Saltar al contenido

Glosario

Filtrado de SID

El filtrado de SID es una protección de las confianzas que elimina los SID externos o privilegiados de los datos de autenticación que atraviesan una confianza de AD.

El filtrado de SID (también llamado cuarentena de filtrado de SID) lo aplican los controladores del dominio que confía cuando la autenticación llega a través de una confianza. Elimina de los datos de autorización entrantes los identificadores de seguridad que no pertenecen al dominio o bosque de confianza, incluidos los SID incluidos en sIDHistory. Las confianzas de bosque filtran de forma predeterminada, y las confianzas externas creadas en versiones modernas de Windows tienen la cuarentena habilitada de forma predeterminada. Sin embargo, dentro de un mismo bosque los dominios no constituyen un límite de seguridad y el filtrado de SID no se aplica entre ellos.

Es importante porque, sin él, un administrador —o un atacante— del dominio de confianza puede inyectar un SID privilegiado del dominio que confía, como el de Enterprise Admins, y obtener ese acceso a través de la confianza. Mantenga el filtrado de SID habilitado en todas las confianzas externas y de bosque, verifique su estado con netdom o PowerShell en lugar de darlo por supuesto y trate cualquier solicitud de deshabilitarlo para una migración como una excepción temporal y con plazo definido. Combínelo con la autenticación selectiva para que los usuarios de confianza solo puedan acceder a los sistemas permitidos expresamente.

Consulte Filtrado de SID y autenticación selectiva y Protección de las confianzas de AD.