Seguridad
Principios
- No almacenar ni registrar contraseñas SGU.
- Autenticar clientes con mTLS y certificados únicos.
- Mantener las claves privadas como no exportables cuando sea posible.
- Conceder al broker únicamente permisos delegados sobre las OU administradas.
- Conservar el proveedor de contraseña de Microsoft como recuperación.
- Separar red privada de dominio y red de Internet.
- No publicar LDAP, Kerberos, SMB, RPC, WinRM ni el Auth Broker directamente a Internet.
Cuenta local administrada
El bootstrap crea alumno como usuario local estándar para el escenario del
laboratorio. El script verifica mediante SID que:
- pertenece al grupo local Usuarios;
- no pertenece a Administradores;
- está habilitado;
- la contraseña está configurada para no vencer.
En una implantación fuera del laboratorio se debe cambiar la política de credenciales y preferir una solución de rotación administrada. No reutilice una contraseña fija en equipos expuestos o productivos.
Autorización de inicio de sesión
Los grupos SGU-Alumnos, SGU-Administrativos y SGU-Docentes clasifican las
cuentas sincronizadas. La matriz de acceso por equipo debe aplicarse mediante
una GPO de derechos de usuario, conservando una vía administrativa de
recuperación y tratando por separado consola y RDP. Consulte
Autorización por rol para conocer el estado implementado,
la propuesta del issue #5 y el piloto pendiente.
Certificados
- Un certificado cliente por equipo.
- Clave privada sólo en
LocalMachine\Mydel cliente. - Parte pública registrada en el broker.
- Certificado del broker confiado explícitamente por el cliente.
- Renovación antes del vencimiento y revocación al retirar el dispositivo.
Registros
Los registros pueden contener nombres, identificadores, OU, direcciones institucionales y diagnósticos. Trátelos como datos administrativos protegidos. No deben contener contraseñas, cookies NTLM, PFX ni claves privadas.
Guía completa: security.md.