5.5 KiB
Alta de un equipo Windows en el laboratorio LCI
Esta guía configura un Windows 10/11 Pro o Enterprise para el dominio, RDP con NLA y PowerShell Remoting. Está pensada para la red aislada del laboratorio; no abre estos servicios en el perfil de red pública.
1. Prerrequisitos
- Una cuenta con permiso para unir equipos al dominio.
- DNS primario del adaptador apuntando al controlador de dominio
192.168.50.10. - Conectividad con
lci.lasalle.mxy hora sincronizada. - Windows Pro, Enterprise o Education para actuar como host RDP.
Get-NetAdapter
Set-DnsClientServerAddress -InterfaceAlias 'Ethernet' `
-ServerAddresses 192.168.50.10
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.lci.lasalle.mx
2. Unir el equipo al dominio
Para equipos SGU nuevos, no ejecutar Add-Computer directamente. Usar el flujo
obligatorio de client-enrollment.md, que instala y
valida primero el Credential Provider. Los comandos siguientes quedan como guía
de recuperación o para equipos que no pertenecen al alcance SGU.
Abrir Windows PowerShell como administrador. El prompt solicita la contraseña de forma interactiva y evita ponerla en el historial:
$domainCredential = Get-Credential -UserName 'LCI\Administrator'
Add-Computer `
-DomainName 'lci.lasalle.mx' `
-Credential $domainCredential `
-Restart
Después del reinicio:
(Get-CimInstance Win32_ComputerSystem) |
Select-Object Name, Domain, PartOfDomain
3. Habilitar acceso remoto
El grupo de dominio LCI\SG-Laboratorio-Usuarios-RDP es el único principal de
usuarios SGU agregado al grupo local Remote Desktop Users. El broker agrega
automáticamente a ese grupo cada cuenta que sincroniza; no concede permisos de
administrador.
Copiar scripts\Enable-LabRemoteAccess.ps1 al equipo y ejecutar. El bypass se
limita a este proceso y no cambia la directiva persistente del equipo:
powershell.exe -NoProfile -ExecutionPolicy Bypass `
-File .\Enable-LabRemoteAccess.ps1 `
-RemoteDesktopPrincipal 'LCI\SG-Laboratorio-Usuarios-RDP' `
-EnableAdministrativeFirewallGroups
El script realiza de forma idempotente lo siguiente:
- fija pantalla, suspensión e hibernación en Nunca para corriente y batería,
y ejecuta
powercfg /hibernate off; - habilita RDP y conserva Network Level Authentication;
- habilita las reglas RDP solo para el perfil Domain;
- autoriza el grupo SGU dedicado;
- habilita Windows PowerShell Remoting/WinRM;
- opcionalmente habilita administración remota de servicios, eventos y WMI, también limitada al perfil Domain.
PowerShell Direct de Hyper-V no requiere abrir puertos en la VM y sigue siendo la opción preferida para recuperación administrativa.
4. Instalar el Credential Provider
powershell.exe -NoProfile -ExecutionPolicy Bypass `
-File .\Install-CredentialProvider.ps1 `
-PublishPath C:\SGUDeploy\credential-provider `
-BrokerEndpoint https://sgu-auth.lci.lasalle.mx:8443/v1/authenticate `
-ClientCertificateThumbprint CLIENT_CERT_THUMBPRINT `
-ServerCertificateThumbprint SERVER_CERT_THUMBPRINT `
-TimeoutSeconds 90
Los binarios se guardan en un subdirectorio versions identificado por su
contenido. De esta forma se puede preparar una actualización aunque
LogonUI.exe todavía tenga cargada la DLL anterior; el reinicio obligatorio
activa la nueva versión.
El instalador también asigna SGU como proveedor predeterminado, oculta el último usuario que cerró sesión y deshabilita la enumeración de usuarios locales en el equipo unido al dominio. No modifica ni oculta el proveedor de contraseña de Microsoft; Other user permanece como ruta de recuperación.
Cerrar sesión o reiniciar el equipo. El acceso SGU debe quedar seleccionado por defecto y el proveedor de contraseña de Microsoft debe permanecer disponible.
5. Verificación
Get-Service TermService, WinRM
Get-LocalGroupMember -Group 'Remote Desktop Users'
Test-WSMan localhost
Test-NetConnection sgu-auth.lci.lasalle.mx -Port 8443
Desde otro equipo administrador:
Test-WSMan NOMBRE-DEL-EQUIPO
Enter-PSSession -ComputerName NOMBRE-DEL-EQUIPO -Credential LCI\Administrator
mstsc.exe /v:NOMBRE-DEL-EQUIPO
El mensaje “the user has not been granted the requested logon type” con evento
4625, LogonType=10 y estado 0xC000015B indica autorización RDP, no una
contraseña incorrecta. Comprobar que la cuenta pertenece a
SG-Laboratorio-Usuarios-RDP y que ese grupo aparece en Remote Desktop Users.
Las directivas de grupo de dominio prevalecen sobre la política local.
En el controlador de dominio, Set-SguDomainComputerPolicies.ps1 crea y vincula
la GPO SGU - Windows client experience a OU=Laboratorio. Esa GPO refuerza la
configuración siempre activa y evita las experiencias iniciales de privacidad,
telemetría, ubicación y Hi / Preparing Windows antes de que un usuario SGU
entre por primera vez.
La misma GPO configura el fondo azul de bloqueo y ejecuta el generador local al
abrir cada sesión. El generador usa el displayName del usuario, la propiedad
location del equipo y su OU padre inmediata para crear el fondo individual.
Consulta welcome-wallpaper.md para conocer los fallbacks
y la ubicación de los diagnósticos.
Microsoft documenta este derecho en: https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-userrights#allowlogonthroughremotedesktop y PowerShell Remoting en: https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.core/enable-psremoting.