1. Organizar los equipos: grupo de trabajo o dominio
Cuando varios equipos comparten recursos hay que decidir dónde viven las cuentas de usuario y quién controla la seguridad. Hay dos modelos.
Un piso de estudiantes frente a una empresa 🏢
🏠
Grupo de trabajo
Cada compañero tiene sus llaves y decide a quién presta sus cosas. Funciona con pocas personas.
🏢
Dominio
Hay una recepción central que da una tarjeta a cada empleado y decide a qué puertas abre.
🪪
Una cuenta para todo
Con dominio, el mismo usuario y contraseña sirven en cualquier equipo de la empresa.
| Grupo de trabajo (P2P) | Dominio (cliente-servidor) | |
|---|---|---|
| Cuentas | Locales en cada equipo | Centralizadas en el controlador de dominio |
| Tamaño | Hasta 10–20 equipos | Desde unos pocos hasta miles |
| Administración | Equipo a equipo | Centralizada: directivas de grupo (GPO), despliegue de software |
| Seguridad | Depende de cada usuario | Políticas comunes de contraseñas, bloqueo, permisos |
| Ejemplos | Casa, pequeña oficina | Active Directory, Samba AD, Microsoft Entra ID (en la nube) |
Active Directory
- Controlador de dominio: servidor Windows Server con AD DS que guarda usuarios, grupos, equipos y políticas, y autentica a los usuarios (Kerberos).
- Se organiza en dominios (instituto.local), unidades organizativas (OU: Profesores, Alumnos, Aulas) y grupos.
- GPO (directivas de grupo): configuraciones que se aplican automáticamente (fondo de escritorio, unidades de red, restricciones, instalación de software).
- Se basa en LDAP (consulta del directorio) y en DNS. En Linux, Samba puede actuar como controlador compatible; OpenLDAP y FreeIPA son alternativas.
2. Compartir carpetas e impresoras en Windows
Windows comparte carpetas mediante el protocolo SMB (puerto 445). Se accede con una ruta UNC: \\servidor\carpeta. A una carpeta compartida se le aplican dos capas de permisos:
| Permisos de recurso compartido | Permisos NTFS (seguridad) | |
|---|---|---|
| Se aplican | Solo al acceder por la red | Siempre: en local y por la red |
| Niveles | Lectura, Cambiar, Control total | Control total, Modificar, Leer y ejecutar, Mostrar contenido, Leer, Escribir |
| Granularidad | Toda la carpeta compartida | Cada carpeta y fichero, con herencia |
Regla de oro
Por la red se aplica el permiso más restrictivo de las dos capas. La práctica habitual es dar «Control total» a los usuarios autenticados en el recurso compartido y ajustar el acceso real con los permisos NTFS. Las denegaciones explícitas siempre ganan.
windows-powershell
1# Compartir una carpeta
2New-SmbShare -Name "Proyectos" -Path "D:\Proyectos" -FullAccess "INSTITUTO\Profesores" -ReadAccess "INSTITUTO\Alumnos"
3Get-SmbShare
4Get-SmbSession # quién está conectado
5
6# Permisos NTFS
7icacls D:\Proyectos /grant "INSTITUTO\Profesores:(OI)(CI)M"
8
9# Desde un cliente: conectar una unidad de red
10net use P: \\servidor\Proyectos /persistent:yes
11New-PSDrive -Name P -PSProvider FileSystem -Root \\servidor\Proyectos -Persist
12
13# Recursos ocultos y administrativos: su nombre acaba en $ (C$, ADMIN$, IPC$)
14net share- Impresoras: se instalan en el servidor y se comparten; los clientes las añaden con
\\servidor\impresorao se despliegan por GPO. En Linux se usa CUPS (interfaz enhttp://localhost:631). - Desactivar SMBv1 (vulnerable, lo usó WannaCry) y no exponer el puerto 445 a Internet.