> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/active-directory/introduccion-a-active-directory/fundamentos-de-active-directory/funcionalidad-de-active-directory.md).

# Funcionalidad de Active Directory

## **Roles FSMO (Flexible Single Master Operations)**

Active Directory utiliza **cinco roles FSMO** para mantener la coherencia y evitar conflictos en operaciones críticas:

| Rol FSMO                  | Función Principal                                                       |
| ------------------------- | ----------------------------------------------------------------------- |
| **Schema Master**         | Administra el esquema de AD (atributos de los objetos).                 |
| **Domain Naming Master**  | Garantiza que no existan dominios duplicados en un bosque.              |
| **RID Master**            | Asigna bloques de RID para generar SID únicos en nuevos objetos.        |
| **PDC Emulator**          | Responde a autenticaciones, cambios de contraseña y sincroniza la hora. |
| **Infrastructure Master** | Traduce SID, GUID y DN entre dominios del mismo bosque.                 |

> **Nota:** Si fallan estos roles, pueden presentarse errores de autenticación, autorización o resolución de objetos.

***

## **Niveles Funcionales de Dominio y Bosque**

Controlan las **capacidades disponibles** según la versión de Windows Server de los controladores de dominio.

### **Niveles funcionales del dominio**

Permiten o restringen ciertas funciones según el sistema operativo:

| Nivel                   | Funciones Destacadas                                                                       | Compatibilidad           |
| ----------------------- | ------------------------------------------------------------------------------------------ | ------------------------ |
| **Windows 2000 nativo** | Anidamiento de grupos, historial de SID                                                    | Windows 2000 en adelante |
| **Windows Server 2003** | Atributo `lastLogonTimestamp`, delegación restringida                                      | 2003 a 2012 R2           |
| **Windows Server 2008** | Soporte AES en Kerberos, políticas de contraseñas avanzadas                                | 2008 a 2012 R2           |
| **2008 R2**             | Autenticación garantizada, cuentas de servicio administradas                               | 2008 R2 a 2012 R2        |
| **2012**                | Kerberos con autenticación compuesta y blindaje                                            | 2012 y 2012 R2           |
| **2012 R2**             | Protecciones para “Usuarios protegidos”, silos de autenticación                            | Solo 2012 R2             |
| **2016**                | Inicio de sesión con tarjeta inteligente, mejoras en Kerberos y protección de credenciales | 2016 y 2019              |

> **Windows Server 2019** no introdujo un nuevo nivel funcional, pero **requiere** como mínimo el nivel funcional de **2008** y el uso de **DFS-R para SYSVOL**.

### **Niveles funcionales del bosque**

| Nivel              | Capacidades                                            |
| ------------------ | ------------------------------------------------------ |
| **2003**           | Confianza entre bosques, renombrar dominios, RODC      |
| **2008**           | Todos los nuevos dominios usan nivel 2008 por defecto  |
| **2008 R2**        | Papelera de reciclaje de AD                            |
| **2012 / 2012 R2** | Nuevos dominios usan nivel correspondiente por defecto |
| **2016**           | Gestión de acceso privilegiado (PAM) con MIM           |

***

## **Fideicomisos (Trusts)**

Permiten la **autenticación cruzada entre dominios** (del mismo o diferente bosque).

**Tipos de Fideicomisos**

| Tipo de confianza | Descripción                                                              |
| ----------------- | ------------------------------------------------------------------------ |
| **Parent-child**  | Entre dominios del mismo árbol. Transitiva bidireccional.                |
| **Cross-link**    | Entre dominios secundarios para optimizar autenticación.                 |
| **External**      | Entre dominios de bosques separados. No transitiva. Usa filtrado de SID. |
| **Tree-root**     | Entre dominios raíz de árboles dentro del mismo bosque. Transitiva.      |
| **Forest**        | Entre dominios raíz de distintos bosques. Transitiva.                    |

**Características importantes**

* **Transitivas:** Acceso heredado a través de relaciones.
* **No transitivas:** Acceso solo al dominio directamente confiado.
* **Unidireccionales:** Solo un lado puede acceder.
* **Bidireccionales:** Ambos dominios pueden acceder a recursos del otro.

> **Riesgos comunes:**
>
> * Confianzas mal configuradas pueden abrir rutas de ataque.
> * Fusiones y adquisiciones pueden introducir confianzas bidireccionales peligrosas.
> * Ataques como **Kerberoasting** pueden extenderse a dominios externos si las confianzas no están bien protegidas.

***

## Ejemplo de confianza

<figure><img src="/files/0A1iNGl1PpKtymVco4Rc" alt=""><figcaption></figcaption></figure>
