12. AWS: Perfiles de usuario y Redirección de carpetas¶
Objetivo¶
Configurar perfiles móviles (roaming) y redirección de carpetas en un entorno de laboratorio en AWS con Active Directory, aplicando permisos correctos y GPO paso a paso.
Prerrequisitos¶
- Dominio AD operativo con DNS y tiempo correctos.
- 1 servidor de ficheros Windows Server unido al dominio (puede ser el DC en laboratorio pequeño).
- 1 cliente Windows unido al dominio.
- Usuario con permisos de administración de AD y GPO.
1) Preparación de recursos compartidos¶
1.1. Redirección de carpetas¶
- En el servidor, crea
D:\PerfilesRedir\Usuarios. - Comparte como
\\SRV\Redir. - Permisos de compartición:
Authenticated Users: Cambiar. - NTFS en
D:\PerfilesRedir\Usuarios: - Quita herencia si procede.
Administrators: Control total (esta carpeta, subcarpetas y archivos).SYSTEM: Control total.CREATOR OWNER: Control total (solo subcarpetas y archivos).- No otorgues permisos a usuarios en la raíz; cada subcarpeta será del propietario.
1.2. Perfiles móviles (roaming)¶
- Crea
D:\Perfiles. - Comparte como
\\SRV\Perfiles. - Permisos de compartición:
Authenticated Users: Cambiar. - NTFS en
D:\Perfiles: - Quita herencia si procede.
Administrators: Control total.SYSTEM: Control total.- (Opcional)
Domain Users: Lectura en raíz. - Las subcarpetas por usuario deberán tener:
Usuario: Full;Administrators: Full;SYSTEM: Full.
2) Redirección de carpetas por GPO¶
- En el DC, abre
Group Policy Management. - Crea una GPO: "GPO_Redir_Usuarios" y vincúlala a la
OUde usuarios. - Edita: User Configuration → Policies → Windows Settings → Folder Redirection.
- Documents → Basic → Ruta:
\\SRV\Redir\Usuarios\%USERNAME%\Documentos. - Desktop → Basic → Ruta:
\\SRV\Redir\Usuarios\%USERNAME%\Escritorio. - En Settings de cada una:
- Move the contents to the new location: Enabled.
- Grant the user exclusive rights: Disabled.
- Policy Removal: Leave contents.
3) Configurar perfiles móviles (roaming)¶
- En
Active Directory Users and Computers, abre el usuario de pruebas. - Pestaña Profile → Profile path:
\\SRV\Perfiles\%username%. - (Opcional) Home folder → Connect H: to
\\SRV\Home\%username%si gestionas carpetas personales. - Repite para varios usuarios si lo necesitas.
4) GPO complementarias para roaming¶
- Edita o crea GPO "GPO_Perfiles_Roaming" (vinculada a la OU de usuarios o equipos según política).
- User Configuration → Administrative Templates → System → User Profiles:
- Only allow local user profiles: Disabled.
- Delete cached copies of roaming profiles: Enabled.
- Exclude directories in roaming profile: Enabled →
AppData\Local; AppData\LocalLow; Downloads.
5) Verificación en el cliente¶
- Inicia sesión con el usuario objetivo en el cliente unido al dominio.
- Ejecuta
gpupdate /force. - Comprueba con
gpresult /h C:\temp\gp.htmlque las GPO aplicaron. - Verifica que
DocumentosyEscritorioapuntan a las rutas UNC configuradas (Propiedades → Ubicación o probando crear archivos). - Cierra sesión y vuelve a iniciar en otro equipo (si hay) para validar el perfil roaming.
6) Troubleshooting¶
- Perfil temporal al iniciar: revisa permisos NTFS en
\\SRV\Perfiles\<usuario>, espacio y conectividad; mira eventos 1509/1511/1521. - Redirección no aplica: revisa GPO en
gpresult, ACL del share\\SRV\Rediry que exista la ruta. - Inicio de sesión lento: añade exclusiones, revisa tamaño de perfil y usa más redirecciones si procede.
Limpieza¶
- Elimina GPO de prueba si no se va a usar.
- Quita la ruta de perfil en ADUC si no deseas mantener perfiles móviles.
Relación con teoría¶
- Revisa: 3.5 Perfiles de usuario