Cómo agregar Subject Alternative Names a certificados de Domain Controller en Windows

Problema En muchos entornos de Active Directory se utiliza un alias DNS (por ejemplo ad.contoso.com) para referenciar al controlador de dominio principal. Cuando se migra a LDAP sobre SSL (LDAPS, puerto 636) los clientes verifican que el nombre que aparecen en la conexión exista dentro del certificado del DC. Si el certificado solo contiene el FQDN real del servidor (dc01.contoso.com) la validación falla y aparece un aviso de “nombre no encontrado en el certificado”. ...

July 3, 2026 · Ernesto

Cómo diagnosticar y solucionar el error VIDEO_TDR_FAILURE (nvlddmkm.sys) en Windows 11

Problema En equipos con Windows 11 es frecuente encontrarse con pantallas azules que indican VIDEO_TDR_FAILURE y hacen referencia al archivo nvlddmkm.sys. El síntoma típico es una caída repentina del sistema mientras se ejecuta cualquier carga de GPU: juegos, editores de imágenes, o incluso al volver del modo de ahorro de batería. El mensaje de error aparece varias veces a la semana, a veces en sucesión, y el equipo no arranca de forma estable hasta reiniciarse. Este patrón no está ligado a una aplicación concreta; lo que lo une es la interacción entre el controlador de vídeo y la gestión de energía del sistema. ...

July 3, 2026 · Ernesto

Cómo exportar un Azure Resource Group a Terraform sin sorpresas

Problema Exportar la definición de un Azure Resource Group a archivos Terraform (.tf) parece una tarea de pocos minutos: apuntar aztfexport al grupo, generar los archivos y listo. En la práctica, la operación se vuelve una lucha contra errores de arquitectura, límites de tiempo y memoria, y diferencias entre tipos de recursos (por ejemplo, Logic Apps Consumption vs Standard). El patrón recurrente es que la herramienta funciona en un entorno controlado, pero falla cuando se ejecuta en Cloud Shell o en máquinas con políticas restrictivas. ...

July 2, 2026 · Ernesto

Cómo diseñar Active Directory Honeypots para detección de movimiento lateral

Problema Los entornos de Active Directory (AD) son objetivo frecuente de ataques de movimiento lateral y recolección de credenciales. Los equipos de detección suelen depender de firmas estáticas (Event IDs) y, cuando el atacante usa técnicas conocidas, la señal llega tarde o se pierde entre ruido. La necesidad es disponer de “trampas” dentro del propio dominio que generen eventos claros y de alto valor sin requerir mantenimiento constante. En la práctica, muchos laboratorios de detección carecen de honeypots que cubran los vectores más explotados: Kerberoasting, AS‑REP Roasting, acceso a SYSVOL y extracción de LSASS. Sin esas trampas, los analistas pueden pasar horas revisando logs sin encontrar la pista que indique que un atacante está probando credenciales falsas. ...

July 1, 2026 · Ernesto

Cómo resolver fallos de Scan‑to‑Folder entre VLANs con SonicWall

Problema En oficinas pequeñas o sucursales, es frecuente separar dispositivos críticos (cámaras, impresoras, equipos médicos) en VLAN distintas y colocar un firewall de perímetro como puerta de enlace. Cuando una impresora multifunción debe escanear a una carpeta compartida en un PC ubicado en otra VLAN, el proceso se bloquea: el trabajo queda en “Resending…”, termina con “TX Incomplete” o simplemente no aparece la carpeta. El síntoma típico es que ICMP funciona entre subredes pero SMB (puertos 445/139) es rechazado. El cliente ve “Network path not found” al intentar acceder a \\IP\share. La causa suele estar en la configuración del firewall, reglas de zona o políticas de inspección que impiden el tráfico de capa 4/7 entre VLAN. ...

July 1, 2026 · Ernesto

Cómo diagnosticar y solucionar errores de PIN login y Windows Hello for Business

Problema En entornos híbridos donde los dispositivos están Hybrid Azure AD Joined y se utiliza Windows Hello for Business (WHfB) con Cloud Kerberos Trust, es frecuente que algunos usuarios no puedan iniciar sesión con el PIN recién creado. El proceso de registro del PIN y la generación de la clave NGC (NGC = Next Generation Credentials) finalizan sin errores, pero al intentar el logon Windows muestra inmediatamente un fallo y escribe en el registro de eventos: ...

June 30, 2026 · Ernesto

Cómo forzar la eliminación de archivos y carpetas en Windows Server

Problema En entornos de archivos compartidos (SMB) es frecuente que procesos automáticos de ingestión y limpieza de datos dejen rastros de carpetas con ACLs corruptas, atributos de solo lectura, o bloqueos de procesos. Cuando un administrador intenta borrar esos recursos, el sistema devuelve Access denied incluso bajo cuentas con privilegios de Administrador local o incluso bajo el contexto SYSTEM. El síntoma típico es: Access is denied. Este bloqueo impide la rotación de datos, llena volúmenes y rompe pipelines de backup. El problema no es exclusivo de un servidor concreto; cualquier Windows Server que sirva como repositorio de ingestión masiva puede encontrarse con archivos que se resisten a ser eliminados por razones de permisos, herencia rota o manejadores abiertos. ...

June 30, 2026 · Ernesto

Cómo unir PCs de sucursal a Active Directory de HQ vía Site-to-Site VPN

Problema En entornos distribuidos es frecuente que la sede central aloje los servicios de Active Directory (AD), DNS y DHCP, mientras que las sucursales solo disponen de conectividad de red. El reto consiste en permitir que un equipo Windows en la sucursal se una al dominio gestionado en la sede, usando exclusivamente una Site‑to‑Site VPN. La pregunta típica es: ¿esta arquitectura funciona en producción o solo sirve para laboratorios? Además, cuando la unión falla, los síntomas suelen ser “no se encuentra el controlador de dominio”, “error de DNS” o “tiempo de espera agotado”. El objetivo de este artículo es describir un enfoque genérico que permita diagnosticar y resolver esos problemas, independientemente de la topología exacta o del hardware VPN empleado. ...

June 30, 2026 · Ernesto

Cómo migrar de SCCM WSUS a Intune WUfB sin romper la entrega de actualizaciones

Problema Muchas organizaciones que ya usan SCCM con WSUS están empezando a adoptar Intune y su funcionalidad Windows Update for Business (WUfB). El escenario típico es: Los equipos están Hybrid‑joined a Azure AD y a AD on‑premise. SCCM entrega la configuración del cliente y una GPO que apunta al servidor WSUS interno. Se habilita co‑management y se transfiere la carga de trabajo de actualizaciones a Intune. Se mantiene dual scan para seguir recibiendo paquetes de terceros (Adobe, etc.) desde SCCM. El dilema surge al decidir si eliminar la GPO de WSUS. Si se desactiva demasiado pronto, los equipos pueden intentar descargar actualizaciones directamente de Microsoft antes de que Intune les asigne un anillo, lo que genera instalaciones inesperadas o fallos de cumplimiento. Si se mantiene, existe la posibilidad de que SCCM siga enviando actualizaciones de Windows, creando conflicto con la política de Intune. ...

June 29, 2026 · Ernesto

Cómo migrar Windows 11 a una VM en Proxmox y evitar fallos de restore con Veeam

Problema En entornos de homelab o pequeñas oficinas es frecuente usar Windows 11 como máquina de uso diario y confiar en Veeam Agent o Synology Active Backup para proteger los datos. Cuando el agente intenta restaurar un backup a través de un recurso SMB alojado en un NAS, el proceso puede fallar con mensajes como “authentication failed – see inner exception”. El error obliga a reinstalar el sistema desde cero, lo que implica tiempo de inactividad y pérdida de configuraciones. ...

June 27, 2026 · Ernesto