El parámetro valida y
normaliza cada CIDR y limita a esos orígenes los puertos de AD, DoH, WinRM,
broker y RustDesk:
```powershell
.\Initialize-SguDomainController.ps1 `
-ServerIPv4Address 10.77.0.4 `
-NetworkConfigurationMode PlatformManaged `
-PublicEnrollmentNetworks 200.13.89.0/24
```
El broker arranca con una lista de clientes vacía. Eso no abre el servicio: mTLS
rechaza todos los certificados hasta que el primer cliente registra el suyo.
Los archivos opcionales colocados en `payload\server-content\Packages` al crear
@@ -114,12 +126,19 @@ el error queda en `C:\ProgramData\SGU\Bootstrap\Client\latest-error.log`.
El manifiesto usa `Auto` y ambos Windows ejecutan el mismo código. Azure P2S está
incluido para ambos; otras VPN ya conectadas usan el lanzador habitual.
También puede proporcionarse directamente la IP pública del DC. Tras autenticar
WinRM, el bootstrap configura DoH y resolución dividida, valida el SRV de AD y
continúa sin pedir la IP del cliente. El segmento de salida del laboratorio debe
estar en la lista `PublicEnrollmentNetworks` del servidor y en el NSG/firewall
perimetral; por ejemplo, `200.13.89.0/24` cubre las salidas `.1` a `.254`.
Después de UAC, se solicita interactivamente la credencial autorizada para unir
equipos. La contraseña existe sólo en memoria. El bootstrap:
1. selecciona una interfaz con conectividad comprobada al servidor;
2. abre una sesión WinRM autenticada con el DC, descubre el dominio y configura
DNS mediante NRPT sólo para ese dominio, conservando el DNS de Internet;
DNS mediante NRPT sólo para ese dominio; cuando la IP es pública, además
configura y valida automáticamente DoH, conservando el DNS de Internet;
3. crea en el cliente un certificado mTLS RSA-3072 no exportable y envía sólo su
parte pública al broker;
4. recupera por esa sesión autenticada el certificado público del broker;
@@ -134,6 +153,11 @@ equipos. La contraseña existe sólo en memoria. El bootstrap:
`rustdesk.lci.lasalle.mx` y registra el ID del dispositivo en el inventario
protegido del DC.
Cuando la IP del DC es pública, el paso 2 crea o reutiliza DoH en el servidor,
recupera su certificado público, configura el cliente y valida el registro SRV
antes de continuar. El mismo doble clic funciona en LAN, una VPN ya conectada o
Internet directo; el operador sólo proporciona IP del DC y credenciales.
Para elegir adaptador o nombre del equipo explícitamente:
```powershell