<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Blog dedicado a Servicios de directorio y otros temas relacionados : Windows Server</title><link>http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx</link><description>Tags: Windows Server</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Active Directory – File Replication Service - Análisis de problemas de Journal_Wrap</title><link>http://blogs.technet.com/marcelodiiorio/archive/2009/07/18/active-directory-file-replication-service-an-lisis-de-problemas-de-journal-wrap.aspx</link><pubDate>Sat, 18 Jul 2009 07:59:10 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3265885</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3265885.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3265885</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3265885</wfw:comment><description>&lt;p&gt;Este tipo de problemas se puede presentar típicamente cuando ocurren una cantidad determinada de cambios tal que FRS no puede almacenar por diferentes razones, o también mientras FRS está detenido.&lt;/p&gt;  &lt;p&gt;Cuando se presenta esta condición, y con el fin de prevenir inconsistencias, FRS entra en el estado Journal_Wrap.&lt;/p&gt;  &lt;p&gt;Como recuperarse de este estado:&lt;/p&gt;  &lt;p&gt;Primero, se debe detectar la presencia del evento con ID 13568 en el log de FRS. Lo más frecuente es que llevando a cabo un restore del tipo D2 en el Domain Controller afectado, solucionemos el problema, sin embargo no nos debemos conformar con mitigar el problema sino además tratar de encontrar los motivos por los cuales se presenta esta situación.&lt;/p&gt;  &lt;p&gt;¿Que significa llevar a cabo un D2 en el Domain Controller afectado?, significa llevar a cabo un restore no autoritativo, tomando como referencia un inbound partner, lo cual puede llevar más o menos tiempo dependiendo del tamaño del replica set a restaurar. En situaciones típicas, no debemos preocuparnos por seleccionar un inbound partner, sin embargo, si esta situación se llegara a presentar en todos los Domain Controllers del dominio, deberemos llevar a cabo primero un restore autoritativo (D4) de un replica set, y luego llevar a cabo los posteriores D2 en cada uno de los Domain Controllers restantes.&lt;/p&gt;  &lt;p&gt;Pasos generales para llevar a cabo un D2 en un escenario en el cual tenemos uno o más Domain Controllers en estado Journal_Wrap, pero contando con al menos una réplica saludable:&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;Detener el servicio FRS en los Domain Controllers afectados.&lt;/li&gt;    &lt;li&gt;Configurar la clave correspondiente a BURFLAG = D2 (&lt;a title="http://support.microsoft.com/kb/290762/en-us" href="http://support.microsoft.com/kb/290762/en-us"&gt;http://support.microsoft.com/kb/290762/en-us&lt;/a&gt;).&lt;/li&gt;    &lt;li&gt;Iniciar nuevamente el servicio FRS.&lt;/li&gt;    &lt;li&gt;Verificar la existencia posterior de eventos 13516, que indican que FRS se encuentra operacional nuevamente.&lt;/li&gt; &lt;/ol&gt;  &lt;p&gt;¿Qué ocurre si todos los Domain Controllers se encuentran en estado Journal_Wrap?&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;Detener el servicio FRS en todos los Domain Controllers.&lt;/li&gt;    &lt;li&gt;Configurar la clave de registro BURFLAG = D2.&lt;/li&gt;    &lt;li&gt;Restaurar autoritativamente una copia saludable de SYSVOL mediante NT Backup, marcando dicha restauración como autoritativa en Directory Services Restore Mode).&lt;/li&gt;    &lt;li&gt;Configurar el valor de BURFLAG del Domain Controller seleccionado como autoritativo, en D4.&lt;/li&gt;    &lt;li&gt;Iniciar el servicio FRS en el Domain Controller seleccionado anteriormente.&lt;/li&gt;    &lt;li&gt;Iniciar gradualmente el servicio FRS en el resto de los Domain Controllers, verificando la existencia del evento 13516.&lt;/li&gt; &lt;/ol&gt;  &lt;p&gt;Causas más comunes, las cuales pueden encontrarse en cualquier evento 13568:&lt;/p&gt;  &lt;p&gt;[1] Volume &amp;quot;&lt;a&gt;\\.\C&lt;/a&gt;:&amp;quot; has been formatted.     &lt;br /&gt;[2] The NTFS USN journal on volume &amp;quot;&lt;a&gt;\\.\C&lt;/a&gt;:&amp;quot; has been deleted.     &lt;br /&gt;[3] The NTFS USN journal on volume &amp;quot;&lt;a&gt;\\.\C&lt;/a&gt;:&amp;quot; has been truncated. Chkdsk can truncate the&amp;#160; Journal if it finds corrupt entries at the end of the journal.     &lt;br /&gt;[4] File Replication Service was not running on this computer for a long time.     &lt;br /&gt;[5] File Replication Service could not keep up with the rate of Disk IO activity on &amp;quot;&lt;a&gt;\\.\C&lt;/a&gt;:&amp;quot;.     &lt;br /&gt; Setting the &amp;quot;Enable Journal Wrap Automatic Restore&amp;quot; registry parameter to 1 will cause the following recovery steps to be taken to automatically recover from this error state.     &lt;br /&gt; [1] At the first poll, which will occur in 5 minutes, this computer will be deleted from the replica set. If you do not want to wait 5 minutes, then run &amp;quot;net stop ntfrs&amp;quot; followed by &amp;quot;net start ntfrs&amp;quot; to restart the File Replication Service.     &lt;br /&gt; [2] At the poll following the deletion this computer will be re-added to the replica set. The re-addition will trigger a full tree sync for the replica set.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Debido a que existe mucha información y detalle sobre este problema en particular, posteriormente estaré publicando otras notas relacionadas.&lt;/p&gt;  &lt;p&gt;Saludos.&lt;/p&gt;  &lt;p&gt;Marcelo.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3265885" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+2000+Server/default.aspx">Windows 2000 Server</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2003/default.aspx">Windows Server 2003</category></item><item><title>Strict Name Checking y Alias de nombres de servidores</title><link>http://blogs.technet.com/marcelodiiorio/archive/2009/05/16/strict-name-checking-y-alias-de-nombres-de-servidores.aspx</link><pubDate>Sun, 17 May 2009 01:10:53 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3242479</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3242479.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3242479</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3242479</wfw:comment><description>&lt;p&gt;Por defecto, en Windows Server solamente se puede acceder a un recurso compartido en la forma &lt;a href="file://\\nombre_real\share"&gt;\\nombre_real\share&lt;/a&gt; y no &lt;a href="file://\\alias\share"&gt;\\alias\share&lt;/a&gt;. Deshabilitando &lt;strong&gt;Strict Name Checking&lt;/strong&gt; permitirá usar el segundo ejemplo, teniendo en cuenta los riesgos de seguridad que esto representa (ej. un usuario malintencionado puede crear un registro que apunte a un servidor dummy idéntico al original y si por ejemplo se tratara de un File Server, puede robar información).&lt;/p&gt;  &lt;p&gt;Cómo deshabilitar Strict Name Checking:&lt;/p&gt;  &lt;p&gt;Ya sea tanto para Windows 2000 Server como así también Windows Server 2003, se deben seguir los pasos descriptos en &lt;a href="http://support.microsoft.com/kb/281308/en-us" target="_blank"&gt;este artículo&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;La clave de registro descripta en el artículo sirve también para Windows Server 2008, sin embargo solo aplicará si se utiliza SMB v1.&lt;/p&gt;  &lt;p&gt;Para un detalle completo de esta funcionalidad, pueden visitar el &lt;a href="http://support.microsoft.com/kb/281308/en-us" target="_blank"&gt;artículo&lt;/a&gt; mencionado anteriormente.&lt;/p&gt;  &lt;p&gt;Saludos.&lt;/p&gt;  &lt;p&gt;Marcelo.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3242479" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+2000+Server/default.aspx">Windows 2000 Server</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/DNS/default.aspx">DNS</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2003/default.aspx">Windows Server 2003</category></item><item><title>File Replication Service - Excessive Replication</title><link>http://blogs.technet.com/marcelodiiorio/archive/2009/01/24/file-replication-service-excessive-replication.aspx</link><pubDate>Sat, 24 Jan 2009 09:55:32 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3191007</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3191007.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3191007</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3191007</wfw:comment><description>&lt;p&gt;Excessive Replication, es un problema que se presenta cuando FRS detecta 15 o m&amp;#225;s actualizaciones id&amp;#233;nticas en archivos replicados durante un per&amp;#237;odo de una hora, siempre y cuando esto ocurra durante 3 hs. consecutivas. Los cambios duplicados pueden ocurrir en un &amp;#250;nico archivo 15 veces, o en 15 archivos por &amp;#250;nica vez, o cualquier combinatoria de estas.&lt;/p&gt;  &lt;p&gt;Yendo m&amp;#225;s a fondo, las actualizaciones duplicadas son detectadas cuando el checksum MD5 del &amp;#250;ltimo cambio es id&amp;#233;ntico al anterior en el caso de un mismo archivo. Esto puede ocurrir generalmente ya sea por que se llevan a cabo cambios de manera manual, o mediante una determinada aplicaci&amp;#243;n lleva a cabo cambios reiterados sobre archivos replicados mediante FRS, generando de esta forma inconsistencia entre los distintos Replication Partners. Estas son algunas de las posibles causas, ya que podemos encontrar otras m&amp;#225;s como por ejemplo Antivirus que modifican los descriptores de seguridad, en cuyo caso por supuesto debemos generar las exclusiones correspondientes, el uso de herramientas de optimizaci&amp;#243;n de discos, defragmentaci&amp;#243;n de directorios que replican mediante FRS, copiado manual de archivos, etc.&lt;/p&gt;  &lt;p&gt;A partir del SP3 de Windows 2000, cuando se presenta este caso, se genera el evento 13567.&lt;/p&gt;  &lt;p&gt;Si bien la mejor forma de solucionar este tipo de problemas es identificar la fuente y mitigarla, en la nota &lt;a href="http://support.microsoft.com/kb/315045/en-us"&gt;http://support.microsoft.com/kb/315045/en-us&lt;/a&gt; se explica como activar la supresi&amp;#243;n, pero tengan en cuenta que la supresi&amp;#243;n no aplica para carpetas.&lt;/p&gt;  &lt;p&gt;Esto es solamente un breve resumen de un tema mucho m&amp;#225;s amplio, que espero que les sirva.&lt;/p&gt;  &lt;p&gt;Saludos.&lt;/p&gt;  &lt;p&gt;Marcelo.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3191007" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category></item><item><title>Windows Server 2003 - DCPROMO - Install From Media</title><link>http://blogs.technet.com/marcelodiiorio/archive/2009/01/24/windows-server-2003-dcpromo-install-from-media.aspx</link><pubDate>Sat, 24 Jan 2009 09:52:43 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3191005</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3191005.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3191005</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3191005</wfw:comment><description>&lt;h5&gt;Introducci&amp;#243;n&lt;/h5&gt;  &lt;p&gt;Install From Media (IFM) es una caracter&amp;#237;stica incorporada en Windows Server 2003, que b&amp;#225;sicamente facilita, entre otras cosas, el promover un Domain Controller usando un backup de otro Domain Controller.&lt;/p&gt;  &lt;h5&gt;Funcionamiento&lt;/h5&gt;  &lt;p&gt;La herramienta se encuentra disponible al ejecutar DCPROMO /ADV. Lo que se tiene que hacer, basicamente, es llevar a cabo un backup del System State de un Domain Controller activo, restaurarlo en el futuro Domain Controller, y utilizar el comando DCPROMO /ADV, indicando como fuente un medio local, y no de red.&lt;/p&gt;  &lt;p&gt;A&amp;#250;n mejor, es el aprovechamiento de esta utilidad para llevar a cabo un Backup y Restore de un Domain Controller que a la vez sea Global Catalog.&lt;/p&gt;  &lt;p&gt;Es importante aclarar que esta funcionalidad no reemplaza la replicaci&amp;#243;n por red, ya que lo que se est&amp;#225; haciendo es utilizar un backup de un Domain Controller existente, para evitar as&amp;#237; la primer replicaci&amp;#243;n Full ocurra a trav&amp;#233;s de la red, reduciendo tiempo y utilizaci&amp;#243;n de recursos.&lt;/p&gt;  &lt;h5&gt;Limitaciones&lt;/h5&gt;  &lt;p&gt;B&amp;#225;sicas, pero no poco importantes:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;IFM solo puede ser utilizado entre Domain Controllers del mismo dominio. &lt;/li&gt;    &lt;li&gt;Un backup del System State solo puede utilizarse dentro de un per&amp;#237;odo de 60 d&amp;#237;as, que es el tiempo de vida Tombstone por defecto (&lt;strong&gt;90 d&amp;#237;as a partir del Service Pack 1&lt;/strong&gt;). De otra forma, utilizar un backup de m&amp;#225;s de 60 d&amp;#237;as puede ocasionar que se reactiven objetos borrados, al igual que todas las inconsistencias que eso implica. &lt;/li&gt; &lt;/ul&gt;  &lt;h5&gt;Backup del System State de un Domain Controller existente&lt;/h5&gt;  &lt;p&gt;1. Seleccionar &lt;strong&gt;Start\All Programs\Accessories\System Tools\Backup&lt;/strong&gt;. &lt;/p&gt;  &lt;p&gt;2. Seleccionar el tab &lt;strong&gt;Backup&lt;/strong&gt;. &lt;/p&gt;  &lt;p&gt;3. Seleccionar &lt;strong&gt;System State&lt;/strong&gt;, y cambiar la ubicaci&amp;#243;n destino de almacenamiento del backup, en &lt;strong&gt;Backup media of filename&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_NpfyFEI8GDs/RurYH0e5hjI/AAAAAAAAAL0/mnfxPT6LVqo/s1600-h/3.JPG"&gt;&lt;img alt="" src="http://1.bp.blogspot.com/_NpfyFEI8GDs/RurYH0e5hjI/AAAAAAAAAL0/mnfxPT6LVqo/s320/3.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;4. Seleccionar &lt;strong&gt;Start Backup&lt;/strong&gt;. &lt;/p&gt;  &lt;p&gt;5. En la ventana &lt;strong&gt;Backup job information&lt;/strong&gt;, verificar las opciones y modificarlas en caso de ser necesario. Luego, seleccionar &lt;strong&gt;Start Backup&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurYnEe5hkI/AAAAAAAAAL8/xpr_fkHV5Ng/s1600-h/5.JPG"&gt;&lt;img alt="" src="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurYnEe5hkI/AAAAAAAAAL8/xpr_fkHV5Ng/s320/5.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;6. Esperar a que finalice el backup. Luego, si todo sali&amp;#243; bien, seleccionar &lt;strong&gt;Close&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/_NpfyFEI8GDs/RurY6Ue5hlI/AAAAAAAAAME/qsv7PVVvomc/s1600-h/6.JPG"&gt;&lt;img alt="" src="http://3.bp.blogspot.com/_NpfyFEI8GDs/RurY6Ue5hlI/AAAAAAAAAME/qsv7PVVvomc/s320/6.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;h5&gt;Restore del System State en un futuro Domain Controller&lt;/h5&gt;  &lt;p&gt;1. Copiar el backup del System State al servidor destino. &lt;/p&gt;  &lt;p&gt;2. Ejecutar la herramienta &lt;strong&gt;NTBackup&lt;/strong&gt;, seleccionando el tab &lt;strong&gt;Restore and Manage Media&lt;/strong&gt;, y luego seleccionar el checkbox &lt;strong&gt;System State&lt;/strong&gt;. &lt;/p&gt;  &lt;p&gt;3. En &lt;strong&gt;Restore Files to:&lt;/strong&gt;, seleccionar &lt;strong&gt;Alterate Location&lt;/strong&gt;. En &lt;strong&gt;Alternate Location:&lt;/strong&gt;, ingresar la ubicaci&amp;#243;n destino del Restore, por ejemplo &lt;strong&gt;C:\SystemStateRestoredFiles&lt;/strong&gt;. Luego, seleccionar &lt;strong&gt;Start Restore&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/_NpfyFEI8GDs/RurZIke5hmI/AAAAAAAAAMM/M7xM4Xm5CK8/s1600-h/2-3.JPG"&gt;&lt;img alt="" src="http://4.bp.blogspot.com/_NpfyFEI8GDs/RurZIke5hmI/AAAAAAAAAMM/M7xM4Xm5CK8/s320/2-3.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;4. Esperar a que finalice el Restore. Luego, seleccionar &lt;strong&gt;Close&lt;/strong&gt; y cerrar la herramienta de Backup.     &lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurZxEe5hoI/AAAAAAAAAMc/P_vBkok7thM/s1600-h/2-4.JPG"&gt;&lt;img alt="" src="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurZxEe5hoI/AAAAAAAAAMc/P_vBkok7thM/s320/2-4.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;h5&gt;Creaci&amp;#243;n de un Domain Controller adicional&lt;/h5&gt;  &lt;p&gt;1. Seleccionar &lt;strong&gt;Start\Run&lt;/strong&gt;, y ejecutar el comando &lt;strong&gt;DCPROMO /ADV&lt;/strong&gt;, para abrir el wizard de instalaci&amp;#243;n de Active Directory con la opci&amp;#243;n de crear un Domain Controller desde un System State restaurado. &lt;/p&gt;  &lt;p&gt;2. En el Wizard de instalaci&amp;#243;n, seleccion &lt;strong&gt;Next&lt;/strong&gt;. &lt;/p&gt;  &lt;p&gt;3. En la ventana de Compatibilidad, seleccionar &lt;strong&gt;Next&lt;/strong&gt; nuevamente.     &lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_NpfyFEI8GDs/RuraD0e5hpI/AAAAAAAAAMk/y1mseNtK-Ss/s1600-h/3-3.JPG"&gt;&lt;img alt="" src="http://1.bp.blogspot.com/_NpfyFEI8GDs/RuraD0e5hpI/AAAAAAAAAMk/y1mseNtK-Ss/s320/3-3.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;4. En la ventana &lt;strong&gt;Domain Controller Type&lt;/strong&gt;, seleccionar &lt;strong&gt;Additional domain controller for an existing domain&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/_NpfyFEI8GDs/RuraZUe5hqI/AAAAAAAAAMs/G95df7l0uwA/s1600-h/3-4.JPG"&gt;&lt;img alt="" src="http://3.bp.blogspot.com/_NpfyFEI8GDs/RuraZUe5hqI/AAAAAAAAAMs/G95df7l0uwA/s320/3-4.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;5. En la ventana Copying Domain Information, seleccionar, &lt;strong&gt;From these restored backup files:&lt;/strong&gt;, especificando adem&amp;#225;s, la ubicaci&amp;#243;n en la cual restauramos el backup anteriormente realizado. Luego, seleccionar &lt;strong&gt;Next&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/_NpfyFEI8GDs/RuramUe5hrI/AAAAAAAAAM0/XeIEeHzkl1k/s1600-h/3-5.JPG"&gt;&lt;img alt="" src="http://3.bp.blogspot.com/_NpfyFEI8GDs/RuramUe5hrI/AAAAAAAAAM0/XeIEeHzkl1k/s320/3-5.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;6. En la ventana &lt;strong&gt;Global Catalog&lt;/strong&gt;, seleccionar &lt;strong&gt;Yes&lt;/strong&gt; o &lt;strong&gt;No&lt;/strong&gt;, dependiendo de lo que se requiera. En este caso, vamos a seleccionar &lt;strong&gt;Yes&lt;/strong&gt;. Luego, seleccionar &lt;strong&gt;Next&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/_NpfyFEI8GDs/Rurayke5hsI/AAAAAAAAAM8/ZzS7Y4ZBj10/s1600-h/3-6.JPG"&gt;&lt;img alt="" src="http://4.bp.blogspot.com/_NpfyFEI8GDs/Rurayke5hsI/AAAAAAAAAM8/ZzS7Y4ZBj10/s320/3-6.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;7. En la ventana &lt;strong&gt;Network Credentials&lt;/strong&gt;, ingresar las credenciales v&amp;#225;lidas para promover el equipo a Domain Controller. Luego, seleccionar &lt;strong&gt;Next&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurbMEe5huI/AAAAAAAAANM/9Ems3GiFu1U/s1600-h/3-7.JPG"&gt;&lt;img alt="" src="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurbMEe5huI/AAAAAAAAANM/9Ems3GiFu1U/s320/3-7.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;8. En la ventana &lt;strong&gt;Database and Log Folders&lt;/strong&gt;, seleccionar &lt;strong&gt;Next&lt;/strong&gt;, excepto que se deseen almacenar en otra ubicaci&amp;#243;n.     &lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/_NpfyFEI8GDs/RurbVke5hvI/AAAAAAAAANU/JVZ1IzY7B44/s1600-h/3-8.JPG"&gt;&lt;img alt="" src="http://4.bp.blogspot.com/_NpfyFEI8GDs/RurbVke5hvI/AAAAAAAAANU/JVZ1IzY7B44/s320/3-8.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;9. En la ventana &lt;strong&gt;Shared System Volume&lt;/strong&gt;, aplicar la misma metodolog&amp;#237;a que el paso anterior.     &lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurbfEe5hwI/AAAAAAAAANc/jzcC5VyfmK0/s1600-h/3-9.JPG"&gt;&lt;img alt="" src="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurbfEe5hwI/AAAAAAAAANc/jzcC5VyfmK0/s320/3-9.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;10. En la ventana &lt;strong&gt;Directory Services Restore Mode Administrator Password&lt;/strong&gt;, ingresar la contrase&amp;#241;a correspondiente, y luego seleccionar &lt;strong&gt;Next&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_NpfyFEI8GDs/Rurbo0e5hxI/AAAAAAAAANk/kMUqiaJTB2c/s1600-h/3-10.JPG"&gt;&lt;img alt="" src="http://1.bp.blogspot.com/_NpfyFEI8GDs/Rurbo0e5hxI/AAAAAAAAANk/kMUqiaJTB2c/s320/3-10.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;11. En la ventana &lt;strong&gt;Summary&lt;/strong&gt;, revisar la informaci&amp;#243;n, y luego seleccionar &lt;strong&gt;Next&lt;/strong&gt;.     &lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurbyEe5hyI/AAAAAAAAANs/pq_8VvYQ3_Q/s1600-h/3-11.JPG"&gt;&lt;img alt="" src="http://2.bp.blogspot.com/_NpfyFEI8GDs/RurbyEe5hyI/AAAAAAAAANs/pq_8VvYQ3_Q/s320/3-11.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;12. Esperar a que finalice la configuraci&amp;#243;n del Domain Controller. Luego, seleccionar &lt;strong&gt;Finish&lt;/strong&gt;, y reiniciar el equipo.     &lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_NpfyFEI8GDs/Rurb70e5hzI/AAAAAAAAAN0/5huBT_BUuVE/s1600-h/3-12.JPG"&gt;&lt;img alt="" src="http://1.bp.blogspot.com/_NpfyFEI8GDs/Rurb70e5hzI/AAAAAAAAAN0/5huBT_BUuVE/s320/3-12.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;p&gt;13. Y si les queda alguna duda:    &lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_NpfyFEI8GDs/RurcD0e5h0I/AAAAAAAAAN8/1yTx36DsGBc/s1600-h/3-13.JPG"&gt;&lt;img alt="" src="http://1.bp.blogspot.com/_NpfyFEI8GDs/RurcD0e5h0I/AAAAAAAAAN8/1yTx36DsGBc/s320/3-13.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;  &lt;h5&gt;M&amp;#225;s informaci&amp;#243;n:&lt;/h5&gt;  &lt;p&gt;&lt;a href="http://technet2.microsoft.com/windowsserver/en/library/6937b2f6-8c2f-450f-bfa9-600887745a051033.mspx?mfr=true"&gt;Installing a Domain Controller in an Existing Domain Using Restored Backup Media&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Saludos.&lt;/p&gt;  &lt;p&gt;Marcelo.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3191005" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category></item><item><title>Question of the Day - AdminSDHolder</title><link>http://blogs.technet.com/marcelodiiorio/archive/2009/01/05/question-of-the-day-active-directory.aspx</link><pubDate>Tue, 06 Jan 2009 04:44:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3176811</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3176811.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3176811</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3176811</wfw:comment><description>&lt;P&gt;Which is the purpose of the&amp;nbsp;AdminSDHolder object?&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Ensures that the objects like groups and users, to which applies administratives roles (those assigned through task delegation), have no more than the necessary permissions over accounts and protected groups.&lt;/LI&gt;
&lt;LI&gt;Prevents rights elevation over accounts and protected groups.&lt;/LI&gt;
&lt;LI&gt;Maintains the integrity of the permissions applied when delegating a specific tasks.&lt;/LI&gt;
&lt;LI&gt;1 and 2.&lt;/LI&gt;
&lt;LI&gt;There is no such object.&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;I will publish the answer in the next days.&lt;/P&gt;
&lt;P&gt;Regards.&lt;/P&gt;
&lt;P&gt;Marcelo.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3176811" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Question+of+the+Day/default.aspx">Question of the Day</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category></item><item><title>La Pregunta del día - AdminSDHolder</title><link>http://blogs.technet.com/marcelodiiorio/archive/2009/01/05/la-pregunta-del-d-a-active-directory.aspx</link><pubDate>Mon, 05 Jan 2009 14:49:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3176495</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3176495.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3176495</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3176495</wfw:comment><description>&lt;P&gt;¿Cuál es el propósito del objeto AdminSDHolder?&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Asegura que los objetos como grupos y usuarios, a los cuales se les aplican roles administrativos (los que se asignan mediante delegación de tareas), no tengan más permisos de los que deberían tener sobre las cuentas y grupos protegidos. &lt;/LI&gt;
&lt;LI&gt;Previene la elevación de privilegios sobre las cuentas y grupos protegidos. &lt;/LI&gt;
&lt;LI&gt;Mantiene la integridad de los permisos aplicados al delegar una tarea determinada. &lt;/LI&gt;
&lt;LI&gt;1 y 2. &lt;/LI&gt;
&lt;LI&gt;No existe tal objeto.&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;La respuesta la tendrán en los próximos días.&lt;/P&gt;
&lt;P&gt;Saludos.&lt;/P&gt;
&lt;P&gt;Marcelo.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3176495" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/La+pregunta+del+d_26002300_237_3B00_a/default.aspx">La pregunta del d&amp;#237;a</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category></item><item><title>how to configure Active Directory to store BitLocker and TPM recovery information (Part I)</title><link>http://blogs.technet.com/marcelodiiorio/archive/2008/12/08/how-to-configure-active-directory-to-store-bitlocker-and-tpm-recovery-information-part-i.aspx</link><pubDate>Mon, 08 Dec 2008 09:53:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3164982</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3164982.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3164982</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3164982</wfw:comment><description>&lt;P&gt;Store recovery passwords for a BitLocker protected volume permit autorized users to recover &lt;A href="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/howtoconfigureActiveDirectorytostoreBitL_4016/BitLocker_2.jpg" mce_href="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/howtoconfigureActiveDirectorytostoreBitL_4016/BitLocker_2.jpg"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=109 alt=BitLocker src="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/howtoconfigureActiveDirectorytostoreBitL_4016/BitLocker_thumb.jpg" width=119 align=right border=0 mce_src="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/howtoconfigureActiveDirectorytostoreBitL_4016/BitLocker_thumb.jpg"&gt;&lt;/A&gt;it if it's protected by this technology. This grants of course, that the encrypted information who belongs to the company always can be accesed by at least someone which may be autorized. &lt;/P&gt;
&lt;P&gt;Storing the TPM information of a computer is very useful because for example, if the owner of the computer is sacked and you wish&amp;nbsp; to get access to the content of his hard disk, which is protected with BitLocker. &lt;/P&gt;
&lt;P&gt;To be able to store this kind of information in Active Directory, you need Windows Server 2003 with SP1 domain controllers, at least, or Windows Server 2008. &lt;/P&gt;
&lt;H5&gt;Pre-requisites: &lt;/H5&gt;
&lt;P&gt;In addition to the above regarding the operating system, the schema must be extended, adding the corresponding extensions for BitLocker. Without this, if BitLocker is enabled before preparing the schema, any kind of recover information will be saved in Active Directory. The name of the BitLocker recovery object adds a GUID and information of date and time with a length of 63 characters:&lt;/P&gt;
&lt;P&gt;The common name (cn) for the BitLocker recovery object is ms-FVE-RecoveryInformation. Each of this objects contains the following attributes: &lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;ms-FVE-RecoveryPassword.&lt;/LI&gt;
&lt;LI&gt;ms-FVE-RecoveryGuid. &lt;/LI&gt;
&lt;LI&gt;ms-FVE-VolumeGrid. &lt;/LI&gt;
&lt;LI&gt;ms-FVE-KeyPackage. &lt;/LI&gt;
&lt;LI&gt;GUID added to the global catalog in order to simplify forest-wide searches (isMemberOfPartialAttributeSet). &lt;/LI&gt;
&lt;LI&gt;A bit to confidential use for the GUID attributes (bit 128 of searchFlags). &lt;/LI&gt;
&lt;LI&gt;Size of each attribute restricted to minimize the replication times in case of a flood attack to the Active Directory database (rangeUpper). &lt;/LI&gt;
&lt;LI&gt;Descriptions of attributes updated for clarity (adminDescription). &lt;/LI&gt;
&lt;LI&gt;additional bit defined setted to store values when creates copies of objects ( bit 16 of searchFlags). &lt;/LI&gt;
&lt;LI&gt;An addition bit defined to create indexes per-container of GUID attributes (bit 2 of searchFlags).&lt;/LI&gt;&lt;/UL&gt;
&lt;H4&gt;Store of recovery information of TPM in Active Directory &lt;/H4&gt;
&lt;P&gt;Only one TPM recovery password exists per computer. When TPM initializes or the password is changed, a backup of the hash of the TPM ownership password is maded, as an attribute of the computer object. &lt;/P&gt;
&lt;P&gt;The cn of this attribute is ms-TPM-OwnerInformation. &lt;/P&gt;
&lt;P&gt;In the next part we will see the required steps to make the configuration of Active Directory in order to be able to use BitLocker and TPM. Also, I will continue with the Authotitative Restore in Active Directory post.&lt;/P&gt;
&lt;P&gt;More information:&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyID=3A207915-DFC3-4579-90CD-86AC666F61D4&amp;amp;displaylang=en" mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyID=3A207915-DFC3-4579-90CD-86AC666F61D4&amp;amp;displaylang=en"&gt;Configuring Active Directory to Back up Windows BitLocker Drive Encryption and Trusted Platform Module Recovery Information&lt;/A&gt; (document that I'm using to write this article) .&lt;/P&gt;
&lt;P&gt;Regards. &lt;/P&gt;
&lt;P&gt;Marcelo.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3164982" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/TPM/default.aspx">TPM</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/BitLocker/default.aspx">BitLocker</category></item><item><title>Como configurar Active Directory para almacenar información de recuperación de Bitlocker y TPM (Parte I)</title><link>http://blogs.technet.com/marcelodiiorio/archive/2008/12/06/como-configurar-active-directory-para-almacenar-informaci-n-de-recuperaci-n-de-bitlocker-y-tpm-parte-i.aspx</link><pubDate>Sat, 06 Dec 2008 21:22:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3164684</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3164684.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3164684</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3164684</wfw:comment><description>&lt;P&gt;Almacenar recovery passwords para un volumen protegido con BitLocker permite a aquellos &lt;A href="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/ComoconfigurarActiveDirectoryparaalmacen_D674/BitLocker_4.jpg" mce_href="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/ComoconfigurarActiveDirectoryparaalmacen_D674/BitLocker_4.jpg"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=109 alt=BitLocker src="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/ComoconfigurarActiveDirectoryparaalmacen_D674/BitLocker_thumb_1.jpg" width=119 align=right border=0 mce_src="http://blogs.technet.com/blogfiles/marcelodiiorio/WindowsLiveWriter/ComoconfigurarActiveDirectoryparaalmacen_D674/BitLocker_thumb_1.jpg"&gt;&lt;/A&gt; usuarios autorizados a recuperar el volumen si está protegido por esta tecnología. Esto permite por supuesto que la información encriptada que pertenezca a la empresa siempre pueda ser accedida por al menos alguna persona autorizada. &lt;/P&gt;
&lt;P&gt;Almacenar la información de TPM de un equipo es de suma utilidad por ejemplo si se despide a un empleado y se desea acceder al contenido de su disco que se encuentra encriptado con BitLocker.&lt;/P&gt;
&lt;P&gt;Para poder almacenar este tipo de información en Active Directory, es necesario que los controladores de dominio sean Windows Server 2003 con SP1 al menos, o Windows Server 2008.&lt;/P&gt;
&lt;H5&gt;Pre requisitos:&lt;/H5&gt;
&lt;P&gt;Ademas del anteriormente mencionado con respecto al sistema operativo, se debe extender el schema agregando las extensiones correspondientes para BitLocker. Sin esto, si se habilita BitLocker en en equipo antes de preparar el Schema, no se almacenará ningún tipo de información de recuperación en Active Directory.&lt;/P&gt;
&lt;P&gt;La información de recuperación se almacena en un child object del computer object. Esto significa que el computer object es el contenedor del BitLocker Recovery Object. Vale la pena aclarar que puede existir más de un Recovery Object por Computer Object, ya que puede haber más de una contraseña de recuperación asociada con un volumen BitLocker.&lt;/P&gt;
&lt;P&gt;El nombre del BitLocker recovery object incorpora un GUID e información de fecha y hora, con una longitud de 63 caracteres:&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&amp;lt;Object Creation Date and Time&amp;gt;&amp;lt;Recovery GUID&amp;gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;El common name (cn) para el BitLocker recovery object es ms-FVE-RecoveryInformation. Cada uno de estos objetos contiene los siguientes atributos:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;ms-FVE-RecoveryPassword.&lt;/LI&gt;
&lt;LI&gt;ms-FVE-RecoveryGuid.&lt;/LI&gt;
&lt;LI&gt;ms-FVE-VolumeGrid.&lt;/LI&gt;
&lt;LI&gt;ms-FVE-KeyPackage.&lt;/LI&gt;
&lt;LI&gt;GUID agregado al global catalog para facilitar búsquedas forest-wide (isMemberOfPartialAttributeSet).&lt;/LI&gt;
&lt;LI&gt;Un bit para uso confidencial para los atributos GUID (bit 128 de searchFlags).&lt;/LI&gt;
&lt;LI&gt;Tamaño de cada atributo restringido para minimizar los tiempos de replicación en el caso de un ataque del tipo flood a la base de Active Directory (rangeUpper).&lt;/LI&gt;
&lt;LI&gt;Descripciones de atributos actualizadas para claridad (adminDescription).&lt;/LI&gt;
&lt;LI&gt;Un bit adicional definido seteado para almacenar valores cuando se crean copias de objetos (bit 16 de searchFlags).&lt;/LI&gt;
&lt;LI&gt;Un bit adicional definido para crear índices per-container de atributos GUID (bit 2 de searchFlags).&lt;/LI&gt;&lt;/UL&gt;
&lt;H4&gt;Almacenamiento de la información de recuperación de TPM en Active Directory&lt;/H4&gt;
&lt;P&gt;Solo existe una contraseña de recuperación TPM por equipo. Cuando se inicializa TPM o cuando la contraseña es cambiada, se lleva a cabo un backup del hash de la TPM ownership password, como atributo del computer object.&lt;/P&gt;
&lt;P&gt;El cn de este atributo es ms-TPM-OwnerInformation.&lt;/P&gt;
&lt;P&gt;En la próxima parte veremos concretamente los pasos necesarios para llevar a cabo la configuración de Active Directory para poder utilizar BitLocker y TPM. Además, seguiré adelante con lo que respecta a Authoritative Restore en Active Directory.&lt;/P&gt;
&lt;P&gt;Más información:&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyID=3A207915-DFC3-4579-90CD-86AC666F61D4&amp;amp;displaylang=en" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyID=3A207915-DFC3-4579-90CD-86AC666F61D4&amp;amp;displaylang=en"&gt;Configuring Active Directory to Back up Windows BitLocker Drive Encryption and Trusted Platform Module Recovery Information&lt;/A&gt; (documento sobre el cual me estoy basando para desarrollar el artículo).&lt;/P&gt;
&lt;P&gt;Saludos.&lt;/P&gt;
&lt;P&gt;Marcelo.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3164684" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/TPM/default.aspx">TPM</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/BitLocker/default.aspx">BitLocker</category></item><item><title>Windows Server 2008 - Active Directory - Authoritative Restore (Part 1)</title><link>http://blogs.technet.com/marcelodiiorio/archive/2008/11/20/windows-server-2008-active-directory-authoritative-restore-d4-part-1.aspx</link><pubDate>Fri, 21 Nov 2008 05:57:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3157294</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3157294.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3157294</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3157294</wfw:comment><description>&lt;P&gt;While it is a task without major complications, this is not something we do every day, so in this article I will first describe the news about the&amp;nbsp;authoritative restore&amp;nbsp;process in Active Directory on Windows Server 2008 domains, and then the main considerations and things to take into account in this process.&lt;/P&gt;
&lt;P&gt;First, as most of you already know, the Windows Server 2008 Domain Controllers bring the possibility to stop and/or restart exclusively the AD DS (Active Directory Domain Services service; this makes that nobody can temporarily logon on the Domain Controller on which we are working, ideal option for companies that occasionally bring another services in the Domain Controller affected. Of course, being a recommended action or not, this is not an issue that we will address at this time.&lt;/P&gt;
&lt;P&gt;First, let's talk in general about the global steps necessaries to handle this task on a Windows Server 2008 Domain Controller:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;The &lt;STRONG&gt;Active Directory Domain Services&lt;/STRONG&gt; has to be stopped (&lt;STRONG&gt;net stop ntds&lt;/STRONG&gt;).&lt;/LI&gt;
&lt;LI&gt;Restore a valid System State.&lt;/LI&gt;
&lt;LI&gt;Run the &lt;STRONG&gt;ntdsutil authoritative restore&lt;/STRONG&gt; command.&lt;/LI&gt;
&lt;LI&gt;Mark as authoritatives the objects to be restored.&lt;/LI&gt;
&lt;LI&gt;Start the service again (&lt;STRONG&gt;net start ntds&lt;/STRONG&gt;) when we have completed the restoration.&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Some points to take into account:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Always try to mark objects as Authoritatives as precisely as possible. This means that if we must restore a specified quantity of user accounts, for example, we doesn't have to restore the whole OU, because it would affect many other objects that maybe doesn't have to be restored, and using this example, it have to be taken into account that when restoring an object also implies restore all the attributes, for example group memberships, password, etc.&lt;/LI&gt;
&lt;LI&gt;The Schema can't be authoritatively restored. It's important test in a lab in a precisely manner any task that implies extend the schema.&lt;/LI&gt;
&lt;LI&gt;Precisely, mark an object as authoritative implies that the version increases by default (100.000 * age of backup (in days)).&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;In the next part, I will continue talking about different features and considerations of the&amp;nbsp;authoritative restore&amp;nbsp;process, in addition to another examples.&lt;/P&gt;
&lt;P&gt;Regards.&lt;/P&gt;
&lt;P&gt;Marcelo.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3157294" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category></item><item><title>Windows Server 2008 - Active Directory - Restore autoritativo (Parte 1)</title><link>http://blogs.technet.com/marcelodiiorio/archive/2008/11/20/windows-server-2008-active-directory-restore-autoritativo-d4-parte-1.aspx</link><pubDate>Fri, 21 Nov 2008 04:00:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3157274</guid><dc:creator>Marcelo P. di Iorio</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/marcelodiiorio/comments/3157274.aspx</comments><wfw:commentRss>http://blogs.technet.com/marcelodiiorio/commentrss.aspx?PostID=3157274</wfw:commentRss><wfw:comment>http://blogs.technet.com/marcelodiiorio/rsscomments.aspx?PostID=3157274</wfw:comment><description>&lt;P&gt;Si bien es un proceso dentro de todo sin mayores complicaciones, no es algo que llevemos a cabo todos los días, por lo tanto en este artículo voy a describir en primer lugar las novedades en cuanto al proceso&amp;nbsp;de restore autoritativo&amp;nbsp;en Active Directory en dominios Windows Server 2008, y luego las principales consideraciones y puntos a tener en cuenta en cuanto a este proceso.&lt;/P&gt;
&lt;P&gt;En primer lugar, como muchos de ustedes ya sabrán, los controladores de dominio Windows Server 2008 ofrecen la posibilidad de detener y/o reiniciar exclusivamente el servicio AD DS (Active Directory Domain Services); esto provoca que temporalmente nadie se pueda validar en el controlador de dominio en el cual estemos trabajando, opción ideal para aquellas empresas que ocasionalmente presten otro tipo de servicios en el controlador de dominio afectado. Por supuesto, que esto sea o no una acción recomendada es un tema que no se tratará en esta oportunidad.&lt;/P&gt;
&lt;P&gt;En primer lugar, tratemos en líneas generales los pasos a grandes rasgos para llevar a cabo esta tarea en un controlador de dominio Windows Server 2008:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Se debe detener el servicio &lt;STRONG&gt;Active Directory Domain Services&lt;/STRONG&gt; (&lt;STRONG&gt;net stop ntds&lt;/STRONG&gt;).&lt;/LI&gt;
&lt;LI&gt;Restaurar un System State válido.&lt;/LI&gt;
&lt;LI&gt;Ejecutar el comando &lt;STRONG&gt;ntdsutil authoritative restore.&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Marcar los objetos a restaurar como Autoritativos.&lt;/LI&gt;
&lt;LI&gt;Iniciar el servicio (&lt;STRONG&gt;net start ntds&lt;/STRONG&gt;) cuando hayamos completado la restauración.&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Algunos puntos a tener en cuenta:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Siempre se debe tratar de marcar como autoritativos de la manera más precisa posible. Esto significa que si debemos restaurar una cantidad determinada de cuentas de usuario, por ejemplo, no restauremos toda la OU, ya que estaríamos afectando a muchos otros objetos que quizás no debieran ser restaurados, y aprovechando el ejemplo, se debe tener en cuenta que al restaurar un objeto se restauran también todos sus atributos, entre ellos grupos a los cuales pertenezca, contraseña al momento del backup, etc.&lt;/LI&gt;
&lt;LI&gt;El Schema no se puede restaurar autoritativamente. Es importante probar en laboratorio de manera precisa cualquier tarea que implique extender el esquema.&lt;/LI&gt;
&lt;LI&gt;Concretamente, marcar un objeto como autoritativo implica que la versión del objeto afectado se incrementa por defecto (100.000 * cantidad de días de antigüedad del backup).&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;En la próxima parte seguiré mencionando distintas características y consideraciones del proceso de restore autoritativo, además de algunos ejemplos concretos.&lt;/P&gt;
&lt;P&gt;Saludos.&lt;/P&gt;
&lt;P&gt;Marcelo.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3157274" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/marcelodiiorio/archive/tags/Windows+Server/default.aspx">Windows Server</category></item></channel></rss>