Windows

¿Cómo declarar recursos de Active Directory?

Uso de la consola Usuarios y equipos de Active Directory: crear unidades organizativas, declarar un usuario con su contraseña y crear grupos globales.

· 8 min de lectura · nivel intermedio

Una vez desplegado el dominio, nos encontramos entonces con un directorio con objetos generados por defecto. Podremos entonces utilizar la herramienta Usuarios y equipos de Active Directory (accesible desde el administrador del servidor), que es un asistente muy utilizado en las empresas. Este va a permitir la gestión de los objetos en los distintos dominios, sus usuarios, equipos y grupos. Para la organización de los objetos, recurriremos a las UO Unidades Organizativas (o en inglés: OU Organisation Unit).

Una Unidad Organizativa es un contenedor creado por defecto que permite almacenar aquello que el sistema necesita.

Etapa 1: la consola Usuarios y equipos de Active Directory

1. Acceder a la consola "Usuarios y equipos de Active Directory"

Desde el administrador del servidor, haga clic en "Herramientas", y después en "Usuarios y equipos de Active Directory".

Illustration 1 — Comment déclarer des ressources Active Directory ?

Llegará entonces a esta ventana:

Illustration 2 — Comment déclarer des ressources Active Directory ?

2. La UO "Users"

Esta UO "Users" permite ver los objetos de usuario y de grupo creados por defecto con el despliegue del controlador de dominio.

Illustration 3 — Comment déclarer des ressources Active Directory ?

Se pueden encontrar entonces dos tipos de iconos:

  • El perfil solo: designa el tipo "Usuario"
  • Los dos perfiles: indica el tipo "Grupo"

Por defecto, es la cuenta "administrador" la que usted utiliza tras la creación del dominio. También se crea la cuenta "invitado", aunque esta está desactivada.

"Usuario desactivado": indica que el usuario existe efectivamente en el Active Directory, pero que no se puede utilizar.

Por lo general no se van a añadir los usuarios y grupos de la empresa en esta UO, que quedará reservada a objetos utilizados por el sistema.

Etapa 2: declaración de los recursos AD

La declaración de recursos se hace en una Unidad Organizativa diferente. Hay que crear, por tanto, una nueva.

Los objetos (equipos, usuarios, etc.) deben estar ordenados, y ello gracias a las unidades organizativas. Para eso hay varios métodos que varían según las empresas, cada una tiene el suyo. Tomaremos aquí el ejemplo del caso en el que se elige clasificar por zona geográfica, aquí la ciudad de París.

El método AGDLP recomendado por Microsoft puede ayudarle a definir una buena organización de los nombres.

1. Crear una Unidad Organizativa

Haga clic derecho en el nombre de dominio (aquí awoui.local), pulse en "Nuevo", y después en "Unidad Organizativa".

Illustration 4 — Comment déclarer des ressources Active Directory ?

Dé nombre a la UO y haga clic en "Aceptar"

Illustration 5 — Comment déclarer des ressources Active Directory ?

(Observará que es posible marcar o no un parámetro que permite la protección contra la eliminación accidental, lo que le hará la eliminación de una UO más compleja que una simple eliminación)

Para las necesidades de la ilustración, vamos a crear aquí otras 3 UO bajo la UO Paris:

Illustration 6 — Comment déclarer des ressources Active Directory ?

2. Crear un usuario

Haga clic derecho en la UO Utilisateurs, después en "Nuevo" y por último en "Usuario"

Illustration 7 — Comment déclarer des ressources Active Directory ?

Se encontrará entonces ante la ventana de gestión del nombre del usuario:

Illustration 8 — Comment déclarer des ressources Active Directory ?

Rellene según el modelo anterior y las explicaciones siguientes, y después haga clic en "Siguiente".

El nombre de inicio de sesión

Es el identificador con el que el usuario podrá conectarse. Por lo general, la norma quiere que el identificador se escriba con la forma: prenom.nom@votredomaine También puede escribirse con la forma (como se ha visto más arriba): VOTREDOMAINE\pnom

La gestión de la contraseña

Aparecerá entonces una ventana como la de abajo. Esta le va a permitir gestionar la contraseña del usuario que está creando.

Illustration 9 — Comment déclarer des ressources Active Directory ?

Se enfrentará entonces a 3 opciones más o menos compatibles. Habrá que prestar mucha atención, por tanto, a la manera en que se asocian:

  • "El usuario debe cambiar la contraseña en el siguiente inicio de sesión" En su primera conexión, al nuevo usuario se le asignará una contraseña que habrá sido generada aleatoriamente con anterioridad. Sin embargo, no podrá realizar ninguna acción mientras no la haya cambiado.
  • "El usuario no puede cambiar la contraseña" Este caso solo afecta por lo general a usuarios ligados a una acción o a un servicio. En el caso, por ejemplo, de una pantalla digital conectada o incluso de una cuenta dedicada a las impresiones.
  • "La contraseña nunca caduca" La opción debe utilizarse con precaución en el caso de que la contraseña de un usuario no deba cambiarse. Esta opción no puede combinarse con la primera opción.
  • "La cuenta está desactivada" Esta opción afecta a las cuentas que se van a utilizar más adelante o a los casos en los que un empleado se marcha de la empresa, por ejemplo (a lo que sigue una política de desactivación de la cuenta). En efecto, en algunos casos, cuando una persona deja una empresa, ocurre que se le vuelven a pedir accesos a su antigua cuenta, porque esa persona podía ser la única en tener acceso a ciertos datos, por ejemplo. Es por eso que, en el caso de una marcha, lo más frecuente es que la cuenta de esa persona no se elimine, sino solamente se desactive durante un cierto tiempo. Esto también puede ayudar en los escenarios en los que la persona que ha dejado la empresa vuelve poco después.

Y ya está, el usuario ha sido creado y su contraseña ha quedado bien configurada:

Illustration 10 — Comment déclarer des ressources Active Directory ?

Haga clic en "Finalizar"

3. Crear un grupo

Haga clic derecho, después en "Nuevo" y por último en "Grupo"

Illustration 11 — Comment déclarer des ressources Active Directory ?

Dé nombre al grupo de la manera siguiente:

Illustration 12 — Comment déclarer des ressources Active Directory ?

Aquí:

GG: para Grupo Global

PAR: para París

Direction: para el servicio/función

Illustration 13 — Comment déclarer des ressources Active Directory ?

Aquí:

GU: para Grupo Universal

Direction: para el servicio/función

El nivel del ámbito:

Dominio local: Es el ámbito que reúne a todos los usuarios de grupos globales, universales y de dominio local de todos los dominios del bosque de su propio dominio. Por tanto, solo puede utilizarse en el dominio.

Global: Es el ámbito que permite contener a los usuarios y grupos globales del dominio local, pero que también podrá utilizar los de los dominios aprobados por el dominio raíz. Más concretamente: imaginemos que un « dominio 1 » crea una relación de confianza con un « dominio 2 »; entonces, un grupo global creado en el « dominio 1 » podrá utilizarse en el « dominio 2 »

Universal: Es el ámbito que permite reunir a todos los usuarios y grupos globales y universales de cualquier dominio en el conjunto del bosque.