Active Directory y LDAP para el TAI: la guía sin liarte del Bloque IV

Rack de servidores en una sala de servidores, representando la infraestructura de Active Directory

Active Directory (AD) es el servicio de directorio de Microsoft que centraliza la gestión de usuarios, equipos y recursos en una red corporativa, y LDAP (Lightweight Directory Access Protocol) es el protocolo estándar que Active Directory (y otros servicios de directorio) usan por debajo para consultar y modificar esa información. Si te suena a chino, piénsalo así: LDAP es el idioma, Active Directory es una de las implementaciones más extendidas que habla ese idioma.

¿Qué es un servicio de directorio y para qué sirve en la administración?

Un servicio de directorio es una base de datos jerárquica y especializada, optimizada para operaciones de lectura y búsqueda, que almacena información sobre los recursos de una organización: usuarios, grupos, equipos, impresoras, políticas de seguridad. En un organismo público, permite que un empleado se autentique una única vez y tenga acceso a los recursos que le corresponden según su perfil, sin tener que gestionar credenciales por separado en cada aplicación.

¿Qué es LDAP exactamente?

LDAP es un protocolo abierto y estándar (definido originalmente en el RFC 4511) que define cómo un cliente puede conectarse a un servicio de directorio para consultar o modificar sus datos. La información en LDAP se organiza de forma jerárquica en forma de árbol, donde cada entrada tiene un nombre distintivo (DN, Distinguished Name) que la identifica de forma única, compuesto por atributos como el dominio (dc), la unidad organizativa (ou) o el nombre común (cn).

Switch de red con cables ethernet conectados en una infraestructura corporativa
LDAP es el protocolo que conecta clientes y aplicaciones con el servicio de directorio.

¿Cómo se relaciona Active Directory con LDAP?

Active Directory implementa el protocolo LDAP para exponer su información, pero va más allá: además de directorio, incluye servicios de autenticación mediante Kerberos, resolución de nombres integrada con DNS, políticas de grupo (GPO) para aplicar configuraciones de forma centralizada, y una consola de administración propia. Es decir, todo Active Directory habla LDAP, pero Active Directory es mucho más que un simple servidor LDAP.

En el mundo Linux, la alternativa más habitual a Active Directory es OpenLDAP, que implementa el protocolo de forma más pura, sin todos los servicios añadidos de Microsoft, aunque hoy es común encontrar entornos mixtos donde Linux se integra con un Active Directory ya existente.

BLOQUE IV TAI
Sistemas y Comunicaciones

Los 10 temas del Bloque IV, el que más peso tiene en el examen: administración de sistemas, redes, seguridad y virtualización.

¿Qué conceptos de AD y LDAP suelen aparecer en el examen?

Del lado de Active Directory, lo más preguntado suele ser: qué es un dominio, qué es una unidad organizativa (OU), para qué sirven las políticas de grupo (GPO) y cómo se relaciona AD con el DNS interno de la red. Del lado de LDAP, lo habitual es preguntar por el significado de las siglas, la estructura jerárquica en árbol, y el concepto de Distinguished Name. También es frecuente que te pidan diferenciar autenticación (verificar quién eres) de autorización (qué puedes hacer), un matiz que Active Directory gestiona de forma conjunta pero que conceptualmente son cosas distintas.

Primer plano de un cable de red conectado a un comprobador, simbolizando la administración de infraestructura
La gestión centralizada de identidades es uno de los pilares del Bloque IV.

Preguntas frecuentes

¿Active Directory funciona solo en Windows?

El servidor de Active Directory se ejecuta sobre Windows Server, pero puede gestionar y autenticar clientes de distintos sistemas operativos, incluidos equipos Linux o macOS configurados para integrarse con el dominio.

¿Qué puerto usa LDAP habitualmente?

El puerto estándar de LDAP es el 389 para conexiones sin cifrar, y el 636 para LDAP sobre SSL/TLS (conocido como LDAPS), que es el que se recomienda en entornos que manejan datos sensibles.

¿Qué es Kerberos y qué relación tiene con Active Directory?

Kerberos es el protocolo de autenticación que usa Active Directory por defecto para verificar la identidad de los usuarios de forma segura mediante tickets, evitando enviar contraseñas directamente por la red.

¿Es lo mismo un dominio de Active Directory que un dominio de internet?

Comparten el mismo sistema de nomenclatura basado en DNS, pero un dominio de Active Directory es un límite administrativo de seguridad dentro de una organización, mientras que un dominio de internet es simplemente un nombre registrado y resoluble públicamente.

El Bloque IV pesa más que ningún otro en el examen

Con cerca de 56 de las 135 preguntas del examen, merece la pena tenerlo bien preparado desde el principio.

Consigue el Bloque IV por 23,99 € →