Cómo unir PCs de sucursal a un dominio AD central vía Site‑to‑Site VPN

Problema En entornos con varias sedes, a menudo se desea que los equipos de una oficina remota se autentiquen contra el mismo controlador de dominio que la sede central. La arquitectura típica consiste en un túnel IPsec site‑to‑site entre los firewalls de ambas ubicaciones y, sobre ese túnel, los clientes Windows intentan unirse al dominio. El reto no es solo “abrir el túnel”, sino garantizar que los servicios de AD (LDAP, Kerberos, DNS) sean accesibles y que el tráfico de descubrimiento de dominio fluya sin interrupciones. Cuando alguna de esas piezas falla, el proceso de unión se queda en “no se encontró el dominio” o “error de autenticación”. ...

June 27, 2026 · Ernesto

Cómo añadir SSO con AWS ALB + Entra ID a aplicaciones sin autenticación

Problema En entornos internos es frecuente encontrar herramientas auto‑hosteadas, scripts rápidos o dashboards creados por equipos que no incluyen un mecanismo de autenticación robusto. Algunas aplicaciones solo exponen un formulario básico, otras ni siquiera solicitan credenciales. Cuando el número de servicios crece, añadir OIDC o SAML a cada uno se vuelve costoso: hay que modificar código, recompilar contenedores y mantener librerías de autenticación en varios lenguajes. El resultado es una superficie de ataque innecesaria y una experiencia de usuario inconsistente, sobre todo cuando la organización ya dispone de un IdP corporativo (Microsoft Entra ID, Azure AD, etc.) con MFA y políticas de acceso condicional. ...

June 26, 2026 · Ernesto

Cómo diagnosticar tickets Kerberos con sesión RC4 en entornos AD

Problema En entornos con controladores de dominio Windows Server 2022 o superiores, Microsoft está eliminando RC4 como algoritmo de cifrado para Kerberos. La directiva RC4DefaultDisablementPhase = 2 indica que el controlador ya no debe generar claves de sesión RC4, pero en la práctica se siguen observando eventos 4769 donde el Ticket Encryption Type es AES (0x12) y el Session Encryption Type es RC4 (0x17). Este comportamiento se produce típicamente cuando un equipo (a menudo un appliance o un servidor Linux con Kerberos cliente) solicita un ticket TGT (krbtgt) y, pese a que la cuenta de equipo está configurada para AES‑128/256 únicamente (msDS-SupportedEncryptionTypes = 0x18), el controlador devuelve una clave de sesión RC4. El síntoma más visible son los eventos 4769 con “Session Encryption Type = 0x17” y la imposibilidad de pasar a una fase de pruebas sin RC4 sin que el cliente falle. ...

June 26, 2026 · Ernesto

Cómo solicitar certificados LDAPS en Windows Server Core usando autoenrollment y certreq

Problema En entornos con controladores de dominio (DC) basados en Windows Server Core, la obtención de un certificado para LDAPS suele ser más engorrosa que en servidores con GUI. La ausencia del MMC certlm.msc y de la opción “Request New Certificate” obliga a los administradores a recurrir a la línea de comandos o a herramientas remotas que no siempre rellenan automáticamente los campos de Subject y SAN. El síntoma típico es la imposibilidad de establecer una conexión LDAP sobre TLS (puerto 636) porque el DC no tiene un certificado válido o el certificado no está ubicado en el almacén correcto. ...

June 26, 2026 · Ernesto

Cómo habilitar Azure Files con Cloud Kerberos y grupos cloud‑only en ACLs

Problema En entornos híbridos o 100 % cloud, muchos equipos intentan montar Azure Files mediante SMB 3.0 con autenticación Kerberos gestionada por Azure AD Domain Services (Azure AD DS). La configuración funciona cuando se asignan permisos a usuarios individuales, pero los grupos creados exclusivamente en Azure AD (cloud‑only groups) no se reflejan en las listas de control de acceso (ACL) del recurso compartido. El resultado es un acceso denegado aunque la pertenencia al grupo sea correcta. ...

June 25, 2026 · Ernesto

Cómo gestionar repositorios de contraseñas en entornos IT: guía de security y compliance

Problema En muchas organizaciones el personal de Recursos Humanos (HR) considera que las credenciales de los usuarios corporativos son un “activo de IT” que pueden y deben centralizarse en un archivo accesible. La petición suele venir acompañada de argumentos como “facilita la recuperación” o “evita tickets repetidos”. En la práctica, esa práctica rompe con los principios básicos de security y privacy, genera un punto único de falla y expone a la empresa a auditorías negativas. El problema se vuelve crítico cuando: ...

June 19, 2026 · Ernesto

Cómo solucionar problemas de Kerberos PKINIT Freshness en Windows Server 2025 y Linux

Problema En entornos mixtos donde controladores de dominio (DC) ejecutan Windows Server 2025 y los clientes son distribuciones Linux (SLES, openSUSE, RHEL, etc.), es frecuente que la autenticación Kerberos falle de forma intermitente. Los logs de sssd o krb5kdc suelen mostrar errores de pre‑autenticación, mientras que tcpdump revela paquetes Kerberos que nunca llegan a completarse. El patrón típico es: kinit devuelve KDC_ERR_PREAUTH_FAILED o KRB_AP_ERR_MODIFIED. sssd registra “PKINIT failed” o “KDC response missing”. La falla ocurre únicamente cuando el DC es Windows Server 2025; versiones anteriores (2019/2022) funcionan sin problemas. Este comportamiento se ha asociado a la nueva extensión PKINIT Freshness que Microsoft introdujo en la pila Kerberos de Server 2025. La extensión verifica la frescura del ticket PKINIT contra una marca de tiempo que, en algunas configuraciones Linux, no se genera o no se interpreta correctamente, provocando el rechazo del ticket. ...

June 19, 2026 · Ernesto

Cómo solucionar problemas de BitLocker y Secure Boot tras actualizaciones de Windows 11

Problema Después de aplicar un Cumulative Update (CU) de Windows 11, una parte significativa de los equipos gestionados con Intune dejan de desbloquearse automáticamente. Los usuarios reciben mensajes de error al iniciar, el sistema solicita la clave de recuperación de BitLocker y, en algunos casos, el arranque se detiene porque el firmware no reconoce el certificado de Secure Boot que Intune había distribuido. El patrón típico es: Un lote de 30‑+ dispositivos que antes funcionaban sin incidentes. El CU se instala automáticamente (a través de Windows Update o WSUS). Al reiniciar, el TPM no entrega la clave de desbloqueo y el proceso de arranque se bloquea. La consola de Intune muestra que el certificado de Secure Boot está “applied”, pero el firmware lo ignora. Este comportamiento rompe la política de “Zero‑Touch” y obliga a los administradores a recuperar manualmente claves, suspender BitLocker o incluso reinstalar el sistema. ...

June 17, 2026 · Ernesto

Cómo gestionar vulnerabilidades críticas en entornos empresariales (enterprise CVEs)

Problema Los entornos empresariales reciben, casi a diario, vulnerabilidades catalogadas con CVE que pueden comprometer la disponibilidad, confidencialidad o integridad de los sistemas críticos. Cuando varios CVEs aparecen simultáneamente y algunos ya están en la lista KEV de CISA, el reto no es solo aplicar parches, sino hacerlo de forma coordinada, sin interrumpir servicios y con visibilidad de posibles explotaciones en curso. El patrón recurrente es una combinación de: Explotación activa (p.ej., ataques contra DHCP o GlobalProtect). Impacto amplio (afecta a controladores de dominio, gateways o servidores de aplicaciones). Plazos de cumplimiento (deadlines de CISA, actualizaciones de Patch Tuesday). Cualquier equipo que dependa de Windows, appliances de red o soluciones de gestión de identidades se encontrará bajo presión para cerrar la brecha antes de que el atacante tenga tiempo de moverse. ...

June 16, 2026 · Ernesto

Cómo trabajar con external users de forma segura y conceder acceso sensato

Problema Muchas organizaciones deben colaborar con contratistas, freelancers o partners que no forman parte del directorio interno. En entornos basados en Microsoft 365 y Intune, el reto es ofrecerles las herramientas que necesitan (Outlook, Teams, SharePoint, GitLab, Slack) sin abrir la puerta a riesgos innecesarios: fuga de datos, acceso a recursos críticos o exposición de credenciales. El patrón típico es “acceso limitado pero funcional”: el usuario externo necesita trabajar, pero su perfil debe quedar aislado de los recursos internos y su actividad debe ser monitorizable. ...

June 16, 2026 · Ernesto