diff --git a/Diagnostico-y-recuperacion.md b/Diagnostico-y-recuperacion.md new file mode 100644 index 0000000..1b8b891 --- /dev/null +++ b/Diagnostico-y-recuperacion.md @@ -0,0 +1,55 @@ +# Diagnóstico y recuperación + +## Cliente Windows + +Registro principal del bootstrap: + +`C:\ProgramData\SGU\Bootstrap\Client\latest-error.log` + +Estado administrado: + +```powershell +.\Test-SguClientEnrollment.ps1 ` + -RequireDomainJoined ` + -RequireRemoteAccess ` + -RequireBrokerHealth + +Get-ScheduledTask -TaskName SGU-CredentialProvider-EnrollmentGuard +``` + +Problemas frecuentes: + +| Síntoma | Comprobación | +|---|---| +| El enrolador se cierra | Use un paquete actual; la ventana y el log deben conservar el error. | +| No llega a `192.168.50.10:5985` | Revise la NIC privada, IP `/24`, switch y regla WinRM del servidor. | +| Aparece `169.254.x.x` | La NIC no tiene DHCP; asigne una IP libre mediante el segundo argumento. | +| El ZIP se rechaza | Verifique que Windows 10 use `Windows10Legacy` y Windows 11 `Windows11Modern`. | +| Falla mTLS | Compruebe certificado cliente, clave privada, confianza del servidor y allow-list. | +| No une al dominio | Compruebe DNS SRV, hora, OU destino y credencial autorizada. | + +## Relación de confianza del controlador + +El mensaje “the security database on the server does not have a computer +account for this workstation trust relationship” en un controlador puede ser +consecuencia de renombrar directamente el sistema operativo sin completar el +procedimiento compatible con AD DS. + +No cree un bosque nuevo ni elimine la cuenta del controlador como primer paso. +Antes de cambiar nada: + +1. cree un checkpoint o copia recuperable; +2. confirme el nombre de equipo registrado en AD; +3. use DSRM y recuperación de bosque cuando corresponda; +4. valide `dcdiag`, SYSVOL, DNS, KDC, Netlogon y ADWS. + +## Rutas de recuperación + +- El proveedor de contraseña de Microsoft siempre debe permanecer disponible. +- PowerShell Direct de Hyper-V permite administrar una VM sin depender de red. +- La cuenta local estándar administrada no sustituye a una cuenta de + administración de emergencia. +- Los checkpoints no sustituyen una copia de estado del sistema para AD DS. + +Consulte +[bootstrap-recovery.md](https://gitea.lci.ulsa.mx/alexrg/SGU-CredentialProvider/src/branch/main/docs/bootstrap-recovery.md).