2
Seguridad
Alejandro Rosales edited this page 2026-09-09 17:42:46 +00:00

Seguridad

Principios

  • No almacenar ni registrar contraseñas SGU.
  • Autenticar clientes con mTLS y certificados únicos.
  • Mantener las claves privadas como no exportables cuando sea posible.
  • Conceder al broker únicamente permisos delegados sobre las OU administradas.
  • Conservar el proveedor de contraseña de Microsoft como recuperación.
  • Separar red privada de dominio y red de Internet.
  • No publicar LDAP, Kerberos, SMB, RPC, WinRM ni el Auth Broker directamente a Internet.

Cuenta local administrada

El bootstrap crea alumno como usuario local estándar para el escenario del laboratorio. El script verifica mediante SID que:

  • pertenece al grupo local Usuarios;
  • no pertenece a Administradores;
  • está habilitado;
  • la contraseña está configurada para no vencer.

En una implantación fuera del laboratorio se debe cambiar la política de credenciales y preferir una solución de rotación administrada. No reutilice una contraseña fija en equipos expuestos o productivos.

Autorización de inicio de sesión

Los grupos SGU-Alumnos, SGU-Administrativos y SGU-Docentes clasifican las cuentas sincronizadas. La matriz de acceso por equipo debe aplicarse mediante una GPO de derechos de usuario, conservando una vía administrativa de recuperación y tratando por separado consola y RDP. Consulte Autorización por rol para conocer el estado implementado, la propuesta del issue #5 y el piloto pendiente.

Certificados

  • Un certificado cliente por equipo.
  • Clave privada sólo en LocalMachine\My del cliente.
  • Parte pública registrada en el broker.
  • Certificado del broker confiado explícitamente por el cliente.
  • Renovación antes del vencimiento y revocación al retirar el dispositivo.

Registros

Los registros pueden contener nombres, identificadores, OU, direcciones institucionales y diagnósticos. Trátelos como datos administrativos protegidos. No deben contener contraseñas, cookies NTLM, PFX ni claves privadas.

Guía completa: security.md.