En esta página se explica cómo crear una relación de confianza entre dominios locales y un dominio de servicio gestionado para Microsoft Active Directory. Esta relación de confianza puede ser unidireccional o bidireccional. También puede abarcar varios bosques. Si ya has configurado una relación de confianza, consulta cómo gestionar las relaciones de confianza.
Microsoft AD gestionado admite el tipo de confianza de bosque y no admite los tipos de confianza externa, de dominio y de acceso directo.
Tipos de relaciones de confianza
Una relación de confianza puede ser unidireccional o bidireccional. Una confianza unidireccional es una ruta de autenticación unidireccional creada entre dos dominios. En este tema, el dominio on-premise es el lado de confianza o entrante de la confianza unidireccional, y el dominio de Microsoft AD gestionado es el lado de confianza o saliente de la relación. Una relación de confianza bidireccional es una ruta de autenticación bidireccional creada entre dos dominios. La confianza y el acceso fluyen en ambas direcciones.
Antes de empezar
Antes de crear una confianza, sigue estos pasos:
Verifica que el dominio local ejecute una versión compatible de Windows.
Obtén las direcciones IP de los servidores DNS que se aplican a tu dominio local.
Establecer la conectividad de red
Establece la conectividad de red entre tu red on-premise y tuGoogle Cloud nube privada virtual (VPC) y, a continuación, verifica que las dos redes puedan comunicarse. Para obtener más información sobre cómo identificar y establecer conexiones de Cloud VPN, consulta la información general sobre Cloud VPN.
Abrir puertos de cortafuegos
Configura los puertos de entrada y salida de tu red local y de tuGoogle Cloud VPC para permitir la conectividad de confianza de Active Directory.
En las siguientes tablas se muestra el conjunto mínimo de puertos necesarios para establecer la confianza. Es posible que tengas que configurar más puertos, en función de tu situación. Para obtener más información, consulta los requisitos de puertos de Active Directory y de los servicios de dominio de Active Directory de Microsoft.
Abrir puertos de cortafuegos de red local
Abre los puertos que se indican en la siguiente tabla en tu cortafuegos local al bloque de IPs CIDR que usan tu red de VPC y tu red de Managed Microsoft AD.
| Protocolo | Puerto | Funcionalidad |
|---|---|---|
| TCP, UDP | 53 | DNS |
| TCP, UDP | 88 | Kerberos |
| TCP, UDP | 464 | Cambio de contraseña de Kerberos |
| TCP | 135 | RPC |
| TCP | 49152-65535 | RPC |
| TCP, UDP | 389 | LDAP |
| TCP, UDP | 445 | Pymes |
Abrir puertos de cortafuegos de red de VPC
Abre los puertos que se indican en la siguiente tabla en el firewall de tu red de VPC para el bloque de IPs CIDR que usa tu red local.
| Protocolo | Puerto | Funcionalidad |
|---|---|---|
| TCP, UDP | 53 | DNS |
Configurar reenviadores condicionales DNS
Después de abrir los puertos del cortafuegos, configura los reenviadores condicionales de DNS. Estos ajustes te permiten proporcionar sugerencias para reenviar solicitudes que no se pueden resolver a diferentes servidores DNS.
Comprobar si hay una política de reenvío de llamadas entrantes
Antes de crear una política de reenvío entrante de Cloud DNS para tu VPC, comprueba si ya existe una.
Abre la página de políticas de servidor de Cloud DNS en la Google Cloud consola.
Abre la página de Cloud DNSBusca en la lista una política en la que la columna Entrante esté definida como Activado y la red de VPC que usa tu dominio aparezca en el menú desplegable de la columna