Todas las lecciones Read in English

Seguridad a fondo · Unidad 24 · Lección 8 de 14

Los grupos anidados cambian acceso

Sigue una cadena de pertenencias compatible hasta el permiso real del recurso.

4 minlistaLección breve

Para prepararteActive Directory

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Explicar una lectura indirecta mediante ámbito de grupos, pertenencias anidadas y ACL del recurso.

Un grupo con nombre inocente puede iniciar una cadena de permisos sensibles.

La pertenencia tiene un recorrido

Los grupos de seguridad de Active Directory pueden contener otros grupos cuando sus ámbitos lo permiten. Los ámbitos global, universal y local de dominio tienen reglas distintas de pertenencia y permisos. El nombre no describe esas reglas ni la autoridad concedida.

Un diseño habitual coloca cuentas en un grupo global de función y este en otro local de dominio asociado al recurso. La ACL autoriza al segundo. Revisar únicamente grupos directos del usuario deja fuera el resto de la cadena.

Pertenencia directa → Relaciones anidadas → Acceso efectivoPertenencia directaRelaciones anidadasAcceso efectivo
Sigue relaciones compatibles hasta el permiso real. El grupo final no necesita incluir directamente al usuario.

Registro proporcionado: el archivo municipal

El archivo ficticio autoriza a Mila a leer notas públicas de exposiciones, pero no expedientes internos de adquisiciones.

Dominio: cuentas, grupos y recurso pertenecen al mismo dominio.
Mila: miembro de Helpers, grupo global de seguridad.
Helpers: pertenece a Archive-Readers, grupo local de dominio de seguridad.
ACL de adquisiciones: permite leer a Archive-Readers.

Supón que el contexto actual incluye correctamente este anidamiento compatible. La ruta es accesible y ninguna denegación, restricción ni política adicional cambia el resultado. Mila recibe indirectamente lectura de adquisiciones, más allá del propósito aprobado.

Revisa la relación, no la etiqueta

El registro demuestra autoridad inesperada, no que Mila abriera un expediente. Pide al responsable revisar por qué existe el anidamiento y qué usuarios legítimos dependen de él.

Tu mapa debe mostrar a Mila, ambos grupos y el permiso. La corrección debe conservar lectores autorizados y excluir a quienes solo necesitan notas públicas. Comprueba la autorización resultante después del cambio aprobado; modificar pertenencias no demuestra que todas las sesiones existentes se hayan actualizado.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Mila no figura directamente en Archive-Readers, pero Helpers pertenece a ese grupo. ¿Qué ocurre con los supuestos indicados?

    Ver la respuesta

    Respuesta correcta: Recibe lectura mediante la cadena compatible de pertenencias anidadas. Pertenecer a Helpers conduce a Archive-Readers, autorizado por la ACL. Aquí no hace falta figurar directamente en el último grupo.

Pruébalo

  • EscribeDibuja las tres relaciones entre Mila y el archivo. Indica quién debe revisar el anidamiento inesperado y qué lecturas deben permitirse o denegarse tras la corrección aprobada.
Referencias