Add wiki page: Seguridad

2026-09-09 17:32:22 +00:00
parent 33cdbbb4f1
commit a1609a8dad
+43
@@ -0,0 +1,43 @@
# Seguridad
## Principios
- No almacenar ni registrar contraseñas SGU.
- Autenticar clientes con mTLS y certificados únicos.
- Mantener las claves privadas como no exportables cuando sea posible.
- Conceder al broker únicamente permisos delegados sobre las OU administradas.
- Conservar el proveedor de contraseña de Microsoft como recuperación.
- Separar red privada de dominio y red de Internet.
- No publicar LDAP, Kerberos, SMB, RPC, WinRM ni el Auth Broker directamente a
Internet.
## Cuenta local administrada
El bootstrap crea `alumno` como usuario local estándar para el escenario del
laboratorio. El script verifica mediante SID que:
- pertenece al grupo local Usuarios;
- no pertenece a Administradores;
- está habilitado;
- la contraseña está configurada para no vencer.
En una implantación fuera del laboratorio se debe cambiar la política de
credenciales y preferir una solución de rotación administrada. No reutilice una
contraseña fija en equipos expuestos o productivos.
## Certificados
- Un certificado cliente por equipo.
- Clave privada sólo en `LocalMachine\My` del cliente.
- Parte pública registrada en el broker.
- Certificado del broker confiado explícitamente por el cliente.
- Renovación antes del vencimiento y revocación al retirar el dispositivo.
## Registros
Los registros pueden contener nombres, identificadores, OU, direcciones
institucionales y diagnósticos. Trátelos como datos administrativos protegidos.
No deben contener contraseñas, cookies NTLM, PFX ni claves privadas.
Guía completa:
[security.md](https://gitea.lci.ulsa.mx/alexrg/SGU-CredentialProvider/src/branch/main/docs/security.md).