domingo, 14 de febrero de 2010

Administrador local por GPO en windows XP

Bueno chicos, hoy vamos a explicar como hacer que un usuario del dominio sea administrador local de la maquina donde haga login, automaticamente claro esta.
La situacion es la siguiente: tenemos un cliente que tiene 40 usuarios con sus 40 equipos correspondientes, pero hay veces que por H o por B nuestros queridos usuarios necesitan iniciar sesion en otro equipo, y hay muchas aplicaciones tocapelotas que si no eres administrador local de la maquina funcionan mal, o simplemente no funcionan.
Por lo tanto tenemos 2 opciones:
  1. Ir equipo por equipo añadiendo los 40 usuarios del dominio como administradores del equipo
  2. Automatizarlo por GPO a traves de nuestro amado Active Directory.
Esta claro que si lo que quieres demostrar lo mucho que trabajas has de tirar por la opcion 1, yo prefiero no moverme de la silla y optar por la 2 xD

Una vez dicho esto, pongamonos manos a la obra.
Lo primero que tenemos que hacer, es conectarnos al servidor de nuestro dominio active directory y abrir la consola de usuarios y equipos, nos iremos a la unidad organizativa donde tengamos a nuestros usuarios y crearemos un grupo global de seguridad llamado "Local admins" (por ejemplo).



Una vez creado este grupo, le damos doble click sobre el y en la pestaña de miembros, agregamos a todos los usuarios que queremos que sean administradores locales de todas las maquinas del dominio, ojo, al aplicar esta directiva sino añadimos aqui al administrador del dominio, cuando acceda a las maquinas, este no sera administrador local.


Una vez realiado esto, nos vamos a cualquier maquina del dominio e iniciamos sesion con el administrador del dominio.
Nos bajamos el Administrador de politicas de grupo SP1 y lo instalamos. Una vez instalado en Herramientas administrativas, dentro de panel de control, nos aparecera un nuevo icono "Administracion de directivas de grupo"


Ejecutamos el administrador de directivas de grupo y nos vamos a la unidad organizativa donde tenemos agregados los equipos del dominio, una vez alli crearemos una nueva directiva de grupo, en mi caso le voy a llamar "local admins"




Editamos esta directiva y desplegamos "configuracion del equipo\configuracion de windows\configuracion de seguridad\grupos restringidos" quedaria como vemos en la siguiente imagen



le damos a boton derecho sobre grupos restringidos y seleccionamos "Agregar grupo..."


Pulsamos sobre examinar y nos aparece una nueva ventana donde pone "Seleccionar Grupos", aqui tenemos que pulsar sobre "ubicaciones"



Nos pasara a otra pantalla donde nos muestra las ubicaciones, aparecera seleccionado el nombre del dominio, tenemos que seleccionar el nombre de la maquina local desde donde estamos haciendo la "jugada", en mi caso es "VirtualXP-27465". Se nos quedara marcado en azulito, solo hay que darle a aceptar.



Nos volvera a la ventana de "seleccionar grupos", aqui tenemos que seleccionar el grupo de administradores, simplemente escribimos "Administradores" y le damos a comprobar nombres, nos deberia salir el nombre del equipo\Administradores



le damos a aceptar y nos volvera a la primera pantalla de todas, "agregar un grupo", le volvemos a dar a aceptar y nos aparecera una pantalla nueva, en la que pone "Administrador de propiedades", aqui tenemos que darle al primer "agregar" que aparece en pantalla que esta justo al lado de "Miembros de este grupo"



Nos aparece una nueva ventana en la que pone "Agregar Miembro", le damos a Examinar.



Nos volvera a aparecer una ventana en la que pone "Seleccionar usuarios o grupos", aqui tenemos que seleccionar el grupo que hemos creado anteriormente llamado "Local admins", si no os aparece, apretais en el boton que pone "tipos de objeto" y seleccionais la opcion "grupos" para que al darle a buscar os aparezca el grupo que hemos creado.



Ahora le damos a aceptar, nos volvera a la pantalla anterior, le damos a aceptar otra vez y nos volvera a la ultima pantalla que tambien le damos a aceptar.
Nos deberia quedar algo asi


Una vez realizado esto, ya lo tenemos listo, todos los usuarios que pertenecen al grupo "Local admins" son administradores locales de todas las maquinas que pertenezcan a la unidad organizativa a la que hemos aplicado la politica de grupo.
Ahora solo falta acordarnos de que cada vez que agreguemos un usuario hay que meterlo en ese grupo, sino "pasaran cosas" xD
Esto es todo por hoy!



sábado, 16 de enero de 2010

Problemas con decimales al utilizar "combinar correspondencia" desde Word 2007 con Excel 2007


Este era un problema que me llevaba atormentando ya hace tiempo, me habia creado mi pequeño excel para apuntar todas las facturas que iba emitiendo y luego la idea era utilizar "Combinar correspondencia" desde Word para que las facturas se generaran solas y solo tuviera que imprimirlas en pdf para enviarlas por mail o lo que hiciera falta, el caso era no tener que ir haciendo cada vez un word.
Cual fue mi sorpresa que al combinar me salian mas decimales de los que yo tenia en el propio Excel, me puse a revisar como un loco el excel para ver donde podia estar el problema, me dedique a jugar con el formato de las casillas para ver si estaba ahi el problema, pero despues de mucho leer parece que si que estaba haciendolo todo bien, al menos en Excel.
Despues de ver a la gente en foros haciendo autenticas salvajadas para solucionar el problema, encontre un blog donde decia que opcion del word habia que activar para corregir el problema.
La forma de corregir este problema es:
  • activando la casilla "Confirmar conversiones del formato de archivo al abrir"



  • Una vez activada esta casilla al seleccionar el fichero de excel nos saldra una ventana para confirmar el origen de datos, pinchamos en la casilla "mostrar todos", y seleccionamos "Hojas de calculo de MS Excel con DDE (*.xls)
    
                                      
 
Una vez hecho esto ya no volveremos a tener problemas con los dichosos decimales combinando correspondencias en Word!

lunes, 11 de enero de 2010

Fondo de escritorio por GPO en Windows 7

Parece ser que en la version RTM de Windows 7 hay un pequeño bug por el cual no se aplica la directiva de grupo en la que asignas un fondo de escritorio y cuando se lo asignas te aparece el fondo de pantalla en negro...
Hay varias soluciones para arreglar este desaguisado, la que yo he elegido es fijar el fondo de pantalla a traves del registros de windows.
Para hacer esto utilizaremos las Herramientas de administración remota del servidor de Microsoft para Windows 7 que hemos visto en el anterior post. Crearemos una GPO llamada "Windows 7 Wallpaper" o como os pase por ahi xD
Abrimos la pestaña de "Configuracion de usuario\Preferencias\Configuracion de windows\registro". Una vez ahi pulsaremos boton derecho sobre registro, seleccionaremos "nuevo" y dentro de nuevo "Asistente para registro"



Nos saldra un "Explorador de registro", seleccionamos equipo local y le damos a siguiente




Al pasar a la siguiente ventana nos aparece un explorador de registro, tenemos que navegar hasta la siguiente clave "HKEY_CURRENT_USER\Control panel\Desktop" una vez dentro de esa clave seleccionamos "Wallpaper" y le damos a finalizar




Nos volvera al editor de directivas de grupo. Editamos la clave wallpaper dandole doble click y sustituimos la informacion del valor, por la ruta UNC donde tenemos los fondos de pantalla corporativos, por ejemplo file://servidor/wallpapers/logo.jpg y le damos a aceptar




Una vez realizado esto ya solo tenemos que aplicar esta directiva a los usuarios que queramos cambiarles el fondo de pantalla y listo!

sábado, 2 de enero de 2010

GPO de Windows 7 en un entorno de Windows 2003 Server

Esto es algo que va a ir empezando a pasar en muchas empresas, a mi ya me ha pasado.
Nos vamos a encontrar que los equipos nuevos que llegan a la empresa vienen con Windows 7 y nosotros tenemos un Windows 2003 server y claro a ver como aplicamos ciertas politicas de grupo, como por ejemplo desactivar el dichoso firewall...
Para gestionar las GPO de los windows 7 tenemos que ir a un equipo con este sistema operativo, arrancar una sesion con administrador del dominio e instalar las Herramientas de administración remota del servidor de Microsoft para Windows 7.
Una vez instaladas tenemos que ir a "Panel de Control\Pogramas y Caracteristicas" y ahi dentro seleccionar la opcion "Activar o desactivar las caracteristicas de Windows", veremos que una vez dentro hay una opcion nueva que pone "Herramientas de administracion remota del servidor", ahi seleccionaremos las opciones que nos interesen, en este caso dentro de "Herramientas de administracion de caracteristicas" seleccionaremos "Herramientas de administracion de directivas de grupo". Le damos a aceptar y se nos instalaran las caracteristicas que hayamos seleccionado.



Una vez ha finalizado el proceso nos vamos a "panel de control\Herramientas administrativas" y tendremos un acceso a "Administracio de directivas de grupo" pinchamos en el y "voila" tendremos acceso desde nuestro Windows 7 a las directivas de grupo de nuestro flamante servidor Windows 2003.




Lo primero que haremos sera crear una unidad organizativa llamada "Windows 7" dentro de la unidad organizativa donde tengamos nuestros equipos y otra dentro de la unidad organizativa que tengais los usuarios, obiamente dentro de esas unidades organizativas tendremos que meter, respectivamente, los equipos y usuarios que tengan windows 7 para aplicarles las GPO correspondientes.



Ahora pulsaremos boton derecho sobre la Unidad Organizativa que hemos creado llamada Windows 7 y seleccionaremos la opcion de "Crear GPO en este dominio y vincularlo aqui"




A la GPO en cuestion le llamaremos "Windows 7 Firewall", de esta manera diferenciamos rapidamente que GPO son para Windows 7 y cuales para XP. En esta GPO vamos a desactivar el dichoso firewall de windows 7 que tanta mania le tengo xD.
Una vez creada, le damos a boton derecho sobre la GPO y le damos a editar. Una vez dentro accedemos al menu "Configuracion de equipo\Directivas\Plantillas administrativas\red\Conexiones de Red\Firewall de Windows\Perfil de dominio" una vez seleccionado esto, en el recuadro de la derecha pinchamos doble click en "Firewall de Windows: proteger todas las conexiones de red" una vez dentro seleccionamos "Deshabilitada" y le damos a aceptar.



Una vez realizado esto ya tendremos nuestro firewall deshabilitado por GPO para los Windows 7, aun que ojo, esta directiva tambien sirve para Windows XP a partir del SP2.
Arrancamos el PC al que le hemos asignado la directiva, en caso de estar logueado al dominio podemos ejecutar "gpupdate /force" para forzar que aplique las nuevas directivas, y podemos observar
en las propiedades del firewall que nos aparece un mensajito que dice "por seguridad, el administrador del sistema administra ciertas configuraciones" je je, asi nuestros queridos usuarios no podran activarse el firewall :-D


                         

Esto solo ha sido un ejemplo, de esta forma podreis controlar las nuevas funcionalidades de Windows 7 a traves de GPO.

viernes, 25 de diciembre de 2009

Exportando e importando cuentas y firmas de Outlook 2007




Si vamos a formatear un pc, o queremos migrar cuentas de Outlook de un pc a otro esto nos sera de gran utilidad, podremos migrar tanto las cuentas de correo como las firmas que tenga el usuario, eso si, las contraseñas no se guardan.

Como de costumbre, los usuarios no se suelen saber sus contraseñas, un clasico, y claro normalmente conseguirlas suele ser un poco coñazo por que muchas veces ni si quiera saben quien gestiona su dominio asi que lo mejor sera recuperar las contraseñas del correo con esta pequeña aplicacion llamada "Revelation" que la podeis descargar de aqui.

Una vez instalada, nos vamos al Outlook al menu Herramientas\Configuracion de la Cuenta y le damos doble click a la cuenta que queremos ver el password



una vez estamos en esa ventana, ejecutamos el Revelation y lo ponemos justo al lado. En la ventana del revelation vereis en la parte superior una especie de cursor redondo con una cruz dentro, solo teneis que hacerle click y arrastrarlo hasta los asteriscos, por arte de magia os aparecera la contraseña :-D



Bueno una vez tenemos ya la contraseña podremos migrar tranquilamente el PC sin tener ningun sobresalto...

Ahora pongamonos manos a la masa, empezaremos por ver como exportar las cuentas de correo. Tenemos que acceder al registro, mediante regedit y buscaremos la siguiente cadena:

HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows Messaging Subsystem\Profiles\Outlook\9375CFF0413111d3B88A00104B2A6676

Ahi estan todas las configuraciones de nuestras cuentas de correo, pinchamos sobre esa key y le damos boton derecho, seleccionando la opcion de exportar como se ve a continuacion:



Se generara un archivo .reg con el nombre que nosotros elijamos. Ahora solo tenemos que ir al equipo donde queramos restaurar esas cuentas, loguearnos con el usuario propietario de esas cuentas y ejecutar el archivo .reg, una vez realizado esto nos insertara las claves del registro en el outlook y cuando lo abramos solo tendremos que indicarle la contraseña de las cuentas de correo.


Esto que hemos realizado solo sirve dando por supuesto que se utiliza el perfil por defecto del outlook, si queremos importar las cuentas en un perfil diferente es tan sencillo como editar el archivo .reg y donde pone “outlook” sustituirlo por el nombre del perfil en el que queramos importar las cuentas.

Para exportar las Firmas de Outlook 2007 es mas sencillo:

Windows Vista o Windows 7: En este caso tenemos que copiar la carpeta c:\Users\Nombre_usuario\AppData\Roaming\Microsoft\Firmas y volcarla

Windows Xp: En este caso la carpeta que tenemos que copiar c:\Documents_and_Settings\usuario\Datos de programa\Microsoft\Firmas

Esto ha sido todo por hoy, espero que os sea de utilidad

sábado, 19 de diciembre de 2009

Encriptando un Pen con Bitlocker to go

Por fin en windows 7 podemos cifrar dispositivos extraibles como los archiconocidos PEN usb, nativamente hablando claro.
Antes teniamos otras opciones como utilizar el Truecrypt pero personalmente todo lo que pueda utilizar de "serie" mucho mejor para los Administradores de TI.

Bitlocker utiliza un sistema de cifrado sistema de cifrado 128 bits AES en modo CBC combinado con un sistema difusor Elephant implementao por Microsoft en Vista Windows 7 y Windows Server 2008.
Se puede controlar por GPO para forzar a utilizar contraseñas mas seguras o una tarjeta inteligente.

El por que de utilizar encriptacion en unidades extraibles creo que esta bastante claro, estas unidades que se suelen llevar bastante despreocupadamente por ahi, normalmente con informacion confidencial, si la perdemos a nadie le interesa la informacion que llevemos dentro, que en mi caso suele ser documentacion de los sistemas y contraseñas de las empresas que administro, por lo tanto es interesante tener segura la información. Aun que teniendo un pen Lacie en forma de llave, es mas complicado perderlo dado que lo llevas en el llavero junto con las llaves, yo lo tengo hace unos cuantos meses y me funciona perfecamtente, creo que ha sido la mejor compra que he realizado en mucho tiempo.

Podemos introducir nuestro Pen encriptado con Bitlocker en cualquier Windows XP, Vista o 7. El unico "problema" es que unicamente podremos modificar archivos sobre Windows 7, en el resto de sistemas operativos citados unicamente podremos leer los ficheros pero no escribir.

Una vez dicho esto vamos a pasar a ver como se cifraria nuestro Pen, primero que nada tenemos que acceder al panel de control y pinchar en "Cifrado de unidad BitLocker" y nos saldra algo asi:





Aqui podemos observar como en la parte inferior aparece "Cifrado de unidad Bitlocker to Go" y nos aparece la letra de unidad K: que corresponde al Pen usb que hay insertado en el ordenador.

Pinchamos en "Activar BitLocker" y a los pocos segundos nos aparecera una pantalla que nos pregunta si queremos utilizar una contraseña o una tarjeta inteligente. Ni que decir tiene que hay que poner una contraseña compleja, minimo 8 cifras alfanumerica, en mi caso son 25 combinando tambien mayusculas y minusculas.




Una vez puesta la contraseña nos preguntara como queremos almacenar la clave de recuperacion




Podemos imprimirla o guardara en un fichero, en este caso yo la he guardado en un fichero. Este fichero ha de estar a buen recaudo ya que en caso de olvidarlos la contraseña podremos recuperar el acceso al Pen.
Una vez guardada nos preguntara si estamos listos para iniciar el cifrado



Dependiendo del tamaño del pen, tardara mas o menos el cifrado de la unidad, una vez finalizado nos saldra el cartelito de que se ha completado la operacion.



Ahora ya tenemos nuestro Pen usb encriptado, para acceder a los datos unicamente tenemos que pinchar doble click en el Pen e introducirle la contraseña, a partir de ese momento tendremos acceso a nuestros ficheros que se iran encriptando "on the fly"

Esto ha sido todo por hoy.