Todas las lecciones Read in English

Seguridad a fondo · Unidad 24 · Lección 12 de 14

Configurar no equivale a aplicar

Usa alcance, filtrado de seguridad y evidencia del equipo para distinguir intención de aplicación.

3 minlistaLección breve

Para prepararteActive Directory

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Explicar por qué una política de equipo vinculada puede quedar excluida sin demostrar ausencia de protección equivalente.

El editor muestra una decisión; un informe del equipo muestra si esa decisión llegó a aplicarse.

El alcance tiene varias condiciones

Un objeto de directiva de grupo, o GPO, puede contener ajustes de equipo y usuario. Vincularlo a una unidad organizativa establece alcance potencial, no aplicación garantizada. Para el filtrado de seguridad, la identidad correspondiente necesita permisos Leer y Aplicar directiva de grupo.

Procesamiento, herencia, filtros y ajustes competidores afectan al resultado. Este ejemplo aísla el filtrado del equipo para evaluar una explicación sin adivinar las demás.

Política configurada → Alcance y procesamiento → Ajustes resultantesPolítica configuradaAlcance y procesamientoAjustes resultantes
Sigue la intención configurada, el alcance y el procesamiento hasta el ajuste resultante. Omitir una política no demuestra por sí solo ausencia de ese ajuste.

Registro proporcionado: dos quioscos

La biblioteca ficticia aprueba un límite de inactividad de 600 segundos para ambos.

Objetos: Kiosk-A y Kiosk-B pertenecen a la unidad Kiosks.
GPO: vinculado a Kiosks; configuración de equipo habilitada.
Permisos de Kiosk-A: Leer y Aplicar directiva de grupo.
Permisos de Kiosk-B: solo Leer.
Informes actuales: A aplicó este GPO y tiene 600 segundos; B lo omitió por filtrado de seguridad.
Límite efectivo de B: no proporcionado.

Supón replicación actualizada, conectividad satisfactoria, ausencia de filtro WMI y ninguna complicación de herencia o precedencia. Son permisos efectivos de las cuentas de equipo. A Kiosk-B le falta Aplicar, lo que explica la exclusión. No demuestra ausencia de bloqueo por otra fuente.

Cierra la falta de evidencia

Separa alcance aprobado, resultado del procesamiento y configuración efectiva. El responsable puede aprobar corregir el filtro limitado para B. La aceptación requiere un informe nuevo y el ajuste real de B, conservando el comportamiento previsto de A.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Kiosk-B tiene Leer sin Aplicar directiva de grupo y el informe indica exclusión por seguridad. ¿Qué se sostiene?

    Ver la respuesta

    Respuesta correcta: La falta de Aplicar explica la exclusión de este GPO; el límite efectivo de inactividad de Kiosk-B sigue sin verificarse. El filtrado de seguridad del equipo requiere Leer y Aplicar directiva de grupo. Omitir un GPO no revela por sí solo el valor resultante de otras configuraciones.

Pruébalo

  • EscribeEscribe una revisión de ambos equipos con alcance previsto, permisos Leer y Aplicar, resultado del procesamiento y ajuste efectivo conocido. Marca evidencia pendiente y define aceptación tras corregir el filtro con aprobación.
Referencias