domingo, 20 de marzo de 2022

Azure AD SSO con PCs corporativos en entorno híbrido

Hola, 

Os voy a detallar los pasos a seguir en vuestro entorno de Active Directory On premises, para, validándoos con usuarios de Active Directory, tener single sign on en el acceso web a cualquier aplicación incluida en Azure AD, como O365 nativamente, pero también con aplicaciones saml asociadas, e incluso aplicaciones on premises validadas con Azure Application Proxy.

Lo que haremos en realidad es situar una serie de Urls en la zona sitios de confianza de los navegadores y configurar los equipos para que entreguen el ticket Kerberos a esas Urls.

Para obtener esta funcionalidad, no es necesario contar con Azure AD P1 o P2 y cabe destacar que esta funcionalidad es compatible con el single sign on de Azure AD Join. La experiencia de usuario de SSO es más óptima y se consigue con escenarios híbridos al utilizar realmente la validación realizada en Active Directory con el ticket Kerberos.

Escenario actual

Sincronización de equipos

Hace ya tiempo que cuando configuro un AdConnect, no solo activo la sincronización de usuarios, sino que también activo la sincronización de equipos, teniendo luego estos equipos en Azure AD en un modo híbrido.


Con esta configuración tenemos los equipos unidos solamente a Active Directory local.


Sincronización de usuarios

Por supuesto los usuarios de Active Directory los tenemos sincronizados y configurados con su debido UPN en AD Local.


Configuración de Single Sign On en aplicaciones unidas a Azure AD

1. Validar que en AdConnect tenemos habilitado "Enable Single Sign On".

2. Validar dominio sincronizado


3. Comprobar la existencia de un equipo en AD con nombre AZUREADSSOACC



4. Crear nueva GPO que aplique a los puestos de trabajo y/o servidores de tu AD.

Aquí cabe destacar que por defecto, los navegadores no envían el ticket Kerberos a webs que no estén clasificadas en la zona. Por tanto, el equipo no enviará validación a la URL de Azure AD, a no ser que clasifiquemos la web como Intranet.

Tenemos que tener en cuenta también que usuarios no adminstradores de los equipos no pueden clasificar las webs en "sitios de confianza" o "Zona Intranet". Así que tenemos que hacerlo con una GPO.

4.1. Creamos una GPO y la asociamos a la OU donde guardéis los equipos.

4.2 Iremos a la ruta: Configuración de usuario -> Políticas -> Plantillas administrativas -> Componentes de Windows -> Internet Explorer -> Panel de control de internet -> Página de seguridad -- Selecciona Lista de asignación de sitio a zona y habilita la opción.

Añade los siguientes valores: https://autologon.microsoftazureadsso.com  Valor 1.


5. Habilitamos una segunda opción en la GPO.

Configuración de usuario -> Políticas -> Plantillas administrativas -> Componentes de Windows -> Internet Explorer -> Plantel de control de internet -> Página de seguridad -> Zona Intranet - Selecciona Permitir actualizaciones en la barra de estado a través de un script.



6. Vía GPO vamos a crear una entrada en el registro de los equipos.

Abrir herramienta de administración de políticas de grupo, editar la gpo e ir a la opción "Registro" en la ruta Configuración de usuario -> Preferencias -> Configuración de Windows -> Registro -> Nuevo -> Registry item

Añadir una entrada con path: Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\microsoftazuread-sso.com\autologon

Nombre de valor: https

Tipo de valor: REG_DWORD

Valor de dato: 00000001

Base: Hexadecimal


Resultado

Ahora solo tenéis que ir a la web https://myapps.microsoft.com/dominio.com* , https://outlook.office365.com/dominio.com*, https://portal.office.com?domain_hint=dominio.com*, https://dominio.sharepoint.com*,  https://portal.azure.com/dominio.com* o cualquier aplicación que envíe al registro de validación a login.microsoft.online.com 

*Sustituyendo dominio.com por vuestro dominio incluido en lo que conocéis como O365, pero que es Azure AD en realidad.

Solo tenéis ahora que ir con Edge a los links que he comentado y probar la validación. En próxima entrada os hablaré de como configurar esta experiencia con otros navegadores.


miércoles, 26 de enero de 2022

Renombrado de equipo en proyecto Workplace

 Hola, 

Os comparto un sencillo script utilizado para renombrar equipos en un proyecto de puesto de trabajo.

Este Script utiliza el número de serie para componer el nombre.  Además, teniendo en cuenta algunas condiciones se determina si el equipo es un laptop o un desktop.

Al inicio del script, veréis también que moderamos el resultado que nos devuelve el número de serie para evitar caracteres no permitidos en nombre de equipo en Active Directory.

El script también salta al UAC para evitar molestias.


$serial = Get-WmiObject win32_bios | select -expand serialnumber

$serial= $serial -replace '\.|/|:|\*|\?|"|\|\\', "&"

if(Get-WmiObject -Class win32_systemenclosure | Where-Object { $_.chassistypes -eq 9 -or $_.chassistypes -eq 10 -or $_.chassistypes -eq 14})

 {

    $newname = "LP-" + $serial.SubString($serial.length - 8)

 }

Else 

{

    $newname = "DP-" + $serial.SubString($serial.length - 8)

}

reg ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f

Rename-Computer $newname

reg ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 1 /f

shutdown -r -f -t 0


viernes, 26 de noviembre de 2021

Mover silenciosamente carpetas de usuario a Onedrive

 Hola, 

Tras apreciar que las últimas versiones de ADMX que nos permiten añadir capacidades de gestión de Onedrive vía GPO, están perdiendo riqueza y se están eliminando opciones de configuración en ventaja de Intune que es donde Microsoft se está llevando la capacidad de configuración. He estado investigando y opciones interesantes, como la de mover el contenido de Mis Documentos, Mis Imagenes y Escritorio a Onedrive, configurando así una nueva forma de mantener los datos de usuarios a través de los PCs o escritorios en los que se valide y a su vez tener una copia de seguridad en cloud de la información del usuario.



La forma de añadir las gpos por cierto, las podéis ver aquí: How to add OneDrive sync settings in Local Group Policy Editor (thewindowsclub.com)

En relación a las claves de registro para redirección de carpetas comentada, los pasos son los siguientes.

Claves de registro interesantes para configurar la redirección silenciosa de las carpetas:

1. Recoger el ID del tenant, para ello hay que iniciar sesión en Portal.azure.com y propiedades del tenant.




2. Añadir clave en el registro: [HKLM\SOFTWARE\Policies\Microsoft\OneDrive]"KFMSilentOptIn"="1111-2222-3333-4444IDtenant"
Valor tipo Cadena - REG_SZ

Activar o silenciar aviso a usuarios:

[HKLM\SOFTWARE\Policies\Microsoft\OneDrive]"KFMSilentOptInWithNotification"

0. NO

1. SI

Con esto ya estaría y cerrando Onedrive y volviéndolo a abrir, o bien reiniciando el equipo, ya movería el contenido a Onedrive.

Podemos también seleccionar qué carpetas queremos sincronizar, esto se modera con las siguientes entradas: 

[HKLM\SOFTWARE\Policies\Microsoft\OneDrive]"KFMSilentOptInDesktop"

[HKLM\SOFTWARE\Policies\Microsoft\OneDrive]"KFMSilentOptInDocuments"

[HKLM\SOFTWARE\Policies\Microsoft\OneDrive]"KFMSilentOptInPictures"

Entrada Reg_word  :  Valor 1 moverá la carpeta y Valor 0 no moverá la carpeta.

miércoles, 27 de octubre de 2021

Comparativa entre Windows 365 Business frente a Windows 365 Enterprise Cloud PC

 

Hola, 

Tras el lanzamiento de los nuevos productos DAAS (Desktop as a service) de escritorio en cloud de Microsoft llamados Windows 365, ya me han estado llegando las primeras dudas ante los diferentes sabores, Business y Enterprise, en los que se ofrece este nuevo producto. 

A continuación os publico una tabla que he ido haciendo de las funcionalidades que he recopilado, con el fin de tratar de posicionar cada una de las dos opciones de adquisición de Windows 365 Cloud PC.


Característica

Windows Business

Windows 365 Enterprise

 

Entre 1 y 300 escritorios

 

SI

 

SI

 

Más de 300 escritorios

 

NO

 

SI

 

El usuario ha de contar con licencia W10 Enterprise

 

NO

 

SI

 

El usuario ha de contar con licencias Azure AD P1

 

NO

 

SI


El usuario ha de disponer y es necesario contar con Endpoint Manager (Intune)

 

NO

 

SI

 

Conectividad a Azure VNET directa

 

NO

 

SI

 

Conexión de escritorio a Azure Vía Point to Site VPN

 

SI

 

SI

 

Requiere licencia M365/O365 Premium, F3,E3, E5, A3, A5 o M365 Educación (estudiantes).

 

NO

 

SI

 

Imágenes Windows personalizables

 

NO

 

SI

 

Provisión de escritorio sin entorno Azure

 

SI

 

NO

 

Posibilidad de provisionar imágenes generalizadas de Azure VMS Generación 1

 

NO

 

SI

 

Licencia asignable vía O365 Admin Center

 

SI

 

SI

 

Asociable a Azure AD

 

SI

 

SI

 

Asociable a Windows Active Directory

 

NO

 

SI

 

SSO en O365

 

SI

 

SI

 

Carpetas de perfil personales redireccionables a Onedrive

 

SI

 

SI

 

Provisionable y gestionable por INTUNE

 

SI

 

SI

 

Aplicables GPOS y polítics de Intune

 

NO

 

SI

 

Asignable a grupos de Azure AD y políticas

 

NO

 

SI

 

Admin local modificable y gestionable

 

NO

 

SI

 

Despliegue de aplicaciones desde INTUNE

 

SI **

 

SI

 

Limitaciones en tráfico de red*

 

SI

 

NO

 

Windows Update gestionable por administrador

 

SI **

 

SI

 

Monitorizable Endpoint Analytics, alertas de salud

 

NO

 

SI

 

Gestionables vía API o M365 Lighthouse

 

NO

 

SI (hasta 300)


*Tráfico saliente mensual incluido en escritorios W365 Business:

2GB Ram: 12 GB de salida, 4-8GB Ram: 20GB de salida, 16GB Ram: 40GB de salida, 32GB Ram: 70GB de salida. El tráfico de datos podrá ser restringido si se exceden los límites

 *Tráfico saliente mensual incluido en escritorios W365 Enterprise:

La salida se produce por la infraestructura de Azure, por lo se facturarán las tarifas de ancho de banda de Azure. La conectividad a nuestra VNET NO está incluida.

**Si dispones de licencia Intune

miércoles, 29 de septiembre de 2021

Nuevas licencias CSP Perpetual

 

Hola, 

Desde este mes, podemos adquirir productos Microsoft con un nuevo tipo de licencia, esta se llama licencia csp perpetua y se puede adquirir a través de los proveedores CSP acreditados. Cabe destacar que no se podrán adquirir licencias en otro formato a partir del 31 de Diciembre de 2021.

Los productos que más han resonado son Windows Server 2022 Core License y Cals, además de SQL Server Core Licenes y excepto productos de las familias Dynamics 365 On-premises, System Center y Azure DevOps Server, Microsoft prevé llevar a este modelo al resto de productos.

Los cambios son innumerables y como cambio que Microsoft más destaca es que el software y la licencia la tendremos que ir a buscar en la consola "Microsoft 365 admin center", además, se puede auditar quien y cuando se han consultado las claves y descargado el software 

En general, de las licencias CSP Perpetual cabe destacar lo siguiente:

Acceso a la la clave y software

Como aspecto técnico más curiosos,  me ha gustado encontrar documentación relativa a la API a través de la cual, productos de Microsoft y de terceros por desarrollar, podrán consultar la clave de productos y realizar tareas de administración de la misma, tenéis toda la info aquí: https://docs.microsoft.com/en-us/partner-center/announcements/2021-september#apis-to-be-throttled

Ejemplo de código en C#:

    // string selectedCustomerUserId;

    // string selectedCustomerId;

    // IAggregatePartner partnerOperations;

    var customerUserAssignedLicenses =     partnerOperations.Customers.ById(selectedCustomerId).Users.ById(selectedCustomerUserId).Licenses.Get();

Ejemplo HTTP:

    GET https://api.partnercenter.microsoft.com/v1/customers/0c39d6d5-c70d-4c55-bc02-        f620844f3fd1/users/482e2152-4b49-48ec-b715-823365ce3d4c/licenses HTTP/1.1

    Authorization: Bearer <token>

    Accept: application/json

    MS-RequestId: 68e50b00-e1ff-422a-a293-158617463d41

    MS-CorrelationId: 813f15b3-eb18-4709-b2f3-668d62babf91

    X-Locale: en-US

    Host: api.partnercenter.microsoft.com


Además de los links aparecidos en el artículo, podéis encontrar más información aquí:

September 2021 announcements - Partner Center | Microsoft Docs

Download perpetual software and product license keys bought through the Cloud Solution Provider (CSP) program - Microsoft 365 admin | Microsoft Docs

https://docs.microsoft.com/en-us/partner-center/announcements/2021-september#apis-to-be-throttled

Get licenses assigned to a user by license group - Partner Center app developer | Microsoft Docs


Saludos.