From 260c04898377d49310d25d40ec44ad3e482b3934 Mon Sep 17 00:00:00 2001 From: Alejandro Rosales <1+alexrg@noreply.localhost> Date: Wed, 9 Sep 2026 17:32:18 +0000 Subject: [PATCH] Add wiki page: Instalacion del servidor --- Instalacion-del-servidor.md | 57 +++++++++++++++++++++++++++++++++++++ 1 file changed, 57 insertions(+) create mode 100644 Instalacion-del-servidor.md diff --git a/Instalacion-del-servidor.md b/Instalacion-del-servidor.md new file mode 100644 index 0000000..770f106 --- /dev/null +++ b/Instalacion-del-servidor.md @@ -0,0 +1,57 @@ +# Instalación del servidor + +## Alcance + +El paquete `sgu-server-bootstrap-VERSION.zip` configura un Windows Server nuevo +como controlador de dominio SGU. Crea AD DS, DNS, OUs, grupos, GPO, Auth Broker, +certificados, WinRM, monitorización, RustDesk y recursos de distribución. + +> **Operación destructiva:** este bootstrap crea un bosque nuevo. Para conservar +> SID, contraseñas y relaciones de confianza de un bosque anterior se requiere +> una recuperación de bosque mediante copia de estado del sistema. + +## Preparación mínima + +- Windows Server compatible y con dirección IPv4 fija en la NIC privada. +- Una NIC separada para Internet si se necesitan descargas iniciales. +- El ZIP completo, sin modificar archivos después de generarse el manifiesto. +- Contraseña DSRM introducida únicamente en el prompt seguro. + +Ejemplo para la red del laboratorio: + +```bat +Start-SguServerBootstrap.cmd 192.168.50.10 +``` + +El equipo reinicia una vez durante la promoción y continúa mediante una tarea +programada. No cierre ni elimine el directorio de bootstrap hasta que el registro +indique finalización. + +## Validación posterior + +En el servidor: + +```powershell +dcdiag /test:Advertising /test:Services /test:SysVolCheck /test:NetLogons +Get-Service NTDS,DNS,DFSR,KDC,Netlogon,ADWS,SGUAuthBroker +Resolve-DnsName sgu-auth.lci.lasalle.mx +Test-NetConnection localhost -Port 8443 +``` + +Resultados esperados: + +- Servicios de AD DS, DNS y broker en ejecución. +- DNS `sgu-auth` apuntando a la IP privada del controlador. +- Auth Broker escuchando en TCP 8443. +- WinRM permitido sólo desde las redes administrativas autorizadas. +- OUs `Usuarios-SGU` y `Laboratorio` presentes con sus GPO vinculadas. + +## Actualizaciones + +Para actualizar un servidor existente no ejecute de nuevo la creación del +bosque. Publique los binarios del broker y use los scripts idempotentes de +configuración correspondientes. Antes de sustituir binarios conserve una copia +del directorio de instalación y de `appsettings.Production.json`. + +Consulte también [Diagnóstico y recuperación](Diagnostico-y-recuperacion) y +[Operación del Auth Broker](Operacion-del-Auth-Broker).