> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/active-directory/introduccion-a-active-directory/seguridad-y-politica-de-grupos/politica-de-grupos.md).

# Política de grupos

### **¿Qué es la Directiva de Grupo (Group Policy)?**

La Directiva de Grupo (GPO, por sus siglas en inglés) es una función poderosa de Windows que permite a los administradores aplicar configuraciones de seguridad, operativas y de software a usuarios y equipos dentro de un **entorno de dominio de Active Directory**.

> Es una herramienta esencial para implementar estrategias de **defensa en profundidad**, ya que Active Directory **no es seguro por defecto**.

***

### **GPO: Objeto de Directiva de Grupo**

Un **GPO** es un conjunto de configuraciones que puede aplicarse a:

* Usuarios
* Equipos

#### Ejemplos comunes de configuración:

* Política de contraseñas
* Bloqueo de dispositivos USB
* Restricción de programas como PowerShell o `cmd.exe`
* Auditoría y registros
* Implementación de software
* Mostrar banners legales al inicio de sesión
* Ejecutar scripts al iniciar/apagar equipos o sesión

Cada GPO tiene:

* Nombre único
* Identificador único (GUID)
* Puede vincularse a sitios, dominios o unidades organizativas (OU)

***

### **Configuración de GPO de RDP**

<figure><img src="/files/w7Q3wDJBRTcZOTX6JYzC" alt=""><figcaption></figcaption></figure>

***

## **Jerarquía y orden de precedencia de GPO**

Las GPO se aplican en el siguiente orden (de menor a mayor prioridad):

| Nivel                   | Descripción                                                                 |
| ----------------------- | --------------------------------------------------------------------------- |
| **Política local**      | Se aplica en el equipo local. Puede ser sobrescrita por niveles superiores. |
| **Política de sitio**   | Específica del sitio geográfico.                                            |
| **Política de dominio** | Se aplica a todo el dominio.                                                |
| **Política de OU**      | Para usuarios o equipos dentro de una unidad organizativa específica.       |
| **OU anidadas**         | Permite aplicar políticas más específicas dentro de sub-OUs.                |

<figure><img src="/files/HhfeS3w4oMwHp5S61eBZ" alt=""><figcaption></figcaption></figure>

***

## **Ejemplo de colmena GPMC**

<figure><img src="/files/VoEgccI8QxdKm4033cMe" alt=""><figcaption></figcaption></figure>

***

## **Precedencia de políticas de GPO aplicadas**

<figure><img src="/files/uoP3FDZbABypQ5QQh9eq" alt=""><figcaption></figcaption></figure>

***

## **Modificadores de precedencia**

* **Enforced (Aplicar)**: Evita que una GPO sea sobrescrita por OUs subordinadas.
* **Block Inheritance (Bloquear herencia)**: Impide que una OU herede GPOs de niveles superiores, a menos que se haya aplicado “Enforced” en la GPO superior.

***

## **Anulación de la política de dominio predeterminada**

<figure><img src="/files/FgXkB8fg0bSJU4EpQReN" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/qXEzTEsLEnKzrJUoyxpC" alt=""><figcaption></figcaption></figure>

***

## **Herencia de bloques**

<figure><img src="/files/kH8Y8r9xOAcBZpHXNDAn" alt=""><figcaption></figcaption></figure>

***

## **Frecuencia de actualización de GPO**

* **Equipos/usuarios**: Cada 90 minutos ±30 min (por defecto)
* **Controladores de dominio**: Cada 5 minutos
* Se puede forzar una actualización con:

  ```bash
  gpupdate /force
  ```

También es posible modificar el intervalo mediante políticas específicas en el editor de GPO.

<figure><img src="/files/KX9WYhS3pfVf23FSA33d" alt=""><figcaption></figcaption></figure>

***

### **Riesgos y abuso de GPO**

Las GPO pueden ser un **vector de ataque** si no están bien controladas:

#### Ejemplos de abuso:

* Escalada de privilegios (ej. añadir un usuario al grupo Administradores)
* Persistencia (crear tareas programadas maliciosas)
* Movimientos laterales o control de hosts críticos
* Modificación de GPOs por usuarios con permisos indebidos

Herramientas como **BloodHound** permiten identificar rutas de ataque mediante permisos mal configurados en GPOs.

***

### **Herramientas de administración**

* **Consola de administración de directivas de grupo (GPMC)**
* **PowerShell** (módulo `GroupPolicy`)
* **Editor de directivas de grupo local (gpedit.msc)** para hosts individuales

***

### **Ejemplo real de conflicto de GPOs**

* Cuando múltiples GPO están vinculadas a una misma OU, se aplican en orden de **"Link Order"** (la más baja se aplica al final y tiene prioridad).
* Si una GPO tiene `Enforced`, no podrá ser anulada por GPOs subordinadas, incluso si estas se aplican más tarde.
