Enable public Azure Files roaming deployment
This commit is contained in:
@@ -0,0 +1,39 @@
|
||||
# SGU Credential Provider 0.6.1
|
||||
|
||||
Continúa la serie publicada después de `0.6.0`.
|
||||
|
||||
## Cambios
|
||||
|
||||
- El configurador de roaming admite explícitamente Azure Files mediante endpoint
|
||||
público con `-EndpointAccess Public`; el modo privado sigue siendo el valor
|
||||
predeterminado.
|
||||
- Se corrige la generación del nombre de la identidad de almacenamiento para
|
||||
respetar el límite de 15 caracteres de una cuenta de equipo de Active
|
||||
Directory.
|
||||
- Las ACL de `profiles` y `redirected` aplican mínimo privilegio en la raíz: los
|
||||
grupos autorizados pueden crear su directorio, pero no modificar ni eliminar
|
||||
directorios ajenos; `CREATOR OWNER` conserva el control dentro del directorio
|
||||
propio.
|
||||
- Se documenta la secuencia de despliegue con firewall de Azure Storage en modo
|
||||
`Deny`, autorizando finalmente sólo la red institucional `200.13.89.0/24`.
|
||||
|
||||
## Validación del despliegue
|
||||
|
||||
- Azure Files usa autenticación AD DS con Kerberos AES-256.
|
||||
- `AF-02` y `AF-03` validaron ticket Kerberos, TCP 445 y lectura/escritura en los
|
||||
shares `profiles` y `redirected`.
|
||||
- FSLogix 26.08 (`3.26.826.17182`) quedó instalado y activo en ambos clientes.
|
||||
- La GPO de FSLogix mantiene una base deshabilitada y se habilita sólo para los
|
||||
SID de `SGU-Docentes` y `SGU-Administrativos`.
|
||||
- La GPO de Alumnos redirige únicamente Escritorio y Documentos.
|
||||
|
||||
## Descargas
|
||||
|
||||
- `sgu-windows-client-bootstrap-0.6.1.zip`
|
||||
- `sgu-server-bootstrap-0.6.1.zip`
|
||||
- `sgu-linux-client-bootstrap-0.6.1.zip`
|
||||
- `sgu-azure-infrastructure-0.6.1.zip`
|
||||
- `SHA256SUMS-0.6.1.txt`
|
||||
|
||||
Verifique los hashes SHA-256 antes de ejecutar los paquetes. No se incluyen
|
||||
credenciales, claves de almacenamiento ni artefactos temporales del despliegue.
|
||||
@@ -26,6 +26,16 @@ VNet. El modo de enrolamiento público directo no puede usar estos recursos y el
|
||||
script de despliegue exige `-DeployUserRoaming $false` cuando no se despliega el
|
||||
gateway P2S.
|
||||
|
||||
Para una cuenta SMB ya existente cuyo endpoint público se limite mediante el
|
||||
firewall de Storage a las redes institucionales, el configurador admite
|
||||
`-EndpointAccess Public`. En ese modo no exige una dirección RFC1918, pero sigue
|
||||
comprobando resolución DNS y TCP 445. La creación de los shares y las reglas de
|
||||
red de la cuenta existente se realiza antes de ejecutar el configurador. El host
|
||||
que aplica la integración AD/ACL debe conservar acceso temporal a SMB durante
|
||||
esa ejecución; después se establece `defaultAction=Deny` y se deja únicamente la
|
||||
red institucional autorizada. En el despliegue LCI actual esa regla final es
|
||||
`200.13.89.0/24`.
|
||||
|
||||
Azure Files se integra con el AD DS SGU, no con cuentas o claves guardadas en
|
||||
cada cliente. El script configura AES-256 para Kerberos, una ACL de mínimo
|
||||
privilegio con `CREATOR OWNER`, administradores y los grupos del rol, y permiso
|
||||
@@ -33,6 +43,11 @@ SMB predeterminado para identidades autenticadas. La ACL NTFS mantiene aislado
|
||||
el contenido de cada usuario. La clave de la cuenta se usa en memoria sólo para
|
||||
crear las ACL iniciales y no se escribe en el dominio, en GPO ni en disco.
|
||||
|
||||
Los grupos de rol sólo pueden enumerar la raíz y crear su propio directorio; no
|
||||
reciben `Modify` en la raíz compartida. El directorio creado hereda `CREATOR
|
||||
OWNER`, de modo que un usuario no puede modificar ni eliminar el contenedor de
|
||||
otro usuario.
|
||||
|
||||
## 1. Desplegar la infraestructura
|
||||
|
||||
El soporte está activado por omisión para despliegues P2S:
|
||||
|
||||
Reference in New Issue
Block a user