Pide tu presupuesto ya!

Actualizar la membresía de grupos de AD sin reiniciar/cerrar sesión

Después de agregar una computadora o una cuenta de usuario a un grupo de seguridad de Active Directory, los nuevos permisos de acceso o los nuevos GPO son no se aplica inmediatamente. Para actualizar la membresía del grupo y aplicar los permisos asignados o las Políticas de grupo, debe reiniciar la computadora o realizar un cierre de sesión e inicio de sesión (para el usuario). Esto se debe a que las pertenencias a grupos de AD solo se actualizan cuando se emite el vale de Kerberos, lo que sucede cuando se inicia el sistema o cuando un usuario se autentica al iniciar sesión.

Si no puede reiniciar la computadora inmediatamente o cerrar la sesión del usuario, puede actualizar la membresía del grupo AD de la cuenta usando el klist.exe herramienta. Esta utilidad le permite restablecer y renovar los vales de Kerberos de una computadora o usuario.

Nota. El método descrito en este artículo solo funciona con servicios de red que admitan la autenticación Kerberos. Los servicios que solo funcionan con autenticación NTLM aún requiere el cierre de sesión + inicio de sesión de un usuario o reinicio de Windows.

Puede enumerar los grupos de seguridad de dominio de los que el usuario actual es miembro con el comando:

whoami /groups

o Resultado de GP:

gpresult /r /scope user

La lista de grupos de los que el usuario es miembro se muestra en el “El usuario es parte de los siguientes grupos de seguridad” sección.

Actualizar la membresía del grupo de computadoras y el ticket de Kerberos sin reiniciar

Puede enumerar los grupos de seguridad de los que esta computadora es miembro con el comando

gpresult /r /scope computer

El equipo forma parte de los siguientes grupos de seguridad

gpresult scope computer: lista de miembros de grupos de seguridad

Puede enumerar los tickets de Kerberos en caché recibidos por la computadora, así como la fecha en que se recibieron y la hora de la próxima renovación.

klist.exe -li 0x3e7

klist: ver tickets almacenados en caché de kerberos

Nota. 0x3e7 es un identificador especial que apunta a una sesión de la computadora local (Sistema Local).

Ahora agregue la computadora al grupo de seguridad AD (usando el Complemento ADUC o con PowerShell: Add-AdGroupMember -Identity grAVExclusionPC -Members wks-mns21$ )

Para borrar el caché de vales de Kerberos de la computadora y actualizar la membresía del grupo AD de la computadora, ejecute el comando (para Windows 7 y Windows Server 2008R2)

klist -lh 0 -li 0x3e7 purge

O para Windows 11/10/8 y Windows Server 2022/2019/2016:

klist –li 0x3e7 purge

klist -lh 0 -li 0x3e7 purga

Deleting all tickets:
Ticket(s) purged!

Actualizar la configuración de la directiva de grupo utilizando el gpupdate /force dominio. Todas las políticas de grupo asignadas al grupo AD a través del filtrado de seguridad se aplicarán a la computadora sin reiniciar.

Puede usar el comando para verificar cuándo una computadora ha recibido nuevos vales de Kerberos:

klist -li 0x3e7 tgt

Después de ejecutar el comando y actualización de las políticas (puede actualizar las políticas con el gpupdate /force comando), todas las Políticas de grupo asignadas al grupo AD a través del Filtrado de seguridad se aplicarán a la computadora.

Si la política de restricción de acceso de LSA está configurada en su dominio (por ejemplo, la política del programa de depuración que restringe el uso de SeDebugPrivilege), si ejecuta el klist -li 0: 0x3e7 purge comando, puede obtener un error: “Error al llamar a la API LsaCallAuthenticationPackage”:
Current LogonId is 0:0x3d2de2
Targeted LogonId is 0:0x3e7
*** You must run this tool while being elevated, and you must have TCB or be a local admin.***
klist failed with 0xc0000001/-1073741823: {Operation Failed}
The requested operation was unsuccessful.

La purga de klist 0x3e7 falló con 0xc0000001

En este caso, deberá ejecutar la línea de comandos en nombre de NT AUTHORITY\SYSTEM y purgar la memoria caché de vales de Kerberos de su computadora en esa consola:

psexec -s -i -d cmd.exe -correr cmd en nombre del sistema local utilizando la herramienta psexec.exe

klist purge – resetear el ticket de la computadora

gpupdate /force – actualizar GPO

Este método de actualizar la membresía del grupo de computadoras es la única opción de trabajo para actualizar la configuración de GPO en los clientes que se conectan a su red a través de VPN, donde el usuario inicia sesión con credenciales de dominio almacenadas en caché.

Recargar membresía de grupos de usuarios sin cerrar sesión

Se usa otro comando para actualizar los grupos de seguridad de Active Directory asignados en la sesión de usuario. Por ejemplo, ha agregado un usuario a un grupo de seguridad que otorga acceso a una carpeta compartida. El usuario no podrá acceder a esta carpeta de red. sin cerrar y volver a iniciar sesión.

compartir acceso denegado

Debe restablecer la caché de vales de Kerberos de un usuario si desea actualizar la lista de grupos de seguridad asignados para ese usuario. Abra un símbolo del sistema sin privilegios en una sesión de usuario (no ejecute cmd en modo administrador). Ejecute el comando:

klist purge

Current LogonId is 0:0x5e3d69
Deleting all tickets:
Ticket(s) purged!

purga de klist

Para ver la lista actualizada de grupos, deberá abrir un nuevo símbolo del sistema usando correr como (para que el nuevo proceso se cree con el nuevo token de seguridad).

Enumere los grupos de usuarios:

whoami /groups

En el Entorno de servicios de escritorio remoto (RDS) puede restablecer los vales de Kerberos para todas las sesiones de usuarios remotos a la vez mediante el siguiente resumen de PowerShell:

Get-WmiObject Win32_LogonSession | Where-Object {$_.AuthenticationPackage -ne 'NTLM'} | ForEach-Object {klist.exe purge -li ([Convert]::ToString($_.LogonId, 16))}

Para que el usuario pueda conectarse a la carpeta de red compartida, debe reiniciar el shell del Explorador de archivos con un token nuevo. (con un nuevo grupo de seguridad)

  1. Abra el símbolo del sistema;
  2. Finalice el proceso del Explorador de archivos del usuario actual: taskkill /f /im explorer.exe
  3. Inicie un nuevo proceso de Explorer utilizando las credenciales de su cuenta. Puedes usar el %USERDOMAIN%\%USERNAME% variables de entorno o especifique el dominio y el nombre de usuario manualmente. Por ejemplo: runas /user:woshub\jsmith explorer.exe
  4. Ingrese la contraseña de su cuenta;reinicie el explorador con el usuario runas
  5. El Explorador de archivos se reiniciará con un nuevo token de acceso y podrá acceder a la carpeta de red con los permisos del nuevo grupo de seguridad.

En el método anterior, debe especificar explícitamente la contraseña del usuario para actualizar los grupos de seguridad en el Explorador de archivos de Windows. Si esto no es posible, puede intentar una solución alternativa.

Supongamos que se agregó un usuario a un grupo de AD para acceder a una carpeta compartida del servidor de archivos. Intente acceder a él por su nombre corto (NETBIOS) o FQDN((!!! esto es importante). Por ejemplo, \\lon-fs1.woshub.loc\Instalar. Pero no por dirección IP.

Se utilizan diferentes vales CIFS para el nombre corto del servidor (NOMBRE) y el nombre completo del servidor (FQDN). Si anteriormente usó FQDN para acceder al servidor de archivos, después de restablecer los tickets en el cliente con el purga de klist comando, podrá acceder al servidor de archivos usando NOMBRE (se emite un nuevo ticket con nuevos grupos de seguridad la primera vez que accede al recurso compartido SMB). El ticket de FQDN anterior todavía se encuentra en el proceso del Explorador de archivos y no se restablecerá hasta que se reinicie (como se describe anteriormente).

En este punto, se emitirá un nuevo ticket de Kerberos para el usuario. Puedes comprobar si tu billete TGT ha sido actualizado:

klist tgt

(ver Cached TGT Start Time valor)

boleto renovado klist tgt

Una carpeta compartida a la que se le haya otorgado acceso a través del grupo de seguridad de AD debería abrirse sin que el usuario cierre la sesión.

ejecutar el whoami /groups Comando para asegurarse de que el usuario haya recibido un nuevo TGT con una lista actualizada de grupos de seguridad sin volver a iniciar sesión.

fqdn acceso compartido de ruta

Una vez más, nos gustaría recordarle que este método de actualizar la membresía del grupo de seguridad solo funcionará para los servicios que admiten Kerberos. Para los servicios con autenticación NTLM, se requiere reiniciar la computadora o cerrar la sesión del usuario para actualizar el token.

Written by

Leave a comment