Cómo solucionar errores 0x800F0988 al instalar actualizaciones cumulativas en Windows Server 2019

Problema En entornos de producción con Windows Server 2019 (Standard o Datacenter, Desktop Experience) es frecuente que la instalación de un Cumulative Update falle con el código 0x800F0988 – PSFX_E_INVALID_DELTA_COMBINATION. El error aparece tanto mediante Windows Update como al ejecutar el paquete MSU de forma manual. En los logs de CBS (Component Based Servicing) se muestra un fallo al “pre‑stage” un archivo específico del componente Microsoft.IdentityServer.Service.Resources.dll (u otros DLLs de AD FS) y la instalación se aborta antes de iniciar la fase de aplicación. ...

August 1, 2026 · Ernesto

Recuperación de Active Directory: Rapid Recovery vs Validated Recovery

Problema Los entornos que dependen de Active Directory (AD) suelen medir la recuperación con RTO (Recovery Time Objective): “tiempo hasta que AD vuelve a estar online”. En un escenario de fallo de infraestructura ese número es útil, pero cuando la causa es una intrusión, volver a levantar los controladores no garantiza que el dominio sea seguro. La diferencia entre “AD está arriba” y “el entorno está confiable” se vuelve crítica: persistencia no erradicada, credenciales comprometidas, tickets de servicio falsificados y relaciones de confianza rotas pueden volver a reactivar la amenaza minutos después de la restauración. El problema real es que muchas organizaciones todavía planifican solo la parte rápida (Rapid Recovery) y relegan la validación a un proceso posterior, lo que genera brechas de seguridad y prolonga el verdadero tiempo de recuperación. ...

August 1, 2026 · Ernesto

Cómo configurar Conditional Forwarders y Azure DNS Private Resolver en entornos híbridos

Problema En entornos híbridos donde los controladores de dominio (DC) están tanto on‑premises como en Azure, los servidores Windows suelen apuntar al DC de Azure para resolver nombres internos. Cuando se habilitan Private Endpoints (por ejemplo, para Azure Files) se crea una zona DNS privada como privatelink.file.core.windows.net. Si la resolución de esa zona no llega al Azure DNS Private Resolver, los clientes no pueden autenticar ni montar recursos compartidos. El síntoma típico es un error de autenticación al intentar mapear un drive o una falla de resolución de *.privatelink.* desde máquinas en Azure o desde la red on‑prem. ...

July 31, 2026 · Ernesto

Cómo consolidar Active Directory y renovar infraestructura IT en municipios

Problema Muchas organizaciones pequeñas‑medianas llegan a un punto en el que la infraestructura está fragmentada: varios dominios de Active Directory sin relación entre sí, servidores con sistemas operativos fuera de soporte, equipos de red que se acercan al final de su vida útil y, sobre todo, ausencia de documentación. El resultado es una base de TI que se vuelve imposible de gestionar, arriesga la continuidad del negocio y dificulta cualquier proyecto de modernización. El reto consiste en ordenar esa complejidad antes de introducir cambios estructurales como migraciones a nuevas plataformas de virtualización o a proveedores de red diferentes. ...

July 31, 2026 · Ernesto

Cómo diagnosticar y solucionar deadlocks de SSPI/Kerberos en Windows 11 25H2

Problema En entornos con Active Directory, los equipos con Windows 11 25H2 pueden presentar un bloqueo total del subsistema de seguridad (LSASS/LSAIso) cuando se realiza cualquier operación que dependa de SSPI o Kerberos. El síntoma típico es que aplicaciones como curl --negotiate, RDP, Chrome (proxy auth) o PuTTY (GSSAPI) quedan colgadas indefinidamente. Un diagnóstico rápido muestra que klist get tgt se detiene en Current LogonId is 0:0x… y, curiosamente, Wireshark no captura tráfico en los puertos 88/TCP, 88/UDP, 53 o 389. Herramientas de red básicas (ping, telnet) siguen funcionando, lo que indica que el problema no está en la conectividad física sino en la capa de autenticación local. ...

July 31, 2026 · Ernesto

Cómo diagnosticar y solucionar el error Kerberos krbtgt 37 en Windows Server 2022/2025

Problema En entornos con varios controladores de dominio (DC) y servidores que usan RDP, es frecuente encontrarse con credenciales “invalidas” al conectar por nombre de host, mientras que la misma conexión por dirección IP funciona sin problemas. El síntoma típico es la aparición intermitente del evento 37 en los logs del DC: Ticket PAC constructed by: <DC> Client: <DOMAIN>\<DC>$ Ticket for: krbtgt Este evento indica que el Ticket Granting Ticket (TGT) no pudo ser validado correctamente entre DCs. Cuando la falla ocurre en un cruce de sitio (Site A → Site B), la autenticación Kerberos se rompe y RDP recurre a NTLM, que a su vez rechaza las credenciales si la política de seguridad lo impide. El problema se vuelve crítico porque afecta a cualquier servicio que dependa de Kerberos: DFS, SMB, PowerShell remoting, etc. ...

July 31, 2026 · Ernesto

Cómo diagnosticar y solucionar errores de reporte WSUS en clientes Windows

Problema En entornos con WSUS (Windows Server Update Services) es frecuente que los clientes aparezcan en la consola con el triángulo amarillo y la leyenda No report generated yet. El cliente logra contactar al servidor, descargar la lista de actualizaciones y devolver un ResultCode = 3, pero nunca envía el informe de estado. En los logs de WindowsUpdate.log aparecen errores como: wuapicore.dll ProtocolTalker *FAILED* [80072F76] Error 0x80244010 (WU_E_PT_EXCEEDED_MAX_SERVER_TRIPS) El síntoma típico es que la fase de búsqueda (Search()) funciona, mientras que la fase de reporte se bloquea. El problema afecta a cualquier versión de Windows que use WSUS como fuente de actualizaciones y se manifiesta en la consola del servidor como un cliente “desconectado”. ...

July 31, 2026 · Ernesto

Cómo diseñar y automatizar Identity-as-Code en entornos de Active Directory a gran escala

Problema Los entornos de Active Directory que superan cientos de miles de objetos y se extienden por varios continentes presentan síntomas típicos: latencias de replicación que escalan, tickets Kerberos que superan los límites de tamaño, políticas de grupo que tardan minutos en aplicarse y configuraciones de SYSVOL que divergen entre controladores de dominio. Cuando la gestión sigue basada en consolas MMC y scripts ad‑hoc, cualquier cambio menor se vuelve una operación de alto riesgo. La raíz del problema es la ausencia de un modelo declarativo que garantice que la infraestructura de identidad se mantenga coherente, reproducible y auto‑curable a medida que crece. ...

July 31, 2026 · Ernesto

Cómo mitigar vulnerabilidades de AD CS que permiten suplantación de Domain Controller

Problema En entornos con Active Directory Certificate Services (AD CS) habilitado, los controladores de dominio pueden actuar como Certificate Authorities (CA) para emitir certificados de autenticación Kerberos (PKINIT). Cuando la configuración permite que los clientes busquen automáticamente un DC para validar la cadena de confianza, un atacante con una cuenta de dominio de bajo privilegio puede explotar esa lógica de “chase” y solicitar un certificado que se firme como si fuera emitido por el propio DC. Con ese certificado, el atacante inicia una sesión PKINIT contra el controlador, ejecuta DCSync y extrae el hash del krbtgt, lo que abre la puerta a un compromiso total del bosque. ...

July 31, 2026 · Ernesto

Cómo aprovechar acceso admin completo para proyectos de automation y documentation en entornos Windows y networking

Problema Muchos profesionales de IT Support llegan a puestos donde el entorno está estabilizado, las tareas de soporte diario son escasas y el acceso administrativo es prácticamente ilimitado. La combinación de tiempo libre y privilegios crea una duda: ¿cómo convertir esa disponibilidad en experiencia tangible que sirva para un futuro rol de Sysadmin? El reto no es solo “hacer algo”, sino diseñar proyectos que entrenen habilidades demandadas (automatización, gestión de políticas, resiliencia de backup, monitorización) y que, al final, se puedan presentar como logros verificables en una entrevista. ...

July 16, 2026 · Ernesto