Problema
Muchas organizaciones pequeñas‑medianas llegan a un punto en el que la infraestructura está fragmentada: varios dominios de Active Directory sin relación entre sí, servidores con sistemas operativos fuera de soporte, equipos de red que se acercan al final de su vida útil y, sobre todo, ausencia de documentación. El resultado es una base de TI que se vuelve imposible de gestionar, arriesga la continuidad del negocio y dificulta cualquier proyecto de modernización. El reto consiste en ordenar esa complejidad antes de introducir cambios estructurales como migraciones a nuevas plataformas de virtualización o a proveedores de red diferentes.
Causa
- Crecimiento descontrolado – Cuando la entidad supera la capacidad del contrato con el MSP, la gestión pasa a manos internas sin una planificación previa. Cada área crea su propio dominio para evitar dependencias y, con el tiempo, se generan cinco bosques aislados.
- Falta de gobernanza – Sin políticas de ciclo de vida, los servidores Windows Server 2008 permanecen en producción mucho después de su fin de soporte, y el hardware de red D‑series se mantiene por inercia.
- Documentación mínima – El administrador saliente entrega solo una lista de contraseñas. Sin diagramas, inventarios ni procesos escritos, el nuevo responsable no tiene referencia para validar configuraciones ni planificar mejoras.
- Dependencia de una única conexión a Internet – Un único enlace en la sede central crea un punto crítico de falla que, combinado con la replicación de datos entre sitios, aumenta la complejidad de cualquier cambio de arquitectura.
Estos factores aparecen con frecuencia en municipios, escuelas y pequeñas empresas que han migrado de un modelo externalizado a uno interno sin una hoja de ruta.
Solución
Una hoja de ruta de 3‑6 meses que priorice estabilidad, visibilidad y reducción de riesgos. Cada fase es reutilizable en cualquier entorno con síntomas similares.
1. Inventario y documentación inmediata
- Escaneo de red: Usa herramientas como
nmapoarp-scanpara generar una lista de IP, MAC y tipo de dispositivo. - Inventario de servidores: Registra SO, versión de hypervisor, roles instalados y fecha de último parche.
- Mapeo de AD: Exporta la estructura de cada dominio con
Get-ADDomainyGet-ADForest. - Documentación centralizada: Crea un repositorio Git (privado) con diagramas en draw.io y archivos README para cada componente.
Esta fase no requiere cambios en producción; su objetivo es producir una base de conocimiento fiable.
2. Evaluación del ciclo de vida de hardware y planificación de renovación
- Clasifica equipos en tres grupos: Reemplazar (EOL, sin soporte), Actualizar firmware (still supported) y Mantener (en buen estado y con soporte).
- Prioriza los dispositivos críticos: firewalls FortiGate, switches de agregación y SANs.
- Define un presupuesto trimestral y busca opciones de compra o leasing que permitan una sustitución gradual sin interrumpir la conectividad.
3. Consolidación de Active Directory
a. Análisis de dependencia
Revisa aplicaciones que usan autenticación directa contra cada dominio. Si la mayoría son genéricas (Office 365, Veeam), la consolidación es viable.
b. Diseño de un único bosque
- Crea un nuevo dominio raíz (por ejemplo,
municipio.local). - Configura trusts temporales entre dominios existentes y el nuevo dominio para permitir migración sin romper accesos.
c. Migración de objetos
Utiliza ADMT (Active Directory Migration Tool) o PowerShell para mover usuarios, grupos y equipos. Un flujo típico:
# Exportar usuarios del dominio antiguo
Get-ADUser -Filter * -Server old-dc.municipio.local | Export-Csv users_old.csv
# Importar al nuevo dominio (ejemplo simplificado)
Import-Csv users_old.csv | ForEach-Object {
New-ADUser -Name $_.Name -SamAccountName $_.SamAccountName -UserPrincipalName "$($_.SamAccountName)@municipio.local" -Enabled $true
}
d. Desmantelamiento de controladores legados
Una vez migrados todos los objetos y verificado el acceso, apaga los DCs antiguos, elimina los trusts y reutiliza el hardware para otras funciones (p. ej. servidores de archivos temporales).
4. Actualización de servidores y virtualización
- Windows Server 2008 → Windows Server 2022 o Windows Server 2019. Aprovecha la ventana de migración para crear máquinas virtuales nuevas y mover los roles críticos (DFS, DHCP, DNS, File Services).
- VMware → Proxmox es una decisión que puede posponerse. Primero estabiliza la capa de virtualización; si la licencia de VMware está próxima a expirar, planifica una migración a Proxmox en una fase posterior, pero sin interrumpir la consolidación de AD.
5. Refuerzo de backup y DR
- Verifica que Veeam esté respaldando tanto los hosts de producción como los de DR.
- Añade pruebas de restauración mensuales y documenta los pasos.
- Si la replicación de VM a la sede secundaria está en marcha, asegura que la red de replicación tenga QoS y que el enlace de fibra sea monitoreado.
6. Revisión de la capa de red
- Mantén el entorno Fortinet mientras se ejecutan los pasos anteriores; no lo reemplaces antes de tener una visión clara del tráfico y de los requisitos de VLAN.
- Documenta los VLAN, políticas de firewall y rutas estáticas.
- Considera la implementación de SD‑WAN o enlaces redundantes en el futuro, pero solo después de haber consolidado AD y actualizado el hardware crítico.
7. Implementación de procesos de cambio y monitoreo
- Introduce un Change Management básico: ticket, revisión, aprobación y registro.
- Despliega un agente de monitoreo (Zabbix, PRTG o equivalente) para supervisar disponibilidad de controladores, SAN y enlaces de fibra.
- Configura alertas de expiración de certificados y de fin de soporte de SO.
Cuándo aplicar esta solución
- Síntomas: más de dos dominios de AD, servidores con SO fuera de soporte, falta de documentación, hardware cercano a EOL, dependencia de un único ISP.
- Escenarios válidos: municipios, colegios, pequeñas empresas con estructuras departamentales aisladas.
- Exclusiones: entornos donde ya existe un único dominio activo y todos los servidores corren versiones soportadas; en esos casos la consolidación de AD no aporta valor y el esfuerzo se puede destinar a otras áreas (p. ej. seguridad perimetral).
Código
# Exportar todos los grupos de un dominio antiguo
Get-ADGroup -Filter * -Server old-dc.municipio.local | Export-Csv groups_old.csv
# Crear los mismos grupos en el dominio nuevo
Import-Csv groups_old.csv | ForEach-Object {
New-ADGroup -Name $_.Name -SamAccountName $_.SamAccountName -GroupScope Global -Path "OU=Groups,DC=municipio,DC=local"
}
Verificación
- Inventario: Ejecuta
Get-ADDomainController -Filter *y compara la lista con la documentación. - Replicación: Usa
repadmin /replsummaryen el nuevo DC; todos los contadores deben estar en verde. - Acceso de usuarios: Prueba inicio de sesión en al menos un equipo de cada sitio con una cuenta migrada.
- Backup: Realiza una restauración de prueba de una VM crítica y verifica la integridad de los datos.
- Red: Genera un informe de tráfico con
show firewall policy(FortiGate) y confirma que las reglas críticas siguen funcionando después de cualquier cambio.
Notas adicionales
- Laboratorio: Antes de mover usuarios en producción, crea un dominio de prueba y replica el proceso de ADMT para detectar problemas de SIDHistory o de perfiles móviles.
- Licencias: Asegúrate de que las licencias de Windows Server y de Veeam cubran los nuevos hosts antes de apagar los antiguos.
- Comunicación: Informa a los departamentos sobre la migración con al menos una semana de antelación; los cambios de UPN pueden romper scripts de inicio de sesión.
- MFA: Mantén FortiToken activo durante la transición; la autenticación multifactor no debe ser el punto de fallo cuando los controladores cambian.
- Plan de contingencia: Conserva al menos un controlador de cada dominio antiguo durante 30 días después de la migración para revert