Automate direct domain enrollment across Windows versions

This commit is contained in:
2026-09-11 17:34:19 -06:00
parent 7f8a9eed4e
commit 520b4be955
23 changed files with 1244 additions and 108 deletions
+16
View File
@@ -36,6 +36,22 @@ contrario, el contenedor de equipos configurado en AD. Los parámetros
explícitamente. Para otra cuenta, editar el usuario sugerido como
`DOMINIO\usuario` o `usuario@dominio`. No se guardan contraseñas.
Si la IPv4 proporcionada es pública, el mismo flujo configura automáticamente
la conectividad directa. Después de autenticar WinRM, el servidor crea o reutiliza
un certificado DoH, publica DNS cifrado en TCP 443 y devuelve únicamente su
certificado público. El cliente lo confía, registra el servidor DoH, agrega la
regla NRPT y fija localmente los nombres del DC, dominio, broker y RustDesk a esa
IP. A continuación comprueba el registro SRV de AD y continúa con la unión. El
operador sigue introduciendo solamente IP del DC, usuario y contraseña.
El servidor o firewall perimetral debe autorizar previamente el segmento público
del laboratorio. En el bootstrap del servidor se hace con
`-PublicEnrollmentNetworks 200.13.89.0/24`; en Azure, con
`-PublicEnrollmentSourceAddressPrefixes 200.13.89.0/24`. La lista vacía no abre
puertos. Este modo requiere Windows 11 o una versión de Windows 10 que exponga
los cmdlets DNS-over-HTTPS; en equipos anteriores funciona si la red ya permite
DNS tradicional hacia el DC.
El DNS se configura mediante una regla NRPT para el dominio descubierto,
conservando los servidores DNS de los adaptadores y la resolución de Internet.
Las políticas DNS/VPN corporativas deben permitir resolver ese dominio.