No history yet

Arquitectura de Bosques

Diseño de la Arquitectura del Bosque

Cuando se diseña una infraestructura de Active Directory, la primera y más importante estructura es el bosque. Un bosque de AD es el contenedor de nivel superior que define un límite de seguridad y administrativo para todos los objetos dentro de él, como usuarios, equipos y grupos. Piensa en él como el plano fundamental de tu organización digital.

Un solo bosque es el enfoque preferido para la mayoría de las organizaciones, ya que proporciona una administración unificada y un intercambio de recursos más sencillo.

La decisión de crear múltiples bosques no se toma a la ligera. Generalmente se reserva para escenarios con requisitos de seguridad extremos o autonomía administrativa completa, como en fusiones donde dos entidades de TI deben permanecer completamente separadas. Dentro de un bosque, se crea una jerarquía de uno o más dominios. El primer dominio que creas en un bosque se llama el dominio raíz del bosque. A partir de ahí, puedes añadir dominios adicionales para estructurar tu organización, quizás por departamento (ventas.empresa.com, ingenieria.empresa.com) o por ubicación geográfica (eeuu.empresa.com, europa.empresa.com).

Niveles Funcionales: Desbloqueando Capacidades

Los niveles funcionales de bosque y de dominio determinan qué características avanzadas de Active Directory están disponibles. Son como la versión del sistema operativo de tu AD. Al establecer un nivel funcional, declaras que todos tus controladores de dominio (DCs) ejecutan una versión de Windows Server igual o superior a ese nivel, lo que permite activar funcionalidades que dependen de esa consistencia.

Por ejemplo, para usar la , tu nivel funcional de bosque debe ser como mínimo Windows Server 2008 R2. Esta característica te permite restaurar objetos de AD eliminados accidentalmente sin necesidad de realizar una restauración autoritativa desde una copia de seguridad. Niveles más altos, como Windows Server 2012, introducen la autenticación basada en claims, que ofrece un control de acceso mucho más granular y dinámico.

Para el "... nivel funcional", elige la opción más alta disponible si estás configurando tu Active Directory desde cero.

La elección del nivel funcional es una decisión importante. Aunque se pueden aumentar, no se pueden disminuir. Para un nuevo bosque, la mejor práctica es siempre comenzar con los niveles funcionales de bosque y dominio más altos que tu entorno soporte.

Implementación con PowerShell

Una vez definido el diseño, es hora de implementarlo. Promocionar el primer controlador de dominio en un nuevo bosque es una tarea crítica. Aunque se puede hacer a través de la interfaz gráfica de Server Manager, PowerShell ofrece un método rápido, repetible y documentable. El cmdlet principal para esta tarea es Install-ADDSForest en un servidor que ya tiene el rol de AD DS instalado.

# Instala el rol de AD Domain Services
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

# Define una credencial segura para el administrador
$safePassword = ConvertTo-SecureString "ContraseñaSegura123!" -AsPlainText -Force

# Crea un nuevo bosque de Active Directory
Install-ADDSForest `
    -CreateDnsDelegation:$false `
    -DatabasePath "C:\Windows\NTDS" `
    -DomainMode "Win2012R2" `
    -DomainName "miempresa.local" `
    -DomainNetbiosName "MIEMPRESA" `
    -ForestMode "Win2012R2" `
    -InstallDns:$true `
    -LogPath "C:\Windows\NTDS" `
    -NoRebootOnCompletion:$false `
    -SysvolPath "C:\Windows\SYSVOL" `
    -SafeModeAdministratorPassword $safePassword

Este script primero instala el rol necesario y luego crea un nuevo bosque llamado miempresa.local. Observa los parámetros -ForestMode y -DomainMode, donde establecemos los niveles funcionales. El parámetro -InstallDns:$true es crucial, ya que le indica al proceso que configure el servidor como un servidor DNS y cree una zona integrada en AD para el nuevo dominio.

DNS y el Catálogo Global

Active Directory no puede funcionar sin DNS. Los clientes y servidores usan DNS para localizar controladores de dominio y otros servicios. Cuando configuras una , la información de la zona no se almacena en archivos de texto, sino dentro de la propia base de datos de Active Directory. Esto significa que los registros DNS se replican automáticamente a todos los DCs junto con los demás datos de AD, proporcionando alta disponibilidad y seguridad.

En un entorno con múltiples dominios, otro componente se vuelve vital: el Catálogo Global (GC). El GC es un DC que almacena una copia completa de todos los objetos de su propio dominio y una copia parcial de solo lectura de todos los objetos de todos los demás dominios del bosque. Su propósito es facilitar búsquedas rápidas de objetos en todo el bosque sin tener que contactar a un DC de cada dominio. Por ejemplo, cuando un usuario del dominio ventas.miempresa.local intenta iniciar sesión en un equipo del dominio ingenieria.miempresa.local, el GC ayuda a resolver la pertenencia al grupo universal del usuario rápidamente.

Lesson image

Por defecto, el primer controlador de dominio en un bosque se configura como un Catálogo Global. Es una buena práctica tener al menos un GC en cada sitio físico de tu red para garantizar que las búsquedas y los inicios de sesión sean eficientes y no dependan de enlaces de red lentos.

Quiz Questions 1/6

¿Cuál es la función principal de un bosque de Active Directory (AD)?

Quiz Questions 2/6

Si deseas utilizar la característica "Papelera de reciclaje de AD" para restaurar objetos eliminados, ¿cuál es el nivel funcional de bosque mínimo requerido?

Un diseño de bosque y dominio bien pensado es la base para una infraestructura de Active Directory escalable, segura y eficiente. Comprender cómo los niveles funcionales, DNS y el Catálogo Global interactúan te permitirá tomar decisiones informadas durante la implementación.