Sesión paralela
De los contratiempos a los colapsos: cómo proteger y recuperar AD y Entra ID
En esta sesión de SHIFT 2025, el presentador Darren Thomson conversa con el experto en identidad Dan Conrad para analizar uno de los pilares más críticos de la ciberresiliencia: la recuperación de Active Directory (AD) y Microsoft Entra ID cuando los sistemas de identidad fallan ante un ciberataque.
Puntos Clave
- La identidad es el objetivo principal.
AD y Entra ID son objetivos de gran valor para el ransomware, ya que pueden interrumpir al instante la autenticación y el acceso. - Recovery manual falla bajo presión: la recuperación
tradicional de un bosque de AD es lenta, compleja y propensa a fallos durante incidentes reales. - La automatización cambia el resultado:
Commvault Cloud automatiza los flujos de trabajo de recuperación de identidades, lo que ayuda a reducir drásticamente el tiempo de reconstrucción. - La importancia de un AD mínimo viable:
definir la huella de identidad más reducida necesaria para reiniciar la actividad empresarial acelera la Recovery. - La práctica fomenta la Readiness: las pruebas en
Commvault Cleanroom permiten a los equipos ensayar las reconstrucciones de AD de forma segura y con confianza. - La resiliencia unificada es la clave:
la plataforma Commvault Unity ayuda a unificar la resiliencia de los datos, las identidades y las aplicaciones frente a los ataques dirigidos a las identidades.
Acerca de esta sesión
Por qué los fallos de identidad son devastadores:
AD y Entra ID constituyen el núcleo de la autenticación empresarial. Cuando los sistemas de identidad fallan —ya sea por una configuración errónea, un error interno o un ataque de ransomware—, las operaciones empresariales pueden paralizarse en cuestión de minutos.
El ransomware ha cambiado las reglas: los
atacantes dan ahora prioridad a los controladores de dominio, las rutas de replicación y las identidades con privilegios. Los procesos manuales de Recovery del bosque se ven desbordados bajo presión, lo que a menudo provoca retrasos y riesgos de reinfección.
AD mínimamente viable
La sesión presenta el concepto de «AD mínimamente viable»: los componentes de identidad esenciales necesarios para restablecer rápidamente las operaciones empresariales, en lugar de reconstruirlo todo de una sola vez.
Resiliencia de identidades impulsada por Unity:
con capacidades como Recovery del sistema operativo, la auditoría de AD en tiempo real y la profunda integración con Unity Platform, Commvault ayuda a ofrecer una resiliencia de identidades de extremo a extremo a escala empresarial.
Protección de Active Directory
Automated backup and Recovery for Microsoft AD and Entra ID.
Sala limpia de Commvault
Recovery aislada y validada que permite restaurar los sistemas de identidad de forma limpia.
Microsoft Entra ID
Mantén la resiliencia frente a interrupciones del servicio, daños y modificaciones maliciosas en Entra ID.
Preguntas frecuentes
¿Por qué AD y Entra ID son objetivos principales del ransomware?
Controlan la autenticación y el acceso. Si se ven comprometidos, los atacantes pueden ampliar sus privilegios, desactivar las defensas y paralizar los servicios clave de la empresa.
¿Por qué resulta tan difícil la Recovery del bosque de AD durante los incidentes?
Implica cientos de pasos interdependientes. La ejecución manual en situaciones de estrés suele provocar retrasos, errores y una restauración incompleta.
¿Qué es un AD mínimo viable?
Identifica los componentes de identidad esenciales necesarios para reiniciar rápidamente la actividad empresarial, dando prioridad a los resultados frente a una reconstrucción completa.
¿Por qué son importantes las pruebas en «cleanroom» para la recuperación de identidades?
Permite a los equipos ensayar de forma segura la Recovery de AD y Entra ID, validar la automatización y detectar puntos débiles antes de que se produzca un ataque real.
¿Cómo ayuda Commvault a mejorar los resultados de la recuperación de identidades?
Ayudando a automatizar los pasos de Recovery, auditar los cambios de identidad e integrar la resiliencia de la identidad en la plataforma Unity.
Transcripción
Ver Transcripción
Por favor, ve el vídeo aquí para consultar la transcripción con marcas de tiempo
Hola y bienvenidos al podcast «Shift», dedicado a la recuperación de Active Directory y Entra ID.
Soy Darren Thompson y hoy seré vuestro presentador.
Active Directory y Entra ID siguen siendo la columna vertebral de la gestión de identidades para la mayoría de las organizaciones
y también uno de los principales objetivos de los ataques.
Cuando AD deja de funcionar, todo, desde los sistemas empresariales hasta el acceso físico, puede paralizarse.
Sin embargo, muchas estrategias de Recovery siguen siendo manuales o simplemente inexistentes.
En esta sesión, voy a hablar con Dan Conrad, experto mundial en todo
lo relacionado con
la identidad.
Vamos a hablar de los retos cambiantes que plantea la Recovery de AD y de cómo Commvault Cloud ayuda
a
las organizaciones a automatizar y acelerar ese proceso.
Dan, muchas gracias por estar hoy con nosotros.
Me alegro de estar aquí, Darren.
Empecemos por lo básico.
¿Por qué Active Directory y Entry ID siguen siendo uno de los activos más críticos, y a la vez uno de los
más vulnerables, de nuestras organizaciones hoy en día?
La respuesta a esa pregunta tiene muchas facetas, pero creo que una de las razones por las que es
tan vulnerable es precisamente porque es muy funcional.
Ya sabes, una alta funcionalidad crea muchas puertas que podrían quedar abiertas, pero sigue
siendo
vulnerable porque lleva más de 25 años en funcionamiento.
Las organizaciones dependen de él y no ha fallado en 25 años, ¿verdad?
Es el mismo Active Directory que pusieron en marcha hace 25, bueno, quizá 20 años.
Claro, se ha actualizado.
Ha evolucionado un poco.
Se ha ampliado.
Pero, en esencia, sigue siendo el mismo Active Directory, sigue funcionando y aún no
han
tenido que recuperarlo.
Es algo así como la electricidad en un centro de datos.
Simplemente das por hecho que va a estar ahí y nos hemos olvidado de él.
Por eso no forma parte de un plan de Recovery.
Pero sin duda, en los últimos años, supongo, se ha convertido en un objetivo para los delincuentes.
Háblanos un poco de eso.
Si eso no fuera un problema, probablemente hoy no estaríamos teniendo esta conversación, porque
los propios servicios de directorio siguen siendo bastante vulnerables, pero tenían menos valor
hasta que aparecieron cosas como el ransomware.
Hubo filtraciones como la de Target y la de la OPM, pero no
fueron ataques en los que realmente se viera comprometida toda la organización y se la dejara fuera de servicio.
Simplemente robaron datos, lo cual ya era bastante grave.
Ahora bien, cuando puedes robar los datos y, al salir, paralizar la organización a través de un
factor que no iban a prever o que no consideraban una posibilidad,
las cosas cambian bastante.
Interesante.
Ahora bien, sé que hemos estado trabajando bastante duro en una funcionalidad en concreto, y oigo
hablar mucho de Recovery.
Cuéntanos un poco sobre eso.
¿En qué consiste y por qué la Recovery de «forest» parece más compleja para un administrador en comparación
con cualquier otro tipo de Recovery?
Bueno, sí.
No estamos hablando de la Recovery de un servidor, ni siquiera de la Recovery de un sistema de archivos, ni tampoco simplemente
de devolver los datos a su ubicación original.
Recuperar un bosque de Active Directory es un proceso complicado.
Y si no estás familiarizado con la terminología de Active Directory, una de las
estructuras que lo componen es el bosque.
Así pues, los bosques contienen dominios, que a su vez contienen controladores de dominio, que es lo que la gente conoce
como servidores.
Puedo recuperar un servidor, así que debería poder recuperar un bosque.
Y Active Directory es este ser en constante movimiento, vivo y que respira, que interactúa con todas las
demás partes.
Y desde el punto de vista de la seguridad,
es como si tú y yo estuviéramos restableciendo constantemente una relación de confianza.
Sabemos quiénes somos.
Así que, si te ausentas un rato y alguien te sustituye por una copia de Darren, me daré
cuenta enseguida y eso no va a funcionar así.
Y eso es lo que hace Active Directory.
Así que, si falla un controlador de dominio concreto, la mayoría de los administradores de AD saben que no se recupera un
controlador de dominio porque eso,
de hecho, dañaría el resto del directorio.
Hay que reconstruir uno nuevo.
Se limpia el espacio donde estaba el antiguo y se reconstruye uno nuevo.
Cuando se habla de recuperación de bosque,
hay que hacerlo en todos los controladores de dominio al mismo tiempo.
Así que está la Recovery del sistema operativo y, además, los 125 pasos de coordinación que
hay que seguir para que el bosque vuelva a funcionar una vez que se restablezca.
Y creo que empiezo a vislumbrar la respuesta a mi siguiente pregunta, pero cuéntanos un poco
cómo las organizaciones que realizan este proceso de forma muy manual se ven afectadas por ese
.
Exacto.
No es que no se pueda hacer.
Es un proceso que se puede llevar a cabo.
Microsoft publica la guía de recuperación de bosques.
Eh… La mayoría de los administradores de AD conocen muy bien esta guía, pero esperan no tener que usarla nunca.
Y el peor momento para averiguar cómo recuperar un bosque es cuando necesitas
recuperarlo.
Así que, a menos que lo hayas planificado e incluso hayas configurado tu Active Directory para que se pueda recuperar,
va a ser un proceso muy difícil porque todo esto —y, ya sabes, voy a
enumeraré un número variable de pasos, ya que depende de cuántos se necesiten, y todos
ellos
deben ejecutarse correctamente; de lo contrario, a veces hay que empezar de cero.
Una organización acudió a nosotros con unos 40 000 empleados; tenían un bosque de dominio único, que
en el mundo de Active Directory es lo más fácil de recuperar.
Lo que determinaron fue que su Active Directory mínimo viable sería de ocho controladores de dominio
.
Es una cifra bastante reducida, pero factible.
Y querían intentar hacerlo ellos mismos.
En plan: «¿Cómo lo intentamos? Ya sabes, con mucho esfuerzo; practiquemos esto y veamos qué tal sale».
Así que lo recuperaron y les llevó 33 horas.
Es un esfuerzo titánico en el que participaron muchas personas y lo consiguieron.
Saben cómo hacerlo.
Y vinieron a nosotros y nos dijeron: «¿Podéis superarlo?».
Claro.
Bueno, claro que podemos.
Exacto.
Así que seguimos el mismo proceso.
Al tener la oportunidad de competir en la carrera, hicimos trampa.
Así que pudimos recuperar el bosque en poco menos de dos horas.
Así que, sí, solo porque hayamos automatizado todos esos pasos, no tienes por qué, ya sabes,
consultar la información y recopilar los datos correctos para aplicarla.
Ya sabes, cada paso concreto va a ser diferente.
Ahora, como CISO, lo que me obsesiona son los tiempos de Recovery, ¿verdad?
Así que he sufrido una brecha de seguridad, Active Directory y todo lo demás se ha perdido.
Así que, ya sabes, esos periodos de tiempo tan prolongados que se necesitan para un proceso manual como ese van
a afectar al tiempo que me lleva volver a poner mi negocio en funcionamiento.
Exacto.
El tiempo de recuperación de Active Directory siempre es una de las principales preocupaciones.
Intento desviar la atención del tiempo de Recovery hacia la precisión de la misma.
Claro.
Ya sabes, la reacción instintiva
Cuando necesitas recuperar un bosque, lo primero que se te ocurre es restaurarlo en el entorno de producción a partir de la última
copia de seguridad disponible.
Ya sabes, cuando sabías que funcionaba.
Yo animaría a las organizaciones a tomarse un respiro y realizar la Recovery en un entorno de Recovery
aislado.
Porque, como probablemente veremos más adelante, os animaremos a practicar vuestras recuperaciones de bosque
en este entorno de Recovery aislado.
Así podréis poner en marcha una versión mínima viable de vuestro Active Directory, que en un bosque de un solo
dominio es un controlador de dominio.
En un bosque de varios dominios, sería muy fácil utilizar un controlador de dominio por dominio para
examinar el directorio, ver qué hay en él y, posiblemente, averiguar cómo se vio comprometido para
asegurarte de que no vuelva a ocurrir.
Una vez que tengas ese proceso dominado —puede que te lleve un par de horas—, pasa al entorno
de
producción y realiza la Recovery en producción.
Exacto.
Y luego hacer todo eso en medio del estrés y el caos, ¿verdad?
Exacto.
Así es como se siente.
Exactamente.
El peor momento para aprender a hacerlo es cuando las cosas van mal.
Sí, sin duda.
Bueno, ya hemos abordado bastantes temas.
Demos un paso atrás y hablemos un poco en general sobre cómo Commvault ayuda con todo
esto.
Para empezar, danos una visión general.
Básicamente, estamos automatizando el proceso de Microsoft.
Eh… Yo lo veo desde dos perspectivas.
Estamos interactuando con los clientes y haciéndoles ver que los planes que creen tener
en marcha
probablemente no vayan a funcionar.
E incluso diría que, cuando pregunto a los clientes por su plan y empiezan a explicármelo, me
encanta recopilar estas historias porque hay respuestas muy creativas.
Desde diseñar la recuperación del bosque, que es algo puntual, hasta diseñar o
poner en marcha 49 controladores de dominio adicionales.
fue una de ellas.
Cada día apagaban siete y volvían a encender otros siete.
Es decir, eso no va a servir de nada.
Eh…
Ya sabes, desde nuestra perspectiva, vamos a automatizar todo ese proceso.
Así que, si conseguimos que lo practiquen y lo pongan en práctica, y que adquieran esa memoria motora sobre
la Recovery forestal y se den cuenta de que hay que recuperarla de una forma determinada, eso supondrá
grandes pasos adelante.
Sí.
Y cuéntanos sobre el argumento de venta único (USP).
Bueno, hay otros que hacen eso.
Ya sabes, ¿por qué complicarlo? ¿Qué nos diferencia?
Eh, bueno, porque lo estamos haciendo; ante todo, somos una empresa de protección de datos, ¿no?
Así que sabemos cómo proteger los datos cuando llevamos a cabo la Recovery de bosques en la
plataforma Convol subyacente.
Y ya sea software o SAS, soy sin duda partidario de la solución SAS para la Recovery de bosques de Active
Directory.
Pero todo está integrado en nuestra plataforma.
Así que utilizamos cosas como el almacenamiento inmutable y Threat Scan en segundo plano.
Y si no dispones de un entorno de Recovery aislado en el que practicar, contamos con
Cleanroom Recovery.
Probablemente hablaremos más adelante en uno de estos podcasts sobre Commvault Cleanroom.
Se trata de un entorno que no existe hasta que lo necesitas.
Así que, si necesitas practicar una recuperación de bosque una vez al trimestre, Cleanroom es un lugar estupendo para
hacerlo.
No vas a llevar eso a producción, pero te ofrece un lugar estupendo para aprender los
pasos y desarrollar la memoria muscular.
Hace unas semanas, un cliente me preguntó: «Si implementamos la solución con Commvault, ¿cómo sabemos
que va a funcionar?».
Le respondí: «Bueno, lo vas a hacer todos los viernes.
¿Por qué no iba a funcionar cuando lo necesites el lunes?
Así que no se trata de esperar hasta que tengas que pulsar el botón y entonces pulsarlo.
Lo sabes porque lo has hecho una y otra vez.
Y es un proceso sencillo que consiste simplemente en ejecutar los scripts automatizados que se encargan
de
todo, desde
ya sabes, crear el sistema operativo partiendo de un sistema limpio, o recuperar a partir de una copia de seguridad del estado del sistema
,
o una recuperación tras la promoción a controlador de dominio, y luego ejecutar esos 150 pasos a lo largo del proceso.
Ya sabes, es un clásico, pero funciona de maravilla.
La práctica hace al maestro.
Así es.
Eso es cierto tanto en TI como en cualquier otro ámbito.
Así es.
Y ya sabes, tu organización evolucionará, las situaciones cambiarán.
Así que, cuando practiques, identificarás esos cambios.
Quizá hayas añadido alguna estructura a tu Active Directory que se te pasó por alto en Recovery
.
Es un buen momento para señalarlo.
Cuéntanos un poco sobre ello; sé que es una parte muy activa de nuestra hoja de ruta en Commvault.
Se está dedicando un gran esfuerzo de ingeniería a esta área de nuestro producto.
Cuéntanos cuáles son las últimas y mejores Features que estamos incorporando a vuestro código más reciente
.
Claro, pero que quede entre nosotros.
Solo entre nosotros.
Solo entre nosotros.
Nadie nos está escuchando.
Sí, lo último y lo mejor: acabamos de presentar «Clean OS Recovery», que supone un gran
paso adelante en el mundo de la Recovery forestal, ya que no incorporamos ningún
sistema operativo residual, nada de esa parte del sistema operativo existente.
Ahora bien, Commvault ya tenía formas de ocuparse de eso de todos modos, pero esto va a ser un sistema
operativo limpio con Active Directory instalado encima.
Así que no tienes que preocuparte por si habías guardado cosas en los controladores de dominio —lo cual era una
mala idea—, sino que vas a transferir simplemente un controlador de dominio de Active Directory completamente nuevo
para hacerlo.
La otra cara de la moneda es que, en un futuro muy próximo, vamos a introducir evaluaciones de Active
Directory.
Cuando se ejecuten tus copias de seguridad —digamos que a diario—, recopilará información sobre tu
directorio y te indicará:
has creado vulnerabilidades en estas cinco áreas, y esto es lo que tienes que hacer para
resolverlas.
Así que lo tendrás justo delante de tus narices.
Y con esa información, las posibilidades de que tengas que realizar una Recovery del bosque son mucho
menores.
Además, en un futuro próximo también dispondremos de auditorías de Active Directory en tiempo real.
Hablaremos de ello más tarde esta tarde en una de las sesiones; si
alguien modifica tu directorio de cierta manera, tendrás la posibilidad de
a partir de tus copias de seguridad o de los datos existentes.
Y esta semana, en la conferencia, hemos oído hablar de Unity, la plataforma Unity, en su
última versión.
Y has mencionado que esto resulta atractivo porque forma parte de una plataforma, forma
parte del enfoque general de Convolt.
Pero ahora estamos unificando la seguridad, la identidad, la protección y Recovery.
Háblanos un poco de eso y de lo que significa para alguien que se preocupa a diario por Active
Directory.
Bueno, ya sabes, desde la perspectiva de Commvault, utilizamos los datos, el Backup and
Recovery de los datos —en realidad, solo el Backup and Recovery— como punto de control de los datos, ya sean,
ya sean sistemas de archivos, máquinas virtuales, M365 o Salesforce, como punto para analizar
los datos y tomar decisiones basadas en la información de la que se dispone.
Recopilar la información no sirve de casi nada si no puedes utilizarla para tomar decisiones,
¿verdad?
Es como si el piloto te dijera que vas a volar a 35 000
pies.
Es como si yo no supiera qué hacer con esa información.
Pero si me dices que, ya sabes,
si nos dirigimos al aeropuerto equivocado, quizá quiera bajarme del avión.
Así que, basándonos en la información que recopilamos en estos análisis de los datos que llegan a través
del sistema de respaldo, vamos a poder analizar y ofrecerte información en tiempo real sobre
tus datos.
Sí, es increíble.
Y, de hecho, esta semana he estado hablando con CISO y CTO en Nueva York sobre lo que esto
significa en contexto, es decir, que, desde un único panel de control, tengo la capacidad de
considerar Active Directory tal y como lo hemos descrito.
los datos corporativos, mis aplicaciones, estén donde estén —en la nube, en un entorno híbrido o en las instalaciones—; así que
disponer
de
una única plataforma que gestione todo eso, además de mi gobernanza, resulta muy atractivo.
Nos centramos en AD porque yo vengo de ese mundo, pero hablemos un poco de Entra,
de
Entra ID.
Explícanos simplemente dónde encaja eso, ¿cómo se amplían las cosas a ese ámbito para nosotros?
Bueno, la mayoría de las organizaciones, todo el mundo tiene Active Directory, digámoslo así.
Podría decir que probablemente el 95 % de las organizaciones tienen Active Directory.
La mayoría de esas organizaciones también tienen Entra ID porque tienen M365.
Así que alojan su SharePoint, su correo electrónico y sus equipos, todo en M365.
Así pues, Entra ID es el servicio de directorio que hay detrás de todo eso.
De nuevo, el 95 % de esas organizaciones sincronizan esos datos en Entra ID desde su Active Directory local
.
Así pues, el Active Directory local es la fuente de referencia para la mayoría de esas identidades.
Así pues, se sincroniza con Entra y proporciona a los usuarios acceso a aplicaciones basadas en la nube.
Estoy observando un cambio muy lento en las organizaciones, que se están dando cuenta de que no necesitan
objetos de usuario, entidades de usuario o identidades en las instalaciones y están pasando simplemente a una identidad de Entra
.
Por ejemplo, un gran cliente del sector minorista, ya sabes, quizá tenga 25 000 empleados,
de los cuales quizá solo 5 000 trabajen en la oficina,
donde necesitan acceder a las impresoras y a los
recursos compartidos y cosas por el estilo, cosas de la vieja escuela.
El resto solo necesita autenticarse en las aplicaciones basadas en la nube.
Es un lugar ideal para implementar Entra.
Así que pueden tener objetos exclusivos de Entra.
Pero Entra conlleva algunas complejidades, ¿verdad?
Para empezar, no hay Recovery de bosque para Entra.
Ese concepto no existe.
No es posible.
Se trata de una Recovery a nivel de objeto y de atributo.
Para el usuario, dado que se sincroniza desde un entorno local o quizá desde otro proveedor de identidades o
algo por el estilo, recuperar los objetos está bien, pero no es absolutamente imprescindible.
Sin embargo, las partes importantes de las configuraciones —es decir, las políticas de acceso condicional y las
aplicaciones empresariales que dan acceso a los usuarios a aplicaciones SaaS— son en las que
debes centrarte realmente en recuperar.
Exacto.
Tiene sentido.
Cambiemos de tema un momento.
Quiero pintarte
un panorama desolador.
Acabamos de sufrir una filtración.
La organización está fuera de combate.
Está claro que Active Directory va a ser una de las primeras cosas a las que recurriré para recuperarme.
Sin eso, no tengo usuarios, ni identidades, ni privilegios.
Explícanos, a grandes rasgos, cómo sería ese proceso de Recovery.
Lo que he observado es que, cuando analizo los planes de recuperación ante desastres (DR) o de recuperación de catástrofes (CR
) de una organización, estas utilizan,
sin darse cuenta, Active Directory para recuperar Active Directory.
Y es un concepto extraño.
Es uno de esos momentos en los que te das una palmada en la frente.
Así que, cuando vas a ejecutar tu plan de Recovery cibernético, lo primero que haces es intentar
iniciar
sesión en tu plano de control, ya sea CommBald u otra cosa.
La mayoría de las veces, ese autenticador para acceder al plano de control es una credencial de Active Directory
.
Así que no puedes usar Active Directory para recuperar Active Directory.
O el servidor en el que lo estás haciendo está unido al dominio.
No va a estar ahí.
Así que tienes que tenerlo en cuenta.
Una vez que llegues al punto en el que vayas a recuperar tu Active Directory, hay mucho
trabajo por hacer.
Si te habías preparado mentalmente con antelación, ese trabajo te resultará un poco más sencillo
porque lo habrás diseñado pensando en Recovery.
En el mundo de Commvault, será como he dicho: lo más probable es que hagas caso a
Dan y realices la recuperación en un entorno de Recovery aislado, después de tomarte un respiro
y te hayas dado cuenta de que, para hacerlo bien, necesitas una hora más.
Echa un vistazo a mi Recovery mínimo viable de Active Directory para ver cómo me he visto afectado y
analízalo.
Incluso llegarías a comparar las copias de seguridad.
Eso es algo que Commvault ofrece y que otros no:
que podemos tomar un momento concreto de una copia de seguridad, digamos de hace tres meses, de los objetos y
atributos de Active Directory y compararlo con el entorno en producción, si aún existe,
o con la copia de seguridad que hiciste ayer para ver cuáles son los cambios.
¿Alguien ha obtenido privilegios elevados?
¿Se han modificado las políticas de grupo y cosas por el estilo?
Así que, en nuestra sesión de esta tarde, vamos a mostrar cómo funcionaría
una cadena de ataque en Active Directory y cómo revertir una política de grupo vinculada al nivel superior a la que
aplicaba un paquete de malware; eso es realmente en lo que nos centramos desde esa perspectiva.
Y poder utilizar
la resiliencia de los datos o el proceso de Recovery de un objeto o un atributo para eliminar una
cadena de ataque.
Ya has mencionado un par de cosas, pero hablemos de ello.
Hablemos específicamente de las Features de Commvault que más te entusiasman,
sobre alguien que ayuda a la gente a recuperar el directorio de atributos constantemente.
¿Cuáles son los aspectos de Commvault —las Features, las funciones, los diferenciadores
del producto— que realmente nos hacen distintos?
Llevo en Commvault poco más de un año y, aunque
vale, llevo 25 años dedicándome exclusivamente a Active Directory, pero cuando pulso ese
botón y realizo una Recovery del bosque, es realmente impresionante.
Las cosas se mueven, y no es una ilusión, las cosas se mueven.
Todo se ejecuta simultáneamente.
Los controladores de dominio se están poniendo en marcha y aprovisionando en el back-end.
Por ejemplo, el entorno de demostración que he creado se pondrá en marcha.
Es un bosque con varios árboles y varios dominios secundarios, una arquitectura bastante compleja, pero la forma en que se
recupera…
es bastante impresionante.
Pone en marcha cinco controladores de dominio de inmediato porque hay cinco dominios en dos
árboles diferentes.
Después de eso, vuelve al principio y ejecuta todos los procesos de Recovery del bosque, como
asumir las funciones de FISMAL o aumentar el grupo RID.
Pero se trata de un manual de procedimientos interactivo.
Lo ves suceder justo delante de ti.
Así que, si quieres participar, puedes hacerlo.
Puedes pausar el proceso.
Puedes dar un paso.
Si te gusta especialmente alguna parte de la Recovery del bosque, algo muy técnico como aumentar el
pool de rid, eso es lo tuyo.
Puedes detenerlo justo ahí, iniciar sesión, conectarte a un controlador de dominio, abrir el editor ADSI,
buscar el atributo, abrir la calculadora de Windows, pegar el número, sumarle 100 000 y pegarlo
de nuevo.
Si te gusta ese proceso complicado, puedes hacerlo como parte de nuestro manual de procedimientos y luego
volver aquí y pulsar «Continuar».
Eh… Y es un manual de procedimientos interactivo.
Lo llamamos «el ser humano en el bucle».
Lo estás viendo suceder justo delante de ti y puedes ver cómo se ejecutan todos los procesos
,
ya sea en serie o al mismo tiempo, porque muchos de ellos se activarán y,
ya sabes, lo llamamos «paralelización».
Es increíble.
Sé que las demostraciones que hacemos a los clientes potenciales y con nuestros socios generan mucho
entusiasmo y se entiende por qué, ¿verdad?
Y, hay que reconocerlo, lo hacemos parecer genial.
Así que, cuando realizas la Recovery del bosque y eliges el escenario de Recovery más complejo y
de repente empiezan a aparecer controladores de dominio por todas partes, es un proceso bastante impresionante.
Así que alejémonos un poco de la tecnología.
Si pienso en cómo la gente percibe la tecnología en lo que respecta
a la Recovery, a una Recovery limpia y a una Recovery en la que la empresa pueda confiar.
¿Cuáles son los factores críticos de éxito en esos tres ámbitos?
Bueno, desde la perspectiva de Active Directory, me gusta identificar el mínimo viable.
Como ya he mencionado, la organización que nos lo señaló decidió que
ocho controladores de dominio era su mínimo viable.
Fue un gran paso adelante.
Sí.
Porque en el mundo de la Recovery de Active Directory, lo importante es llegar a… ya sabes,
descubrir el mínimo viable, identificarlo.
Y luego, una vez superado ese escollo, es como si hubieras recuperado tu mínimo viable.
El 90 % de la presión desaparece.
El directorio está ahí; quizá aún no tenga todos los controladores de dominio, quizá haya un
usuario al otro lado del mundo que tenga problemas para autenticarse, pero, en
parte, estás en bastante buena situación.
Se trata de identificar a las personas que participan en ello.
¿Dónde necesito mis controladores de dominio?
La gente que entiende su propio servicio de directorio, los veteranos, como yo, los
veteranos de la organización.
Y luego hay que poner en marcha el proceso, e incluso lidiar con las dinámicas políticas que hay detrás.
Así que, una vez que hayas definido a las personas y los procesos, tienes que ceñirte a esos planes y
ser consciente de que podrían cambiar en función de los distintos escenarios.
Pero, en general, darás en el clavo si tienes un plan y lo has
ensayado.
Sí.
Y terminemos hablando de esa práctica, ¿no?
Las pruebas.
Me encanta esta idea de las pruebas en condiciones de caos porque, bueno, yo mismo he sufrido una filtración.
Sé lo que se siente.
Es algo muy intenso emocionalmente.
Tu mente va a mil por hora.
Hay gente señalando con el dedo por todas partes.
Todas esas cosas que creías que podías hacer, de repente
, ya sabes, parecen mucho más complicadas de lo que deberían ser.
Así que cuéntanos cuáles son las mejores prácticas para hacer pruebas y para practicar.
¿Qué tecnologías podemos utilizar?
¿Qué podemos aplicar en nuestra propia organización para practicar bien?
Bueno, sí, al menos sin introducir ese nivel de caos.
Así que, cuando analices un plan de Recovery o incluso cuando estés practicando un plan de Recovery, si pulso
este botón, ¿qué pasaría si lo que se conecta ya no existiera?
Ya sabes, simplemente quítale la alfombra de debajo de los pies y eso te llevará a
desarrollar
incluso una mentalidad redundante.
Es decir, ¿cómo voy a hacer esto?
Y yo he vivido algunas interrupciones importantes durante mi etapa en el ejército de EE. UU. y cosas por
el estilo.
No se trataba de la tecnología.
Se trataba de la creatividad de las personas.
Las ideas empiezan a fluir.
Y recuerdo que algunas de las recuperaciones más creativas que vivimos no fueron nada bonitas.
Pero, al final, todo volvió a la normalidad.
En su mayor parte, los usuarios ni siquiera se dieron cuenta de que había pasado algo.
No digo que eso vaya a pasar con Active Directory, pero dependerá de
vuestra flexibilidad, de vuestro conocimiento de vuestra propia organización,
el plan de recuperación que hayáis diseñado en equipo y vuestra capacidad para adaptaros cuando se desata el caos
.
Y me encanta la idea de que cuanto más practicamos, mejor lo hacemos, y a medida que consolidamos los procesos
, surge la posibilidad de automatizarlos.
Exacto.
Sí, vemos con demasiada frecuencia que se automatizan tareas de TI antes de que el proceso esté listo.
Así que esa es otra ventaja de la práctica.
Bueno, Dan, como era de esperar, se nos ha acabado el tiempo.
Muchísimas gracias por dedicarnos tu tiempo.
Hay muchísimos
conocimientos y contenido.
Esperemos que la audiencia pueda llevarse todo eso consigo.
Pero muchas gracias.
Te lo agradezco, Darren, gracias.
Si la conversación de hoy te ha hecho pensar en tu propio Active Directory y su
plan de Recovery,
o en la rapidez con la que podrías recuperarte de un ataque, visita
commvault.com/ad-exposed.
Encontrarás directrices prácticas y herramientas sobre cómo automatizar, coordinar y probar tu Active
Directory
o iniciar la recuperación de identidades con Commvault Cloud. Es todo lo que necesitas para convertir lo que podría ser un
colapso
en una recuperación rápida y segura.
Gracias por seguirnos.
tú