<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Consulta con el equipo de Windows : Trusts</title><link>http://blogs.technet.com/plataformas/archive/tags/Trusts/default.aspx</link><description>Tags: Trusts</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Cómo añadir una capa de seguridad extra a las Relaciones de Confianza habilitando Autenticación Selectiva</title><link>http://blogs.technet.com/plataformas/archive/2008/10/07/c-mo-a-adir-una-capa-de-seguridad-extra-a-las-relaciones-de-confianza-habilitando-autenticaci-n-selectiva.aspx</link><pubDate>Tue, 07 Oct 2008 20:01:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3133565</guid><dc:creator>esplat</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/plataformas/comments/3133565.aspx</comments><wfw:commentRss>http://blogs.technet.com/plataformas/commentrss.aspx?PostID=3133565</wfw:commentRss><description>&lt;P&gt;Hola a todos. Soy Paula, del equipo de Directorio Activo. Hoy trataremos sobre cómo configurar una relación de confianza de tal manera que podamos restringir qué usuarios acceden a qué recursos.&lt;/P&gt;
&lt;P&gt;La manera de restringir el acceso a recursos de un dominio a determinados usuarios de otro dominio con el que se tiene una relación de confianza externa (&lt;STRONG&gt;&lt;EM&gt;external trust&lt;/EM&gt;&lt;/STRONG&gt;) o de bosque (&lt;EM&gt;&lt;STRONG&gt;forest trust&lt;/STRONG&gt;&lt;/EM&gt;) es configurando dicha relación de confianza para que realice una Autenticación Selectiva. La siguiente imagen procedente de &lt;A href="http://technet2.microsoft.com/windowsserver/en/library/1f33e9a1-c3c5-431c-a5cc-c3c2bd579ff11033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver/en/library/1f33e9a1-c3c5-431c-a5cc-c3c2bd579ff11033.mspx?mfr=true"&gt;&lt;EM&gt;aqui&lt;/EM&gt;&lt;/A&gt; muestra gráficamente la diferencia en el acceso a los recursos dependiendo del tipo de autenticación que se configure (en todo el dominio/bosque o selectiva):&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Autenticación en todo el dominio/bosque:&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/domain%20auth_2.gif" mce_href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/domain%20auth_2.gif"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=298 alt="domain auth" src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/domain%20auth_thumb.gif" width=543 border=0 mce_src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/domain%20auth_thumb.gif"&gt;&lt;/A&gt; &lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Autenticación selectiva:&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/autenticaci%C3%B3n%20selectiva_2.gif" mce_href="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/autenticaci%C3%B3n%20selectiva_2.gif"&gt;&lt;IMG style="BORDER-RIGHT: 0px; BORDER-TOP: 0px; BORDER-LEFT: 0px; BORDER-BOTTOM: 0px" height=313 alt="autenticación selectiva" src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/autenticaci%C3%B3n%20selectiva_thumb.gif" width=549 border=0 mce_src="http://blogs.technet.com/blogfiles/plataformas/WindowsLiveWriter/CmoaadirunacapadeseguridadextraalasRelac_10B7F/autenticaci%C3%B3n%20selectiva_thumb.gif"&gt;&lt;/A&gt; &lt;/P&gt;
&lt;P&gt;Sólo puede habilitarse este tipo de autenticación en relaciones de confianza de bosque o externas. En el caso de una relación de confianza de bosque, el bosque donde residen los recursos (&lt;EM&gt;trusting forest&lt;/EM&gt;) debe tener el nivel funcional del bosque establecido a Windows Server 2003. Si la relación es externa, el dominio donde residen los recursos (&lt;EM&gt;trusting domain&lt;/EM&gt;) debe tener el nivel funcional del dominio establecido a Windows Server 2000 nativo.&lt;/P&gt;
&lt;P&gt;Para habilitar la Autenticación Selectiva pueden seguirse estos pasos con un usuario que sea miembro del grupo Domain Admins del dominio (del dominio root si es una relación de confianza de bosque) o Enterprise Admins:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Abrir la consola &lt;EM&gt;Dominios y Relaciones de confianza de Directorio Activo&lt;/EM&gt;&lt;/LI&gt;
&lt;LI&gt;Hacer click derecho sobre el nodo del dominio que tiene la relación de confianza (si es un &lt;STRONG&gt;&lt;EM&gt;forest trust&lt;/EM&gt;&lt;/STRONG&gt;, el nodo será el dominio raíz del bosque) y seleccionar &lt;EM&gt;Propiedades&lt;/EM&gt;&lt;/LI&gt;
&lt;LI&gt;En la pestaña &lt;EM&gt;Confía, &lt;/EM&gt;seleccionar la relación de confianza que queramos configurar y hacer click sobre el botón &lt;EM&gt;Propiedades&lt;/EM&gt;&lt;/LI&gt;
&lt;LI&gt;En la pestaña &lt;EM&gt;Autenticación&lt;/EM&gt;, seleccionar &lt;EM&gt;&lt;STRONG&gt;Autenticación Selectiva&lt;/STRONG&gt;&lt;/EM&gt;&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Para que un usuario de un dominio en el que se confía &lt;I&gt;(trusted) &lt;/I&gt;pueda acceder a los recursos del dominio que “confía” (&lt;I&gt;trusting)&lt;/I&gt; con este tipo de autenticación es necesario dar permisos explícitos a los usuarios del dominio &lt;I&gt;trusted&lt;/I&gt; en los recursos determinados del dominio &lt;I&gt;trusting&lt;/I&gt; a los que se quiera dar acceso. Este permiso se configura en Directorio Activo en las propiedades del objeto &lt;I&gt;Computer&lt;/I&gt; del servidor de recursos concreto y se denomina &lt;I&gt;Allowed to Authenticate (Permitido Autenticarse)&lt;/I&gt;.&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Abrir la consola Usuarios y Equipos de Directorio Activo del dominio donde se encuentra la máquina con el recurso al que los usuarios del otro dominio deben acceder&lt;/LI&gt;
&lt;LI&gt;Hacer click derecho sobre la cuenta de máquina y seleccionar &lt;EM&gt;Propiedades&lt;/EM&gt;&lt;/LI&gt;
&lt;LI&gt;En la pestaña &lt;EM&gt;Seguridad&lt;/EM&gt;, otorgar el permiso de &lt;EM&gt;&lt;STRONG&gt;Permitido Autenticarse&lt;/STRONG&gt;&lt;/EM&gt;&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Si la relación de confianza que se establece entre dos dominios es unidireccional, para poder agregar a los usuarios del dominio &lt;I&gt;trusted&lt;/I&gt; a la seguridad de la cuenta de máquina del servidor a través de la consola de Usuarios y Equipos de Active Directory, se solicita un usuario con permisos para realizar consultas en el dominio &lt;I&gt;trusted&lt;/I&gt;. El artículo &lt;A href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;263956" mce_href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;263956"&gt;&lt;EM&gt;KB 263956 (&lt;B&gt;You cannot browse users in a trusted domain&lt;/B&gt;)&lt;/EM&gt;&lt;/A&gt; describe este escenario y especifica que se necesita un usuario del otro dominio para poder realizar las búsquedas en el dominio &lt;I&gt;trusted&lt;/I&gt;&amp;nbsp; desde el dominio &lt;I&gt;trusting&lt;/I&gt; cuando existe una relación de confianza de un solo sentido. Para esta operación es suficiente con un &lt;I&gt;Domain &lt;/I&gt;User. &lt;/P&gt;
&lt;P&gt;Los artículos que recopilan la información sobre &lt;I&gt;Selective Authentication&lt;/I&gt; y el permiso &lt;I&gt;Allowed to Authenticate&lt;/I&gt; que hay que darle a los usuarios del dominio en el que se confía son los siguientes: &lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;A href="http://technet2.microsoft.com/WindowsServer/en/library/e24c56dc-311a-4605-85b9-c73a2a44cc0d1033.mspx"&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;STRONG&gt;&lt;EM&gt;Enable selective authentication over an external trust&lt;/EM&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/A&gt; &lt;SPAN lang=EN-US&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;A href="http://technet2.microsoft.com/windowsserver/en/library/b4d96434-0fde-4370-bd29-39e4b3cc7da81033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver/en/library/b4d96434-0fde-4370-bd29-39e4b3cc7da81033.mspx?mfr=true"&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;STRONG&gt;&lt;EM&gt;Grant the Allowed to Authenticate permission on computers in the trusting domain or forest&lt;/EM&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/A&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;A href="http://technet2.microsoft.com/WindowsServer/en/library/e24c56dc-311a-4605-85b9-c73a2a44cc0d1033.mspx" mce_href="http://technet2.microsoft.com/WindowsServer/en/library/e24c56dc-311a-4605-85b9-c73a2a44cc0d1033.mspx"&gt;&lt;/A&gt;&lt;/I&gt;&lt;/P&gt;
&lt;P&gt;Información interesante sobre consideraciones de seguridad a tener en cuenta a la hora de establecer una relación de confianza y sobre cómo funciona, cómo afecta a los DCs y qué ventajas presenta en cuanto a &lt;I&gt;&lt;U&gt;seguridad&lt;/U&gt;&lt;/I&gt; una Relación de Confianza con Autenticación Selectiva:&lt;/P&gt;&lt;B&gt;&lt;I&gt;
&lt;P class=MsoNormal style="MARGIN: 0cm 0cm 0pt"&gt;&lt;B&gt;&lt;I&gt;&lt;SPAN style="FONT-SIZE: 10pt; COLOR: #244061; FONT-FAMILY: 'Arial','sans-serif'; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;A href="http://technet2.microsoft.com/windowsserver/en/library/1f33e9a1-c3c5-431c-a5cc-c3c2bd579ff11033.mspx?mfr=true"&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;Security Considerations for Trusts&lt;/SPAN&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;/I&gt;&lt;/B&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/I&gt;&lt;/B&gt;
&lt;P&gt;Más información sobre Relaciones de Confianza: &lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;A class="" href="http://technet.microsoft.com/en-us/library/cc773178.aspx" mce_href="http://technet.microsoft.com/en-us/library/cc773178.aspx"&gt;&lt;SPAN lang=EN-US style="COLOR: #244061; mso-ansi-language: EN-US; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;STRONG&gt;&lt;EM&gt;How Domain and Forest Trusts Work&lt;/EM&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/A&gt; &lt;SPAN lang=EN-US&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN style="FONT-SIZE: 10pt; COLOR: #244061; FONT-FAMILY: 'Arial','sans-serif'; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;A href="http://technet2.microsoft.com/windowsserver/es/library/517b4fa4-5266-419c-9791-6fb56fabb85e3082.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver/es/library/517b4fa4-5266-419c-9791-6fb56fabb85e3082.mspx?mfr=true"&gt;&lt;SPAN style="COLOR: #244061; FONT-FAMILY: 'Arial','sans-serif'; mso-themecolor: accent1; mso-themeshade: 128"&gt;&lt;STRONG&gt;&lt;EM&gt;Tener acceso a los recursos entre bosques&lt;/EM&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/A&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;I&gt;&lt;/I&gt;&amp;nbsp;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P&gt;- Paula Tomás Galed&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3133565" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/plataformas/archive/tags/Directorio+Activo/default.aspx">Directorio Activo</category><category domain="http://blogs.technet.com/plataformas/archive/tags/Trusts/default.aspx">Trusts</category></item></channel></rss>