Cómo diseñar una estrategia 3‑2‑1 para backup y recuperación de Active Directory

Problema Mantener una infraestructura con más de 20 controladores de dominio (DC) virtualizados y garantizar que, ante un compromiso o una falla catastrófica, el directorio activo pueda restaurarse rápidamente es un reto constante. La mayoría de los equipos intentan seguir la regla 3‑2‑1: tres copias, en dos medios diferentes, una fuera del sitio. En entornos híbridos (Hyper‑V, VMware, Azure) surge la duda sobre: Cuántas capas de respaldo son realmente necesarias. Si el software de backup debe estar unido al AD. Cuál es la mejor forma de almacenar copias “frías” (cold tier) sin inflar costos. Qué procesos de recuperación probar y con qué cuentas. El problema no es solo técnico; es de planificación, validación y de evitar un punto único de falla que pueda colapsar toda la estrategia. ...

August 6, 2026 · Ernesto

Cómo solucionar BSOD y volúmenes dirty tras una restauración Bare Metal de un Windows Server Domain Controller

Problema Al restaurar un controlador de dominio (Domain Controller) de Windows Server 2022 mediante una copia Bare Metal de Veeam, el sistema arranca una o varias veces con BSOD (CRITICAL_SERVICE_FAILED). Después de iniciar Windows RE y ejecutar CHKDSK, el equipo vuelve a iniciar sin problemas y los servicios de AD DS, DNS y Netlogon aparecen sanos. El patrón que se repite en varios entornos es: Una restauración Bare Metal (física o como VM) de un DC. El primer arranque muestra una pantalla azul con el código de error. El volumen del sistema está marcado como dirty (fsutil dirty query devuelve “Dirty”). CHKDSK corrige la corrupción y el arranque vuelve a la normalidad. Los síntomas no son exclusivos de Veeam; cualquier proceso que copie bloques de disco sin validar la integridad del sistema de archivos puede dejar el flag dirty y provocar fallos críticos de servicio al iniciar. ...

August 6, 2026 · Ernesto

Cómo solucionar problemas recurrentes de Group Policy en Windows Server

Problema En producción, los servidores Windows Server suelen presentar fallos intermitentes de Group Policy que obligan a los equipos a reiniciarse, a perder configuraciones o a experimentar demoras en el arranque. El síntoma típico es que los usuarios reportan que una política recién aplicada no se refleja en sus equipos, o que los clientes tardan varios minutos en procesar el GPO. En entornos mixtos (físicos y virtuales) el problema se repite con frecuencia porque la cadena de dependencia—controlador de dominio, SYSVOL, replicación, y cliente—tiene varios puntos vulnerables. Cuando el problema persiste, el equipo de soporte termina ejecutando scripts de búsqueda de texto en los GPO, lo que solo ayuda si el GPO es la raíz del fallo. Lo que realmente se necesita es un enfoque estructurado que permita identificar rápidamente la causa y aplicar una solución reutilizable. ...

August 6, 2026 · Ernesto

Cómo auditar el uso de TLS Cipher Suites en Windows Server 2019 DC sin downtime

Problema En entornos con controladores de dominio (DC) que exponen servicios como LDAPS, GC‑SSL o WinRM sobre HTTPS, la seguridad de la capa TLS es crítica. Con el tiempo, los Cipher Suites antiguos (por ejemplo, DHE con claves pequeñas o CBC) se vuelven inseguros y deben deshabilitarse. Sin embargo, desactivar un suite sin saber si alguna aplicación todavía depende de él puede provocar fallos de autenticación o replicación. El reto es obtener una visión real del tráfico TLS entrante, identificar qué suites se están negociando y hacerlo sin interrumpir la disponibilidad del DC. ...

August 5, 2026 · Ernesto

Cómo diagnosticar y solucionar errores de SCEP Certificate Enrollment en Windows 11

Problema En entornos Windows 11 con TPM habilitado y Secure Boot activo, es frecuente observar en el Visor de eventos la entrada CertificateServicesClient‑CertEnroll (Event ID 87) que indica un fallo de SCEP Certificate enrollment. El mensaje suele incluir: SCEPDispositionPendingChallenge EnrollStatus(32): EnrollUnknown Bad Request {"Message":"V2 Protocol AIK certificate requests with P‑256 ECC public keys are not supported..."} HTTP/1.1 400 Bad Request A la par pueden aparecer eventos TPM‑WMI (Event ID 1040) que señalan “Pre‑attestation health checks confirm a critical component has failed”. El síntoma visible para el usuario es un RestartPending permanente en Get‑TPM, aunque el TPM aparece como “Ready” en tpm.msc. El problema afecta a la generación automática de certificados AIK (Attestation Identity Key) y, por consiguiente, a cualquier solución que dependa de la cadena de confianza del hardware, como BitLocker, Microsoft Defender for Endpoint o soluciones de gestión de dispositivos. ...

August 5, 2026 · Ernesto

Cómo migrar controladores de dominio de Windows Server 2019 a 2022

Problema En entornos con varios controladores de dominio (DC) basados en Windows Server 2019, llega un momento en que se necesita actualizar a una versión más reciente, por ejemplo Windows Server 2022. La migración suele implicar: Añadir un nuevo DC limpio (DC X) con la versión objetivo. Transferir los roles FSMO y validar la replicación. Desmantelar los DC antiguos, reinstalarlos con la nueva versión y volver a integrarlos. El proceso parece lineal, pero la práctica revela fallos de replicación, dependencias de certificados, configuraciones de LDAP y copias de seguridad que pueden romper servicios críticos si no se gestionan correctamente. ...

August 4, 2026 · Ernesto

Cómo solucionar errores 401 Unauthorized al conectar Kopia UI con un Kopia server en Docker

Problema En entornos de self‑hosted backup es frecuente montar un Kopia server dentro de un contenedor Docker y exponerlo mediante un reverse proxy con TLS. El cliente gráfico, Kopia UI, se conecta a esa URL para crear o abrir repositorios remotos. Un error típico que aparece en la UI es: Connect Error: INTERNAL: internal server error: connect error: error opening repository: error connecting to API server: unable to establish session for purpose=: error establishing session: unable to initialize session: rpc error: code = Unauthenticated desc = unexpected HTTP status code received from server: 401 (Unauthorized); transport: received unexpected content-type "text/plain; charset=utf-8": EOF En otras palabras, la petición HTTP llega al servidor, pero la capa de autenticación de la API rechaza al usuario. El síntoma se repite tanto en Windows como en cualquier otro cliente que use el mismo endpoint. ...

August 4, 2026 · Ernesto

Cómo automatizar la personalización de Windows GuestOS en Proxmox con Docker sidecar

Problema En entornos de VDI o laboratorios de pruebas, crear cientos de máquinas Windows a partir de una plantilla implica repetir los mismos pasos: cambiar el nombre del host, asignar IP, unir al dominio y, en algunos casos, añadir discos de datos. Hacerlo manualmente o mediante scripts ad‑hoc genera inconsistencias, errores de sincronización y una carga operativa que no escala. El patrón que se repite es la necesidad de personalizar automáticamente una plantilla Windows después del clonado, de forma que cada instancia quede lista para producción sin intervención humana. ...

August 3, 2026 · Ernesto

Cómo decidir si migrar Windows Server a una VM en Proxmox

Problema Muchos entusiastas de homelab instalan Windows Server directamente sobre el hardware para practicar con Active Directory, DNS, IIS y servicios de archivos. A medida que el entorno crece –por ejemplo, al añadir Home Assistant, cientos de dispositivos IoT y contenedores de monitoreo– surge la necesidad de consolidar recursos. La pregunta recurrente es: ¿es conveniente mover Windows Server a una máquina virtual bajo Proxmox o mantenerlo en bare‑metal? La decisión afecta rendimiento, gestión, respaldo y la flexibilidad para escalar otros servicios. ...

August 2, 2026 · Ernesto

Cómo licenciar y activar Windows Server Standard OEM en un cluster Proxmox HA

Problema En entornos de pequeñas y medianas empresas es frecuente combinar Proxmox VE como hipervisor con Windows Server para aplicaciones críticas. Cuando el cluster está configurado en modo HA (High‑Availability) y cada nodo debe poder alojar todas las máquinas virtuales en caso de caída del otro, la asignación de licencias de Windows Server se vuelve confusa. El modelo de licenciamiento de Microsoft asocia las licencias Standard a los núcleos físicos del host, independientemente del hipervisor utilizado. Con licencias OEM, el fabricante entrega una única clave de producto que está vinculada al hardware original. La pregunta central es: ¿cómo activar varias VMs en un cluster Proxmox HA sin violar los términos de Microsoft? ...

August 1, 2026 · Ernesto