> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/active-directory/introduccion-a-active-directory/fundamentos-de-active-directory/objetos-de-active-directory.md).

# Objetos de Active Directory

## ¿Qué es un objeto en Active Directory?

En entornos de Active Directory (AD), un objeto puede definirse como cualquier recurso presente en el entorno, como unidades organizativas (OUs), impresoras, usuarios o controladores de dominio.

***

## Ejemplos de objetos en AD

<figure><img src="/files/rQSQI0SqqyaWRf8F9WY4" alt=""><figcaption></figcaption></figure>

***

## Usuarios

* Cuentas de empleados o miembros dentro de AD.
* **Tipo:** Objeto hoja (no puede contener otros objetos).
* **Ejemplo adicional:** Un buzón en Exchange.
* **Identificadores:** SID y GUID.
* **Atributos:** Más de 800 posibles (nombre, último inicio de sesión, correo, descripción, gerente, etc.).
* **Importancia:** Son objetivos clave para atacantes. Incluso usuarios de bajo privilegio pueden ser valiosos para el reconocimiento dentro del dominio o bosque.

***

## Contactos

* Representan usuarios externos (proveedores, clientes, etc.).
* **Tipo:** Objeto hoja.
* **Identificadores:** Solo GUID (no tienen SID, ya que no son principales de seguridad).
* **Atributos:** Nombre, correo electrónico, número de teléfono.

***

## Impresoras

* Dispositivos de impresión accesibles en la red de AD.
* **Tipo:** Objeto hoja.
* **Identificadores:** Solo GUID.
* **Atributos:** Nombre, driver, número de puerto.

***

## Computadoras

* Equipos (servidores o estaciones) unidos al dominio.
* **Tipo:** Objeto hoja.
* **Identificadores:** SID y GUID.
* **Importancia:** Altamente atractivos para atacantes. Comprometer una máquina (por ejemplo, con SYSTEM) puede otorgar acceso similar al de un usuario de dominio.

***

## Carpetas compartidas

* Objetos que apuntan a carpetas compartidas en una computadora.
* **Identificadores:** Solo GUID.
* **Atributos:** Nombre, ubicación, derechos de acceso.
* **Accesos posibles:** Abiertas a todos, solo autenticados o restringidas.

***

## Grupos

* Contenedores que agrupan usuarios, computadoras u otros grupos.
* **Tipo:** Objeto contenedor.
* **Identificadores:** SID y GUID.
* **Ventajas:** Simplifican la gestión de permisos.
* **Riesgo:** El anidamiento puede causar permisos no deseados.
* **Herramienta útil:** *BloodHound* (visualiza relaciones de permisos).
* **Atributos:** Nombre, descripción, miembros.

***

## Unidades organizativas (OUs)

* Contenedores usados para organizar objetos de forma lógica.
* **Uso:** Delegación de tareas (como restablecer contraseñas o modificar grupos).
* **Aplicación:** Permiten aplicar GPOs específicas a subconjuntos del dominio.
* **Ejemplo:** Aplicar una política de contraseñas estricta solo a cuentas privilegiadas mediante una OU específica.

***

## Dominio

* Estructura principal en AD.
* **Contenido:** Usuarios, computadoras, OUs, grupos, etc.
* **Base de datos:** Propia para cada dominio.
* **Políticas:**
  * Por defecto (ej. política de contraseñas).
  * Personalizadas (ej. denegar `cmd.exe`).

***

## Controladores de dominio (Domain Controllers)

* Núcleo del entorno AD.
* **Funciones:**
  * Validan autenticaciones.
  * Autorizan accesos.
  * Almacenan todos los objetos del dominio.
  * Aplican políticas de seguridad.

***

## Sitios

* Conjunto de computadoras conectadas mediante enlaces de alta velocidad.
* **Uso:** Optimización de la replicación entre controladores de dominio.

***

## Built-in (integrado)

* Contenedor que almacena grupos predeterminados creados automáticamente al generar un dominio AD.

***

## Principales de seguridad externos (Foreign Security Principals)

* Objetos que representan usuarios, grupos o computadoras de otro bosque confiable.
* **Creación:** Automática al añadir uno de estos objetos a un grupo local.
* **Contenido:** Incluyen el SID del objeto externo.
* **Función:** Permiten a Windows resolver nombres gracias a la relación de confianza.
* **Ubicación:** Contenedor especial llamado `ForeignSecurityPrincipals`.

***
