Active Directory Domain Services, abreviado habitualmente como AD DS, centraliza los usuarios, los equipos, la autenticación Kerberos, las directivas de grupo y el acceso a los recursos de una organización. Puede funcionar en un VPS Windows Server, siempre que trate el controlador de dominio como un componente crítico y no como un servidor Windows corriente expuesto a Internet.
Esta guía explica cómo crear un nuevo bosque ad.example.com en Windows Server 2025, configurar DNS, unir un equipo, añadir un segundo controlador de dominio, proteger el servicio y preparar la restauración. Cada comando de PowerShell va acompañado de una comprobación para verificar el paso.
Método y alcance de la verificación
La información de esta guía se contrastó el 29 de agosto de 2026 con la documentación de Microsoft aplicable a Windows Server 2025 y con las páginas de OuiHeberg dedicadas a los VPS Windows, al firewall y a las copias de seguridad. Los comandos se compararon con las referencias oficiales de PowerShell. Aun así, antes de usarlos en producción, ejecute el procedimiento en un VPS de prueba: el direccionamiento, las interfaces de red, las reglas de firewall y el sistema de copias dependen de su propia infraestructura.
Esta guía crea un bosque nuevo. Para añadir un controlador a un dominio existente, migrar un dominio antiguo o sustituir un controlador que posee roles FSMO, utilice un plan de migración específico. Una promoción en un entorno existente nunca debe improvisarse.
Active Directory, dominio y controlador de dominio: las diferencias
AD DS es el servicio de directorio. El dominio es un límite lógico que contiene objetos, directivas y un espacio de nombres DNS. El controlador de dominio, o DC, es un servidor que aloja una copia del directorio y responde a las solicitudes de autenticación.
En nuestro ejemplo:
| Elemento | Valor de ejemplo | Función |
|---|---|---|
| Dominio DNS de AD | ad.example.com | espacio de nombres interno del bosque |
| Nombre NetBIOS | EXAMPLE | nombre corto compatible con los usos heredados |
| Primer controlador | DC01.ad.example.com | AD DS, DNS, catálogo global y roles FSMO iniciales |
| Dirección privada de DC01 | 10.50.0.10 | dirección que usan los miembros del dominio |
| Segundo controlador | DC02.ad.example.com | redundancia de AD DS y DNS |
| Dirección privada de DC02 | 10.50.0.11 | segundo DNS de los clientes |
AD DS no es Microsoft Entra ID. Entra ID es un servicio de identidad en la nube orientado sobre todo a Microsoft 365 y a las aplicaciones modernas. AD DS aporta los protocolos de dominio Windows tradicionales, entre ellos Kerberos, LDAP, DNS integrado y las GPO. Ambas tecnologías pueden conectarse, pero una no sustituye automáticamente a la otra.
¿Se puede realmente poner un controlador de dominio en un VPS?
Sí, Windows Server admite controladores de dominio virtualizados. La pregunta importante no es «físico o virtual», sino cómo se aísla, se respalda y se mantiene disponible el servicio.
| Uso | Arquitectura mínima | Valoración |
|---|---|---|
| Formación o laboratorio | un VPS, un dominio de prueba, acceso por VPN | aceptable si la pérdida del dominio es tolerable |
| Producción pequeña | dos DC/DNS en dos VPS y, a ser posible, en dos anfitriones o sedes distintas | mínimo razonable para evitar un punto único de fallo |
| Producción crítica | al menos dos DC, varias zonas de fallo, copias fuera del servidor y un procedimiento de recuperación probado | recomendado |
| DC con los puertos de AD abiertos a todo Internet | un VPS público sin VPN | totalmente desaconsejado |
Un solo controlador puede funcionar, pero su avería deja sin servicio las nuevas autenticaciones, las consultas DNS internas y muchas operaciones de administración. Las credenciales de Windows en caché pueden permitir algunos inicios de sesión sin que el dominio esté realmente operativo.
Requisitos previos
Sistema y recursos
Necesita un Windows Server 2025 Standard o Datacenter actualizado, una cuenta de administrador local, una dirección IP fija para la interfaz privada o VPN de Active Directory, un nombre de dominio público realmente registrado como example.com, un subdominio interno reservado a AD como ad.example.com, un acceso RDP restringido o una consola de rescate, y un destino de copia distinto del disco del sistema.
Como punto de partida, prevea 2 vCPU y 4 GB de RAM para un laboratorio muy limitado, y más bien 4 vCPU, 8 GB de RAM y 80 GB de almacenamiento SSD para un controlador de producción pequeño. No se trata de mínimos universales de Microsoft: el dimensionamiento depende del número de objetos, de la frecuencia de autenticación, de DNS, de los registros y del software de seguridad. Microsoft publica un método de planificación de capacidad para AD DS.
Nuestros VPS Windows se entregan con acceso de administrador completo. Consulte la página de producto al contratar, ya que las versiones y características pueden cambiar.
Red privada o VPN
El controlador debe tener una dirección estable accesible para los miembros del dominio, por ejemplo 10.50.0.10. Esa dirección puede proceder de una red privada entre VPS, de una VPN de sitio a sitio entre la empresa y el VPS, de un túnel VPN permanente instalado en cada equipo miembro, o de una combinación de estas soluciones.
Un equipo remoto debe poder establecer el túnel antes del inicio de sesión de Windows si necesita contactar con el dominio ya desde la pantalla de conexión. Una VPN que solo se inicia tras el inicio de sesión del usuario no basta para todos los escenarios de Kerberos, GPO y primer inicio de sesión.
1. Elegir correctamente el nombre del dominio de Active Directory
Utilice un subdominio de un nombre que su organización controle:
ad.example.com
corp.example.com
internal.example.com
Evite un nombre de una sola etiqueta como EMPRESA, un sufijo inventado como .lan, la extensión .local, reservada a usos link-local por el estándar mDNS y por tanto susceptible de producir resoluciones ambiguas, y el dominio público a secas example.com si su sitio web y sus servicios de Internet ya usan esa misma zona y no domina el split DNS.
Microsoft recomienda registrar el nivel DNS superior o usar un subdominio de un nombre ya registrado para evitar colisiones. Consulte las recomendaciones de Microsoft sobre nombres de dominio de AD y el RFC 6762, que otorga una semántica especial a los nombres terminados en .local.
El nombre NetBIOS sigue limitado a 15 caracteres. Para ad.example.com usaremos EXAMPLE.
2. Preparar el VPS antes de la promoción
Conéctese por RDP, abra PowerShell como administrador y empiece por anotar la configuración actual:
Get-ComputerInfo |
Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-NetIPConfiguration
Get-NetAdapter
Get-DnsClientServerAddress
Get-NetFirewallProfile |
Select-Object Name, Enabled, DefaultInboundAction, DefaultOutboundAction
Guarde esta información en su documentación de explotación. Un error de puerta de enlace, de prefijo o de interfaz puede cortar el RDP de inmediato.
Instalar las actualizaciones
Instale las actualizaciones de Windows disponibles y reinicie antes de añadir AD DS. Nuestra guía de primeros pasos con un VPS Windows detalla la conexión inicial y Windows Update.
Tras el reinicio:
Get-HotFix |
Sort-Object InstalledOn -Descending |
Select-Object -First 10
Renombrar el servidor
Elija un nombre duradero antes de la promoción:
Rename-Computer -NewName "DC01" -Restart
Vuelva a conectarse cuando el servidor haya reiniciado y compruebe con hostname. Renombrar un controlador después de su puesta en producción es posible en algunos escenarios, pero innecesariamente arriesgado en un primer despliegue.
3. Fijar el direccionamiento sin perder el acceso al VPS
Un controlador de dominio no debe cambiar de dirección al ritmo de una concesión DHCP. En un VPS, la IPv4 pública suele estar ya reservada, pero su método de configuración depende del proveedor. No sustituya nunca la dirección, el prefijo o la puerta de enlace por los ejemplos siguientes.
Para mostrar los valores actuales:
Get-NetIPConfiguration -All
Get-NetIPAddress -AddressFamily IPv4 |
Sort-Object InterfaceIndex
Get-NetRoute -DestinationPrefix "0.0.0.0/0"
La sintaxis de Microsoft para crear una dirección fija es la siguiente:
# EJEMPLO DE SINTAXIS: sustituya cada valor por los realmente asignados.
New-NetIPAddress `
-InterfaceAlias "Ethernet" `
-IPAddress "<IP_ASIGNADA>" `
-PrefixLength <PREFIJO> `
-DefaultGateway "<PUERTA_DE_ENLACE>"
Si la dirección pública ya está bien configurada, no la vuelva a crear.
Caso recomendado: interfaz pública e interfaz privada separadas
Supongamos una interfaz Ethernet Public con la IPv4 pública utilizada para la administración restringida, y una interfaz AD-Private con la dirección 10.50.0.10 utilizada por AD DS y DNS.
Compruebe primero los nombres exactos:
Get-NetAdapter |
Select-Object Name, InterfaceDescription, Status, MacAddress
Evite que la dirección pública se publique en la zona DNS del dominio:
Set-DnsClient `
-InterfaceAlias "Ethernet Public" `
-RegisterThisConnectionsAddress $false
Set-DnsClient `
-InterfaceAlias "AD-Private" `
-RegisterThisConnectionsAddress $true
Microsoft documenta esta precaución para los controladores multirred con una interfaz que no debe registrarse en DNS. Tras la promoción, compruebe y elimine cualquier registro A indeseado que haya quedado.
Configurar el DNS cliente del futuro DC
Para el primer y único DNS del nuevo dominio, apunte la interfaz privada a su propia dirección estable:
Set-DnsClientServerAddress `
-InterfaceAlias "AD-Private" `
-ServerAddresses "10.50.0.10"
Get-DnsClientServerAddress `
-InterfaceAlias "AD-Private" `
-AddressFamily IPv4
Esta configuración sustituye los DNS que DHCP pudiera proporcionar en esa interfaz. Tras la instalación, el servicio DNS local resolverá la zona de AD y remitirá el resto de consultas a los reenviadores. Consulte las recomendaciones DNS de Microsoft para controladores de dominio.
4. Instalar el rol AD DS
Abra PowerShell como administrador:
Install-WindowsFeature `
-Name AD-Domain-Services `
-IncludeManagementTools
Compruebe el resultado:
Get-WindowsFeature AD-Domain-Services |
Select-Object Name, InstallState
InstallState debe indicar Installed.
Este paso instala los archivos del rol, pero todavía no convierte el servidor en controlador de dominio. Desde Windows Server 2012, la instalación del rol y la promoción son dos operaciones distintas; dcpromo.exe ya no es el método a utilizar. El procedimiento actual se describe en Install Active Directory Domain Services.
5. Probar los requisitos y crear el bosque
Cargue el módulo de despliegue y empiece por la comprobación de requisitos:
Import-Module ADDSDeployment
Test-ADDSForestInstallation `
-DomainName "ad.example.com" `
-InstallDNS
La prueba verifica la capacidad del servidor para crear el bosque sin realizar la promoción. Corrija los errores bloqueantes antes de continuar.
Elegir la contraseña DSRM
La contraseña del Modo de restauración de servicios de directorio (DSRM) permite abrir una sesión de recuperación cuando AD DS no está iniciado. Debe ser distinta de la contraseña de Administrador del dominio, larga y aleatoria, guardarse en el gestor de contraseñas de la organización y estar accesible para las personas encargadas de la recuperación.
Crear el bosque
$DsrmPassword = Read-Host `
"Contrasena DSRM" `
-AsSecureString
Install-ADDSForest `
-DomainName "ad.example.com" `
-DomainNetbiosName "EXAMPLE" `
-InstallDNS `
-SafeModeAdministratorPassword $DsrmPassword `
-NoRebootOnCompletion:$false `
-Force
Install-ADDSForest crea el dominio raíz, instala DNS de forma predeterminada, inicializa SYSVOL y reinicia el servidor. La referencia del cmdlet en Microsoft detalla todos los parámetros.
Para un bosque compuesto íntegramente por controladores Windows Server 2025 puede usar el nivel funcional más alto. Tenga cuidado, no obstante: el nivel 2025 solo admite Windows Server 2025 como sistema de controlador de dominio. Quédese en el nivel 2016 si necesita poder añadir DC con 2016, 2019 o 2022. Consulte la matriz oficial de niveles funcionales de AD DS. Cuando no especifica los parámetros de nivel, el módulo calcula los valores predeterminados; verifíquelos después de la promoción en lugar de darlos por supuestos.
Método gráfico equivalente
- Manage > Add Roles and Features;
- seleccione Active Directory Domain Services;
- instale el rol y las herramientas;
- haga clic en la notificación y después en Promote this server to a domain controller;
- elija Add a new forest;
- escriba
ad.example.com; - mantenga DNS y catálogo global y defina la contraseña DSRM;
- compruebe el nombre NetBIOS, las rutas y los requisitos;
- lance la instalación y deje que el servidor reinicie.
PowerShell sigue siendo preferible por su documentación reproducible y un registro de cambios aprovechable.
6. Comprobar que el controlador de dominio funciona
Tras el reinicio, inicie sesión como EXAMPLE\Administrator o [email protected] y abra PowerShell como administrador:
Get-ADDomain |
Select-Object DNSRoot, NetBIOSName, DomainMode, PDCEmulator, RIDMaster
Get-ADForest |
Select-Object Name, ForestMode, SchemaMaster, DomainNamingMaster
Get-ADDomainController -Filter * |
Select-Object HostName, IPv4Address, Site, IsGlobalCatalog
Get-Service NTDS, DNS, Netlogon, Kdc |
Select-Object Name, Status, StartType
Compruebe los recursos compartidos imprescindibles:
Get-SmbShare -Name SYSVOL, NETLOGON
A continuación, pruebe el estado general y DNS:
dcdiag /v
dcdiag /test:dns /v
Resolve-DnsName `
-Type SRV `
"_ldap._tcp.dc._msdcs.ad.example.com"
dcdiag analiza el estado de los controladores de dominio. La prueba de DNS verifica, entre otros, los registros SRV usados para localizar LDAP, Kerberos, el catálogo global y el PDC. Consulte verificar DNS para la replicación de AD.
Con un solo DC, la ausencia de socio de replicación es normal. No debe confundirse con un error de DNS o de SYSVOL.
7. Configurar DNS correctamente
Active Directory depende de DNS para localizar los controladores y los servicios. Los equipos miembro deben usar únicamente los DNS de AD en su tarjeta privada o VPN. No configure 1.1.1.1, 8.8.8.8 ni el DNS del router como segundo DNS de un equipo miembro: Windows podría consultarlo y concluir que el dominio interno no existe.
Los DNS públicos o los del proveedor deben configurarse como reenviadores en los servidores DNS de AD, no directamente en los clientes.
Mostrar la configuración:
Get-DnsServerForwarder
Get-DnsServerZone
Ejemplo de configuración de reenviadores, que debe sustituir por los resolutores aprobados por su organización:
Set-DnsServerForwarder `
-IPAddress 1.1.1.1, 9.9.9.9 `
-UseRootHint $true
Los reenviadores se usan para los nombres que el DNS de AD no puede resolver localmente. Su funcionamiento se documenta en DNS Forwarding in Windows Server.
Limitar DNS a la interfaz privada
En un VPS con interfaz pública y privada, limite la escucha de DNS a la dirección de AD:
$DnsSettings = Get-DnsServerSetting -All
$DnsSettings.ListeningIpAddress = @("10.50.0.10")
Set-DnsServerSetting $DnsSettings
Restart-Service DNS
Compruébelo:
Get-DnsServerSetting -All |
Select-Object -ExpandProperty ListeningIpAddress
Asegúrese de que la dirección privada es realmente accesible antes de eliminar la escucha en otra interfaz.
8. Configurar la hora del dominio
Kerberos depende de relojes coherentes. En la jerarquía de AD, los miembros sincronizan su hora con el dominio, y el controlador que posee el rol de emulador de PDC del bosque raíz debe usar una fuente NTP externa fiable. Microsoft precisa que solo el PDC raíz debe acceder directamente a esa fuente; los demás DC siguen la jerarquía del dominio. Consulte la jerarquía de tiempo de AD DS.
Identifique el PDC:
netdom query fsmo
Solo en ese PDC, sustituya los nombres por dos fuentes NTP aprobadas:
w32tm /config `
/manualpeerlist:"<NTP1>,0x8 <NTP2>,0x8" `
/syncfromflags:manual `
/reliable:yes `
/update
Restart-Service w32time
w32tm /resync /rediscover
w32tm /query /source
w32tm /query /status
Autorice UDP 123 de salida hacia esas fuentes. Tras una modificación, compruebe la fuente que se muestra realmente en lugar de dar el comando por suficiente.
9. Crear una estructura de OU, un usuario y un grupo
No coloque todos los objetos en los contenedores predeterminados. Las unidades organizativas facilitan la delegación, las GPO y la separación entre equipos, servidores y cuentas.
Import-Module ActiveDirectory
$BaseDn = (Get-ADDomain).DistinguishedName
@(
"Usuarios",
"Grupos",
"Equipos",
"Servidores",
"Cuentas de servicio"
) | ForEach-Object {
New-ADOrganizationalUnit `
-Name $_ `
-Path $BaseDn `
-ProtectedFromAccidentalDeletion $true
}
Crear un grupo de seguridad:
New-ADGroup `
-Name "GG-Support" `
-SamAccountName "GG-Support" `
-GroupCategory Security `
-GroupScope Global `
-Path "OU=Grupos,$BaseDn" `
-Description "Equipo de soporte"
Crear un usuario sin escribir su contraseña en claro:
$UserPassword = Read-Host `
"Contrasena temporal" `
-AsSecureString
New-ADUser `
-Name "Alice Martin" `
-GivenName "Alice" `
-Surname "Martin" `
-DisplayName "Alice Martin" `
-SamAccountName "amartin" `
-UserPrincipalName "[email protected]" `
-Path "OU=Usuarios,$BaseDn" `
-AccountPassword $UserPassword `
-Enabled $true `
-ChangePasswordAtLogon $true
Add-ADGroupMember `
-Identity "GG-Support" `
-Members "amartin"
Compruebe el resultado:
Get-ADUser amartin -Properties MemberOf |
Select-Object Name, Enabled, UserPrincipalName, MemberOf
Cree una cuenta de administración nominativa distinta de la cuenta ofimática diaria. No añada a todos los técnicos a Domain Admins: Microsoft recomienda un modelo de mínimo privilegio y equipos de administración protegidos en sus buenas prácticas de seguridad de Active Directory.
10. Unir un equipo Windows al dominio
El equipo debe ejecutar una edición de Windows compatible con la unión a dominio, por ejemplo Pro o Enterprise. Windows Home no puede unirse a un dominio AD DS. Consulte Join a computer to a domain.
Comprobar la red y el DNS en el equipo
La VPN o red privada debe estar activa. Apunte el DNS del equipo hacia el DC:
Get-NetAdapter
Set-DnsClientServerAddress `
-InterfaceAlias "Ethernet" `
-ServerAddresses "10.50.0.10"
Después, pruebe:
Resolve-DnsName "ad.example.com"
Resolve-DnsName `
-Type SRV `
"_ldap._tcp.dc._msdcs.ad.example.com"
nltest /dsgetdc:ad.example.com /force
Si la resolución SRV falla, no intente unirse al dominio usando la dirección IP. Corrija el DNS.
Realizar la unión
$Credential = Get-Credential "EXAMPLE\Administrator"
Add-Computer `
-DomainName "ad.example.com" `
-Credential $Credential `
-Restart `
-Verbose
En producción, delegue el derecho a unir equipos en un grupo reducido en lugar de usar siempre Domain Admins.
Tras el reinicio, inicie sesión como EXAMPLE\amartin y compruebe el canal seguro:
Test-ComputerSecureChannel -Verbose
whoami
gpresult /r
11. ¿Qué puertos debe permitir la VPN?
La instalación del rol crea las reglas de Windows necesarias, pero el firewall de red y la VPN también deben permitir las comunicaciones. La lista exacta varía según las funciones utilizadas.
| Servicio | Puertos principales | Uso |
|---|---|---|
| DNS | TCP/UDP 53 | resolución del dominio y registros SRV |
| Kerberos | TCP/UDP 88 | autenticación |
| NTP | UDP 123 | sincronización horaria |
| RPC Endpoint Mapper | TCP 135 | descubrimiento de los servicios RPC |
| LDAP | TCP/UDP 389 | directorio, SASL y localización |
| SMB | TCP 445 | SYSVOL, NETLOGON y directivas de grupo |
| Cambio de contraseña Kerberos | TCP/UDP 464 | gestión de contraseñas |
| LDAPS | TCP 636 | LDAP cifrado para aplicaciones compatibles |
| Catálogo global | TCP 3268 y 3269 | búsquedas a escala del bosque |
| RPC dinámico | TCP 49152-65535 | administración, replicación y operaciones RPC |
La referencia oficial completa es Service overview and network port requirements for Windows.
Estos puertos deben permitirse únicamente entre las subredes privadas o VPN aprobadas. No añada una regla de Internet Any/Any para simplificar una depuración. RDP también debe limitarse a la VPN o a direcciones de administración conocidas: consulte nuestras guías para configurar el firewall de Windows Server en un VPS y para bloquear los ataques de fuerza bruta contra RDP.
12. LDAP, firma y LDAPS en Windows Server 2025
Los nuevos despliegues de Active Directory en Windows Server 2025 exigen la firma LDAP de forma predeterminada, mediante la directiva «Domain controller: LDAP server signing requirements enforcement». Esta protección impide que los mensajes LDAP se modifiquen en tránsito y rechaza los enlaces SASL sin firmar, así como los enlaces simples sin protección. Microsoft describe este comportamiento en LDAP signing for Active Directory Domain Services.
No desactive la firma LDAP para poner en marcha rápidamente una aplicación antigua. Prefiera, por este orden:
- Kerberos o Negotiate con firma LDAP;
- StartTLS si la aplicación lo admite;
- LDAPS en TCP 636 con un certificado de servidor válido;
- actualizar o sustituir la aplicación si solo sabe hacer un enlace simple sin cifrar.
Para LDAPS, el certificado del controlador debe contener su FQDN en el CN o el SAN, incluir el uso Autenticación de servidor, disponer de su clave privada y encadenarse hasta una autoridad reconocida por el cliente. Consulte Configurar los certificados LDAP over SSL.
Ni siquiera LDAPS debe abrirse a todo Internet. Si una integración externa no puede usar la VPN, restrinja estrictamente las direcciones de origen, vigile los intentos y valore una pasarela de aplicación en lugar de exponer el DC directamente.
13. Añadir un segundo controlador de dominio
Para producción, cree DC02 en otro VPS y, a ser posible, en otra zona de fallo. Conéctelo a la misma red privada o VPN.
Antes de la unión, configure su DNS preferido hacia DC01:
Set-DnsClientServerAddress `
-InterfaceAlias "AD-Private" `
-ServerAddresses "10.50.0.10"
Una DC02 al dominio:
$Credential = Get-Credential "EXAMPLE\Administrator"
Add-Computer `
-DomainName "ad.example.com" `
-Credential $Credential `
-Restart
Tras el reinicio, instale AD DS y compruebe los requisitos:
Install-WindowsFeature `
-Name AD-Domain-Services `
-IncludeManagementTools
Test-ADDSDomainControllerInstallation `
-DomainName "ad.example.com" `
-InstallDNS
Promueva DC02:
$DsrmPassword = Read-Host `
"Contrasena DSRM de DC02" `
-AsSecureString
Install-ADDSDomainController `
-DomainName "ad.example.com" `
-InstallDNS `
-SafeModeAdministratorPassword $DsrmPassword `
-NoRebootOnCompletion:$false `
-Force
La sintaxis se describe en Install-ADDSDomainController.
Tras la replicación, configure los DNS de los clientes de forma cruzada: DC01 con 10.50.0.11 como preferido y 10.50.0.10 como secundario, DC02 al revés, y los miembros con ambas direcciones.
Compruebe la replicación:
repadmin /replsummary
repadmin /showrepl
dcdiag /e /c
dcdiag /test:dns /e /v
Dos DC en el mismo hipervisor, el mismo almacenamiento y la misma red reducen los fallos de software, pero no la avería de esa infraestructura común.
14. Activar la Papelera de reciclaje de Active Directory
La Papelera de AD permite restaurar ciertos objetos eliminados con sus atributos. No está activada de forma predeterminada y su activación es irreversible, aunque su uso suele recomendarse una vez validado el bosque.
Get-ADOptionalFeature `
-Filter 'Name -eq "Recycle Bin Feature"' |
Enable-ADOptionalFeature `
-Scope ForestOrConfigurationSet `
-Target "ad.example.com"
Compruébelo:
Get-ADOptionalFeature `
-Filter 'Name -eq "Recycle Bin Feature"' |
Select-Object Name, EnabledScopes
Solo pueden restaurarse por esta vía los objetos eliminados después de la activación. La Papelera no sustituye ni a la copia del estado del sistema ni a un plan de recuperación. Consulte Activar Active Directory Recycle Bin.
15. Aplicar una base de seguridad de Windows Server 2025
Microsoft proporciona con OSConfig una base específica para el rol de controlador de dominio. Pruébela primero en un entorno no crítico: refuerza los protocolos y cambia el comportamiento de la redirección de unidades en las sesiones RDP, lo que puede afectar a software antiguo o a sus hábitos de trabajo.
Instalar el módulo:
Install-Module `
-Name Microsoft.OSConfig `
-Scope AllUsers `
-Force
Aplicar la base DC:
Set-OSConfigDesiredConfiguration `
-Scenario SecurityBaseline/WindowsServer/2025/DomainController `
-Default
Comprobar la conformidad:
Get-OSConfigDesiredConfiguration `
-Scenario SecurityBaseline/WindowsServer/2025/DomainController |
Format-Table `
Name, `
@{Name="Status"; Expression={$_.Compliance.Status}}, `
@{Name="Reason"; Expression={$_.Compliance.Reason}} `
-AutoSize `
-Wrap
Microsoft documenta los requisitos, los efectos y los comandos en Configurar las bases de seguridad de Windows Server 2025.
Otras medidas imprescindibles:
- mantener Windows Defender activo y supervisado;
- instalar rápidamente las actualizaciones de seguridad;
- prohibir la navegación web, el correo y el software ofimático en el DC;
- no alojar IIS, SQL Server, un servidor de juegos ni herramientas de usuario en el controlador;
- usar cuentas privilegiadas separadas y nominativas;
- limitar RDP a la VPN o a IP de administración;
- auditar los grupos
Domain Admins,Enterprise AdminsyAdministrators; - guardar el secreto DSRM en un gestor de contraseñas;
- supervisar los registros Directory Service, DNS Server, DFS Replication, System y Security.
16. Respaldar correctamente Active Directory
Una instantánea del VPS es útil para ciertos escenarios de infraestructura, pero no debe ser su único método de recuperación de Active Directory. Microsoft ofrece mecanismos de restauración adaptados a los DC virtualizados y recomienda una copia del estado del sistema en su guía de recuperación del bosque.
Instale Windows Server Backup:
Install-WindowsFeature Windows-Server-Backup
Realice una copia del estado del sistema en un volumen separado, aquí E::
wbadmin start systemstatebackup `
-backuptarget:E: `
-quiet
Enumere las versiones disponibles:
wbadmin get versions -backuptarget:E:
El soporte de destino no debe ser el único disco de sistema del VPS. Copie o replique la copia hacia un almacenamiento separado, con una política de retención y un control de acceso. Nuestra guía sobre cómo respaldar un VPS Windows presenta varios métodos generales; en el caso de un controlador de dominio, asegúrese de que el método elegido cubre realmente el estado del sistema.
Una copia solo es creíble cuando ha probado su restauración en una red aislada. Documente quién puede lanzar la restauración, dónde están el soporte y las claves, la contraseña DSRM, el orden de recuperación de los controladores, el procedimiento de restauración no autoritativa o autoritativa, y la fecha y duración de la última prueba correcta.
17. Comprobaciones de estado que conviene automatizar
Ejecute con regularidad:
dcdiag /e /c
dcdiag /test:dns /e /v
repadmin /replsummary
netdom query fsmo
w32tm /query /status
w32tm /query /source
Compruebe también los recursos compartidos y los servicios:
Get-SmbShare -Name SYSVOL, NETLOGON
Get-Service NTDS, DNS, Netlogon, Kdc, DFSR |
Select-Object Name, Status, StartType
Algunas métricas útiles: espacio libre del volumen de sistema, colas y errores de replicación, fallos de DNS y registros SRV ausentes, desfase y fuente de hora, paradas de NTDS, DNS, Netlogon, Kdc o DFSR, cambios en los grupos privilegiados, fallos de autenticación y bloqueos anómalos, y antigüedad y resultado de la última copia.
18. Solución de los errores más frecuentes
| Síntoma | Causa probable | Comprobación y corrección |
|---|---|---|
| «The specified domain either does not exist or could not be contacted» | el equipo usa un DNS público o no está en la VPN | ipconfig /all, Resolve-DnsName y nltest /dsgetdc:ad.example.com /force |
| La promoción avisa de una IP dinámica | interfaz todavía en DHCP o dirección VPN inestable | compruebe Get-NetIPConfiguration y fije la dirección según la infraestructura |
| El servidor responde con su IP pública en DNS | la interfaz pública se registra dinámicamente | desactive su registro DNS, limite la escucha y elimine el registro A incorrecto |
Falta SYSVOL o NETLOGON | inicialización de AD o DFSR incompleta | revise dcdiag, el registro DFS Replication y los errores de la promoción |
| Las GPO no se aplican | DNS, SMB 445, RPC o SYSVOL no disponible | gpresult /h, Test-NetConnection, Get-SmbShare y los registros GroupPolicy |
| Error de Kerberos aunque la contraseña sea correcta | desfase horario o fuente NTP incorrecta | w32tm /query /status, w32tm /query /source y el rol PDC |
| RDP perdido tras la promoción | perfil de firewall cambiado de Public a Domain o regla mal delimitada | use la consola de rescate y revise los perfiles y las reglas de RDP |
repadmin indica 1722 RPC unavailable | puerto 135, RPC dinámico, DNS o enrutamiento VPN bloqueado | pruebe DNS, TCP 135 y el rango RPC únicamente entre DC |
| Una aplicación LDAP antigua ya no se conecta | Windows Server 2025 exige la firma LDAP | actualice la aplicación o configure SASL firmado, StartTLS o LDAPS; no desactive la protección globalmente |
| El equipo se une al dominio pero no puede abrir una primera sesión fuera de la sede | VPN disponible solo tras el inicio de sesión | despliegue un túnel de máquina o haga el primer inicio de sesión en la red privada |
| El segundo DC no replica | su DNS apuntaba a un resolutor público antes de la promoción | apunte DC02 hacia DC01 y repita los diagnósticos de DNS y luego la replicación |
Empiece siempre por DNS, la hora y los registros. Buena parte de los errores de Active Directory que parecen problemas de Kerberos, de replicación o de GPO tienen su origen en una resolución de nombres defectuosa.
Lista de comprobación para la puesta en producción
- El dominio usa un subdominio de un nombre realmente controlado.
- DC01 tiene una dirección privada o VPN fija.
- Ningún puerto de AD está expuesto a todo Internet.
- RDP está limitado a la VPN o a las direcciones de administración.
- La interfaz pública no registra su dirección en el DNS de AD.
- Los clientes usan únicamente DC01 y DC02 como DNS.
- Los reenviadores externos están configurados en el servidor DNS de AD.
dcdiagy la prueba de DNS no muestran errores bloqueantes.- Se ha verificado la fuente NTP del PDC.
- SYSVOL y NETLOGON están presentes.
- Existe un segundo DC y DNS para producción.
- La replicación entre DC es correcta.
- Se ha evaluado la Papelera de AD y activado si procede.
- La base de Windows Server 2025 se probó antes de aplicarla.
- Hay planificada una copia del estado del sistema fuera del servidor.
- Se ha probado realmente una restauración.
- Las cuentas de administrador están separadas de las cuentas diarias.
- Se supervisan los grupos privilegiados y los registros.
Preguntas frecuentes
¿Puede Active Directory usar únicamente la IPv4 pública del VPS?
Técnicamente el servicio puede escuchar en esa dirección, pero exponer sus puertos a Internet es desaconsejable. Use una dirección privada estable en una red privada o una VPN. La dirección pública debe servir para la administración controlada, idealmente también a través de VPN.
¿Basta con un solo VPS?
Para un laboratorio, sí. Para una empresa, un único DC es un punto único de fallo para DNS, Kerberos y el directorio. Añada al menos un segundo controlador en una zona de fallo distinta y configure los clientes con ambos DNS.
¿Puedo usar un dominio .local?
Es preferible usar un subdominio de un nombre registrado, como ad.empresa.es. Esa elección evita colisiones con la resolución mDNS y simplifica los certificados, las identidades y las futuras integraciones.
¿Por qué un equipo no debe tener un DNS público como secundario?
Windows no considera el segundo DNS como un simple respaldo consultado solo cuando el primer servidor está fuera de línea. Puede usarlo y recibir una respuesta que afirme que la zona interna no existe. Los equipos del dominio deben consultar los DNS de AD; estos remiten las consultas de Internet a sus reenviadores.
¿Active Directory exige LDAPS?
Los mecanismos de Windows usan, entre otros, Kerberos y LDAP firmado. Para una aplicación que realiza un enlace LDAP con identificador y contraseña, utilice un método protegido como SASL firmado, StartTLS o LDAPS. Windows Server 2025 impone la firma LDAP de forma predeterminada en los nuevos despliegues.
¿Basta una instantánea para respaldar el DC?
No como estrategia única. Conserve una copia del estado del sistema compatible con la recuperación de AD, una copia fuera del servidor y un procedimiento probado. Las instantáneas del hipervisor pueden complementar el dispositivo, no sustituir la preparación de una restauración del bosque.
¿Se puede alojar otro software en el controlador?
Evítelo. Un DC debería dedicarse a AD DS, DNS y los componentes estrictamente necesarios para su administración y su protección. Añadir una aplicación web, una base de datos o un servidor de juegos aumenta la superficie de ataque y el riesgo de conflictos.
¿Qué ocurre si la VPN se corta?
Los equipos que ya han iniciado sesión pueden usar a veces sus credenciales en caché, pero ya no disponen del conjunto de servicios del dominio. Kerberos, las nuevas GPO, las consultas DNS internas y el acceso a ciertos recursos pueden fallar. La VPN forma parte, por tanto, de la disponibilidad de su arquitectura de AD.
Conclusión
Instalar AD DS en Windows Server 2025 requiere pocos comandos. Construir un dominio fiable exige más: un nombre DNS controlado, una red privada, unos DNS coherentes, una hora correcta, dos controladores, privilegios limitados y una restauración probada.
El punto más importante es la arquitectura de red. No convierta su VPS en un controlador de dominio público abriendo a Internet todos los puertos necesarios. Conecte las máquinas por VPN, publique únicamente las direcciones privadas en el DNS de AD y limite RDP a los administradores autorizados. Una vez sentadas esas bases, las herramientas de Microsoft permiten automatizar la promoción, las comprobaciones de estado, la base de seguridad y la copia.
Fuentes oficiales
- Microsoft: instalar Active Directory Domain Services
- Microsoft: Install-ADDSForest
- Microsoft: Install-ADDSDomainController
- Microsoft: niveles funcionales de AD DS
- Microsoft: buenas prácticas de DNS cliente
- Microsoft: reenvío DNS
- Microsoft: puertos requeridos por los servicios de Windows
- Microsoft: unir un equipo a un dominio
- Microsoft: buenas prácticas de seguridad de Active Directory
- Microsoft: firma LDAP para AD DS
- Microsoft: certificados LDAPS
- Microsoft: base de Windows Server 2025 con OSConfig
- Microsoft: sincronización horaria de AD DS
- Microsoft: copia del estado del sistema para la recuperación del bosque
- Microsoft: Active Directory Recycle Bin
- Microsoft: verificar DNS para la replicación de AD
- RFC 6762: Multicast DNS