{"id":2114,"date":"2013-05-03T17:11:13","date_gmt":"2013-05-03T20:11:13","guid":{"rendered":"http:\/\/www.radians.com.ar\/blog\/?p=2114"},"modified":"2015-09-18T19:22:21","modified_gmt":"2015-09-18T22:22:21","slug":"group-policy-como-administrar-nuestras-cuentas-de-administrador-con-ellas-que-son-y-como-utilizar-gp-preferences-howto","status":"publish","type":"post","link":"https:\/\/www.radians.com.ar\/blog\/?p=2114","title":{"rendered":"Group Policy: Como administrar nuestras cuentas de administrador con ellas. Que son y como utilizar GP Preferences {HowTo}"},"content":{"rendered":"<p align=\"justify\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GP0011.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: left; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" align=\"left\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GP0011_thumb.png\" width=\"340\" height=\"215\" \/><\/a>Hace tiempo que venimos hablando y escribiendo sobre la utilizaci\u00f3n de pol\u00edticas de grupo (<strong>Group Policies<\/strong>) para ayudarnos a administrar nuestro entorno de Directory Services dentro de nuestro dominio. Principalmente vimos que son, como se utilizan y varios ejemplos pr\u00e1cticos. Hoy vamos a hablar de las denominadas <strong><em>Group Policies Preferences<\/em><\/strong> y como lo utilizaremos para administrar nuestras cuentas de administrador y en definitiva securizar un poco mas nuestros equipos.<\/p>\n<p align=\"justify\">Ya hemos visto que por medio de ellas podemos hacer, por ejemplo, que nuestra cuenta de administrador local cambie de nombre, que no sea mas administrator, sino como nosotros queramos (en mi caso, <strong><font face=\"OCR A Extended\">RADLocalAdmin<\/font><\/strong>); que esta bueno para que nadie quiera forzar o intentar hackear esta cuenta. <\/p>\n<p align=\"justify\">Hace poco tiempo tuve una consulta sobre este tema, una pregunta muy puntual en la cual me record\u00f3 este tema, que no todo el mundo conoce. Como hacer que un usuario sea administrador local cuando esta logeado a la maquina, pero que deje de serlo cuando hace un logoff de la misma. Algo mas o menos complejo, si no conocemos como hacerlo, pero simple si recordamos las <strong><em>Group Policies Preferences<\/em><\/strong>.<\/p>\n<p align=\"justify\">Lo primero que hacemos es abrir la consola <strong><em>Group Policy Management<\/em><\/strong>, <\/p>\n<p align=\"justify\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_01.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_01_thumb.png\" width=\"544\" height=\"542\" \/><\/a><\/p>\n<p align=\"justify\">Seleccionamos la OU a la cual le vamos a aplicar nuestra pol\u00edtica, en nuestro caso es la llamada \u201c<strong><em>Developers<\/em><\/strong>\u201d. Hacemos un clic con el bot\u00f3n derecho sobre ella y seleccionamos \u201c<em><strong>Create a GPO in this domain, and Link it here\u2026<\/strong><\/em>\u201d.<\/p>\n<p align=\"justify\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_02.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_02_thumb.png\" width=\"544\" height=\"463\" \/><\/a><\/p>\n<p align=\"justify\">Luego ingresamos el nombre de nuestra politica: \u201c<strong><em>Add User to Admin Group and remove when logoff<\/em><\/strong>\u201d, y luego, <strong><em>OK<\/em><\/strong>.<\/p>\n<p align=\"justify\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_03.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_03_thumb.png\" width=\"544\" height=\"247\" \/><\/a><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_04.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_04_thumb.png\" width=\"544\" height=\"286\" \/><\/a><\/p>\n<p align=\"justify\">Hacemos un clic con el bot\u00f3n derecho sobre nuestra pol\u00edtica y seleccionamos <strong><em>Edit<\/em><\/strong>. Luego vamos a <strong><em>Computer Configuration<\/em><\/strong>, <strong><em>Preferences<\/em><\/strong>, <strong><em>Control Panel Settings<\/em><\/strong>, <strong><em>Local User and Groups<\/em><\/strong>.<\/p>\n<p><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_05.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_05_thumb.png\" width=\"544\" height=\"337\" \/><\/a><\/p>\n<p>Hacemos un clic con el bot\u00f3n derecho y seleccionamos <strong><em>New<\/em><\/strong>, y luego <strong><em>Local Group<\/em><\/strong>.<\/p>\n<p><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_06.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_06_thumb.png\" width=\"544\" height=\"339\" \/><\/a><\/p>\n<p>Ahora tenemos que seleccionar el grupo &quot;<strong><em>Administrators (built-in)<\/em><\/strong>&quot;, debemos hacer esto incluso si hemos cambiado el nombre para ocultar el nombre de la cuenta de administrador. Tanto en la seccion \u201c<strong><em>Group Name<\/em><\/strong>\u201d<strong><em> <\/em><\/strong>como en el area \u201c<strong><em>Members<\/em><\/strong>\u201d.<\/p>\n<p><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_07.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_07_thumb.png\" width=\"540\" height=\"693\" \/><\/a><\/p>\n<p><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_08.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_08_thumb.png\" width=\"544\" height=\"258\" \/><\/a><\/p>\n<p align=\"justify\">Ahora, debemos marcar los dos tildes \u201c<strong><em>Delete all member users<\/em><\/strong>\u201d y \u201c<strong><em>Delete all member groups<\/em><\/strong>\u201d. Con estas dos opciones se eliminar\u00e1n autom\u00e1ticamente los usuarios y\/o grupos que no est\u00e9n agregados expl\u00edcitamente al grupo. <\/p>\n<p><font color=\"#ff0000\" face=\"OCR A Extended\">Advertencia:<\/font> Debemos estar seguros de que hemos agregado los grupos <strong><em>Domain Admins<\/em><\/strong> y <strong><em>Local Administrator<\/em><\/strong> para que no nos bloquee a nosotros mismos. Para hacer esto, hacemos lo siguiente hacemos clic en <strong><em>Add<\/em><\/strong> y presionamos la tecla <strong><em>F3<\/em><\/strong> y podremos seleccionar la variable de entorno que queramos, en nuestro ejemplo seria <strong><em>%DomainName%\\Domain Admins. <\/em><\/strong>En mi ejemplo, tambi\u00e9n agregue mi cuenta de dominio.<\/p>\n<p>Deber\u00eda quedar en algo similar a lo siguiente:<\/p>\n<p><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_11.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_11_thumb.png\" width=\"540\" height=\"603\" \/><\/a><\/p>\n<p align=\"justify\">Ahora, lo que deseamos es otorgar a un solo usuario o a un grupo de usuarios dentro del grupo de administradores locales en el equipo, pero a\u00fan garantizar que ninguno podr\u00e1 agregar de forma expl\u00edcita y sin su aprobaci\u00f3n. <\/p>\n<p align=\"justify\">Entonces, el nombre del equipo es DSKDEV01 y el nombre de dominio es RADIANS, queremos a\u00f1adir el grupo &quot;radians\\DSKDEV01 Administrators&quot; al grupo de administradores local, pero tambi\u00e9n queremos que ocurra lo mismo en DSKDEV02, DSKDEV03 y as\u00ed sucesivamente. Para ello, creamos otro <strong><em>Local Group<\/em><\/strong>, y agregamos en la secci\u00f3n <strong><em>Members <\/em><\/strong>la entrada <strong><em>%DomainName% \\ %ComputerName% Administrators<\/em><\/strong>.; con esto creamos una segunda entrada.<\/p>\n<p align=\"justify\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_12.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_12_thumb.png\" width=\"540\" height=\"594\" \/><\/a><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_13.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_13_thumb.png\" width=\"540\" height=\"239\" \/><\/a><\/p>\n<p align=\"justify\">Con esto se a\u00f1ade autom\u00e1ticamente un grupo de dominio llamado <em>&quot;dominio\\nombreDeEquipo<\/em> Administradores&quot; al grupo de administradores locales en el equipo al que se aplica la pol\u00edtica. Sin embargo, el grupo de &quot;radians\\DSKDEV01 Administradores&quot; s\u00f3lo se agrega al grupo de administradores locales en el equipo DSKDEV01 si ese grupo ya existe. Por lo tanto no es necesario para crear el grupo hasta que surja la necesidad de agregar un usuario o grupo individual a un solo equipo. Una vez creado el grupo podeos agregar un solo usuario o muchos (o grupos) al grupo de dominio.<\/p>\n<p align=\"justify\">Otra ventaja de tener este grupo de dominio es que seria el \u00fanico lugar donde se puede otorgar acceso de administrador en el equipo sin que se sea eliminado autom\u00e1ticamente, lo que hace mucho mas f\u00e1cil la tarea de auditar quien es o no administrador de los equipos.<\/p>\n<p align=\"justify\">Con los cambios que hemos realizado en nuestra pol\u00edtica de grupo, har\u00e1 que nuestros equipos desktops tengan la siguiente configuraci\u00f3n:<\/p>\n<ul>\n<li>radians\\Domain Admins <\/li>\n<li>DSKDEV01\\Administrator<\/li>\n<li>radians\\DSKDEV01 Administrators<\/li>\n<li>radians\\rdilello<\/li>\n<\/ul>\n<p><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_14.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar \u00a9 2013\" style=\"border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; padding-top: 0px; padding-left: 0px; margin: 5px; border-left: 0px; display: inline; padding-right: 0px\" border=\"0\" alt=\"www.radians.com.ar \u00a9 2013\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images\/Group-Policy-Preferences-to-Secure-Local_EFD2\/GPO_14_thumb.png\" width=\"540\" height=\"382\" \/><\/a><\/p>\n<p>Cualquier otro usuario o grupo se eliminara autom\u00e1ticamente despu\u00e9s de la pr\u00f3xima actualizaci\u00f3n de la directiva de grupo. <\/p>\n<p>Espero que les sea de inter\u00e9s. Saludos, Roberto Di Lello<\/p>\n<h4 align=\"justify\">Mas Informaci\u00f3n:<\/h4>\n<ul>\n<li>\n<div align=\"justify\">MS Support: <a href=\"http:\/\/support.microsoft.com\/kb\/842217\">&quot;A new member could not be added&quot; error message when you try to add a built-in group to a domain local group in Windows Server 2003<\/a> <\/div>\n<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Hace tiempo que venimos hablando y escribiendo sobre la utilizaci\u00f3n de pol\u00edticas de grupo (Group&#8230;<\/p>\n","protected":false},"author":1,"featured_media":4291,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"footnotes":""},"categories":[12,11,158],"tags":[226,194,195,243],"class_list":["post-2114","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-2003-r2","category-2008-r2","category-windows-server-2012","tag-group-policy","tag-windows-server-2003-r2","tag-windows-server-2008-r2","tag-windows-server-2012-r2"],"_links":{"self":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts\/2114","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2114"}],"version-history":[{"count":1,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts\/2114\/revisions"}],"predecessor-version":[{"id":2927,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts\/2114\/revisions\/2927"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/media\/4291"}],"wp:attachment":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2114"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2114"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2114"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}