Table of Contents
Autorización por rol
Esta página consolida la discusión del issue #5 y separa lo que ya forma parte del sistema de la política de acceso por equipo que todavía debe desplegarse y validarse.
Objetivo
Permitir que sólo las cuentas administrativas (AD) y docentes (DO) inicien
sesión en determinados equipos del laboratorio, impedir el acceso de alumnos
(AL) en esos equipos y conservar siempre una vía administrativa de
recuperación.
Estado actual
| Capacidad | Estado |
|---|---|
Clasificar AL, AD y DO en grupos de seguridad de AD |
Implementado |
| Crear y validar los grupos durante el despliegue del servidor | Implementado |
| Reparar la membresía en la siguiente autenticación SGU válida | Implementado |
| Restringir el inicio interactivo según el equipo mediante GPO | Pendiente de despliegue y piloto |
| Restringir RDP mediante derechos independientes | Pendiente de definición |
El Auth Broker aplica de forma síncrona e idempotente esta correspondencia:
| Prefijo | Grupo de seguridad |
|---|---|
AL |
SGU-Alumnos |
AD |
SGU-Administrativos |
DO |
SGU-Docentes |
Los grupos residen dentro de la OU de su rol. Si la membresía obligatoria no se puede comprobar, el aprovisionamiento falla antes de dejar una cuenta utilizable sin clasificación. Una cuenta ya existente se corrige en su siguiente autenticación SGU satisfactoria; no se necesita una tarea programada.
Esta parte se incorporó en los cambios
7a4f599
y
1fe2006,
publicados inicialmente en v0.3.6. La colocación de los grupos dentro de las
OU de rol se consolidó posteriormente en
8baa47f.
La pertenencia a un grupo clasifica la cuenta, pero por sí sola no concede ni deniega el inicio de sesión en un equipo. Esa decisión corresponde a una GPO o a una política local que consuma los grupos.
Decisión de diseño
Las OU organizan y delimitan la aplicación de políticas; no sustituyen a los
grupos de seguridad en Asignación de derechos de usuario. La política debe
referenciar SGU-Alumnos, SGU-Administrativos y SGU-Docentes, y aplicarse
sólo a los equipos objetivo.
Para un conjunto de equipos restringidos se propone:
- Colocar sus cuentas de equipo en una OU dedicada o incorporarlas a un grupo de seguridad de equipos.
- Vincular una GPO específica a esa OU y limitar Leer y Aplicar directiva de grupo a las cuentas de equipo objetivo.
- Configurar Permitir el inicio de sesión local con Administradores y los grupos institucionales autorizados.
- Configurar Denegar el inicio de sesión local con
SGU-Alumnoscuando el equipo no deba aceptar alumnos. - Definir por separado Permitir/Denegar inicio de sesión a través de Servicios de Escritorio remoto si el equipo ofrece RDP.
La denegación prevalece sobre la concesión. Además, una GPO de derechos de usuario reemplaza la lista efectiva, por lo que debe conservar explícitamente las identidades administrativas y de soporte necesarias. Nunca se debe pilotar sin una cuenta de recuperación probada y sin mantener disponible el proveedor de contraseña de Microsoft.
El usuario local estándar alumno creado por el bootstrap es una identidad
local distinta de los miembros de dominio de SGU-Alumnos. Una denegación
dirigida al grupo del dominio no afecta automáticamente esa cuenta local; su
tratamiento debe decidirse de manera explícita.
Piloto recomendado
- Aplicar la GPO a un único equipo de prueba, no a toda la OU del laboratorio.
- Confirmar primero el acceso de recuperación con una cuenta administrativa.
- Probar un usuario
AD, unoDOy unoAL, tanto en consola como por RDP si corresponde. - Ejecutar
gpupdate /forcey reiniciar antes de evaluar el resultado. - Generar
gpresult /h C:\Temp\gpo-login.htmly revisar la política ganadora. - Verificar los eventos de inicio de sesión y documentar el procedimiento de reversión antes de ampliar el alcance.
Los cambios de derechos afectan inicios de sesión, desbloqueos y conexiones posteriores; no deben considerarse un mecanismo para expulsar sesiones activas.
Pendientes
- Identificar los equipos que aceptarán sólo
ADyDO. - Definir si RDP tendrá exactamente la misma matriz que el inicio local.
- Elegir el grupo o la OU de equipos usada para filtrar la GPO.
- Ejecutar el piloto y registrar evidencia antes del despliegue general.