En este post voy a explcaros cómo instalar nuestro primer controlador de dominio. En el artículo uso window server 2019, pero este ejemplo es aplicable a windows server 2016, windows server 2012 R2… y los que estén por venir en un futuro.
Índice
¿Qué es un controlador de dominio?
Un controlador de domino (en adelante DC) es un servidor que responde a «peticiones de autenticación » (authentication requests) con seguridad.
Muy resumido. Yo soy un DC y sólo voy a atender a mis usuarios y mis computadores (servidores/clientes) AKA Host ya que son los que conozco y de los que me fío (y ellos se fían de mi).
Para ello, se crea una estructura jerarquica (ojo a este detalle que en Azure AD esta estructura es diferente, lo veremos más adelante) que organizara mis usuarios y host bajo el mismo «paragüas» al que llamaremos dominio.
¿Active directory?
El active directory (en adelante ADDS) es la representación de esa organización jerárquica de usuarios, host, DCs, etc. Y en este post haremos la instalación de nuestro primer dominio y DC.
Instalar el rol de ADDS con la entorno gráfico
Una vez que hemos instalado el sistema operativo. Dentro de server manager, nos iremos a: «Add roles and features».

Pulsaremos «Next» (Siguiente).

De nuevo, «Next».

«Next».

En esta ventana vamos a poder configurar nuestro servidor para que cumpla con el rol que queramos. Nosotros vamos a marca la opción «Active Directory Domain Services«.

En esta ventana confirmamos.

Pulsamos: «Next».

A continuación vemos: «Features» podemos agregar características a nuestro servidor. Fíjate que la ventana anterior aparece «Role» y en esta «Feature«. Más adelante verás por qué te digo esto.

Volvemos a pulsar en «Next».

Y ya casi estamos. Faltaría pulsar en «Install» pero no lo vamos a hacer. Pulsaremos «Cancel«.

Este proyecto trata de ayudaros a sacaros vuestras certificaciones. Y no podemos perder tiempo en asistentes gráficos. Por eso, vamos a repetir el proceso con Powershell. Poco a poco y explicando algún detalle conseguiremos el conocimiento necesario para realizar nuestras PoC (pruebas de conecepto). No tengamos miedo a la consola azul.
Instalar el rol de ADDS con Powershell
En nuestro servidor viene agregada la consola «Windows PowerShell». La ejecutamos.

Usaremos el siguiente Cmdlets. Un Cmdlets es un pequeño script que me permite realizar tareas en concreto. Se compone de un verbo y una acción. En este caso:
- Get (obtener o conseguir en inglés). Conseguir qué…
- Windowsfeature – Característica de Windows.
Por lo que usaremos este cmdlet.
Get-WindowsFeature
Tienes acceso a la documentación de Microsoft en este enlace: Get-WindowsFeature – docs

Inciso: En el paso que realizamos anteriormente con el asistente gráfico vimos que podemos instalar un rol (role) o característica (feature). Vamos a consultar un «Role» pero no existe un «Get-WindowsRole«. Se utiliza el mismo cmdlet para ambos.

Vamos a realizar un pequeño filtro ya que lo que queremos hacer es instalar un rol (Role). Un rol es una funcionalidad que queremos que tenga nuestro servidor. Que sea un servidor DC, un servidor web o un servidor que emita certificados. Como nos ha sacado muchos roles y características. Vamos a realizar un filtro para que sólo nos muestre aquello que contenga «Active*«. Recuerda que queremos instalar un «Active Directory».
Get-WindowsFeature | where "displayname" -match "Active*"
La salida del comando es menor y nos permite localizar fácilmente el «role» que nos interesa.

Gracias a este filtro, hemos podido limitar la información que se muestra. Y como leiste al principio queremos instalar el rol de ADDS (Active Directory Domain Services).
Cuando voy conociendo un módulo con el que no he trabajado previamente, algo que me gusta hacer es acudir a los Cmdlets relacionados. En este caso la documentación para «Get-WindowsFeature» nos propone nos «verbos» diferentes para la misma «acción»: «Install» y «Uninstall«. Puedes acceder a la documentación y acudiendo al final de la página encontrarás los «Related Links«.
Tienes acceso a la documentación de Microsoft en este enlace: Get-WindowsFeature – docs

Como queremos instalar, nos quedamos con el primero.
Para agregar la característica vamos a usar:
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Inciso: Puedes usar «Add-WindowsFeature» o «Install-WindowsFeature«. En la propia documentación podemos leer que es «Add-WindowsFeature» es un alias de «Install-WindowsFeature«. Realmente se ejecuta «Install-WindowsFeature» pero podemos escribir «Add-WindowsFeature«.
Inciso: Vamos a abrir la página de la documentación del comando y buscamos lo siguiente «-IncludeManagementTools«. En la web nos indica que si usamos este parámetro, se nos instalará una serie de herramientas con las que podremos administrar nuestro ADDS.

Si volvemos a abrir «Server manager» e intentáramos instalar el rol, veremos que este ya está instalado.

Reiniciamos el servidor.
Promocionar a DC con asistente gráfico
Una vez que hemos reiniciado, en «Server Manager» nos aparece un aviso. Lo pulsamos.

Nos indica si queremos «promocionar» nuestro servidor a controlador de dominio. Promocionar es el nombre que damos a cuando un servidor pasa a tener la característica de controlador de dominio.

Vamos a selecciona «Add a new forest» e indicaremos un nombre. En las certificaciones te vas a encontrar con varios nombres reiterádamente. Son empresas ficticias que Microsoft utiliza para su certificación, la documentación, etc. Tenemos por ejemplo adatum, contoso, Tailspin Toys…. Indica adatum.com o escribe el nombre que prefieras.

Nos solicita una contraseña para poder entrar en DSRM. Es un modo de recuperación si tenemos algún problema. No estaría dentro de los objetivos del artículo explicar esta parte. Indica una contraseña cualquiera.

De nuevo en los siguientes pasos los saltaremos sin entrar en detalles.



Aquí vamos a hacer un pequeño parón. Nos aparece un botón que dice «View script«.

Si lo pulsamos. Nos aparece el script con todos los pasos anteriores. Nos lo vamos a copiar y guardar.

Import-Module ADDSDeployment
Install-ADDSForest `
-CreateDnsDelegation:$false `
-DatabasePath "C:\Windows\NTDS" `
-DomainMode "WinThreshold" `
-DomainName "adatum.com" `
-DomainNetbiosName "ADATUM" `
-ForestMode "WinThreshold" `
-InstallDns:$true `
-LogPath "C:\Windows\NTDS" `
-NoRebootOnCompletion:$false `
-SysvolPath "C:\Windows\SYSVOL" `
-Force:$true
Pulsamos en «Next»

Como hicimos anteriormente. Si pulsáramos en «Install» estaríamos configurando nuestro dominio pero cancelamos y lo haremos con powershell.

Promocionar a DC con PowerShell
Abrimos una consola de powershell y copiamos nuestro script del paso anterior. Yo suelo eliminarle los saltos de línea.
Import-Module ADDSDeployment
Install-ADDSForest -CreateDnsDelegation:$false -DatabasePath "C:\Windows\NTDS" -DomainMode "WinThreshold" -DomainName "adatum.com" -DomainNetbiosName "ADATUM" -ForestMode "WinThreshold" -InstallDns:$true -LogPath "C:\Windows\NTDS" -NoRebootOnCompletion:$false -SysvolPath "C:\Windows\SYSVOL" -Force:$true

Con el GUI habíamos visto un momento en el que nos pedía una contraseña de recuperación. Con powershell nos sucede lo mismo.


El PC se reinicia y al volver, veremos que ya tenemos nuestro primer controlador de dominio y nuestro primer dominio 🙂

Si no usaste el parámetro para cargar las herramientas de administración, no verás la consola instalada. Puedes aplicar el comando ahora y se agregará sin ningún tipo de problema.

Resumen
Si te fijas. Todo esto post se resume en tener apuntadas unas pocas líneas de código.
# Instalar el role
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
# Reimiciar
# Promocionar el servidor
Import-Module ADDSDeployment
Install-ADDSForest -CreateDnsDelegation:$false -DatabasePath "C:\Windows\NTDS" -DomainMode "WinThreshold" -DomainName "adatum.com" -DomainNetbiosName "ADATUM" -ForestMode "WinThreshold" -InstallDns:$true -LogPath "C:\Windows\NTDS" -NoRebootOnCompletion:$false -SysvolPath "C:\Windows\SYSVOL" -Force:$true
Si quieres profundizar sobre la gestión del servidor, puedes adquirir los libros del 70-74x en Amazon. Que aunque son de un sistema operativo anterior el CORE es el mismo.
Una vez que tenemos nuestro ADDS será la hora de crear OUs, usuarios, grupos… y será con powershell que el asistente gráfico «no nos gusta». Lo veremos en los siguientes post.


Deja una respuesta