<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet type='text/xsl' href='http://jsllopis.spaces.live.com/mmm2008-05-17_13.22/rsspretty.aspx?rssquery=en-US;http%3a%2f%2fjsllopis.spaces.live.com%2fcategory%2fConociendo%2bWindows%2bServer%2ffeed.rss' version='1.0'?><rss version="2.0" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:msn="http://schemas.microsoft.com/msn/spaces/2005/rss" xmlns:live="http://schemas.microsoft.com/live/spaces/2006/rss" xmlns:dcterms="http://purl.org/dc/terms/" xmlns:cf="http://www.microsoft.com/schemas/rss/core/2005" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Juansa's Blog: Conociendo Windows Server</title><description /><link>http://jsllopis.spaces.live.com/?_c11_BlogPart_BlogPart=blogview&amp;_c=BlogPart&amp;partqs=catConociendo%2bWindows%2bServer</link><language>en-US</language><pubDate>Wed, 21 May 2008 02:52:14 GMT</pubDate><lastBuildDate>Wed, 21 May 2008 02:52:14 GMT</lastBuildDate><generator>Microsoft Spaces v1.1</generator><docs>http://www.rssboard.org/rss-specification</docs><ttl>60</ttl><cf:parentRSS>http://jsllopis.spaces.live.com/blog/feed.rss</cf:parentRSS><live:type>blogcategory</live:type><live:identity><live:id>-6968125224175928140</live:id><live:alias>jsllopis</live:alias></live:identity><cf:listinfo><cf:group ns="http://schemas.microsoft.com/live/spaces/2006/rss" element="typelabel" label="Type" /><cf:group ns="http://schemas.microsoft.com/live/spaces/2006/rss" element="tag" label="Tag" /><cf:group element="category" label="Category" /><cf:sort element="pubDate" label="Date" data-type="date" default="true" /><cf:sort element="title" label="Title" data-type="string" /><cf:sort ns="http://purl.org/rss/1.0/modules/slash/" element="comments" label="Comments" data-type="number" /></cf:listinfo><item><title>Permisos NTFS</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!230.entry</link><description>&lt;div&gt;
&lt;p&gt;&lt;font face=Arial&gt;La primera pregunta que nos surge es ¿Qué es NTFS?&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Microsoft nos dice que es un sistema de archivos que nos da &lt;strong&gt;fiabilidad, seguridad&lt;/strong&gt; a nivel de archivo y carpeta, permisos múltiples para usuarios y mejora en administración de escalabilidad de almacenaje, entre otras.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;NTFS es un sitema de archivos disponible en Windows Server 2003.&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Fiabilidad&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;NTFS utiliza archivos log y checkpoints para recuperar la integridad del propio sistema de archivos cuando el equipo se reinicia. Si hay sectores defectuosos, NTFS dinámicamente remapea el cluster que contiene dichos sectores y aloja los datos en un nuevo cluster, mientras marca el defectuoso como inutilizable.&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Mayor seguridad&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;NTFS utiliza EFS, un sistema de encriptación de archivos para asegurar archivos y carpetas. Si EFS se encuentra activado, los archivos o las carpetas pueden encriptarse para el uso de uno o varios usuarios. Los beneficiosde la encriptación aportan integridad y confidencialidad a los datos, mientras se protege a los datos de una modificación accidental o provocada. NTFS activa también la configuración de permisos de acceso a un archivo o carpeta. Como lectura, lectura y escritura o denegar cualquiera de ellos.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;NTFS almacena listas de acceso ACL con cada archivo y carpeta de una partición NTFS. Estas listas contienen los usuarios, grupos y equipos que tienen acceso permitido al archivo o carpeta y qué tipo de acceso. Para controlar el acceso, la lista contiene una entrada (ACE) por usuario, grupo o equipo asociado con el usuario. La entrada especifica el acceso permitido a dicho archivo o carpeta. Si no existe la entrada en la lista de acceso, Windows Server 2003 denegará el acceso al recurso al usuario.&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Administración mejorada de escalabilidad&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;NTFS soporta las cuotas de disco, que controlan la cantidad de espacio en el disco que puede utilizar un usuario. Al utilizar cuotas de disco, puedes seguir y controlar el uso del espacio del mismo, configurando cuales usuarios podrán sobrepasar los límites de alerta o almacenamiento.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Soporta archivos grandes y un mayor número de archivos por volumen que en FAT o FAT32. NTFS administra más eficientemente el espacio del disco usando cluster de tamaño menor, y con ello aminorando el espacio inutilizable por el tamaño de los clusters.&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Permisos múltiples para usuarios&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;Si concedes permisos NTFS a una cuenta individual de usuario y a un grupo al que pertenece el usuario, entonces estás asignando múltiples permisos al usuario. Existen reglas de como las combinaciones de estos múltiples permisos se convierten en los permisos efectivos del usuario.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;/font&gt; 
&lt;p&gt;&lt;font face=Arial&gt;Los permisos NTFS se utilizan para especificar que usuarios, grupos y equipos pueden acceder a los archivos y carpetas y también que pueden hacer con su contenido.&lt;/font&gt;
&lt;p&gt; 
&lt;p&gt;&lt;font face=Arial&gt;Los que afectan a archivos.&lt;/font&gt;
&lt;p&gt;
&lt;table&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;th&gt;Permiso
&lt;th&gt;Habilita al usuario a
&lt;tr&gt;
&lt;td&gt;Control total
&lt;td&gt;Cambiar permisos, tomar la propiedad, y configurar las acciones permitidas por todos los demás permisos NTFS
&lt;tr&gt;
&lt;td&gt;Modificar
&lt;td&gt;Modificar y borrar el archivo y configurar las acciones permitidas por el permiso de escritura y el de lectura y ejecución.
&lt;tr&gt;
&lt;td&gt;Lectura y Ejecución
&lt;td&gt;Ejecución de aplicaciones y configurar las acciones permitidas por el permiso Leer
&lt;tr&gt;
&lt;td&gt;Escribir
&lt;td&gt;Sobrescribir el archivo, cambiar sus atributos y ver el propietario del archivo y sus permisos.
&lt;tr&gt;
&lt;td&gt;Leer
&lt;td&gt;Leer el archivo y ver sus atributos, propietario y permisos&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt; 
&lt;p&gt;&lt;font face=Arial&gt;Los que afectan a carpetas.&lt;/font&gt;
&lt;p&gt;
&lt;table&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;th&gt;Permiso
&lt;th&gt;Habilita al usuario a
&lt;tr&gt;
&lt;td&gt;Control total
&lt;td&gt;Cambiar permisos, tomar la propiedad, borrar subcarpetas y archivos y configurar las acciones permitidas por todos los demás permisos NTFS
&lt;tr&gt;
&lt;td&gt;Modificar
&lt;td&gt;borrar la carpeta y configurar las acciones permitidas por el permiso de escritura y el de lectura y ejecución.
&lt;tr&gt;
&lt;td&gt;Lectura y Ejecución
&lt;td&gt;Navegar entre carpetas y configurar las acciones permitidas por el permiso Leer y el de listar contenidos de la carpeta
&lt;tr&gt;
&lt;td&gt;Escribir
&lt;td&gt;Crear nuevos archivos y subcarpetas en la carpeta, cambiar los atributos de la carpeta, y ver el propietario de la carpeta y sus permisos.
&lt;tr&gt;
&lt;td&gt;Leer
&lt;td&gt;Ver archivos y subcarpetas en la carpeta, ver sus atributos, el propietario y sus permisos
&lt;tr&gt;
&lt;td&gt;Listar contenido carpeta
&lt;td&gt;Ver los nombres de los archivos y subcarpetas en la carpeta.&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;
&lt;p&gt; 
&lt;p&gt;&lt;font face=Arial&gt;Cuando copiamos o movemos un archivo o una carpeta los permisos puede que cambien dependiendo del lugar donde los movemos. Es conveniente entender estos cambios para no llevarnos ninguna sorpresa posterior.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Cuando copiamos archivos o carpetas desde una 'carpeta' a otra 'carpeta', o desde una 'partición' a otra 'partición', los permisos NTFS pueden cambiar según lo siguiente:&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;COPIA(permiso de lectura en el origen y escritura en el destino)&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Si copiamos una carpeta o archivo dentro de una partición NTFS, la copia de la carpeta o archivo heredará los permisos de la carpeta destino.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Si copiamos una carpeta o archivo en una partición NTFS distinta, la copia de la carpeta o archivo heredará los permisos de la carpeta destino.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Cuando copiamos una carpeta o archivo en una partición que no sea NTFS, como puede ser FAT, la copia de la carpeta o archivo pierde los permisos NTFS, porque esas particiones no soportan permisos NTFS.&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;MOVER (para mover carpetas o archivos en una partición NTFS o entre particiones NTFS, el usuario ha de tener permiso de lectura y modificación en la carpeta origen y de escritura en la de destino)&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Si movemos una carpeta o archivo dentro de la misma partición NTFS, permanece con los mismos permisos.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Si los movemos en una partición NTFS distinta, heredarán los permisos de la carpeta destino.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Y si los movemos a una partición que no sea NTFS, se pierden los permisos NTFS.&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;Nos quedaría el caso en que se copie o muevan entre 'Volúmenes':&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Copia dentro de un volumen o entre volúmenes - Hereda el estado de compresión de la carpeta destino.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Mover dentro de un volumen  o entre volúmenes - Se queda con el estado de compresión original.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Predefinidamente, los permisos asignados a una carpeta se heredan por las subcarpetas y archivos que contiene. Cuando creamos archivos o carpetas y cuando formateamos una partición NTFS, Windows Server 2003 asigna los permisos NTFS predefinidos.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Podemos impedir que las subcarpetas y archivos hereden los permisos NTFS desde la carpeta superior. Cuando lo hacemos podemos:&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- Copiar permisos heredados desde la carpeta superior.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- Eliminar los permisos heredados y retener sólo aquéllos explicítamente asignados.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;En la carpeta en que impedimos la herencia de permisos se convierte en nueva carpeta superior y su contenido heredará los permisos que se le hayan asignado.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;La herencia simplifica la asignación de los permisos a las carpetas superiores, subcarpetas y recursos. Pero podemos querer impedir esa herencia para que los permisos no se propaguen desde la carpeta superior a su contenido.&lt;/font&gt;
&lt;p&gt; 
&lt;p&gt;&lt;font face=Arial&gt;Para realizar estos procedimientos seguiremos estos pasos:&lt;/font&gt;
&lt;ol&gt;
&lt;li&gt;&lt;font face=Arial&gt;Clic derecho sobre la carpeta y seleccionamos &lt;strong&gt;propiedades&lt;/strong&gt;.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Elegimos la ficha &lt;strong&gt;seguridad&lt;/strong&gt;, y allí pulsamos en &lt;strong&gt;opciones avanzadas&lt;/strong&gt;.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En el cuadro de diálogo de &lt;strong&gt;configuración avanzada de seguridad&lt;/strong&gt;, hemos de desmarcar la casilla de verificación &lt;strong&gt;heredar del objeto principal las entradas de permisos relativas a los objetos secundarios. Incluirlas junto con las entradas indicadas aquí de forma explícita.&lt;/strong&gt;&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En el cuadro de diálogo de seguridad que nos aparecerá, hemos de pulsar en uno de los botones siguientes:&lt;/font&gt;&lt;/ol&gt;
&lt;blockquote dir=ltr&gt;
&lt;p&gt;&lt;font face=Arial&gt;- &lt;strong&gt;Copiar&lt;/strong&gt;, para copiar las entradas de los permisos que se habían aplicado como heredados de la carpeta superior.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- &lt;strong&gt;Quitar&lt;/strong&gt;, para quitar las entradas de los permisos que habían aplicado como heredados de la carpeta superior, dejando sólo aquéllos que fueron explícitamente asignados.&lt;/font&gt;&lt;/blockquote&gt;
&lt;p dir=ltr&gt;&lt;font face=Arial&gt;Luego podremos cambiar los permisos según nuestras necesidades, y pulsar aceptar para darle validez al cambio.&lt;/font&gt;
&lt;p dir=ltr&gt;&lt;font face=Arial&gt;&lt;/font&gt; 
&lt;p&gt;&lt;font face=Arial&gt;Cuando configuramos el acceso a archivos y carpetas usando permisos NTFS debemos considerar algunas practicas:&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Conceder permisos a grupos preferentemente antes que a usuarios, porque es ineficiente mantener directamente cuentas de usuario, evita conceder permisos a usuarios individuales.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Usa &lt;strong&gt;denegar&lt;/strong&gt; permisos en las siguientes situaciones.&lt;/font&gt;&lt;/ul&gt;
&lt;blockquote dir=ltr&gt;
&lt;p&gt;&lt;font face=Arial&gt;- Para excluir a un subconjunto de un grupo que tiene &lt;strong&gt;permitir&lt;/strong&gt; permisos.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- Para excluir algún permiso cuando se tiene concedido &lt;strong&gt;control total&lt;/strong&gt; a un usuario o grupo.&lt;/font&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Si es posible, no cambies los permisos predefinidos en los objetos y archivos de sistema, en especial las carpetas del sistema y las carpetas raíz. Podrías causar problemas inesperados en el acceso o mermar la seguridad de dichas carpetas.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Nunca &lt;strong&gt;deniegues&lt;/strong&gt; el acceso a un objeto al grupo &lt;strong&gt;todos&lt;/strong&gt;. Si lo haces le estás negando el acceso incluso a los administradores. Evítalo, es más recomendable quitar el grupo &lt;strong&gt;todos&lt;/strong&gt; y conceder permisos sobre el objeto a los otros usuarios, grupos o equipos.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Concede los permisos sobre un objeto que ocupe el sitio más elevado en el árbol de contenedores como te sea posible, con el fin de que la configuración se propague hacia sus contenidos. Puedes rápidamente y de forma efectiva conceder permisos a todas las carpetas hijas y contenidos del árbol desde la carpeta superior. Haciéndolo, abarcarás el mayor número de objetos con el menor esfuerzo. Y que normalmente son los permisos más adecuados para la mayoría de usuarios, grupos y equipos.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Para simplificar la administración, agrupar los archivos según su función, por ejemplo:&lt;/font&gt;&lt;/ul&gt;
&lt;blockquote dir=ltr&gt;
&lt;p&gt;&lt;font face=Arial&gt;- Los archivos de programas en carpetas donde comúnmente se encuentran las aplicaciones a usar.&lt;/font&gt;&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Concede el permiso de &lt;strong&gt;lectura y ejecución&lt;/strong&gt; a las carpetas de aplicaciones a los grupos de usuarios y de administradores. Impedirás cambios o borrados accidentales de datos y archivos de aplicaciones.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Sólo &lt;strong&gt;permitir&lt;/strong&gt; a los usuarios el nivel de acceso que requieran para su trabajo. Por ejemplo, si el usuario sólo debe leer archivos, entonces sólo permitirle &lt;strong&gt;leer&lt;/strong&gt;.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Conceder el permiso &lt;strong&gt;lectura y ejecución&lt;/strong&gt;, &lt;strong&gt;escritura&lt;/strong&gt; al grupo de usuarios y &lt;strong&gt;modificar&lt;/strong&gt; al grupo de creadores propietarios para las carpetas de datos. Lo que hará que los usuarios pueden leer y modificar documentos de otros usuarios y leer, modificar, y borrar los archivos y carpetas que ellos mismos crean.&lt;/font&gt;&lt;/ul&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Permisos+NTFS&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!230.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!230.entry</guid><pubDate>Sat, 28 Jan 2006 12:48:32 GMT</pubDate><slash:comments>2</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!230/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!230.entry#comment</wfw:comment><dcterms:modified>2006-01-28T12:48:32Z</dcterms:modified></item><item><title>Permisos carpetas compartidas</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!229.entry</link><description>&lt;p&gt;&lt;font face=Arial&gt;Los permisos de carpetas compartidas sólo se aplican a los usuarios que acceden a las mismas desde la red y no afectan a los usuarios que accedan desde el equipo donde se encuentra la carpeta compartida. Los permisos pueden asignarse a cuentas de usuarios, grupos y cuentas de equipo.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Los permisos son:&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Lectura&lt;/strong&gt;, es el permiso predefinido en cuanto compartimos una carpeta y se aplica al grupo 'todos', este permiso permite ver los nombres de archivo y nombres de subcarpetas; ver los datos del archivo y sus atributos; ejecutar archivos de programa.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Cambio&lt;/strong&gt;, incluye el permiso de Lectura, además permite añadir archivos y subcarpetas; cambiar los datos de los archivos; borrar archivos y subcarpetas.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Control Total&lt;/strong&gt;, todos los anteriores y además permite cambiar permisos NTFS a los archivos y a las carpetas.&lt;/font&gt;&lt;/ul&gt;&lt;font face=Arial&gt;
&lt;p&gt;&lt;font face=Arial&gt;Podemos asignar los permisos a una carpeta compartida desde 'Administración de equipos' o desde el 'explorador de windows' .&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Si lo hacemos desde 'Administración de equipos':&lt;/font&gt;
&lt;ol&gt;
&lt;li&gt;&lt;font face=Arial&gt;En el árbol de la consola, expandimos las carpetas compartidas y pulsamos en recursos.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En el panel de detalles, click derecho sobre la carpeta compartida a la que queremos configurarle los permisos y pulsamos en propiedades.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En el cuadro de diálogo de las propiedades, ficha permisos de los recursos compartidos, aquí podemos pulsar en agregar para asignar permisos. Luego seleccionamos los usuarios, grupos o equipos y pulsamos Aceptar; o pulsar en quitar para eliminar el acceso a usuarios, grupos o equipos.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En el cuadro de Permisos, seleccionaremos las casillas de verificación permitir o denegar para asignar permisos individuales a usuarios o grupos y pulsaremos Aceptar.&lt;/font&gt;&lt;/ol&gt;
&lt;p&gt;&lt;font face=Arial&gt;Utilizando el 'Explorador de Windows':&lt;/font&gt;
&lt;ol&gt;
&lt;li&gt;&lt;font face=Arial&gt;Clic derecho sobre la carpeta compartida, pulsamos en compartir y seguridad.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En el cuadro de diálogo de propiedades, ficha compartir, pulsamos el botón permisos.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Aquí es idéntico a los pasos 3 y 4 indicados anteriormente.&lt;/font&gt;&lt;/ol&gt;
&lt;p&gt;&lt;font face=Arial&gt;Después de crear una carpeta compartida, los usuarios pueden acceder a la misma a través de la red. Los usuarios pueden acceder al recurso compartido de otro equipo utilizando &lt;strong&gt;Mis sitios de red&lt;/strong&gt;, &lt;strong&gt;mapeándolo&lt;/strong&gt; como una unidad de red, o utilizando el comando &lt;strong&gt;ejecutar&lt;/strong&gt; desde el menú de inicio.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Para acceder desde Mis sitios de red:&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Abrimos Mis sitios de red y doble clic en agregar sitios de red.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Seguimos el asistente desde su bienvenida pulsando en el botón siguiente.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En la ventana ¿donde desea crear ese sitio de red? Seleccionamos 'elija otra ubicación de red' y pulsamos siguiente.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En la ventana ¿Cuál es la dirección de este sitio de red?, escribimos la ruta UNC de la carpeta compartida o pulsamos en el botón Examinar. Si hemos pulsado 'Examinar', expandimos 'toda la red', luego expandimos 'red de microsoft windows', expandimos el dominio y el servidor donde quieres conectar; Seleccionamos la carpeta compartida y pulsamos en aceptar.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Pulsamos siguiente.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En ¿Desea ponerle un nombre a este lugar?, escribiremos un nombre descriptivo si lo deseamos y pulsaremos siguiente.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Saldrá el mensaje indicando que el sitio ha sido creado y pulsaremos en Finalizar.&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Nota:&lt;/strong&gt; Cuando abrimos una carpeta compartida desde la red, Windows Server 2003 lo agregará automáticamente a Mis sitios de red.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Mapeándolo como una unidad de red:&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Clic derecho sobre Mis sitios de red, pulsamos en 'Conectar a unidad de red'.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En el cuadro de diálogo que nos aparece, caja de texto de unidad, seleccionamos la letra de unidad que queremos usar.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;En la caja de texto, carpeta, escribimos el nombre de la carpeta compartida o pulsamos en examinar para buscarla.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Marcaremos la casilla de verificación si queremos que la unidad se conecte de nuevo al iniciar sesión.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Pulsaremos en Finalizar y si toda ha ido correctamente se abrirá la ventana de la unidad creada.&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;Utilizando el comando 'ejecutar':&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Aquí no requerimos letra de unidad, sólo pulsaremos en el botón Inicio, luego en Ejecutar y escribiremos la ruta UNC, pulsado seguidamente ENTER.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Si sólo indicamos la IP o el nombre del servidor nos mostrará una lista de los recursos compartidos disponibles, Windows Server 2003 nos da la opción de elegir uno entre las entradas de la lista.&lt;/font&gt;&lt;/font&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Permisos+carpetas+compartidas&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!229.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!229.entry</guid><pubDate>Sat, 28 Jan 2006 12:45:37 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!229/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!229.entry#comment</wfw:comment><dcterms:modified>2006-01-28T12:45:37Z</dcterms:modified></item><item><title>Recursos publicados en AD</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!225.entry</link><description>&lt;div&gt;
&lt;p&gt;&lt;font face=Arial&gt;Un recurso publicado es un objeto en AD.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Publicar recursos y carpetas compartidas en Active Directory habilita a los usuarios buscar en AD y localizar los recursos en la red aún cuando cambien de localización física.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Un ejemplo: movemos una carpeta compartida a otro equipo, todos los enlaces al obejto de AD que representa dicha carpeta siguen siendo válidos mientras actualizamos la referencia física. Los usuarios no han de actualizar sus conexiones.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Podemos publicar cualquier carpeta compartida en AD que tenga acceso utilizando el nombre UNC. Después de publicada, un usuario en un equipo que ejecuta windows server 2003 puede utilizar AD para encontrar el objeto que representa a dicha carpeta compartida y conectar con ella.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Cuando una carpeta compartida es publicada en AD, la carpeta se convierte en un objeto hijo de la cuenta de equipo. Para ver las carpetas compartidas como un objeto, en usuarios y equipos de active directory en el menú Ver, pulsar en usuarios, grupos, y equipos como contenedores. Entonces, en el árbol de la consola, pulsamos en la cuenta de equipo, en el panel de detalles, verás todas las carpetas compartidas que están asociadoas con la cuenta de equipo.&lt;/font&gt;
&lt;p&gt;&lt;u&gt;&lt;font face=Arial&gt;Como publicar una carpeta compartida&lt;/font&gt;&lt;/u&gt;
&lt;p&gt;&lt;font face=Arial&gt;Publicar información sobre los recursos de la red en Active Directory facilita a los usuarios encontrarlos. Podemos publicar información sobre impresoras y carpetas compartidas mediante Administración de equipos o Usuarios y equipos de Active Directory.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Publicar un recurso como un objeto de servidor:&lt;/font&gt;
&lt;ol&gt;
&lt;li&gt;&lt;font face=Arial&gt;En Administración de equipos, en el árbol de la consola, expandimos carpetas compartidas y pulsamos en recursos.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;Click derecho en una carpeta compartida y pulsamos en propiedades.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;En las propiedades del cuadro de diálogo, en la ficha publicar, marcamos la casilla de 'Publicar este recurso en Active Directory', y pulsamos en Aceptar.&lt;/font&gt;&lt;/ol&gt;
&lt;p&gt;&lt;font face=Arial&gt;Publicar un recurso como una Unidad Organizativa:&lt;/font&gt;
&lt;ol&gt;
&lt;li&gt;&lt;font face=Arial&gt;En Usuarios y equipos de Active Directory, en el árbol de la consola, click derecho en la carpeta que queremos añadir al recurso compartido, seleccionamos nuevo, y pulsamos en Carpeta compartida.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;En el cuadro de diálogo del nuevo objeto-recurso compartido, en el cuadro nombre, escribimos el nombre de la carpeta que queremos que usen los clientes.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;En el cuadro ruta de red, escribimos el nombre UNC que queremos publicar en AD y pulsamos en Aceptar.&lt;/font&gt;&lt;/ol&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Recursos+publicados+en+AD&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!225.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!225.entry</guid><pubDate>Wed, 11 Jan 2006 18:58:09 GMT</pubDate><slash:comments>2</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!225/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!225.entry#comment</wfw:comment><dcterms:modified>2006-01-11T18:58:09Z</dcterms:modified></item><item><title>Recursos compartidos II</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!224.entry</link><description>&lt;div&gt;
&lt;p&gt;&lt;font face=Arial&gt;En principio los únicos grupos que tienen acceso a los recursos compartidos son Administradores, Operadores de Servidor y los grupos de usuarios avanzados. Estos grupos se encuentran en la carpeta grupos de Administración de equipos o en la carpeta built-in de Usuarios y grupos de Active Directory. Dependerá pues si nos hallamos ante un servidor independiente o servidor miembro, o es un Controlador de Dominio.&lt;/font&gt;
&lt;p&gt;&lt;strong&gt;&lt;u&gt;&lt;font face=Arial&gt;Cómo crear un recurso compartido.&lt;/font&gt;&lt;/u&gt;&lt;/strong&gt;
&lt;p&gt;&lt;font face=Arial&gt;Cuando creamos un recurso compartido le damos nombre y una descripción del recurso y su contenido. También podemos limitar el número de usuarios que pueden acceder, conceder permisos, y compartir dicho recurso múltiples veces.&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Desde &lt;strong&gt;Administración de equipos &lt;/strong&gt;(Computer management): En el árbol de la consola, expandimos &lt;u&gt;carpetas compartidas&lt;/u&gt; y pulsamos en &lt;u&gt;recursos compartidos&lt;/u&gt; , luego desde el menú &lt;u&gt;Acción&lt;/u&gt; pulsamos en &lt;u&gt;Nuevo recurso&lt;/u&gt;, desde aquí seguiremos los pasos del asistente de creación del recurso.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Desde el &lt;strong&gt;Explorador de Windows &lt;/strong&gt;(Windows Explorer): Pulsamos con el botón derecho del ratón en la carpeta deseada y seleccionamos del menú contextual &lt;strong&gt;compartir y seguridad...&lt;/strong&gt; en las propiedades del cuadro de diálogo, ficha Compartir, configuraremos las opciones: Marcaremos 'compartir esta carpeta', cambiaremos el nombre en 'recurso compartido' (o dejaremos el predefinido), teclearemos una descripción en 'Comentario', estableceremos el límite de usuarios que simultáneamente podrán acceder al recurso o lo dejaremos en máximo permitido. Luego tenemos la parte de 'Permisos', estos no se refieren a los que hemos visto anteriormente y que también conocemos como NTFS, sino que son los permisos que se aplican solamente cuando se accede al recurso desde la red. -En principio el grupo 'todos' tiene el permiso de lectura predefinido en todos los recursos al crearse-. Sólo los cambiaremos si nos es necesario.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Usando la &lt;strong&gt;Línea de comandos&lt;/strong&gt; (command line): El comando usado es &lt;strong&gt;net share&lt;/strong&gt;, podemos crear, borrar o mostrar los recursos. 'net share nombre_recurso=unidad:ruta' Crearía un recurso.&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Net Share&lt;/strong&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Crea, elimina o muestra recursos compartidos.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;net share&lt;/strong&gt; recurso_compartido&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;net share&lt;/strong&gt; recurso_compartido=unidad:ruta_de_acceso [/users:número | /unlimited] [/remark:&amp;quot;texto&amp;quot;]&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;net share&lt;/strong&gt; recurso_compartido [/users:número | unlimited] [/remark:&amp;quot;texto&amp;quot;]&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;net share&lt;/strong&gt; {recurso_compartido | unidad:ruta_de_acceso} /delete&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Parámetros&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;&lt;em&gt;ninguno&lt;/em&gt;&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Escriba net share sin parámetros para mostrar información acerca de todos los recursos compartidos en el equipo local.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;recurso_compartido&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Es el nombre de red del recurso compartido. Escriba net share con un recurso_compartido únicamente para mostrar información acerca de dicho recurso compartido.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;unidad:ruta_de_acceso&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Especifica la ruta de acceso absoluta del directorio que va a compartirse.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;/users:número&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Establece el número máximo de usuarios que pueden tener acceso simultáneamente al recurso compartido.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;/unlimited&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Especifica que puede tener acceso simultáneamente al recurso compartido un número ilimitado de usuarios.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;/remark:&amp;quot;texto&amp;quot;&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Agrega un comentario descriptivo acerca del recurso. Escriba el texto entre comillas.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;/delete&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Deja de compartir un recurso.&lt;/font&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Recursos+compartidos+II&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!224.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!224.entry</guid><pubDate>Tue, 10 Jan 2006 17:58:30 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!224/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!224.entry#comment</wfw:comment><dcterms:modified>2006-01-10T17:58:30Z</dcterms:modified></item><item><title>Carpetas administrativas compartidas</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!223.entry</link><description>&lt;div&gt;
&lt;p&gt;&lt;font face=Arial&gt;Windows Server 2003 comparte automáticamente carpetas para permitirte realizar tareas administrativas. Se reconocen por que tienen añadido el signo dollar '$' al final del nombre. Al llevar este signo, el recurso no aparece a la vista de los usuarios cuando navegan por 'Mis sitios de red'. Los administradores pueden rápidamente administrar archivos y carpetas en servidores remotamente usando estos recursos ocultos.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Predefinidamente, los miembros del grupo Administradores tienen el permiso 'Control total' en las carpetas compartidas administrativamente. No puedes modificar los permisos para estos recursos. La siguiente tabla describe los propósitos de estos recursos administrativos que Windows Server 2003 asigna automáticamente.&lt;/font&gt;
&lt;table&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;font face=Arial&gt;C$ D$ E$&lt;/font&gt;
&lt;td&gt;&lt;font face=Arial&gt;Podemos utilizarlos para acceder remotamente y realizar tareas administrativas. La raíz de cada partición (que tiene una letra de unidad asignada) en un disco duro es automáticamente compartida. Cuando conectas con este recurso tienes acceso total a la partición.&lt;/font&gt;
&lt;tr&gt;
&lt;td&gt;&lt;font face=Arial&gt;Admin$&lt;/font&gt;
&lt;td&gt;&lt;font face=Arial&gt;Esta es la carpeta raíz del sistema, que es C:\Winnt o C:\Windows normalmente. Los administradores pueden acceder a este recurso para administrar Windows sin conocer la carpeta en la que está instalado.&lt;/font&gt;
&lt;tr&gt;
&lt;td&gt;&lt;font face=Arial&gt;Print$&lt;/font&gt;
&lt;td&gt;&lt;font face=Arial&gt;Esta carpeta provee acceso a los controladores de impresión para los equipos cliente. Cuando instalas una impresora compartida, la carpeta Systemroot\System32\Spool\Drivers se comparte como Print$. Sólo miembros de los grupos de administradores, operadores del servidor, y operadores de impresión tienen el permiso de 'control total' en esta carpeta. El grupo 'Todos' tiene el permiso de lectura.&lt;/font&gt;
&lt;tr&gt;
&lt;td&gt;&lt;font face=Arial&gt;IPC$&lt;/font&gt;
&lt;td&gt;&lt;font face=Arial&gt;Esta carpeta es usada durante la administración remota de un equipo y cuando se están viendo los recursos compartidos del equipo&lt;/font&gt;
&lt;tr&gt;
&lt;td&gt;&lt;font face=Arial&gt;FAX$&lt;/font&gt;
&lt;td&gt;&lt;font face=Arial&gt;Los clientes de fax utilizan el recurso compartido FAX$ cuando envían un fax. Esta carpeta compartida almacena en caché los archivos y tiene acceso a las portadas que estén almacenadas en un servidor de archivos.&lt;/font&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;&lt;font face=Arial&gt;Los recursos compartidos administrativos ocultos creados por el equipo (como ADMIN$ y C$) pueden eliminarse, pero el sistema vuelve a crearlos después de detener y reiniciar el servicio Servidor o después de reiniciar el equipo. Los recursos compartidos ocultos creados por los usuarios pueden eliminarse y no vuelven a crearse después de reiniciar el equipo.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Podemos conectarnos con un recurso de este tipo con la forma &lt;a&gt;\\servidor\tipo$&lt;/a&gt; .&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Es muy '&lt;strong&gt;muy&lt;/strong&gt;' importante ser precisos y minuciosos en los privilegios y permisos que se les conceden a los usuarios, sino cualquiera de ellos podría acceder a la totalidad del equipo utilizando estas conexiones a los recursos administrativos compartidos.&lt;/font&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Carpetas+administrativas+compartidas&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!223.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!223.entry</guid><pubDate>Tue, 10 Jan 2006 17:57:40 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!223/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!223.entry#comment</wfw:comment><dcterms:modified>2006-01-10T17:57:40Z</dcterms:modified></item><item><title>Recursos compartidos</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!222.entry</link><description>&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;El acceso a recursos compartidos.&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Windows Server 2003 organiza los archivos dentro de directorios que representa gráficamente como carpetas. Estas contienen todo tipo de archivos y pueden contener subcarpetas. Algunas de éllas están reservadas para archivos del sistema o archivos de programas. Los usuarios no deberían poder crear o mover datos en las carpetas de programas o del sistema.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Los recursos compartidos ofrecen a los usuarios acceso a archivos y carpetas mediante la red. Los usuarios pueden conectar con el recurso compartido por la red y acceder a lo que contienen: aplicaciones y datos publicos o del usuario. Utilizando carpetas de aplicaciones compartidas centralizas la administración y puedes instalar y mantener aplicaciones en el servidor de equipos clientes. Usando las carpetas de datos compartidas ofreces un lugar central para el acceso común de los usuarios a los archivos y facilitar las copias de seguridad de los datos contenidos en dichos archivos.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;/font&gt; 
&lt;p&gt;&lt;font face=Arial&gt;Un recurso compartido es cuando hacemos que una carpeta sea accesible desde la red y para múltiples usuarios simultáneamente. Después de que una carpeta se comparte, los usuarios podrán acceder a todos los archivos y subcarpetas que contiene, si estos tienen los permisos adecuados.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Podemos tener los recursos compartidos en un servidor de archivos o en cualquier máquina de la red. Almacenar los archivos según categoría o función.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Las características más comunes de los recursos compartidos son:&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Aparece en Windows Explorer como un icono de una mano ofreciendo una carpeta.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Sólo podemos compartir carpetas, no archivos individualmente. Si varios usuarios han de acceder al mismo archivo, se coloca en una carpeta y se comparte la misma.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Cuando compartimos una carpeta, el permiso de lectura se asigna al grupo 'Todos' como un permiso predefinido. Quitar el predefinido y asignar otros permisos a los grupos deseados es necesario.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Si añadimos usuarios o grupos a una carpeta compartida, el permiso predefinido es de lectura.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Cuando copiamos una carpeta compartida, la original continua compartida pero no así la copia. Si movemos la carpeta a otra situación, perderá el atributo de compartida.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Podemos ocultar un recurso compartido colocando el signo dollar '$' al final del nombre de recurso. Este no será visible desde la interfaz gráfica, pero es accesible utilizando el nombre UNC, por ejemplo: &lt;a&gt;\\servidor\recurso$&lt;/a&gt;&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt; &lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Recursos+compartidos&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!222.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!222.entry</guid><pubDate>Mon, 09 Jan 2006 10:20:33 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!222/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!222.entry#comment</wfw:comment><dcterms:modified>2006-01-09T10:20:33Z</dcterms:modified></item><item><title>Estados del permiso</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!216.entry</link><description>&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;&lt;strong&gt;Estados del permiso&lt;/strong&gt;&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Si nos fijamos en los permisos observaremos que hay dos casillas de verificación en cada uno de éllos, cada una corresponde a una columna cuyos títulos son '&lt;strong&gt;allow&lt;/strong&gt;' y '&lt;strong&gt;deny&lt;/strong&gt;', o sea '&lt;strong&gt;permitir&lt;/strong&gt;' y '&lt;strong&gt;denegar&lt;/strong&gt;'.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Las posibilidades en que nos podemos encontrar dichas casillas son los estados del permiso al que marcan, y que son:&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;casilla permitir marcada - casilla denegar no marcada &lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;Cuando marcamos permitir sobre el permiso de un archivo o carpeta, para un usuario o grupo, estos tienen el acceso que concede el permiso. Un permiso es explícito cuando está concedido para un archivo o carpeta específica.&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;casilla permitir no marcada - casilla denegar marcada&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;Cuando marcamos denegar en el permiso de un archivo o carpeta para un usuario o grupo, estos no tienen el acceso que deniega el permiso. Denegar siempre precede sobre permitir. (Atentos)&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;casilla permitir no marcada - casilla denegar no marcada&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;Si no se marca ninguna de las dos casillas, implícitamente el valor que tomará es denegar.&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;casilla permitir marcada en difuminado - casilla denegar no marcada&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt; 
&lt;p&gt;&lt;font face=Arial&gt;Los archivos y carpetas heredan permisos desde sus contenedores, en este caso permitir es el heredado, aunque podrás marcar denegar para un usuario o grupo.&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;casilla permitir no marcada - casilla denegar marcada en difuminado&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;En este caso se ha heredado el denegar, aunque podemos marcar permitir para un usuario o grupo.&lt;/font&gt;&lt;font face=Arial&gt;
&lt;p&gt;&lt;br&gt;veamos unos ejemplos para entenderlo mejor.(siento que no pueda poner imágenes)&lt;/font&gt;
&lt;div&gt;
&lt;table style="width:243px;height:140px"&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;grupo contabilidad
&lt;td&gt;permitir
&lt;td&gt;denegar
&lt;tr&gt;
&lt;td&gt;control total
&lt;td&gt;
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;modificar
&lt;td&gt;
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;lectura y ejecución 
&lt;td&gt;
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;leer
&lt;td&gt;   X
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;escribir
&lt;td&gt;
&lt;td&gt;   X&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;
&lt;p&gt;&lt;font face=Arial&gt;El grupo de contabilidad tiene permitido leer el archivo 'sólo', porque explicítamente tiene denegado escribir e implicítamente denegado el resto.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;usuario pepe(que pertenece al grupo contabilidad), tiene, aparte del grupo con el estado anterior, lo siguiente:&lt;/font&gt;
&lt;div&gt;
&lt;table&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;
&lt;td&gt;permitir
&lt;td&gt;denegar
&lt;tr&gt;
&lt;td&gt;control total
&lt;td&gt;
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;modificar
&lt;td&gt;
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;lectura y ejecución
&lt;td&gt;
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;leer
&lt;td&gt;X
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;escribir
&lt;td&gt;X
&lt;td&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;
&lt;p&gt;&lt;font face=Arial&gt;Aquí nos encontramos que el usuario pepe, aún cuando le hemos marcado permitir en escribir, tiene los mismos permisos que el grupo al que pertenece, contabilidad y es así porque como hemos dicho denegar precede a permitir y el grupo tiene 'explicítamente' denegado escribir, lo que precederá al de permitir al usuario pepe escribir.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;3) imaginemos por un momento que el usuario pepe pertenece a contabilidad y almacen, es decir dos grupos y cada uno tiene los siguientes permisos:&lt;/font&gt;
&lt;div&gt;
&lt;table&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;
&lt;td&gt;contabilidad
&lt;td&gt;
&lt;td&gt;almacen
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;
&lt;td&gt;permitir
&lt;td&gt;denegar
&lt;td&gt;permitir
&lt;td&gt;denegar
&lt;tr&gt;
&lt;td&gt;control total
&lt;td&gt;X
&lt;td&gt;
&lt;td&gt;
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;modificar
&lt;td&gt;X
&lt;td&gt;
&lt;td&gt;
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;lectura y ejecución
&lt;td&gt;X
&lt;td&gt;
&lt;td&gt;X
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;leer
&lt;td&gt;X
&lt;td&gt;
&lt;td&gt;X
&lt;td&gt;
&lt;tr&gt;
&lt;td&gt;escribir
&lt;td&gt;X
&lt;td&gt;
&lt;td&gt;
&lt;td&gt;X&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;
&lt;p&gt;&lt;font face=Arial&gt;Bien, esto se complica, ¿como lo veis? :-)&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Pues está claro, hay un denegar explícito en uno de los grupos para el permiso escribir, por tanto el usuario pepe tiene ese permiso denegado.&lt;/font&gt;&lt;div&gt;&lt;table cellspacing="0" border="0"&gt;&lt;tr height="8"&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td valign="top"&gt;&lt;p&gt;&lt;a href="http://byfiles.storage.live.com&amp;#47;y1pNu0vLb-dmDK-UMGa22TxhlgNAqLE4wqs2I7Rz40sljr2KrV0HQ6ePQ"&gt;&lt;img src="http://storage.live.com&amp;#47;items&amp;#47;9F4C3F06FE8DFCB4&amp;#33;217&amp;#58;thumbnail" border="0"&gt;&lt;/a&gt;&lt;/p&gt;&lt;/td&gt;&lt;td width="15"&gt;&lt;/td&gt;&lt;td valign="top"&gt;&lt;p&gt;&lt;a href="http://byfiles.storage.live.com&amp;#47;y1pX3Ug5CHEIYz1mgHXts-i4aAguNTCcratOGfHkfBleCcTgvDPWcng1A"&gt;&lt;img src="http://storage.live.com&amp;#47;items&amp;#47;9F4C3F06FE8DFCB4&amp;#33;218&amp;#58;thumbnail" border="0"&gt;&lt;/a&gt;&lt;/p&gt;&lt;/td&gt;&lt;td width="15"&gt;&lt;/td&gt;&lt;td valign="top"&gt;&lt;p&gt;&lt;a href="http://byfiles.storage.live.com&amp;#47;y1pToENmLsGDNBT6CbetQAy3AOHc7PumXNcbrNjGXKEqlyvNIhUep8Jxw"&gt;&lt;img src="http://storage.live.com&amp;#47;items&amp;#47;9F4C3F06FE8DFCB4&amp;#33;219&amp;#58;thumbnail" border="0"&gt;&lt;/a&gt;&lt;/p&gt;&lt;/td&gt;&lt;td width="15"&gt;&lt;/td&gt;&lt;td valign="top"&gt;&lt;p&gt;&lt;a href="http://byfiles.storage.live.com&amp;#47;y1pVd3iBC5MHDuzw6yAPDjJlhDHRkmDDJQpm_FvUt759pvIckr93GF7jg"&gt;&lt;img src="http://storage.live.com&amp;#47;items&amp;#47;9F4C3F06FE8DFCB4&amp;#33;220&amp;#58;thumbnail" border="0"&gt;&lt;/a&gt;&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td valign="top"&gt;&lt;p&gt;&lt;a href="http://byfiles.storage.live.com&amp;#47;y1pEiGYl0mvaQbzQapGsI6N19rO9oc4EN5JodvdEubLvH4Jvn9Gg5F6kQ"&gt;&lt;img src="http://storage.live.com&amp;#47;items&amp;#47;9F4C3F06FE8DFCB4&amp;#33;221&amp;#58;thumbnail" border="0"&gt;&lt;/a&gt;&lt;/p&gt;&lt;/td&gt;&lt;td width="15"&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Estados+del+permiso&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!216.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!216.entry</guid><pubDate>Wed, 04 Jan 2006 19:53:18 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!216/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!216.entry#comment</wfw:comment><dcterms:modified>2006-01-05T06:49:11Z</dcterms:modified></item><item><title>Administrando el acceso a los recursos</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!215.entry</link><description>&lt;div&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;&lt;strong&gt;Componentes del control de acceso&lt;/strong&gt;&lt;/u&gt;&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Security principals&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Security Identifiers&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Discretionary acces control list&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;/font&gt; 
&lt;p&gt;&lt;font face=Arial&gt;Security principals: Son la parte a la que se les asigna permisos para el acceso a los recursos, es decir, las cuentas de usuario, los grupos y las cuentas de equipo.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Security Identifiers o SID, es algo que identifica a los Security principals de forma únivoca e irrepetible, consiste en una estructura alfanumérica emitida cuando se crea una cuenta.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;DACL, cada recurso está asociado a una lista de control de acceso, que identifica a los usuarios y grupos que están autorizados o restringidos en el acceso a un recurso.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Las DACL contienen ACEs, o Entradas de Control de Acceso, cada una especifica un SID, la lista de permisos especiales, información de herencia, y un permiso de autorización o negación.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;/font&gt; 
&lt;p&gt;&lt;strong&gt;&lt;u&gt;&lt;font face=Arial&gt;Los permisos&lt;/font&gt;&lt;/u&gt;&lt;/strong&gt;
&lt;p&gt;&lt;font face=Arial&gt;Los permisos definen el tipo de acceso concedido a un usuario, grupo o equipo a un objeto. &lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Cuando se configuran los permisos, especificas el nivel de acceso para grupos y usuarios. Los permisos de aplicables a un objetos dependen del tipo del objeto, por ejemplo los aplicables a un archivo son distintos a los aplicables a una clave del registro. Algunos, sin embargo, son comunes a la mayoría de tipos de objeto, como pueden ser:&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- Permisos de lectura&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- Permisos de Escritura&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- Permisos de Borrado(Eliminación)&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;/font&gt; 
&lt;p&gt;&lt;u&gt;&lt;font face=Arial&gt;Permisos estándar y Permios especiales&lt;/font&gt;&lt;/u&gt;
&lt;p&gt;&lt;font face=Arial&gt;Puedes conceder permisos estándar o permisos especiales para los objetos. Los más frecuentes, como puedes imaginar, son los estándar, mientras los especiales nos ofrecen, como una sintonía fina para centrar la frecuencia, afinar el control de acceso a los mismos objetos.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;El sistema tiene un nivel predefinido de configuración de seguridad para un objeto específico. Es el conjunto común de permisos que un administrador usa diariamente. La lista de los permisos estándar que se encuentran disponibles varía dependiendo a que tipo de objeto le modificas la seguridad.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Los permisos especiales son una lista más detallada de permisos. El permiso de lectura NTFS estándar está relacionado con los siguientes permisos especiales:&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;Listar carpeta/leer datos&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Leer atributos&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Leer atributos extendidos&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Permisos de lectura&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;&lt;font face=Arial&gt;Si el administrador elimina un permiso especial esto se relaciona con un permiso estándar, la casilla de verificación del segundo deja de estar marcada. La casilla del permisos especial bajo la lista del permiso estándar está marcada.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;--&amp;gt; Estados del permiso...&lt;/font&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Administrando+el+acceso+a+los+recursos&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!215.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!215.entry</guid><pubDate>Tue, 03 Jan 2006 20:16:18 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!215/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!215.entry#comment</wfw:comment><dcterms:modified>2006-01-03T20:16:18Z</dcterms:modified></item><item><title>Consejos para administrar grupos</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!214.entry</link><description>&lt;div&gt;
&lt;li&gt;&lt;font face=Arial&gt;Crea grupos basados en necesidades administrativas. Cuando creas un grupo basado en una función y otra persona va a desempeñar dicha función, sólo necesitas cambiarlo de grupo o añadirlo al que necesitas. No necesitas cambiar los permisos concedidos a la cuenta de usuario. Muchas veces es más ventajoso crear un grupo que sólo tenga un miembro que cambiar permisos individualmente.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Utiliza los grupos locales para dar acceso a los recursos en los equipos locales cuando el equipo no sea miembro de un dominio.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Si tienes múltiples grupos a los que puedes añadir las cuentas de usuarios, hazlo siempre al más restrictivo. Sin embargo, asegurate que concedes los derechos de usuario y permisos correctos para que los usuarios puedan realizar su tarea.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Siempre que dispongas de un grupo que permita realizar las tareas que necesita el usuario utilizalo en lugar de crear un grupo nuevo. Crea grupos sólo cuando no tengas ninguno que cumpla las necesidades del usuario.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Usa la identidad especial 'usuarios autenticados' en lugar de 'todos' para conceder los máximos permisos y derechos de usuario. Haciéndolo así minimizas el riesgo de accesos no autorizados, porque Windows Server 2003 sólo añade cuentas de usuarios válidos a dicha identidad especial.&lt;/font&gt; 
&lt;li&gt;&lt;font face=Arial&gt;Limita el número de usuarios en el grupo de Administradores. Los miembros de éste grupo en un equipo local tienen todo el control. Une sólo a un usuario cuando el mismo tenga que realizar tareas administrativas solamente.&lt;/font&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Consejos+para+administrar+grupos&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!214.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!214.entry</guid><pubDate>Mon, 02 Jan 2006 17:42:02 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!214/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!214.entry#comment</wfw:comment><dcterms:modified>2006-01-02T17:42:02Z</dcterms:modified></item><item><title>Identidades especiales</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!213.entry</link><description>&lt;div&gt;&lt;b&gt;&lt;u&gt;&lt;font face=Arial&gt;
&lt;p&gt;Grupos del Sistema. (Identidades especiales)
&lt;ul&gt;&lt;/ul&gt;&lt;/font&gt;&lt;/u&gt;&lt;/b&gt;
&lt;li&gt;Estos grupos representan diferentes usuarios varias veces.
&lt;li&gt;Puedes conceder derechos de usuario y permisos a los grupos de sistema, pero no puedes modificar o ver sus miembros.
&lt;li&gt;Los ámbitos de grupos no se aplican a los grupos de sistema.
&lt;li&gt;Los usuarios son automáticamente asignados a los grupos de sistema siempre que inician sesión o acceden a algún recurso en particular.
&lt;p&gt;No podemos cambiar los miembros de los grupos de sistema. El sistema operativo los crea y no podemos cambiarlos o configurarlos. Es importante entender estos grupos, porque pueden usarse para propósitos de seguridad.
&lt;p&gt;Los servidores que ejecutan Windows Server 2003 incluyen varias identidades espaciales además de los grupos en los contenedores Usuarios y Builtin. Por conveniencia, estas identidades son generalmente llamadas grupos del sistema.
&lt;p&gt; 
&lt;ul&gt;&lt;b&gt;
&lt;li&gt;Inicio de sesión anónimo (S-1-5-7): &lt;/b&gt;Un usuario que se ha conectado al equipo sin proporcionar un nombre de usuario y una contraseña.&lt;b&gt;
&lt;li&gt;Todos (S-1-1-0): &lt;/b&gt;En equipos con sistemas operativos de servidor Windows Server 2003, el grupo Todos incluye Usuarios autenticados e Invitado. En equipos con versiones anteriores del sistema operativo, el grupo Todos incluye Usuarios autenticados e Invitado más Inicio de sesión anónimo.
&lt;li&gt;&lt;b&gt;Red (S-1-5-2): &lt;/b&gt;Incluye todos los usuarios que inician la sesión a través de una conexión de red. Los testigos de acceso de usuarios interactivos no contienen el SID de red.&lt;b&gt;
&lt;li&gt;Interactivo (S-1-5-4): &lt;/b&gt;Incluye todos los usuarios que inician la sesión localmente o a través de una conexión de Escritorio remoto.&lt;b&gt;
&lt;li&gt;Usuarios autenticados (S-1-5-11): &lt;/b&gt;Incluye todos los usuarios y equipos cuyas identidades se han autenticado. No incluye autenticación de Invitado aunque la cuenta Invitado tenga una contraseña.&lt;b&gt;
&lt;li&gt;Propietario creador (S-1-3-0): &lt;/b&gt;Un marcador de posición en una entrada de control de acceso (ACE) heredable. Cuando la ACE se hereda, el sistema reemplaza este SID por el del propietario actual del objeto.&lt;b&gt;
&lt;li&gt;Lotes (S-1-5-3): &lt;/b&gt;Incluye todos los usuarios que han iniciado la sesión en un recurso de cola de proceso por lotes, por ejemplo trabajos del programador de tareas.&lt;b&gt;
&lt;li&gt;Grupo creador (S-1-3-1): &lt;/b&gt;Un marcador de posición en una ACE heredable. Cuando la ACE se hereda, el sistema reemplaza este SID por el del grupo principal del propietario actual del objeto.&lt;b&gt;
&lt;li&gt;Marcado (S-1-5-1): &lt;/b&gt;Incluye todos los usuarios que han iniciado sesión en el sistema mediante una conexión de acceso telefónico.&lt;b&gt;
&lt;li&gt;Sistema local (S-1-5-18): &lt;/b&gt;Una cuenta de servicio que utiliza el sistema operativo.&lt;b&gt;
&lt;li&gt;Automático (o Automático principal) (S-1-5-10&lt;/b&gt;): Un marcador de posición en una ACE de un objeto de usuario, grupo o equipo de Active Directory. Cuando se otorgan permisos a Automático principal, se otorgan al principal de seguridad que el objeto representa. Durante una comprobación de acceso, el sistema operativo sustituye el SID de Automático principal por el SID del principal de seguridad representado por el objeto.&lt;b&gt;
&lt;li&gt;Servicio (S-1-5-6): &lt;/b&gt;Un grupo que incluye todos los principales de seguridad que han iniciado la sesión como un servicio. El sistema operativo controla la pertenencia.&lt;b&gt;
&lt;li&gt;Usuarios de Servicios de Terminal Server (S-1-5-13): &lt;/b&gt;Incluye todos los usuarios que han iniciado sesión en un servidor de Servicios de Terminal Server que está en modo de compatibilidad de aplicaciones con la versión 4.0 de Servicios de Terminal Server.&lt;b&gt;
&lt;li&gt;Otra organización (S-1-5-1000): &lt;/b&gt;Hace que se realice una comprobación para asegurar que un usuario de otro bosque o dominio tiene permiso para autenticarse en un determinado servicio.
&lt;li&gt;&lt;b&gt;Esta organización (S-1-5-15): &lt;/b&gt;Lo agrega el servidor de autenticación a los datos de autenticación de un usuario, siempre que el SID de Otra organización no esté ya presente.&lt;/ul&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Identidades+especiales&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!213.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!213.entry</guid><pubDate>Wed, 28 Dec 2005 16:07:06 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!213/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!213.entry#comment</wfw:comment><dcterms:modified>2005-12-28T16:07:06Z</dcterms:modified></item><item><title>Notas sobre grupos y nociones de seguridad.</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!212.entry</link><description>&lt;div&gt;&lt;b&gt;&lt;u&gt;&lt;font face=Tahoma&gt;
&lt;p&gt;¿Cuándo usar grupos predefinidos?&lt;/font&gt;&lt;/u&gt;&lt;/b&gt;
&lt;p&gt;Los grupos predefinidos se crean durante la instalación del sistema operativo o cuando se añaden servicios como Active Directory o DHCP. De manera automática asignan un conjunto de derechos de usuario.
&lt;p&gt;Estos grupos te ayudan a controlar el acceso a recursos compartidos y a delegaciones administrativas específicas a lo largo del dominio. Muchos de éllos se les asignan automáticamente cierto conjunto de derechos de usuario que autorizan a sus miembros a configurar o realizar acciones dentro del dominio como iniciar sesión local o realizar copias de seguridad de archivos y carpetas.
&lt;p&gt;Cuando añadimos un usuario a uno de estos grupos, el usuario recibe todos los derechos de usuario y permisos asignados para el grupo para cualquier recurso compartido.
&lt;p&gt;Como buena práctica de seguridad ya sabéis que se recomienda que los miembros de grupos predefinidos con acceso administrativo utilicen el comando ‘Run as’ para realizar dichas tareas administrativas.&lt;u&gt;
&lt;p&gt;Consideraciones de seguridad para uso de grupos predefinidos.&lt;/u&gt;
&lt;p&gt;Emplaza un usuario en un grupo predefinido cuando estés seguro que quieres darle:
&lt;ul&gt;
&lt;li&gt;Todos los derechos asignados a dicho grupo en AD.
&lt;li&gt;Todos los permisos asignados al grupo para cualquier recurso compartido asociado con el grupo predefinido.&lt;/ul&gt;
&lt;p&gt;En otro caso, cread un nuevo grupo de seguridad y asignadle al grupo sólo aquéllos derechos de usuario o permisos que el usuario necesitará únicamente.
&lt;p&gt;Reitero, los usuarios con tareas administrativas y que pertenezcan a grupos predefinidos, en lugar de iniciar sesión interactiva, considerar utilizar el comando ‘Run as’.&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Notas+sobre+grupos+y+nociones+de+seguridad.&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!212.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!212.entry</guid><pubDate>Wed, 28 Dec 2005 15:17:37 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!212/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!212.entry#comment</wfw:comment><dcterms:modified>2005-12-28T15:17:37Z</dcterms:modified></item><item><title>Administrando grupos X -grupos por defecto-</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!210.entry</link><description>&lt;div&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;&lt;u&gt;Default groups&lt;/u&gt;&lt;/strong&gt;&lt;/font&gt;
&lt;p&gt;&lt;u&gt;&lt;font face=Arial&gt;Grupos por defecto en Active Directory.&lt;/font&gt;&lt;/u&gt;
&lt;p&gt;&lt;font face=Arial&gt;Como ya se dijo los grupos por defecto son lo Grupos que automáticamente son creados cuando se instala Windows Server 2003 o, como los que vamos a ver, cuando se instala Active Directory.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Estos grupos predefinidos podemos usarlos para administrar recursos compartidos y delegar 'roles' administrativos en un dominio específico.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Muchos de estos grupos predefinidos les son asignados conjuntos de derechos de usuario, automáticamente, que determinan que cada uno y sus miembros pueden hacer dentro de su ámbito en el dominio o bosque. Los derechos de usuario autorizan a los miembros de un grupo a realizar acciones específicas, como iniciar sesión en local o realizar copia de seguridad de archivos y carpetas. Un ejemplo: un miembro del grupo Operadores de Copia tiene el derecho de realizar copias de seguridad en todos los controladores de dominio en el dominio.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;La mayoría de grupos predefinidos estan disponibles en los contenedores de Usuarios y Builtin de Active Directory. El contenedor Builtin contiene los grupos de dominio local. El contenedor de Usuarios contiene los grupos globales y grupos de dominio local. Los grupos pueden moverse de estos contenedores a otros grupos o unidades organizativas en el dominio, pero nunca a otros dominios.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;Grupos en el contenedor builtin:&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Operadores de cuentas&lt;/strong&gt;: Sus miembros pueden crear, modificar y eliminar cuentas de usuarios, grupos y equipos que se encuentran en los contenedores Usuarios o Equipos y en las unidades organizativas del dominio, excepto la unidad organizativa Controladores de dominio. Los miembros de este grupo no tienen permiso para modificar los grupos Administradores o Administradores del dominio ni las cuentas de los miembros de dichos grupos. Los miembros de este grupo pueden iniciar la sesión de forma local en los controladores del dominio y apagarlos. Como este grupo tiene una autoridad considerable en el dominio, hay que ser prudente al agregarle usuarios.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Creadores de confianza de bosque de entrada (sólo aparece en el dominio raíz del bosque):&lt;/strong&gt; Sus miembros pueden crear confianzas de bosque de entrada unidireccionales en el dominio raíz del bosque. Por ejemplo, los miembros de este grupo que residen en el Bosque A pueden crear una confianza de bosque de entrada unidireccional desde el Bosque B. Esta confianza de bosque de entrada unidireccional permite a los usuarios del Bosque A tener acceso a recursos ubicados en el Bosque B. Los miembros de este grupo disponen del permiso Crear confianza de bosque de entrada en el dominio raíz del bosque. Este grupo no tiene ningún miembro predeterminado.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Acceso compatible con versiones anteriores a Windows 2000&lt;/strong&gt;: Sus miembros tienen acceso de lectura en todos los usuarios y grupos del dominio. Este grupo se proporciona para garantizar la compatibilidad con versiones anteriores en los equipos con Windows NT 4.0 y anteriores. De forma predeterminada, la identidad especial Todos es miembro de este grupo.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Operadores de servidores&lt;/strong&gt;: En los controladores de dominio, los miembros de este grupo pueden iniciar sesiones interactivas, crear y eliminar recursos compartidos, iniciar y detener varios servicios, hacer copias de seguridad y restaurar archivos, formatear el disco duro y apagar el equipo. Este grupo no tiene ningún miembro predeterminado. Dado que este grupo tiene mucha importancia para los controladores de dominio, agrega los usuarios con precaución.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Administradores:&lt;/strong&gt; Los miembros de este grupo controlan por completo todos los controladores del dominio. De forma predeterminada, los grupos Administradores del dominio y Administradores de organización son miembros del grupo Administradores. La cuenta Administrador es miembro de este grupo de forma predeterminada.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Operadores de copia de seguridad&lt;/strong&gt;: Sus miembros pueden realizar copias de seguridad y restaurar todos los archivos en los controladores del dominio, independientemente de sus permisos individuales en esos archivos. Los Operadores de copia de seguridad también pueden iniciar la sesión en los controladores de dominio y apagarlos. Este grupo no tiene ningún miembro predeterminado.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Invitados&lt;/strong&gt;: De forma predeterminada, el grupo Invitados del dominio es un miembro de este grupo. La cuenta Invitado (que está deshabilitada de forma predeterminada) también es un miembro predeterminado de este grupo.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Operadores de configuración de red&lt;/strong&gt;: Sus miembros pueden modificar la configuración TCP/IP, así como renovar y liberar las direcciones TCP/IP en los controladores del dominio. Este grupo no tiene ningún miembro predeterminado.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios del monitor de sistema&lt;/strong&gt;: Sus miembros pueden supervisar los contadores de rendimiento en los controladores del dominio, tanto de forma local como desde clientes remotos, sin ser miembros de los grupos Administradores o Usuarios del registro de rendimiento.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios del registro del rendimiento&lt;/strong&gt;: Sus miembros pueden administrar los contadores de rendimiento, los registros y las alertas de los controladores del dominio, tanto de forma local como desde clientes remotos, sin ser miembros del grupo Administradores.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Operadores de impresión&lt;/strong&gt;: Los miembros de este grupo pueden administrar, crear, compartir y eliminar impresoras que están conectadas a los controladores del dominio. También pueden administrar objetos de impresora de Active Directory en el dominio. Los miembros de este grupo pueden iniciar la sesión de forma local en los controladores del dominio y apagarlos. Este grupo no tiene ningún miembro predeterminado. Puesto que los miembros de este grupo pueden cargar y descargar controladores de dispositivos en todos los controladores del dominio, agregale usuarios con precaución.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios de escritorio remoto&lt;/strong&gt;: Los miembros de este grupo pueden iniciar la sesión en los controladores del dominio de forma remota. Este grupo no tiene ningún miembro predeterminado.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Replicador&lt;/strong&gt;: Este grupo admite funciones de replicación de directorio y el Servicio de replicación de archivos lo utiliza en los controladores del dominio. Este grupo no tiene ningún miembro predeterminado. No agregues usuarios a este grupo.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios&lt;/strong&gt;: Los miembros de este grupo pueden realizar las tareas más habituales, como ejecutar aplicaciones, utilizar impresoras locales y de red, así como bloquear el servidor. De forma predeterminada, el grupo Usuarios del dominio, Usuarios autenticados e Interactivo son miembros de este grupo. Por tanto, todas las cuentas de usuario que se crean en el dominio son miembros de este grupo.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt; &lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;Grupos en el contenedor Usuarios:&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Publicadores de certificados&lt;/strong&gt;: Los miembros de este grupo tienen permitida la publicación de certificados para usuarios y equipos. Este grupo no tiene ningún miembro predeterminado.&lt;/font&gt;&lt;font face=Arial&gt;
&lt;p&gt;&lt;strong&gt;DnsAdmins (instalado con DNS):&lt;/strong&gt; Los miembros de este grupo tienen acceso administrativo al Servidor DNS. Este grupo no tiene ningún miembro predeterminado.
&lt;p&gt;&lt;strong&gt;DnsUpdateProxy (instalado con DNS):&lt;/strong&gt; Los miembros de este grupo son clientes DNS que pueden realizar actualizaciones dinámicas en lugar de otros clientes, como los servidores DHCP. Este grupo no tiene ningún miembro predeterminado.
&lt;p&gt;&lt;strong&gt;Administradores de dominio&lt;/strong&gt;: Los miembros de este grupo controlan el dominio por completo. De forma predeterminada, este grupo pasa a ser miembro del grupo Administradores en todos los controladores, estaciones de trabajo y servidores miembro del dominio en el momento en que se une al dominio. De forma predeterminada, la cuenta Administrador es miembro de este grupo. Puesto que el grupo controla el dominio por completo, agrega usuarios con precaución.
&lt;p&gt;&lt;strong&gt;Equipos del dominio&lt;/strong&gt;: Este grupo contiene todas las estaciones de trabajo y los servidores unidos al dominio. De forma predeterminada, todas las cuentas de equipo creadas pasan a ser miembros de este grupo automáticamente.
&lt;p&gt;&lt;strong&gt;Controladores de dominio&lt;/strong&gt;: Este grupo contiene todos los controladores del dominio.
&lt;p&gt;&lt;strong&gt;Invitados del dominio&lt;/strong&gt;: Este grupo contiene todos los invitados del dominio.
&lt;p&gt;&lt;strong&gt;Usuarios del dominio&lt;/strong&gt;: Este grupo contiene todos los usuarios del dominio. De forma predeterminada, todas las cuentas de usuario creadas en el dominio pasan a ser miembros de este grupo automáticamente. Este grupo se puede utilizar para representar todos los usuarios del dominio. Por ejemplo, si desea que todos los usuarios del dominio tengan acceso a una impresora, puede asignar permisos para la impresora a este grupo (o puede agregar el grupo Usuarios del dominio en un grupo local del servidor de impresoras que disponga de los permisos para utilizarla).
&lt;p&gt;&lt;strong&gt;Administradores de organización (sólo aparece en el dominio raíz del bosque)&lt;/strong&gt;: Los miembros de este grupo controlan por completo todos los dominios del bosque. De forma predeterminada, este grupo es un miembro del grupo Administradores en todos los controladores de dominio del bosque. De forma predeterminada, la cuenta Administrador es miembro de este grupo. 
&lt;p&gt;&lt;strong&gt;Propietarios del creador de directiva de grupo:&lt;/strong&gt; Los miembros de este grupo pueden modificar la Directiva de grupo en el dominio. De forma predeterminada, la cuenta Administrador es miembro de este grupo. Como este grupo tiene una autoridad considerable en el dominio, sea prudente al agregar usuarios.
&lt;p&gt;&lt;strong&gt;IIS_WPG (instalado con IIS)&lt;/strong&gt;: El grupo IIS_WPG es el grupo de procesos de trabajo de los Servicios de Internet Information Server (IIS) 6.0. El funcionamiento de IIS 6.0 incluye procesos de trabajo para espacios de nombres específicos. Este grupo no tiene ningún miembro predeterminado.
&lt;p&gt;&lt;strong&gt;Servidores RAS e IAS&lt;/strong&gt;: Los servidores de este grupo tienen permitido el acceso a las propiedades de acceso remoto de los usuarios.
&lt;p&gt;&lt;strong&gt;Administradores de esquema (sólo aparece en el dominio raíz del bosque)&lt;/strong&gt;: Los miembros de este grupo pueden modificar el esquema de Active Directory. De forma predeterminada, la cuenta Administrador es miembro de este grupo. 
&lt;p&gt;---continuará---&lt;/font&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Administrando+grupos+X+-grupos+por+defecto-&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!210.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!210.entry</guid><pubDate>Tue, 27 Dec 2005 14:37:07 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!210/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!210.entry#comment</wfw:comment><dcterms:modified>2005-12-27T14:37:07Z</dcterms:modified></item><item><title>Administrando Grupos IX -Grupos por defecto-</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!208.entry</link><description>&lt;div&gt;
&lt;p&gt;&lt;strong&gt;&lt;font face=Arial&gt;&lt;u&gt;Default groups&lt;/u&gt;.&lt;/font&gt;&lt;/strong&gt;
&lt;p&gt;&lt;u&gt;&lt;font face=Arial&gt;&lt;em&gt;Grupos por defecto en un servidor miembro&lt;/em&gt;&lt;/font&gt;&lt;/u&gt;
&lt;p&gt;&lt;font face=Arial&gt;Estos grupos se crean automáticamente cuando instalamos un servidor con Windows Server 2003, y se encuentran en usuarios locales y grupos de Administración de equipos. Estos grupos locales pueden contener cuentas de usuario, cuentas de usuario de dominio, cuentas de equipos y otros grupos globales.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Veamos cuales son y una pequeña descripción:&lt;/font&gt;
&lt;ul&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Administradores(Administrators)&lt;/strong&gt;: Los miembros de este grupo tienen acceso total al servidor, asignan derechos de usuario y permisos o ACL. Por defecto es la cuenta que tiene control total, así que ojo a quien hacemos miembro de este grupo. Si unimos el servidor a un dominio, automáticamente el grupo Administradores del Dominio pasa a ser miembro de este grupo.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Invitados(Guests):&lt;/strong&gt; Cuando un miembro de este grupo inicia sesión se crea un perfil temporal que será automáticamente eliminado al cerrar sesión. Por defecto la cuenta de invitado esta deshabilitada.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios del registro de rendimiento(Performance Log Users):&lt;/strong&gt; Los miembros de este grupo pueden administrar los contadores de rendimiento, registros y alertas del servidor, tanto de forma local como de forma remota, sin ser miembros del grupo Administradores.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios del monitor del sistema(Performance Monitor Users):&lt;/strong&gt; Los miembros de este grupo pueden supervisar los contadores de rendimiento del servidor, tanto de forma local como de forma remota, sin ser miembros de los grupos Administradores o Usuarios del registro de rendimiento.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios avanzados(Power users):&lt;/strong&gt; Los miembros del grupo Usuarios avanzados pueden crear cuentas de usuario y modificarlas y eliminarlas. Pueden crear grupos locales y quitarles o añadirles usuarios. También pueden añadir o quitar usuarios de los grupos Usuarios avanzados, Usuarios e Invitados. Pueden crear recursos compartidos y administrarlos. No pueden tomar la propiedad de archivos, realizar copias de seguridad o restaurar directorios, cargar o descargar controladores de dispositivos ni administrar la seguridad y los registros de auditoría.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Operadores de impresión(Print Operators): &lt;/strong&gt;Los miembros de este grupo pueden administrar las impresoras y las colas de impresión.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios(Users): &lt;/strong&gt;Los miembros del grupo Usuarios pueden realizar las tareas más habituales, como ejecutar aplicaciones, utilizar impresoras locales y de red, y bloquear la estación de trabajo. No pueden compartir directorios ni crear impresoras locales. Los grupos Usuarios de dominio, Usuarios autenticados e Interactivo son miembros de este grupo de forma predeterminada. Así que todas las cuentas de usuario que se crean en el dominio son miembros de este grupo.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Operadores de copia de seguridad(Backup Operators):&lt;/strong&gt; Los miembros de este grupo pueden realizar copias de seguridad y restaurar archivos del servidor, independientemente de los permisos que protejan dichos archivos. Es así porque el derecho a realizar una copia de seguridad tiene preferencia sobre todos los permisos de archivo. No pueden cambiar la configuración de seguridad.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;HelpServicesGroup:&lt;/strong&gt; Este grupo permite que los administradores establezcan permisos comunes para todas las aplicaciones de soporte técnico. De forma predeterminada, el único miembro del grupo es la cuenta que se asocia a las aplicaciones de soporte técnico de Microsoft, como Asistencia remota. No agregues usuarios a este grupo.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Operadores de configuración de red(Network Configuration Operators):&lt;/strong&gt; Los miembros de este grupo pueden modificar la configuración TCP/IP y renovar y liberar las direcciones TCP/IP. Este grupo no tiene ningún miembro predeterminado.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios de escritorio remoto(Remote Desktop Users):&lt;/strong&gt; Los miembros de este grupo pueden iniciar sesión en un servidor de forma remota.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Replicador(Replicator):&lt;/strong&gt; El grupo Replicador admite funciones de replicación. El único miembro del grupo Replicador debe ser una cuenta de usuario de dominio que se utilice para iniciar los servicios Replicador de un controlador de dominio. No agregues a este grupo las cuentas de usuario de los usuarios reales.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuario de Terminal Server(Terminal Server Users):&lt;/strong&gt; Este grupo contiene todos los usuarios que iniciaron sesión en el equipo que utiliza Servicios de Terminal Server actualmente. &lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Administradores de DHCP (se instala con el servicio Servidor DHCP): &lt;/strong&gt;Los miembros de este grupo tienen acceso como administradores al servicio Servidor de Protocolo de configuración dinámica de host (DHCP, &lt;em&gt;&lt;strong&gt;Dynamic Host Configuration Protocol&lt;/strong&gt;&lt;/em&gt;). El grupo proporciona una forma de conceder acceso administrativo limitado solamente al servidor DHCP, sin proporcionar acceso completo al equipo servidor. Los miembros de este grupo pueden administrar DHCP en el servidor mediante la consola DHCP o los comandos Netsh, pero no pueden realizar otras tareas administrativas en el servidor.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios de DHCP (se instala con el servicio Servidor DHCP): &lt;/strong&gt;Los miembros de este grupo tienen acceso de sólo lectura al servicio Servidor DHCP. De este modo, los miembros pueden ver la información y las propiedades almacenadas en un servidor DHCP especificado. Esta información resulta útil para que el personal del departamento de soporte técnico realice informes de estado de DHCP.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;&lt;strong&gt;Usuarios de WINS (se instala con el servicio WINS):&lt;/strong&gt; Los miembros de este grupo tienen acceso de sólo lectura al Servicio de nombres Internet de Windows (WINS). De este modo, los miembros pueden ver la información y las propiedades almacenadas en un servidor WINS especificado. Esta información resulta útil para que el personal del departamento de soporte técnico realice informes de estado de WINS.&lt;/font&gt;&lt;font face=Arial&gt;&lt;/font&gt;&lt;/ul&gt;
&lt;p&gt;---seguiremos con grupos por defecto en un dominio.---&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Administrando+Grupos+IX+-Grupos+por+defecto-&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!208.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!208.entry</guid><pubDate>Fri, 23 Dec 2005 11:19:14 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!208/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!208.entry#comment</wfw:comment><dcterms:modified>2005-12-23T11:19:14Z</dcterms:modified></item><item><title>Administrando Grupos VIII</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!207.entry</link><description>&lt;div&gt;
&lt;p&gt;Dependiendo de lo grande de la Organización se recomienda asignar un Administrador al grupo (a cada grupo), AD permite hacerlo como una propiedad más del grupo, con lo que puedes hacer un seguimiento de responsables por grupos y delegar a estos la autoridad de añadir usuarios o de quitarlos del grupo.
&lt;p&gt;Para evitar que la gente en organizaciones grandes esté añadiendo o quitando usuarios de los grupos muy seguido, algunas organizaciones delegan estas tareas administrativas a alguien que represente al grupo. Si se documenta quien es el administrador del grupo, tienes la información de contacto necesaria. Si el grupo no necesita nunca ser cambiado a otro dominio, o ser eliminado, el administrador de la red tiene un registro de quien representa al grupo y su información de contacto. Al mismo tiempo, el administrador de la red puede llamarle o enviarle un correo electrónico para notificarle cambias que hayan de realizarse en el grupo.
&lt;p&gt;&lt;u&gt;Asignar un administrador al grupo.&lt;/u&gt;
&lt;ol&gt;
&lt;li&gt;En el snap-in &lt;strong&gt;Usuarios y equipos de Active Directory&lt;/strong&gt;, en el árbol de la consola (izquierda) doble clic sobre el grupo al que le vamos a asignar un administrador.
&lt;li&gt;En las &lt;strong&gt;propiedades&lt;/strong&gt; de la ventana de diálogo, ficha &lt;strong&gt;Administrado por&lt;/strong&gt;, pulsamos en cambiar para añadir un administrador o cambiar el que tenga.
&lt;li&gt;En la ventana de diálogo &lt;strong&gt;Seleccionar Usuario o Contacto&lt;/strong&gt;, escribiremos el nombre de usuario en el recuadro &lt;strong&gt;Escriba el nombre del objeto a seleccionar&lt;/strong&gt; que deseamos que administre el grupo y pulsamos &lt;strong&gt;Aceptar&lt;/strong&gt;.
&lt;li&gt;Seleccionamos la casilla de verificación &lt;strong&gt;El Administrador puede actualizar la lista de miembros&lt;/strong&gt;, si queremos que pueda añadir y quitar usuarios y grupos.
&lt;li&gt;Pulsamos &lt;strong&gt;Aceptar&lt;/strong&gt; en la ventana &lt;strong&gt;Propiedades&lt;/strong&gt;.&lt;/ol&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Administrando+Grupos+VIII&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!207.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!207.entry</guid><pubDate>Wed, 21 Dec 2005 16:02:16 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!207/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!207.entry#comment</wfw:comment><dcterms:modified>2005-12-21T16:02:16Z</dcterms:modified></item><item><title>Administrando Grupos VII</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!204.entry</link><description>&lt;div&gt; &lt;/div&gt;
&lt;div&gt;
&lt;p&gt;&lt;strong&gt;&lt;font face=Arial color="#000000"&gt;&lt;u&gt;Modificar el ámbito o tipo de un Grupo.&lt;/u&gt;&lt;/font&gt;&lt;/strong&gt;
&lt;p&gt;&lt;font face=Arial&gt;Cuando creamos un grupo, por defecto, se configura como un grupo de seguridad con ámbito global, independientemente del nivel de funcionalidad del dominio.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Aunque no puedes cambiar el ámbito de un grupo en dominios con nivel de funcionalidad mixta, puedes hacer los siguientes cambios en el ámbito de los grupos en los niveles nativo 2000 y 2003:&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- &lt;em&gt;&lt;strong&gt;Global to Universal&lt;/strong&gt;&lt;/em&gt;. Esto sólo está permitido si el grupo a cambiarle el ámbito no es miembro de ningún otro grupo global.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Nota:&lt;/strong&gt; No puede cambiarse el ámbito de global a dominio local directamente. Para hacerlo, debe cambiarse primero a universal y de éste a dominio local.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- &lt;strong&gt;&lt;em&gt;Domain Local to Universal&lt;/em&gt;&lt;/strong&gt;. Esto está permitido sólo si el grupo a cambiarle el ámbito no contiene otro grupo de dominio local como miembro.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- &lt;strong&gt;&lt;em&gt;Universal to Global&lt;/em&gt;&lt;/strong&gt;. Esto sólo se permite si el grupo a cambiarle el ámbito no contiene otro grupo Universal como miembro.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;- &lt;strong&gt;&lt;em&gt;Universal to Domain Local&lt;/em&gt;&lt;/strong&gt;. No hay ninguna restricción para este cambio.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Podemos convertir un grupo desde grupo de seguridad a grupo de distribución y viceversa en cualquier momento, pero sólo si el nivel de funcionalidad del dominio es 2000 nativo o superior. No siendo posible en nivel mixto.&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;u&gt;Cambiando el ámbito.&lt;/u&gt;&lt;/font&gt;
&lt;p&gt;&lt;font face=Arial&gt;Para cambiarle el ámbito o tipo a un grupo, siendo el nivel de funcionalidad 2000 nativo o superior, seguiremos los siguientes pasos:&lt;/font&gt;
&lt;ol&gt;
&lt;li&gt;&lt;font face=Arial&gt;En &lt;strong&gt;Usuarios y equipos de Active Directory&lt;/strong&gt;, en el árbol de la consola (izquierda), pulsaremos en la carpeta que contenga el grupo.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;En los detalles que muestra el panel (derecha), pulsaremos con el botón derecho del ratón sobre el grupo y seleccionaremos &lt;strong&gt;Propiedades&lt;/strong&gt;.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;En la ventana de diálogo propiedades, ficha &lt;strong&gt;General&lt;/strong&gt;, bajo &lt;strong&gt;Tipo de Grupo&lt;/strong&gt;, pulsamos sobre el tipo del grupo al que cambiarlo.&lt;/font&gt;
&lt;li&gt;&lt;font face=Arial&gt;Bajo &lt;strong&gt;Ámbito de Grupo&lt;/strong&gt;, pulsamos en el ámbito al que cambiarlo.&lt;/font&gt;&lt;/ol&gt;
&lt;p&gt;&lt;font face=Arial&gt;&lt;strong&gt;Nota:&lt;/strong&gt; Recuerda que para estos procedimientos es necesario contar con ciertos privilegios, en este caso al menos pertenecer al grupo de operadores de cuentas, Administradores del dominio o superior, de AD, o en su caso tener delegadas la autoridad apropiada. Se recomienda como siempre el uso del comando &lt;strong&gt;'Run as&lt;/strong&gt;' para este procedimiento.&lt;/font&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Administrando+Grupos+VII&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!204.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!204.entry</guid><pubDate>Tue, 20 Dec 2005 17:32:31 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!204/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!204.entry#comment</wfw:comment><dcterms:modified>2005-12-20T17:32:31Z</dcterms:modified></item><item><title>Estrategias utilizando Grupos</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!202.entry</link><description>&lt;div&gt;Estrategias utilizando grupos en un dominio simple.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;En inglés lo denominan A G DL P, y sería el anidamiento adecuado.&lt;/div&gt;
&lt;div&gt;A = Users Accounts&lt;/div&gt;
&lt;div&gt;G = Global Groups&lt;/div&gt;
&lt;div&gt;DL= Domain Local Groups&lt;/div&gt;
&lt;div&gt;P = Permissions&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Lo que vendría a decir qué:&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Agrupamos a los usuarios en un Grupo Global, y éstos se agrupan en un grupo local de dominio, ya sea uno de los existentes o cualquier otro que hayamos creado nosotros, toda vez que tenemos el anidamiento aplicaríamos los permisos a los recursos, archivos, impresoras, etc... al Grupo Local de Dominio, y no a los grupos globales ni a los usuarios.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Ahora veamos el anidamiento y las diversas estrategias posibles en múltiples dominios.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;strong&gt;¿Qué es el anidamiento de grupos?&lt;/strong&gt;&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Al utilizar el anidamiento de grupos lo que haces es hacer a un grupo miembro de otro. &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Las opciones dependerán del nivel de funcionalidad del dominio establecido.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;E un nivel mixto no se pueden crear grupos de seguridad de ámbito universal.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Un grupo Universal puede contener cuentas de usuario, cuentas de equipo, otros grupos universales y globales de cualquier dominio.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Un grupo global puede contener cuentas de usuario, cuentas de equipo, grupos universales y globales del mismo dominio del grupo global.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Un grupo de dominio local puede contener cuentas de usuario, grupos universales y globales de cualquier dominio. Además pueden contener otros grupos de dominio local del mismo dominio.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;strong&gt;&lt;em&gt;Consejo&lt;/em&gt;&lt;/strong&gt;: Minimiza el anidamiento, un sólo nivel de anidamiento es el más efectivo método, porque el seguimiento de los permisos se complica con múltiples niveles. &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;h1&gt;Estrategias de grupo&lt;/h1&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; Si queremos utilizar grupos de forma efectiva necesitaremos pensar en unas estrategias  para aplicarlas a los diferentes ámbitos de grupo. La elección de éstas depende del entorno de la Red Windows de tu empresa. En un dominio simple, la practica más común es utilizar grupos globales y de dominio local para asignar permisos a los recursos de la red. En entornos de múltiples dominios, se pueden añadir grupos globales y universales en la estrategia.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Con &lt;strong&gt;A G P&lt;/strong&gt; , emplazas cuentas de usuarios(A) en grupos globales(G) y les asignas permisos(P) a los grupos globales. La limitación de ésta es que se complica su administración en múltiples dominios. Si los grupos globales de varios dominios requieren los mismos permisos, entonces debes asignarlos a cada grupo global individualmente.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Esta estrategia (A G P) se puede utilizar en bosques de un sólo dominio y pocos usuarios y al que no se añadirán otros dominios.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;- Tiene las ventajas de que los grupos no necesitan anidamiento y por tanto la solución de problemas es más fácil, y las cuentas pertenecen a un ámbito de grupo sólo.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;- Las desventajas son que cada vez que un usuario se autentica en un recurso, el servidor debe comprobar el grupo global al que pertenece para determinar si el usuario todavía es miembro del grupo. Y el funcionamiento se degrada ya que un grupo global no se guardá en caché.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Con &lt;strong&gt;A DL P&lt;/strong&gt;, emplazamos cuentas de usuario(A) en grupos de dominio local(DL) al que damos permisos(P). Una limitación de ésta estrategia es que no podemos asignar permisos a recursos fuera del dominio. Por lo tanto, esto reduce la flexibilidad según la red va creciendo.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Podemos utilizarla en un bosque donde se cumple lo siguiente:&lt;/div&gt;
&lt;div&gt;- Sólo hay un dominio y pocos usuarios.&lt;/div&gt;
&lt;div&gt;- Nunca añadirás otros dominios al bosque.&lt;/div&gt;
&lt;div&gt;- No hay servidores miembros con Windows NT en el dominio.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Tiene las ventajas de que las cuentas pertenecen a un ámbito de grupo sólo y los grupos no están anidados facilitando la resolución de problemas.&lt;/div&gt;
&lt;div&gt;En cambio, el funcionamiento se degrada, porque cada grupo de dominio local tiene demasiados miembros que deben ser autenticados.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;strong&gt;A G DL P&lt;/strong&gt;, aquí emplazamos cuentas de usuario(A) en grupos globales(G), y a éstos en grupos de dominio local(DL) a los que damos permisos(P). Esta estrategia quizás ofrece mayor flexibilidad para el crecimiento de la red y reduzca el número de veces en que necesitamos configurar permisos.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Podemos utilizarla en un bosque consistente en uno o más dominios y al que añadiremos otros en el futuro.&lt;/div&gt;
&lt;div&gt;Cuenta con las ventajas de que los dominios son flexibles y los propietarios de los recursos requieren menor acceso a Active Directory para asegurar la flexibilidad de sus recursos.&lt;/div&gt;
&lt;div&gt;Como desventaja diremos que es una estructura escalonada más compleja en su inicio, pero más fácil de manejar al pasar el tiempo.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;strong&gt;A G U DL P&lt;/strong&gt;, emplazamos cuentas de usuarios(A), en grupos globales(G), estos en grupos Universales(U), que a su vez emplazamos en grupos de dominio local(DL), a los que les asignamos permisos(P).&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Dicha estrategia se utilizaría en un bosque con más de un dominio donde los administradores necesitan administración centralizada para muchos grupos globales.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;- Sus ventajas serían una flexibilidad a lo largo del bosque y la administración estaría centralizada.&lt;/div&gt;
&lt;div&gt;(Los grupos de dominio local no deberían usarse para asignar permisos a objetos de AD en un bosque con más de un dominio. Más info &lt;a href="http://support.microsoft.com/kb/231273/en-us"&gt;http://support.microsoft.com/kb/231273/en-us&lt;/a&gt;)&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Como desventajas nos encontramos con:&lt;/div&gt;
&lt;div&gt;- que los miembros de los grupos universales se almacenan en el catálogo global. (El catálogo global es un DC que almacena una copia de TODOS los objetos del AD en un bosque. El catálogo global almacena copia completa de todos los objetos de AD de su propio dominio y una copia parcial de todos los objetos de los otros dominios del bosque)&lt;/div&gt;
&lt;div&gt;- Puede ser necesario añadir más servidores catálogo global.&lt;/div&gt;
&lt;div&gt;- Se aumenta la latencia de la replicación de catálogo global, refereido al tiempo que se tarda en replicar cada servidor catálogo global en el bosque.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Hay una desventaja al usar grupos Universales, sólo si estos tienen muchos miembros dinámicos con un tráfico alto de replicación de catálogo global, por los cambios en sus miembros, en un bosque multidominios. Con  G U DL P, esto es menor porque los miembros de los grupos universales son relativamente estáticos (esto es, contiene grupos globales, no usuarios individuales).&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;strong&gt;A G L P&lt;/strong&gt;, esta estrategia está limitada a los recursos del equipo local.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Puede utilizarse el mismo grupo global en múltiples equipos locales.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Esta estrategia  podría usarse si el dominio cumple ciertas características:&lt;/div&gt;
&lt;div&gt;- Se ha actualizado desde Windows NT a Windows Server 2003&lt;/div&gt;
&lt;div&gt;- Contiene un sólo dominio&lt;/div&gt;
&lt;div&gt;- Tiene pocos usuarios&lt;/div&gt;
&lt;div&gt;- No se añadirán nunca otros dominios.&lt;/div&gt;
&lt;div&gt;- Para mantener estrategia de grupos de Windows NT&lt;/div&gt;
&lt;div&gt;- Para mantener centralizada la administración de usuarios y descentralizada la de recursos&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Es recomendable en todo caso si hay servidores miembros que ejecutan Windows NT server dentro de un AD de Windows Server 2003.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Las ventajas vienen determinadas por la estrategia de mantener los grupos de NT y los propietarios de los recursos son miembros de cada grupo que necesita acceso.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Las desventajas son que AD no mantiene ningún control, se crean grupos repetidos en los servidores miembro y no puede activarse una administración centralizada.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;---seguiremos---&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Estrategias+utilizando+Grupos&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!202.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!202.entry</guid><pubDate>Mon, 19 Dec 2005 14:27:05 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!202/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!202.entry#comment</wfw:comment><dcterms:modified>2005-12-19T14:27:05Z</dcterms:modified></item><item><title>Administrando Grupos VI</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!201.entry</link><description>&lt;div&gt;Muchos usuarios requieren muchas veces acceder a distintos recursos a lo largo de la organización, los administradores pueden conceder membresía a los grupos locales o que residen en AD.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Cuando se añaden o quitan miembros de un grupo en AD, un administrador utiliza Usuarios y equipos de Active Directory puede hacer click sobre una cuenta de usuario y arrastrarla y soltarla sobre el grupo en el que queremos. Es una forma rápida de añadir un usuario a un grupo.&lt;/div&gt;
&lt;div&gt;Si se añaden o quitan miembros a un grupo en un equipo local, entonces se usa Administración de equipos.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Veamos las propiedades 'miembros' y 'miembros de' mediante una tabla:&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Usuarios/grupos            'miembros'                      'miembros de'&lt;/div&gt;
&lt;div&gt;juan, pepe                                                            BCN Admin&lt;/div&gt;
&lt;div&gt;johan, Salva                                                         TAR Admin&lt;/div&gt;
&lt;div&gt;BCN Admin                     juan, pepe                      OU CAT Admins&lt;/div&gt;
&lt;div&gt;TAR Admin                     johan, Salva                   OU CAT Admins&lt;/div&gt;
&lt;div&gt;OU CAT Admins             BCN Admin&lt;/div&gt;
&lt;div&gt;                                      TAR Admin&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Usando estas propiedades 'members' y 'member of' podemos determinar los miembros de un grupo o a que grupos pertenecen usuarios y/o otros grupos.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Utilizando Usuarios y equipos de active Directory podemos ver de donde es 'miembro de' un usuario, pero rápidamente, desde la línea de comandos utilizando el comando &lt;strong&gt;dsget user&lt;/strong&gt; Usuario &lt;strong&gt;-memberof&lt;/strong&gt;; para ver la sintaxis completa podemos teclear dsget user /?.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;---seguimos--- &lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Administrando+Grupos+VI&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!201.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!201.entry</guid><pubDate>Thu, 15 Dec 2005 16:55:58 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!201/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!201.entry#comment</wfw:comment><dcterms:modified>2005-12-15T16:55:58Z</dcterms:modified></item><item><title>Administrando grupos V</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!195.entry</link><description>&lt;p&gt;En la mayoría de los entornos empresariales se crean los grupos en los dominios. Active Directory tiene funionalidades de seguridad y seguimiento que limitan la creación de usuarios y grupos. AD también ofrece a las empresas la flexibilidad para usar grupos en servidores miembro. Las empresas suelen tener servidores expuestos en Internet y quieren usar grupos locales en servidores miembros en lugar de grupos locales de dominio para limitar la exposición de los grupos, y sus miembros, internos.
&lt;p&gt;Para la creación de un grupo en un dominio Active Directory utilizaremos &lt;strong&gt;Usuarios y equipos de Active Directory&lt;/strong&gt;, en el árbol de la consola pulsaremos con el botón derecho del ratón en la carpeta donde deseamos añadir el nuevo grupo, pulsamos en Nuevo y seleccionamos grupo.
&lt;p&gt;Seguiremos los cuadros de diálogo, escribiremos el nombre para el grupo, su alcance y su tipo.
&lt;p&gt;- Recordemos que hemos de ser miembros de alguno de los grupos con privilegios para realizar estos procedimientos, como Operadores de cuentas, Administradores del dominio, etc... o tener delegadas dichas funciones. (Considerad la utilización de 'Run as')
&lt;p&gt;- Si la funcionalidad del dominio es mixto, no tendremos todas las posibilidades y sólo podremos seleccionar grupos de seguridad con ámbito de dominio local o global. 
&lt;p&gt; 
&lt;p&gt;Si queremos utilizar comandos para crear grupos en AD podemos hacerlo con dsadd.
&lt;p&gt;&lt;strong&gt;dsadd group&lt;/strong&gt; nombre &lt;strong&gt;-samid&lt;/strong&gt; nombreSAM &lt;strong&gt;-secgrp&lt;/strong&gt; yes|no &lt;strong&gt;-scope &lt;/strong&gt;l|g|u
&lt;p&gt;&lt;strong&gt;dsadd group /?&lt;/strong&gt; mostrará información completa sobre el comando.
&lt;p&gt; 
&lt;p&gt;Para eliminar un grupo, podemos seleccionarlo, click derecho y seleccionar Borrar/Eliminar, o también el comando &lt;strong&gt;dsrm&lt;/strong&gt;.
&lt;p&gt;&lt;strong&gt;dsrm /?&lt;/strong&gt; muestra todos los parámetros del comando.
&lt;p&gt; 
&lt;p&gt; 
&lt;p&gt;Si hemos de crear un grupo local en un servidor miembro lo haremos mediante &lt;strong&gt;Administración de Equipos&lt;/strong&gt;, pulsando en grupos en el árbol de la consola, luego en &lt;strong&gt;Acción&lt;/strong&gt; pulsaremos &lt;strong&gt;Nuevo grupo&lt;/strong&gt;, seguiremos los cuadros de diálogo para introducir nombre, descripción, añadiremos usuarios si lo deseamos y pulsaremos en crear, finalizamos con Cerrar.(Puede que sea Aceptar, yo uso la versión USA)
&lt;p&gt; 
&lt;p&gt;--seguiremos--&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Administrando+grupos+V&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!195.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!195.entry</guid><pubDate>Mon, 12 Dec 2005 17:31:56 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!195/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!195.entry#comment</wfw:comment><dcterms:modified>2005-12-12T17:31:56Z</dcterms:modified></item><item><title>Administrando grupos IV</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!194.entry</link><description>&lt;div&gt;
&lt;div&gt;¿Donde creamos los grupos?&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; En Active Directory los grupos son creados en los dominios. Utilizaremos &lt;strong&gt;Usuarios y equipos de Active Directory&lt;/strong&gt; para éllo. Si contamos con los permisos adecuados, podremos crear grupos en cuaquier otro dominio del bosque o en Unidades Organizativas.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Además del dominio en que se crea, un grupo también se caracteriza por su ámbito, que determina desde que dominio se le pueden agregar usuarios y el dominio en que los derechos y permisos asignados serán válidos.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Escoge el dominio o unidad organizativa donde crearás el grupo, basándote en los requerimientos administrativos para el mismo.&lt;/div&gt;
&lt;div&gt;Por ejemplo: Supongamos que tu directorio contiene multiples unidades organizativas, cada una tiene un administrador distinto. Puedes querer crear grupos globales en aquéllas unidades organizativas en que sus administradores pueden administrar los componentes del grupo.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Si los grupos se necesitan para controlar el acceso fuera de la Unidad Organizativa, puedes anidar los gruposde la Unidad Organizativa dentro de un grupo Universal(o con ámbito global) que pueda ser utilizado también en el bosque. Puede ser más eficiente anidar grupos globales si el nivel de funcionalidad del dominio es Windows 2000 Nativo o superior, el dominio contiene una jerarquía de Unidades Organizativas, y la administración está delegada a administradores de cada Unidad Organizativa.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Líneas generales para la creación de grupos:&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;- Añadir al nombre del grupo su ámbito.&lt;/div&gt;
&lt;div&gt;- Un nombre descriptivo del grupo que contendrá.(referido a los usuarios/componentes, e.g. departamento_IT_global)&lt;/div&gt;
&lt;div&gt;- Añadir nombres del dominio o abreviaturas al principio del nombre.)&lt;/div&gt;
&lt;div&gt;- Descriptores de los permisos máximos que el grupo puede tener.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Ejemplos:&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;G IT Administradores&lt;/div&gt;
&lt;div&gt;G por Global&lt;/div&gt;
&lt;div&gt;U por Universal&lt;/div&gt;
&lt;div&gt;DL por Dominio Local.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt; &lt;/div&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Administrando+grupos+IV&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp;GT1=jsllopis"&gt;</description><comments>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!194.entry#comment</comments><guid isPermaLink="true">http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!194.entry</guid><pubDate>Tue, 06 Dec 2005 14:59:14 GMT</pubDate><slash:comments>0</slash:comments><msn:type>blogentry</msn:type><live:type>blogentry</live:type><live:typelabel>Blog entry</live:typelabel><wfw:commentRss>http://jsllopis.spaces.live.com/blog/cns!9F4C3F06FE8DFCB4!194/comments/feed.rss</wfw:commentRss><wfw:comment>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!194.entry#comment</wfw:comment><dcterms:modified>2005-12-06T15:05:58Z</dcterms:modified></item><item><title>Administrando Grupos III</title><link>http://jsllopis.spaces.live.com/Blog/cns!9F4C3F06FE8DFCB4!186.entry</link><description>&lt;div&gt;&lt;strong&gt;&lt;em&gt;Grupos Globales&lt;/em&gt;&lt;/strong&gt;&lt;/div&gt;
&lt;div&gt;Grupo de seguridad o distribución que puede contener usuarios, grupos y equipos que pertenecen al mismo dominio que el grupo global. Se pueden utilizar grupos de seguridad global para asignar derechos de usuario y permisos a recursos en cualquier dominio del bosque.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Características:&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Miembros&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;- En un dominio con nivel de funcionalidad mixto, los grupos globales pueden contener cuentas de usuarios y equipos del mismo dominio que el propio grupo.&lt;/div&gt;
&lt;div&gt;- En un nivel de funcionalidad nativo, además pueden contener otros grupos globales del mismo dominio que el propio grupo.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Miembros de&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;- Si el nivel de funcionalidad es mixto, los grupos locales sólo pueden ser miembros de grupos de dominio local, si el nivel es nativo pueden ser miembros de grupos universales y de dominio local en cualquier dominio y de grupos globales del mismo dominio que el propio grupo global.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Alcance&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;Un grupo global es visible dentro de su dominio y en todos los dominios de confianza, incluyendo todos los dominios del bosque.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Permisos&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;Pueden asignarse permisos a un grupo global para todos los dominios del bosque.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Debido a su alcance no deberían crearse para acceder a recursos de un dominio específico, hay otro tipo más apropiado para controlar el acceso a los recursos dentro de un dominio.&lt;/div&gt;
&lt;div&gt;Usa grupos globales para organizar usuarios que comparten tareas de trabajo y requerimientos de acceso a la red similares.&lt;/div&gt;
&lt;div&gt;----------------&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;strong&gt;&lt;em&gt;Grupos Universales&lt;/em&gt;&lt;/strong&gt;&lt;/div&gt;
&lt;div&gt;Un grupo universal de seguridad o distribución puede contener usuarios, grupos y equipos de cualquier dominio de su bosque. Se pueden utilizar para asignar permisos y derechos de usuario a recursos en cualquier dominio del bosque.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;
&lt;div&gt;Características:&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Miembros&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;- En un dominio con nivel de funcionalidad mixto no se pueden crear grupos universales.&lt;/div&gt;
&lt;div&gt;- En un nivel de funcionalidad nativo, pueden contener cuentas de usuario, grupos globales, y otros grupos universales de cualquier dominio del bosque.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Miembros de&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;- Si el nivel de funcionalidad es mixto no hay grupos universales.&lt;/div&gt;
&lt;div&gt;- Si el nivel es nativo pueden ser miembros de grupos de dominio local y de grupos universales de cualquier dominio.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Alcance&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;Un grupo universal es visible desde todos los dominios del bosque.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Permisos&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;Pueden asignarse permisos a los grupos universales para todos los dominios del bosque.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Utilizad grupos universales para anidar grupos globales, de modo que podais asignar permisos a recursos relacionados en múltiples dominios. Y recordad que el nivel de funcionalidad del dominio ha de ser &lt;strong&gt;Nativo&lt;/strong&gt; o &lt;strong&gt;superior&lt;/strong&gt; para usar grupos universales.&lt;/div&gt;
&lt;div&gt;----------------&lt;/div&gt;&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;strong&gt;&lt;em&gt;Grupos dominio local&lt;/em&gt;&lt;/strong&gt;&lt;/div&gt;
&lt;div&gt;Grupo de seguridad o distribución que puede contener grupos universales, grupos globales, otros grupos de dominio local de su propio dominio, y cuentas de cualquier dominio del bosque. Se usan para asignar derechos de usuario y permisos a recursos sólo del mismo dominio donde pertenece el grupo de dominio local.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;
&lt;div&gt;Características:&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Miembros&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;- En un dominio con nivel de funcionalidad mixto, los grupos de dominio local pueden contener cuentas de usuario y grupos globales de cualquier dominio. Los servidores miembro no pueden utilizar los grupos de dominio local en este modo mixto.&lt;/div&gt;
&lt;div&gt;- En un nivel de funcionalidad nativo, pueden contener cuentas de usuario, grupos globales, grupos universales de cualquier dominio del bosque, y grupos de dominio local del mismo dominio al que pertenece el grupo de dominio local.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Miembros de&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;- Si el nivel de funcionalidad es mixto no pueden ser miembros de ningún otro grupo. &lt;/div&gt;
&lt;div&gt;- Si el nivel es nativo, pueden ser miembros de otros grupos de dominio local del mismo dominio al que pertenece el grupo de dominio local.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Alcance&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;Un grupo de dominio local es visible sólo en el dominio donde el grupo de dominio local se ha creado o pertenece.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Permisos&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;Pueden asignarse permisos a este grupo para el dominio al que pertenece el propio grupo de dominio local.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Usad estos grupos para asignar permisos a recursos que están en el mismo dominio del grupo. Pueden emplazarse todos los grupos globales que necesitan compartir los mismos recursos dentro del grupo de dominio local apropiado.&lt;/div&gt;
&lt;div&gt;---------------&lt;/div&gt;&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;strong&gt;&lt;em&gt;Grupos locales&lt;/em&gt;&lt;/strong&gt;&lt;/div&gt;
&lt;div&gt;Un grupo local es una colección de cuentas de usuario o grupos de dominio creados en un servidor miembro o servidor independiente. Pueden crearse grupos locales para asignar permisos a recursos que están en el equipo local. Windows 2000 o Windows Server 2003 crean grupos locales en la base de datos local de seguridad (SAM local). Estos grupos pueden contener usuarios, equipos, grupos globales, universales y otros grupos de dominio local.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Debido a que los grupos con alcance de dominio local son referidos en ocasiones como grupos locales, es importante distinguir entre grupo local y un grupo con alcance de dominio local. Los grupos locales en ocasiones se refieren a los del equipo local para distinguirlos de los grupos de dominio local.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;
&lt;div&gt;Características:&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Miembros&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;- Pueden contener cuentas de usuario local del equipo donde se ha creado el grupo.&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;Miembros de&lt;/strong&gt;:&lt;/div&gt;
&lt;div&gt;- No pueden ser miembros de ningún otro grupo.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Unas referencias para su uso:&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Solo los podemos usar en el equipo en que los creamos y sólo proveen permisos sobre recursos del mismo equipo.&lt;/div&gt;
&lt;div&gt;Podemos usarlos en equipos clientes o servidores miembros. No podemos crearlos en controladores de dominio, ya que éstos no disponen de SAM separados.&lt;/div&gt;
&lt;div&gt;Crear grupos locales para limitar la capacidad de los usuarios locales y grupos para el acceso a los recursos cuando no se quieren crear grupos de dominio.&lt;/div&gt;
&lt;div&gt;---------------------&lt;/div&gt;&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Un buen artículo al respecto:&lt;/div&gt;
&lt;div&gt;&lt;a href="http://multingles.net/docs/grupos.htm"&gt;&lt;u&gt;&lt;font color="#800080"&gt;http://multingles.net/docs/grupos.htm&lt;/font&gt;&lt;/u&gt;&lt;/a&gt;&lt;/div&gt;&lt;img src="http://c.services.spaces.live.com/CollectionWebService/c.gif?cid=-6968125224175928140&amp;page=RSS%3a+Administrando+Grupos+III&amp;referrer=" width="1px" height="1px" border="0" alt=""&gt;&lt;img style="position:absolute" alt="" width="0px" height="0px" src="http://c.live.com/c.gif?NC=31263&amp;amp;NA=1149&amp;amp;PI=73329&amp;amp;RF=&amp;amp;DI=3919&amp;amp;PS=85545&amp;amp;TP=jsllopis.spaces.live.com&amp;amp