> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/active-directory/introduccion-a-active-directory/fundamentos-de-active-directory/terminologia-de-active-directory.md).

# Terminología de Active Directory

## Objeto

Un objeto puede definirse como **cualquier** recurso presente en un entorno de Active Directory, como unidades organizativas (OUs), impresoras, usuarios, controladores de dominio, etc.

***

## Atributos

Cada objeto en Active Directory tiene un conjunto asociado de atributos que definen sus características. Por ejemplo, un objeto de computadora contiene atributos como el nombre del host y el nombre DNS. Todos los atributos en AD tienen un nombre asociado en LDAP que se puede usar al realizar consultas, como `displayName` para el nombre completo y `givenName` para el primer nombre.

***

## Esquema

El esquema de Active Directory es, esencialmente, el plano de cualquier entorno empresarial. Define qué tipos de objetos pueden existir en la base de datos de AD y sus atributos asociados. Por ejemplo, los usuarios pertenecen a la clase `user` y los objetos de computadora a `computer`. Cuando se crea un objeto a partir de una clase, esto se llama *instanciación*, y ese objeto es una instancia de dicha clase.\
Ejemplo: si tomamos la computadora `RDS01`, ese objeto es una instancia de la clase `computer` en AD.

***

## Dominio

Un dominio es un grupo lógico de objetos como computadoras, usuarios, OUs, grupos, etc. Podemos pensar en cada dominio como una ciudad dentro de un estado o país. Los dominios pueden operar de manera completamente independiente o estar conectados mediante relaciones de confianza.

***

## Bosque (Forest)

Un bosque es una colección de dominios de Active Directory. Es el contenedor de nivel más alto y contiene todos los objetos de AD: dominios, usuarios, grupos, computadoras, y objetos de directiva de grupo (GPO). Un bosque puede tener uno o varios dominios y se puede pensar como un país o estado. Cada bosque funciona de manera independiente pero puede tener relaciones de confianza con otros.

***

## Árbol (Tree)

Un árbol es una colección de dominios de AD que comienzan desde un dominio raíz único. Un bosque es una colección de árboles. Los dominios en un árbol comparten un límite común y establecen relaciones de confianza padre-hijo.\
**Ejemplo**:\
Primer árbol: `inlanefreight.local`\
Hijo: `corp.inlanefreight.local`\
Segundo árbol: `ilfreight.local`\
Hijo: `corp.ilfreight.local`

***

## Contenedor (Container)

Los objetos de tipo contenedor almacenan otros objetos y tienen un lugar definido en la jerarquía del subárbol de directorio.

***

## Hoja (Leaf)

Los objetos hoja no contienen otros objetos y se encuentran al final de la jerarquía del subárbol.

***

## Identificador global único (GUID)

El GUID es un valor único de 128 bits asignado cuando se crea un objeto en el dominio. Este valor es único en toda la empresa. Todos los objetos creados en AD tienen un GUID, que se almacena en el atributo `objectGUID`.\
Es una forma precisa de identificar objetos en AD, incluso si hay otros con nombres similares. El `objectGUID` nunca cambia y está asociado al objeto mientras exista en el dominio.

***

## Principales de seguridad (Security Principals)

Todo lo que el sistema operativo pueda autenticar: usuarios, cuentas de computadora o procesos que se ejecuten en su contexto (por ejemplo, Tomcat en una cuenta de servicio). En AD, los principales de seguridad pueden administrar acceso a otros recursos.\
**Nota**: Las cuentas locales no son gestionadas por AD sino por el Administrador de Cuentas de Seguridad (SAM).

***

## Identificador de seguridad (SID)

El SID es un identificador único asignado a usuarios, grupos o procesos. Se emite por el controlador de dominio y se guarda en una base de datos segura. El SID se utiliza para verificar permisos al realizar acciones.\
Existen SIDs bien conocidos como el del grupo "Todos" (`Everyone`).

***

## Nombre distinguido (DN)

Describe la ruta completa hacia un objeto en AD.\
**Ejemplo**: `cn=bjones, ou=IT, ou=Employees, dc=inlanefreight, dc=local`

***

## Nombre distinguido relativo (RDN)

Es un solo componente del DN que identifica al objeto dentro de su contenedor.\
En el ejemplo anterior, `bjones` es el RDN.\
No pueden existir dos objetos con el mismo RDN dentro del mismo contenedor.

***

## sAMAccountName

Es el nombre de inicio de sesión del usuario, por ejemplo: `bjones`.\
Debe ser único y tener 20 caracteres o menos.

***

## userPrincipalName (UPN)

Otro identificador de usuario con el formato `usuario@dominio.local`, como `bjones@inlanefreight.local`.

***

## Roles FSMO

Para evitar conflictos al modificar datos en múltiples controladores de dominio, se definieron cinco roles FSMO que distribuyen responsabilidades críticas:

* **Por bosque**: Schema Master, Domain Naming Master.
* **Por dominio**: RID Master, PDC Emulator, Infrastructure Master.

***

## Catálogo global (GC)

Es un controlador de dominio que almacena copias de todos los objetos del bosque: completas para su dominio y parciales para los demás. Permite búsquedas y autenticaciones a través del bosque.

***

## Controlador de dominio de solo lectura (RODC)

Tiene una base de datos AD de solo lectura. No guarda contraseñas (excepto su propia cuenta), y no puede propagar cambios.\
Ideal para sucursales remotas o ubicaciones menos seguras.

***

## Replicación

La replicación ocurre cuando los objetos AD se actualizan y esos cambios se propagan entre controladores de dominio, administrados por el servicio **KCC (Knowledge Consistency Checker)**.

***

## Nombre principal de servicio (SPN)

Identifica de forma única una instancia de servicio, y permite que Kerberos autentique ese servicio sin necesidad de conocer el nombre de cuenta.

***

## Objeto de directiva de grupo (GPO)

Colección de configuraciones de políticas que pueden aplicarse a usuarios o computadoras, a nivel de dominio o de OU.

***

## Lista de control de acceso (ACL)

Colección ordenada de entradas de control de acceso (ACEs) que determinan los permisos sobre un objeto.

***

## Entradas de control de acceso (ACEs)

Cada ACE identifica un usuario o grupo y define los permisos permitidos, denegados o auditados.

***

## Lista de control de acceso discrecional (DACL)

Define qué principales de seguridad tienen o no acceso a un objeto.

* Si no hay DACL, se permite acceso completo a todos.
* Si hay una DACL vacía, se deniega todo acceso.

***

## Lista de control de acceso del sistema (SACL)

Permite registrar en el log de seguridad los intentos de acceso a objetos protegidos.

***

## Nombre de dominio completamente calificado (FQDN)

Nombre completo de un host, como `DC01.INLANEFREIGHT.LOCAL`, usado para identificar objetos en la jerarquía DNS.

***

## Tumba (Tombstone)

Contenedor que almacena objetos eliminados temporalmente antes de ser eliminados permanentemente.\
El tiempo de vida de una tumba suele ser de 60 o 180 días.

***

## Papelera de reciclaje de AD

Introducida en Windows Server 2008 R2, permite restaurar objetos eliminados sin tener que usar copias de seguridad. Preserva la mayoría de los atributos del objeto borrado.

***

## SYSVOL

Carpeta que almacena archivos públicos del dominio, como políticas de grupo y scripts de inicio/cierre de sesión. Se replica entre todos los DCs.

***

## AdminSDHolder

Contenedor especial que aplica un descriptor de seguridad a miembros de grupos privilegiados.\
Se actualiza cada hora mediante el proceso **SDProp**, que garantiza que estos objetos no se vean alterados.

***

## dsHeuristics

Atributo que define configuraciones a nivel de bosque. Permite excluir grupos integrados del control de AdminSDHolder.

***

## adminCount

Si está en 1, indica que el objeto está protegido por AdminSDHolder. Los atacantes suelen buscar estos objetos para intentar elevar privilegios.

***

## Active Directory Users and Computers (ADUC)

Consola gráfica para administrar objetos comunes (usuarios, grupos, computadoras, etc.) en AD.

***

## ADSI Edit

Herramienta gráfica avanzada para editar objetos en AD. Permite modificar cualquier atributo y realizar tareas críticas.\
**Usar con precaución.**

***

## sIDHistory

Atributo que guarda antiguos SIDs del objeto.\
Útil en migraciones, pero puede ser abusado si no se filtran adecuadamente los SIDs.

***

## NTDS.DIT

Archivo principal de base de datos de AD, contiene usuarios, grupos, pertenencias y hashes de contraseñas.\
Se encuentra en `C:\Windows\NTDS\`.\
Es un objetivo crítico en compromisos completos del dominio.

***

## MSBROWSE

Protocolo antiguo de Microsoft usado para navegación de recursos en redes LAN. Hoy está en desuso, reemplazado por SMB.\
Herramientas como `nbtstat` o `nltest` se usaban para interactuar con este protocolo.
