11. AWS: Servicios de ficheros con AD (SMB/NTFS, GPO, FSRM, DFS)¶
Objetivo¶
Implementar un servidor de ficheros en Windows Server unido a AD en AWS, aplicando buenas prácticas de NTFS/compartición, mapeo de unidades con GPO, y explorando opciones como FSRM, DFS y FSx for Windows File Server.
Prerrequisitos¶
- Un dominio AD operativo (del laboratorio previo) con DNS y hora correctos.
- 1 instancia EC2 Windows Server unida al dominio (rol File Server recomendado).
- Usuario con permisos para crear GPOs y administrar recursos compartidos.
- Security Group que permita SMB (TCP 445) entre clientes y servidor dentro de la VPC/LAB.
Pasos¶
1) Preparación del volumen y estructura¶
- Agrega un volumen de datos (EBS) y asígnalo como
D:. - Crea las carpetas:
D:\Compartidos\Departamentos\FinanzasD:\Compartidos\PublicoD:\Compartidos\Intercambio- Habilita Copias de Sombra (VSS) en
D:.
2) Permisos NTFS (AGDLP)¶
- Crea grupos en AD:
GG_Finanzas_Lectura,GG_Finanzas_EdicionDL_Finanzas_Compartido_Lectura,DL_Finanzas_Compartido_Edicion- Anida grupos globales en grupos de dominio local (AGDLP).
- Establece NTFS en
D:\Compartidos\Departamentos\Finanzas: - Quita heredados innecesarios.
- Agrega
DL_Finanzas_Compartido_Edicion: Modificar. - Agrega
DL_Finanzas_Compartido_Lectura: Lectura. - Evita Denegar salvo necesidad.
3) Compartición SMB y ABE¶
- Comparte
D:\Compartidoscomo\\SRV\Compartidos. - Permisos de compartición:
- Opción simple:
Authenticated Users: Cambiar, control granular en NTFS. - Activa Access-Based Enumeration (ABE) en el recurso compartido.
- Considera SMB signing/encryption según políticas.
4) Mapeo con GPO (Drive Maps)¶
- Crea una GPO para usuarios del departamento:
- Preferencias → Windows Settings → Drive Maps → New.
- Ruta UNC:
\\SRV\Compartidos\Departamentos\Finanzas, letraH:. - Item-level targeting: grupo
GG_Finanzas_Edicion(y otra entrada paraGG_Finanzas_Lectura). gpupdate /forceen un cliente; valida engpresult /ryExplorador.
5) FSRM (opcional)¶
- Instala FSRM (Server Manager → Add Roles/Features → File Server Resource Manager).
- Configura cuotas (p. ej., 50 GB en
Finanzas). - Activa File Screening para bloquear extensiones no deseadas (
*.exeen compartidos de usuarios, si aplica).
6) DFS Namespace/Replication (opcional)¶
- Crea un Namespace:
\\dominio.local\DFS. - Agrega carpetas de destino:
Departamentos/Finanzasapuntando a\\SRV\Compartidos\Departamentos\Finanzas. - Si hay otro servidor en otro sitio, habilita DFS Replication; usa sitios de AD para referencias cercanas.
7) FSx for Windows File Server (alternativa gestionada)¶
- Crea un FSx for Windows File Server unido al dominio.
- Configura un share y mapea por GPO igual que con un servidor propio.
- Ajusta throughput/IOPS y backups gestionados.
Verificación¶
- Acceso efectivo: comprueba que usuarios de edición pueden crear/modificar, y los de lectura solo leer.
- ABE: usuarios sin permisos no ven carpetas ajenas.
gpresult /h reporte.htmly visualización en clientes.- FSRM: cuota y file screening disparando notificaciones/eventos.
- DFS: acceso por ruta lógica
\\dominio.local\DFS\Departamentos\Finanzas.
Limpieza¶
- Quita mapeos GPO de prueba.
- Elimina grupos si no se siguen usando.
- Borra shares temporales.