Problema
Mantener una infraestructura con más de 20 controladores de dominio (DC) virtualizados y garantizar que, ante un compromiso o una falla catastrófica, el directorio activo pueda restaurarse rápidamente es un reto constante. La mayoría de los equipos intentan seguir la regla 3‑2‑1: tres copias, en dos medios diferentes, una fuera del sitio. En entornos híbridos (Hyper‑V, VMware, Azure) surge la duda sobre:
- Cuántas capas de respaldo son realmente necesarias.
- Si el software de backup debe estar unido al AD.
- Cuál es la mejor forma de almacenar copias “frías” (cold tier) sin inflar costos.
- Qué procesos de recuperación probar y con qué cuentas.
El problema no es solo técnico; es de planificación, validación y de evitar un punto único de falla que pueda colapsar toda la estrategia.
Causa
-
Dependencia de un único repositorio
Cuando el servidor de backup (por ejemplo, Dell Avamar) está integrado al AD y el propio AD se ve comprometido, el atacante puede borrar o cifrar los respaldos. -
Falta de separación entre copia de imagen y estado del sistema
Respaldar solo la VM puede no capturar cambios críticos del AD (USN, SYSVOL) si la VM está apagada o en un estado inconsistente. -
Almacenamiento “frío” mal dimensionado
Usar Azure Blob sin una política de ciclo de vida adecuada genera costos inesperados y, a veces, latencia al recuperar datos críticos. -
Pruebas de recuperación insuficientes
Sin un plan de pruebas en red aislada, los equipos descubren en producción que la restauración de GPO o la reactivación del AD Recycle Bin fallan por permisos o por falta de cuentas de servicio válidas. -
Cuentas de servicio no verificadas
La cuenta de administrador local del DC y la cuenta de backup son a menudo la única validada; sin pruebas de otras cuentas (por ejemplo, una cuenta de servicio de replicación), la recuperación puede quedar bloqueada.
Solución
1. Arquitectura de respaldo de múltiples capas
| Capa | Qué respalda | Medio | Frecuencia | Comentario |
|---|---|---|---|---|
| Capa 1 – Imagen de VM | Estado completo de la VM (incluye disco, configuración) | Almacenamiento del hipervisor (Veeam, Hyper‑V Replica) | Diaria (incremental) | Permite “cold backup” rápido; combina con snapshots de VM. |
| Capa 2 – System State | NTDS.dit, SYSVOL, objetos de AD, registro | Solución de backup dedicada (Avamar, Veeam) | Cada 12 h o al menos 2× al día | Usa la opción BMR (Bare‑Metal Recovery) para poder restaurar sin arrancar la VM. |
| Capa 3 – Azure Blob (cold tier) | Copia exportada de NTDS.dit y SYSVOL (export‑adsi) + logs de transacción |
Azure Blob (Cool/Archive) | Semanal o mensual | Configura política de retención y movimiento automático a Archive después de 30 días. |
Desacoplar el servidor de backup del AD
- Crea una cuenta de servicio local en el servidor de backup, no un dominio.
- Usa Kerberos constrained delegation o credentials stored in a vault (HashiCorp Vault, Azure Key Vault) para que el backup pueda autenticarse contra el DC sin pertenecer al dominio.
- Mantén la conectividad de red (puertos 389/636, 3268/3269) pero sin confianza directa.
Configuración de Azure Blob “cold tier”
- Crea un contenedor con access tier = Cool.
- Define una Lifecycle Management Policy que mueva objetos a Archive a los 30‑60 días.
- Habilita soft delete (30 días) para proteger contra borrados accidentales.
Esto mantiene los costos bajo control: el primer GB en Cool cuesta ~ 0.01 USD/mes, mientras que Archive es ~ 0.001 USD/GB/mes.
2. Proceso de recuperación estructurado
-
Recuperación de una única GPO
- Usa
Backup-GPOyImport-GPOen un DC de pruebas. - Verifica que
SYSVOL\Policiesy la base de datos de GPO estén sincronizadas.
- Usa
-
Restauración de un DC completo (Bare‑Metal)
- Arranca la VM desde un ISO de Windows Server (modo WinPE).
- Ejecuta
wbadmin start systemstaterecover -version:<fecha>apuntando al backup de Avamar. - Después de la restauración, permite la replicación automática con los demás DC.
-
Recuperación del AD Recycle Bin
- En un DC de pruebas, ejecuta
Restore-ADObject -Identity <GUID>para validar que los objetos borrados pueden revivirse.
- En un DC de pruebas, ejecuta
-
Validación de cuentas de servicio
- Asegúrate de que la cuenta de backup, la cuenta de replicación y la cuenta de administrador local tengan passwords no expirados y delegación adecuada.
- Prueba un
nltest /sc_verify:<dominio>desde una máquina aislada.
3. Automatización de pruebas
-
Programa una tarea semanal (PowerShell) que:
- Realice un snapshot de una VM de DC.
- Exporta
NTDS.dita un archivo temporal. - Ejecuta
Test-ADReplicationPerformancey guarda resultados. - Envía un informe a Slack o Teams.
-
Usa Azure Automation o Runbooks para lanzar la copia a Blob y validar la política de ciclo de vida.
Cuándo aplicar esta solución
- Entornos con >10 DC y virtualizados en hipervisores mixtos.
- Requisitos de cumplimiento que exigen copias fuera del sitio (ISO 27001, NIST).
- Cuando el costo de Azure sea una preocupación y se necesite un tier “frío”.
- Si el AD es crítico y la empresa no puede permitirse tiempo de inactividad mayor a 4 horas.
No aplicar si:
- Solo hay 1‑2 DC y la replicación no es un factor; una sola capa de backup puede ser suficiente.
- El presupuesto no permite Azure; en ese caso, usa un NAS con replicación off‑site.
Código
# Exportar NTDS.dit y SYSVOL a un directorio temporal
mkdir C:\ADBackup\Temp
ntdsutil "activate instance NTDS" "ifm" "create full C:\ADBackup\Temp" q q
# Copiar a Azure Blob (requires Azure CLI installed)
az storage blob upload-batch \
--destination ad-backup \
--source C:\ADBackup\Temp \
--account-name mystorageaccount \
--tier Cool
Verificación
- Integridad del archivo:
Get-FileHash -Algorithm SHA256 C:\ADBackup\Temp\...y comparar con hash almacenado en Azure (metadata). - Restauración de prueba: Despliega una VM de Windows Server, monta el backup y ejecuta
wbadmin start systemstaterecover -version:<timestamp> -backuptarget:C:\ADBackup\Temp. - Reconciliación de replicación: En el DC restaurado, corre
repadmin /replsummaryy verifica que no haya errores. - Validación de GPO:
Get-GPO -All | Where-Object {$_.DisplayName -like "*Test*"} | Restore-GPO -Path C:\GPOBackup.
Si todos los pasos completan sin errores, la estrategia está lista para producción.
Notas adicionales
- Rotación de contraseñas: Usa un gestor de secretos para rotar la cuenta de backup cada 90 días; evita contraseñas estáticas.
- Seguridad del canal: Asegúrate de que la transferencia a Azure use HTTPS y, si es posible, Private Link para evitar tráfico por internet.
- Documentación viva: Mantén un wiki con los pasos de recuperación y la lista de cuentas críticas; actualízalo cada trimestre.
- Monitorización: Configura alertas en Azure Monitor para notificar cuando el cool tier supera un umbral de uso o cuando una política de ciclo de vida falla.
Con una arquitectura de capas, pruebas automatizadas y una gestión cuidadosa de credenciales, la estrategia 3‑2‑1 para Active Directory se vuelve robusta, económica y verificable.