Glosario
Modelo de niveles (tiering)
El modelo de niveles de AD separa la administración en Tier 0, 1 y 2 según su impacto para que las credenciales privilegiadas nunca toquen sistemas menos fiables.
El modelo de niveles es el enfoque de segmentación administrativa de Microsoft para Active Directory. Tier 0 contiene todo lo que controla la propia identidad: controladores de dominio, AD CS, AD FS, Entra Connect, sistemas de copia de seguridad y las cuentas que los administran. Tier 1 abarca servidores y aplicaciones; Tier 2, estaciones de trabajo y dispositivos de usuario final. La regla fundamental es direccional: una cuenta de un nivel superior nunca debe iniciar sesión en un sistema de un nivel inferior, porque cualquier credencial expuesta en un equipo comprometido solo está tan segura como ese equipo. Microsoft describe ahora este enfoque dentro del modelo más amplio Enterprise Access Model, que añade planos de acceso a la nube y de acceso de usuarios.
Es importante porque la mayoría de los compromisos de dominio siguen el mismo patrón: se obtiene una credencial privilegiada de un equipo que nunca debió contenerla. Aplicar los niveles con cuentas de administración separadas, GPO de restricción de inicio de sesión, estaciones de trabajo de acceso privilegiado y silos de directivas de autenticación convierte esa ruta, que dependía de un solo error, en algo que el entorno bloquea por diseño. Empiece por inventariar Tier 0 con precisión; el resto del modelo depende de ello.
Consulte Tier 0 y acceso privilegiado y Definir Tier 0.