0Pricing
Security+ Academy · Lección

Servicios de directorio: LDAP y Active Directory

Comprenda cómo los directorios LDAP y Active Directory organizan usuarios, grupos y equipos, y cómo Group Policy aplica configuraciones de seguridad a gran escala.

Servicios de directorio: LDAP y Active Directory es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.

¿Qué son los servicios de directorio?

Un servicio de directorio es un repositorio centralizado que almacena y organiza información sobre los recursos de red: usuarios, grupos, equipos, impresoras y políticas. En lugar de mantener bases de datos de usuarios independientes en cada sistema, las organizaciones utilizan un servicio de directorio como fuente única de verdad para la información de identidad. Todas las solicitudes de autenticación se validan con el directorio y las políticas de acceso se aplican de forma coherente en toda la empresa.

LDAP: protocolo ligero de acceso a directorios

LDAP (Lightweight Directory Access Protocol) es el protocolo estándar del sector para consultar y modificar servicios de directorio. LDAP organiza las entradas en un árbol jerárquico denominado Directory Information Tree (DIT), cuyas entradas se identifican mediante un Distinguished Name (DN). LDAP utiliza el puerto 389 (texto sin cifrar) y el puerto 636 (LDAPS: LDAP sobre TLS). LDAP es el protocolo; el directorio en sí es un producto independiente.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

Arquitectura de Active Directory

Active Directory (AD) es el servicio de directorio empresarial de Microsoft, basado en LDAP y Kerberos. Organiza los recursos en Domains, que se agrupan en Trees, que a su vez se agrupan en Forests. Un controlador de dominio (DC) aloja la base de datos de AD (NTDS.dit) y gestiona la autenticación. AD es la base de la gestión de identidades en la mayoría de los entornos empresariales Windows.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Autenticación Kerberos en Active Directory

Active Directory utiliza Kerberos como protocolo de autenticación predeterminado. El proceso funciona mediante la concesión de tickets: el cliente se autentica ante el Key Distribution Center (KDC) y recibe un Ticket-Granting Ticket (TGT). Cuando el usuario necesita acceder a un recurso, presenta el TGT para obtener un Service Ticket para ese recurso concreto. Las contraseñas nunca se envían por la red: solo se envían tickets cifrados. Este diseño es fundamental para comprender ataques como Kerberoasting.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Objetos de directiva de grupo (GPO)

Los objetos de directiva de grupo (GPO) son el mecanismo de AD para aplicar simultáneamente configuraciones de seguridad en miles de equipos. Los GPO pueden configurar requisitos de complejidad de contraseñas, tiempos de espera del bloqueo de pantalla, instalación de software, reglas del firewall y configuraciones del registro. Los GPO se vinculan a contenedores de AD (sitios, dominios y OU) y se aplican a todos los usuarios y equipos incluidos en ese contenedor. De forma predeterminada, la configuración de los GPO se actualiza cada 90 minutos, lo que garantiza el cumplimiento incluso en equipos que se desvían de la política.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

Grupos de seguridad de AD y mínimo privilegio

Active Directory utiliza grupos de seguridad para gestionar colectivamente los permisos de acceso. En lugar de asignar permisos a usuarios individuales, los administradores conceden permisos a grupos y añaden los usuarios a los grupos correspondientes. Entre los grupos integrados clave que debe conocer para Security+ se incluyen: Domain Admins (control total del dominio), Enterprise Admins (control de todo el bosque), Schema Admins (modificación del esquema de AD) y Administrators (administrador del equipo local). La pertenencia a estos grupos con privilegios elevados debe controlarse estrictamente.

Ataques de inyección LDAP

La inyección LDAP es el equivalente de la inyección SQL en los servicios de directorio. Un atacante manipula una consulta LDAP insertando caracteres especiales (*, (, ), \, NUL) en datos introducidos por el usuario que se concatenan directamente en un filtro LDAP. Un ataque exitoso puede omitir la autenticación, extraer todas las entradas del directorio o modificar objetos del directorio. La prevención requiere validar las entradas y utilizar API LDAP parametrizadas en lugar de concatenar cadenas.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

Replicación de AD y controladores de dominio

Las empresas implementan varios controladores de dominio para obtener redundancia y distribución geográfica. La replicación de AD mantiene sincronizados todos los DC mediante el Directory Replication Service (DRS). Los atacantes aprovechan la replicación para realizar el ataque DCSync: utilizan permisos de replicación para solicitar todos los hashes de contraseñas de un DC sin iniciar sesión en él. Proteger los permisos de replicación es un paso fundamental para reforzar la seguridad de AD.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

Protección de LDAP: LDAPS y firma

LDAP sin protección en el puerto 389 transmite los datos —incluidas las credenciales de enlace— en texto sin cifrar, lo que lo hace vulnerable a la interceptación. Las organizaciones deben exigir LDAPS (LDAP sobre TLS) en el puerto 636 para cifrar todo el tráfico del directorio. Además, deben requerirse la firma LDAP y la vinculación de canal para evitar ataques de retransmisión, en los que un atacante intercepta y reproduce mensajes de autenticación LDAP para obtener acceso no autorizado.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

Superficie de ataque de AD: errores de configuración comunes

Los entornos de Active Directory acumulan errores de configuración a lo largo de los años de funcionamiento. Entre las vulnerabilidades de seguridad habituales de AD se incluyen: la delegación no restringida (permite suplantar a cualquier usuario), las cuentas de servicio vulnerables a Kerberoasting con contraseñas débiles, los objetivos de AS-REP roasting (cuentas con la autenticación previa deshabilitada), una pertenencia excesiva al grupo Domain Admins y errores de configuración de AdminSDHolder que conceden permisos elevados ocultos. Las evaluaciones periódicas de seguridad de AD con herramientas como BloodHound ayudan a identificar estas rutas.

Resumen de LDAP frente a Active Directory

Para aclarar la relación: LDAP es el protocolo utilizado para comunicarse con los directorios (al igual que HTTP se utiliza para comunicarse con los servidores web). Active Directory es el producto de servicio de directorio de Microsoft que utiliza LDAP como protocolo de acceso. Otros directorios compatibles con LDAP son OpenLDAP (de código abierto), Oracle Directory Server y Red Hat Directory Server. Todos utilizan consultas LDAP, pero cuentan con distintas interfaces de administración y funciones propietarias adicionales.

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que: LDAP es el protocolo para consultar servicios de directorio mediante nombres distinguidos en un árbol jerárquico, Active Directory utiliza Kerberos para la autenticación y GPO para aplicar configuraciones de seguridad en todos los dominios y se deben exigir LDAPS en el puerto 636 y la firma LDAP para evitar ataques de interceptación y retransmisión. A continuación, exploraremos la gestión de accesos privilegiados (PAM).

Preguntas frecuentes

¿La lección «Servicios de directorio: LDAP y Active Directory» es gratis?

Sí — el texto completo de «Servicios de directorio: LDAP y Active Directory» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Servicios de directorio: LDAP y Active Directory»?

Comprenda cómo los directorios LDAP y Active Directory organizan usuarios, grupos y equipos, y cómo Group Policy aplica configuraciones de seguridad a gran escala. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Security+ Academy?

No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Servicios de directorio: LDAP y Active Directory»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?

Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Servicios de directorio: LDAP y Active Directory
  2. Gestión de accesos privilegiados (PAM)
  3. Gobernanza de identidades y aprovisionamiento
  4. Acceso Just-in-Time y políticas de acceso condicional
← Volver a Security+ Academy