For the complete documentation index, see llms.txt. This page is also available as Markdown.

Implementar rápidamente AD PAM en su entorno

Esta guía le explica los pasos para configurar rápidamente Devolutions PAM en su entorno, de modo que pueda proteger las cuentas privilegiadas, aplicar políticas y obtener control sobre los accesos sensibles con un tiempo de configuración mínimo.

Devolutions Server (autoalojado)

  1. Configure una cuenta de servicio de dominio PAM.

    La cuenta de servicio de dominio PAM será necesaria en una etapa posterior. Asegúrese de tener a mano el nombre de usuario y la contraseña.

  2. Un paso opcional es crear una cuenta de prueba para PAM.

  3. Asegúrese de que el servicio Scheduler esté en ejecución.

  4. Configure su proveedor de dominio PAM en Devolutions Server accediendo a AdministraciónAcceso privilegiadoProveedores.

  5. Haga clic en el signo más de la parte superior derecha para añadir un nuevo proveedor.

  6. Seleccione Usuario de dominio y continúe.

  7. Introduzca la configuración requerida y especifique la cuenta de servicio de dominio creada en el paso 1. Haga clic en Guardar.

  8. Configure el descubrimiento de cuentas (se solicita al guardar el proveedor PAM).

  9. Seleccione las OU donde se encuentra la cuenta privilegiada (o la cuenta de prueba).

  10. Marque Iniciar el análisis al guardar en Acciones. Haga clic en Guardar.

  11. Abra las propiedades del proveedor y vaya a la pestaña Política de retirada.

  12. Cree una política de retirada y una bóveda PAM.

  13. Importe cuentas desde el Análisis (consulte la tabla siguiente).

  14. Configure una entrada para utilizar la cuenta PAM.

Este es el nivel de riesgo asociado a cada cuenta descubierta durante un análisis.

Nombre del grupo
Nivel de privilegio
Descripción

Domain admins

Nivel 0

Control total sobre los recursos del dominio.

Enterprise admins

Nivel 0

Control total sobre la configuración de todo el bosque.

Schema admins

Nivel 0

Puede modificar el esquema de AD.

Administrators

Nivel 0

Administradores integrados en todos los controladores de dominio.

Account operators

Nivel 1

Puede gestionar cuentas de usuario/grupo. Riesgo de escalada de privilegios.

Server operators

Nivel 1

Puede iniciar sesión localmente en los DC y gestionar servicios.

Backup operators

Nivel 1

Puede hacer copias de seguridad de ficheros del sistema protegidos; a menudo se pasa por alto.

Group policy creator owners

Nivel 1

Puede crear/editar GPO: puede introducir persistencia.

DNS admins

Nivel 1

Puede controlar las zonas DNS: posibilidad de suplantación de dominio.

Devolutions Cloud (nube)

  1. Configure una cuenta de servicio de dominio PAM.

    La cuenta de servicio de dominio PAM será necesaria en una etapa posterior. Asegúrese de tener a mano el nombre de usuario y la contraseña.

  2. Un paso opcional es crear una cuenta de prueba para PAM.

  3. Instale el servicio PAM.

  4. Configure su proveedor de dominio PAM en Devolutions Cloud accediendo a AdministraciónAcceso privilegiadoProveedores.

  5. Haga clic en el signo más de la parte superior derecha para añadir un nuevo proveedor.

  6. Seleccione Usuario de dominio y continúe.

  7. Introduzca la configuración requerida y especifique la cuenta de servicio de dominio creada en el paso 1. Haga clic en Guardar.

  8. Abra las propiedades del proveedor y vaya a la pestaña Política de retirada.

  9. Cree una política de retirada y una bóveda PAM haciendo clic en Añadir bóveda.

  10. Configure una entrada para utilizar la cuenta PAM.

  11. Ejecute el Descubrimiento de cuentas junto al proveedor (consulte la tabla siguiente).

  12. Seleccione las OU donde se encuentra la cuenta privilegiada (o la cuenta de prueba).

  13. Tras seleccionar el destino y la configuración de seguridad y contraseñas, haga clic en Importar.

Este es el nivel de riesgo asociado a cada cuenta descubierta durante un Descubrimiento de cuentas.

Nombre del grupo
Nivel de privilegio
Descripción

Domain admins

Nivel 0

Control total sobre los recursos del dominio.

Enterprise admins

Nivel 0

Control total sobre la configuración de todo el bosque.

Schema admins

Nivel 0

Puede modificar el esquema de AD.

Administrators

Nivel 0

Administradores integrados en todos los controladores de dominio.

Account operators

Nivel 1

Puede gestionar cuentas de usuario/grupo. Riesgo de escalada de privilegios.

Server operators

Nivel 1

Puede iniciar sesión localmente en los DC y gestionar servicios.

Backup operators

Nivel 1

Puede hacer copias de seguridad de ficheros del sistema protegidos; a menudo se pasa por alto.

Group policy creator owners

Nivel 1

Puede crear/editar GPO: puede introducir persistencia.

DNS admins

Nivel 1

Puede controlar las zonas DNS: posibilidad de suplantación de dominio.

Lea Habilitar la elevación y el aprovisionamiento justo a tiempo para conceder acceso privilegiado temporal a demanda.

Véase también

Última actualización

¿Te fue útil?