Al pasar de Active Directory tradicional a Azure AD, piense primero en la seguridad
¿Qué está haciendo cumplir su límite de seguridad hoy? ¿Qué prevalecerá en los próximos años? Durante muchos años, Microsoft Active Directory ha sido la columna vertebral y la base de la autenticación, la identidad y la conectividad de la red. Sin embargo, para muchas empresas que se trasladan a aplicaciones en la nube o utilizan diferentes sistemas operativos, la necesidad de una gestión de red basada en la nube es cada vez mayor.
Algunas empresas simplemente agregan la sincronización entre las redes locales y los entornos en la nube y se deshacen de ella. Pero, con demasiada frecuencia, los hábitos de los usuarios que eran aceptables en un dominio tradicional ya no lo son en un entorno que prioriza la nube, donde es posible que no sea tan consciente de los ataques y de cómo los atacantes lo atacan.
En los últimos años, he visto que más y más organizaciones se preguntan si deberían continuar usando el Active Directory tradicional, ya que Windows 10 (salvo las actualizaciones de seguridad) ha visto su implementación final y ya no será compatible a partir de 2025. Pero todos sabemos que las computadoras no administradas no pueden existir, por lo que se necesita algún tipo de mecanismo de administración.
Existe la posibilidad de que muchos consideren Azure Active Directory y las aplicaciones en la nube para reemplazar la funcionalidad tradicional de Active Directory, especialmente para empresas nuevas o distribuidas geográficamente y potencialmente para aquellas que usan sistemas operativos distintos de Windows. La pregunta es: ¿Azure Active Directory es lo suficientemente sólido como para confiar plenamente en él?
Dado que Microsoft ha anunciado Windows 10 22H2 como la versión final de Windows 10 y las implementaciones que se trasladan a Windows 11 ahora, puede ser el momento de explorar las opciones para la adopción de Azure Active Directory.
Tómese el tiempo para aprender los conceptos básicos de Azure AD
Cuando decida realizar la transición a Azure AD, tómese el tiempo para comprender los conceptos básicos. Puedes empezar con Microsoft documentación sobre las diferencias entre Active Directory local y Azure AD.
Por ejemplo, es útil saber que con Windows 11, puede conectar instantáneamente una estación de trabajo a Azure Active Directory para aprovechar el proceso de autenticación. Con una licencia de Azure P1, puede aprovechar el acceso condicional para proteger y administrar aún más la implementación. En lugar de usar la directiva de grupo para administrar dispositivos, puede cambiar a ellos microsoft intune para administrar los parches de seguridad.
Y Microsoft lanzó recientemente una solución de contraseña de administrador local de Windows que reemplaza su kit de herramientas LAPS heredado. VUELTAS de Windows e Intune se puede usar para administrar una contraseña de administrador local. Tenga en cuenta que la capacidad de administrar y almacenar la contraseña en Azure AD se encuentra actualmente en versión preliminar. Microsoft reconoce claramente que cada vez más de nosotros queremos pasar a una implementación pura en la nube.
Evalúe los costos y beneficios de migrar a Azure AD
Además, debe sopesar los costos y beneficios de la licencia que necesita para proteger adecuadamente su negocio. Aunque Microsoft proporciona un Azure AD básico, le recomiendo encarecidamente que elija la opción Premium P1 o P2 para la implementación en su organización. P1 incluye acceso condicional basado en dispositivos, mientras que P2 proporciona acceso condicional basado en riesgos.
Es fundamental revisar las herramientas que ha utilizado para controlar el Active Directory tradicional e identificar los equivalentes en la nube. Pero no tome solo lo que hace en las instalaciones y haga exactamente lo mismo en la nube; por un lado, los tipos de ataque y las debilidades de los dos sistemas son de naturaleza diferente. El límite de la nube suele ser la autenticación y la identidad, y depende menos de los cortafuegos como barrera protectora exterior. Si un atacante logra obtener credenciales en un entorno de nube, a menudo también puede acceder a los recursos basados en la nube.
Configurar Azure AD en Windows 11 es sencillo
Unir una estación de trabajo de Windows 11 a Azure AD ahora es parte de la experiencia de configuración estándar; sin embargo, esta función requiere una versión de Windows 11 Professional, Enterprise o Education para funcionar. Cuando encienda Windows 11, se le preguntará «¿Cómo le gustaría configurar este dispositivo?» Si elige «Configurar para el trabajo o la escuela», podrá incorporarse a Azure. Use las credenciales que configuró en Microsoft 365/Azure Active Directory.
El proceso de la cuenta de Microsoft le pedirá al usuario que lo haga. Si ha requerido autenticación multifactor, se le pedirá que lo haga. Luego, Azure AD verifica si se requiere inscripción para la administración de dispositivos móviles. A continuación, se realiza todo el registro de Azure AD. Para comprobar si un dispositivo se ha registrado en Azure AD, puede ir a Configuración > Cuentas. Muestra si el dispositivo está conectado y brinda información sobre lo que se está administrando.
En Azure Portal, puede revisar los dispositivos que cumplen o no con sus políticas. También puede administrar claves de Bitlocker, acceso condicional e Intune. Tenga en cuenta que, como muchas implementaciones en la nube, la incorporación de máquinas requiere paciencia. Los nuevos dispositivos no aparecerán en el portal durante varias horas, por lo que es una buena idea planificar en consecuencia.
Tenga en cuenta cómo los atacantes atacan las implementaciones de Azure AD
También es bueno estar al tanto de cómo los atacantes atacan las implementaciones de Azure. Muchos ataques comienzan con Pulverización de contraseñas Técnicas para Cuentas Microsoft Online. Por lo tanto, se recomienda enfáticamente que sus técnicas de implementación incluyan la autenticación multifactor como la opción de verificación predeterminada.
El acceso condicional, que le permite establecer límites y alertas para actividades inusuales, es otra herramienta que puede ayudarlo a proteger mejor su red de amenazas y ataques. Sus políticas y procesos de contraseña deben revisarse cuando comience el proceso de atestación en Azure AD.
Finalmente, puede usar Azure AD incluso si aún no ha migrado completamente a Azure. Es posible que no se haya dado cuenta de que, con una implementación híbrida, tiene acceso a varias herramientas, como la protección con contraseña de Azure AD, disponible en las licencias de Azure AD P1 o P2. Utilizar esta característica especialpuede establecer una política de contraseñas para su Azure AD que imite lo que ya tiene en su Active Directory local.
Requisitos para la protección con contraseña en Azure AD
Necesita los siguientes requisitos previos:
- El proxy de protección con contraseña de Azure AD está instalado en uno (o más, idealmente) servidores en su entorno.
- Una suscripción de Azure con un área de trabajo de Log Analytics
- Controlador de dominio en DFS-R para replicación de Sysvol
- Todos los controladores de dominio que tienen instalado el agente de Azure AD Password Protection
- Controladores de dominio que se integran a través de Azure Arc (o reenvían ciertos registros de eventos a Azure a través de otro método).
- Servidores proxy de protección con contraseña de Azure AD integrados a través de Azure Arc (o reenvío de registros de eventos específicos a Azure).
Luego puede crear un libro de trabajo para sincronizar sus políticas de contraseña para que su Azure AD tenga la misma estructura que sus políticas locales de Active Directory.
Incluso si todavía está completamente anclado en Active Directory local, siempre debe estar atento a nuevas opciones y nuevas técnicas para proteger y ampliar su red. Azure Active Directory debe considerarse otra herramienta en su arsenal de identidad y protección.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3696696/think-security-first-when-switching-from-traditional-active-directory-to-azure-ad.html#tk.rss_news