Files
SGU-CredentialProvider/docs/windows-client-onboarding.md

5.5 KiB

Alta de un equipo Windows en el laboratorio LCI

Esta guía configura un Windows 10/11 Pro o Enterprise para el dominio, RDP con NLA y PowerShell Remoting. Está pensada para la red aislada del laboratorio; no abre estos servicios en el perfil de red pública.

1. Prerrequisitos

  • Una cuenta con permiso para unir equipos al dominio.
  • DNS primario del adaptador apuntando al controlador de dominio 192.168.50.10.
  • Conectividad con lci.lasalle.mx y hora sincronizada.
  • Windows Pro, Enterprise o Education para actuar como host RDP.
Get-NetAdapter
Set-DnsClientServerAddress -InterfaceAlias 'Ethernet' `
  -ServerAddresses 192.168.50.10
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.lci.lasalle.mx

2. Unir el equipo al dominio

Para equipos SGU nuevos, no ejecutar Add-Computer directamente. Usar el flujo obligatorio de client-enrollment.md, que instala y valida primero el Credential Provider. Los comandos siguientes quedan como guía de recuperación o para equipos que no pertenecen al alcance SGU.

Abrir Windows PowerShell como administrador. El prompt solicita la contraseña de forma interactiva y evita ponerla en el historial:

$domainCredential = Get-Credential -UserName 'LCI\Administrator'
Add-Computer `
  -DomainName 'lci.lasalle.mx' `
  -Credential $domainCredential `
  -Restart

Después del reinicio:

(Get-CimInstance Win32_ComputerSystem) |
  Select-Object Name, Domain, PartOfDomain

3. Habilitar acceso remoto

El grupo de dominio LCI\SG-Laboratorio-Usuarios-RDP es el único principal de usuarios SGU agregado al grupo local Remote Desktop Users. El broker agrega automáticamente a ese grupo cada cuenta que sincroniza; no concede permisos de administrador.

Copiar scripts\Enable-LabRemoteAccess.ps1 al equipo y ejecutar. El bypass se limita a este proceso y no cambia la directiva persistente del equipo:

powershell.exe -NoProfile -ExecutionPolicy Bypass `
  -File .\Enable-LabRemoteAccess.ps1 `
  -RemoteDesktopPrincipal 'LCI\SG-Laboratorio-Usuarios-RDP' `
  -EnableAdministrativeFirewallGroups

El script realiza de forma idempotente lo siguiente:

  • fija pantalla, suspensión e hibernación en Nunca para corriente y batería, y ejecuta powercfg /hibernate off;
  • habilita RDP y conserva Network Level Authentication;
  • habilita las reglas RDP solo para el perfil Domain;
  • autoriza el grupo SGU dedicado;
  • habilita Windows PowerShell Remoting/WinRM;
  • opcionalmente habilita administración remota de servicios, eventos y WMI, también limitada al perfil Domain.

PowerShell Direct de Hyper-V no requiere abrir puertos en la VM y sigue siendo la opción preferida para recuperación administrativa.

4. Instalar el Credential Provider

powershell.exe -NoProfile -ExecutionPolicy Bypass `
  -File .\Install-CredentialProvider.ps1 `
  -PublishPath C:\SGUDeploy\credential-provider `
  -BrokerEndpoint https://sgu-auth.lci.lasalle.mx:8443/v1/authenticate `
  -ClientCertificateThumbprint CLIENT_CERT_THUMBPRINT `
  -ServerCertificateThumbprint SERVER_CERT_THUMBPRINT `
  -TimeoutSeconds 90

Los binarios se guardan en un subdirectorio versions identificado por su contenido. De esta forma se puede preparar una actualización aunque LogonUI.exe todavía tenga cargada la DLL anterior; el reinicio obligatorio activa la nueva versión.

El instalador también asigna SGU como proveedor predeterminado, oculta el último usuario que cerró sesión y deshabilita la enumeración de usuarios locales en el equipo unido al dominio. No modifica ni oculta el proveedor de contraseña de Microsoft; Other user permanece como ruta de recuperación.

Cerrar sesión o reiniciar el equipo. El acceso SGU debe quedar seleccionado por defecto y el proveedor de contraseña de Microsoft debe permanecer disponible.

5. Verificación

Get-Service TermService, WinRM
Get-LocalGroupMember -Group 'Remote Desktop Users'
Test-WSMan localhost
Test-NetConnection sgu-auth.lci.lasalle.mx -Port 8443

Desde otro equipo administrador:

Test-WSMan NOMBRE-DEL-EQUIPO
Enter-PSSession -ComputerName NOMBRE-DEL-EQUIPO -Credential LCI\Administrator
mstsc.exe /v:NOMBRE-DEL-EQUIPO

El mensaje “the user has not been granted the requested logon type” con evento 4625, LogonType=10 y estado 0xC000015B indica autorización RDP, no una contraseña incorrecta. Comprobar que la cuenta pertenece a SG-Laboratorio-Usuarios-RDP y que ese grupo aparece en Remote Desktop Users. Las directivas de grupo de dominio prevalecen sobre la política local.

En el controlador de dominio, Set-SguDomainComputerPolicies.ps1 crea y vincula la GPO SGU - Windows client experience a OU=Laboratorio. Esa GPO refuerza la configuración siempre activa y evita las experiencias iniciales de privacidad, telemetría, ubicación y Hi / Preparing Windows antes de que un usuario SGU entre por primera vez.

La misma GPO configura el fondo azul de bloqueo y ejecuta el generador local al abrir cada sesión. El generador usa el displayName del usuario, la propiedad location del equipo y su OU padre inmediata para crear el fondo individual. Consulta welcome-wallpaper.md para conocer los fallbacks y la ubicación de los diagnósticos.

Microsoft documenta este derecho en: https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-userrights#allowlogonthroughremotedesktop y PowerShell Remoting en: https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.core/enable-psremoting.