Add wiki page: Seguridad
+43
@@ -0,0 +1,43 @@
|
||||
# Seguridad
|
||||
|
||||
## Principios
|
||||
|
||||
- No almacenar ni registrar contraseñas SGU.
|
||||
- Autenticar clientes con mTLS y certificados únicos.
|
||||
- Mantener las claves privadas como no exportables cuando sea posible.
|
||||
- Conceder al broker únicamente permisos delegados sobre las OU administradas.
|
||||
- Conservar el proveedor de contraseña de Microsoft como recuperación.
|
||||
- Separar red privada de dominio y red de Internet.
|
||||
- No publicar LDAP, Kerberos, SMB, RPC, WinRM ni el Auth Broker directamente a
|
||||
Internet.
|
||||
|
||||
## Cuenta local administrada
|
||||
|
||||
El bootstrap crea `alumno` como usuario local estándar para el escenario del
|
||||
laboratorio. El script verifica mediante SID que:
|
||||
|
||||
- pertenece al grupo local Usuarios;
|
||||
- no pertenece a Administradores;
|
||||
- está habilitado;
|
||||
- la contraseña está configurada para no vencer.
|
||||
|
||||
En una implantación fuera del laboratorio se debe cambiar la política de
|
||||
credenciales y preferir una solución de rotación administrada. No reutilice una
|
||||
contraseña fija en equipos expuestos o productivos.
|
||||
|
||||
## Certificados
|
||||
|
||||
- Un certificado cliente por equipo.
|
||||
- Clave privada sólo en `LocalMachine\My` del cliente.
|
||||
- Parte pública registrada en el broker.
|
||||
- Certificado del broker confiado explícitamente por el cliente.
|
||||
- Renovación antes del vencimiento y revocación al retirar el dispositivo.
|
||||
|
||||
## Registros
|
||||
|
||||
Los registros pueden contener nombres, identificadores, OU, direcciones
|
||||
institucionales y diagnósticos. Trátelos como datos administrativos protegidos.
|
||||
No deben contener contraseñas, cookies NTLM, PFX ni claves privadas.
|
||||
|
||||
Guía completa:
|
||||
[security.md](https://gitea.lci.ulsa.mx/alexrg/SGU-CredentialProvider/src/branch/main/docs/security.md).
|
||||
Reference in New Issue
Block a user