Síntomas
Después de actualizar a Microsoft Windows Server 2003, puede experimentar los siguientes síntomas:
- Los permisos delegados no están disponibles para todos los usuarios de una unidad organizativa.
- La herencia se deshabilita automáticamente en algunas cuentas de usuario aproximadamente una vez por hora
- Los usuarios que tenían permisos delegados ya no los tienen.
Este comportamiento también puede ocurrir después de aplicar la revisión descrita en el artículo de Microsoft Knowledge Base 327825 a Microsoft Windows 2000 Server o después de instalar Windows 2000 Service Pack 4 en Microsoft Windows 2000 Server. Para obtener más información sobre la revisión de 327825 de Windows 2000, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
327825 Nueva resolución de problemas con la autenticación Kerberos cuando los usuarios pertenecen a muchos grupos
Causa
Al delegar permisos mediante el Asistente para delegación de controles, estos permisos se basan en el objeto de usuario que hereda los permisos del contenedor primario. Los miembros de grupos protegidos no heredan los permisos del contenedor primario. Por lo tanto, si establece permisos mediante el Asistente para delegación de controles, estos permisos no se aplican a los miembros de los grupos protegidos.
Nota La pertenencia a un grupo protegido se define como pertenencia directa o pertenencia transitiva con uno o más grupos de seguridad o distribución. Los grupos de distribución se incluyen porque se pueden convertir en grupos de seguridad.
En Windows Server 2003 y versiones posteriores, se ha aumentado el número de grupos que están protegidos para mejorar la seguridad en Active Directory (consulte la sección "Más información"). El número de grupos que están protegidos también aumenta si se aplica la revisión de 327825 a Windows 2000.
Resolución
Para resolver este problema, puede instalar una revisión. Debe instalar la revisión en el controlador de dominio que contiene el controlador de dominio principal (PDC) función maestra de operaciones del emulador en cada dominio. Además, debe instalar la revisión en todos los controladores de dominio que puede usar para tomar el control de este rol si el titular actual del rol de patrón de operaciones del emulador de PDC deja de estar disponible. Si no está seguro del controlador de dominio que usaría para asumir el rol, le recomendamos que considere la posibilidad de instalar la revisión en todos los controladores de dominio. Si un controlador de dominio sin la revisión asume el rol maestro de operaciones de emulador de PDC, los permisos del usuario se restablecerán de nuevo.
Información de revisiones de Windows 2000
Microsoft dispone de una revisión compatible. Sin embargo, esta revisión está pensada para corregir solo el problema que se describe en este artículo. Aplique esta revisión solo a los sistemas que experimentan este problema específico.
Si la revisión está disponible para su descarga, hay una sección "Descarga de revisiones disponible" en la parte superior de este artículo de Knowledge Base. Si esta sección no aparece, envía una solicitud al Servicio de atención al cliente de Microsoft y soporte técnico para obtener la revisión.
Nota Si se producen problemas adicionales o si es necesario solucionarlos, es posible que deba crear una solicitud de servicio independiente. Los costos de soporte técnico habituales se aplicarán a preguntas y problemas de soporte técnico adicionales que no reúnan los requisitos para esta revisión específica. Para obtener una lista completa de los números de teléfono de atención al cliente y soporte técnico de Microsoft o para crear una solicitud de servicio independiente, visite el siguiente sitio web de Microsoft:
http://support.microsoft.com/contactus/?ws=support Nota El formulario "Descarga de revisiones disponible" muestra los idiomas para los que está disponible la revisión. Si no ve su idioma, es porque una revisión no está disponible para ese idioma.
Requisito de reinicio
Debe reiniciar el equipo después de aplicar esta revisión.
Información de reemplazo de revisiones
Esta revisión no reemplaza otras revisiones.
Información de archivo
La versión en inglés de esta revisión tiene los atributos de archivo (o atributos de archivo posteriores) que se enumeran en la tabla siguiente. Las fechas y horas de estos archivos se expresan de acuerdo con la hora universal coordinada (UTC). La información del archivo se convertirá a la hora local cuando la vea. Para conocer la diferencia entre la hora UTC y la hora local, use la pestaña Zona horaria del elemento Fecha y hora del Panel de control.
Información del Service Pack de Windows Server 2003
Para resolver este problema, obtenga el Último Service Pack para Windows Server 2003. Para obtener más información, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
889100 Cómo obtener el Último Service Pack para Windows Server 2003
Información de revisiones de Windows Server 2003
Microsoft dispone de una revisión compatible. Sin embargo, esta revisión está pensada para corregir solo el problema que se describe en este artículo. Aplique esta revisión solo a los sistemas que experimentan este problema específico. Esta revisión podría recibir pruebas adicionales. Por lo tanto, si no se ve gravemente afectado por este problema, le recomendamos que espere a la siguiente actualización de software que contiene esta revisión.
Si la revisión está disponible para su descarga, hay una sección "Descarga de revisiones disponible" en la parte superior de este artículo de Knowledge Base. Si esta sección no aparece, póngase en contacto con el servicio de asistencia al cliente de Microsoft para obtener la revisión.
Nota Si se producen problemas adicionales o si es necesario solucionarlos, es posible que deba crear una solicitud de servicio independiente. Los costos de soporte técnico habituales se aplicarán a preguntas y problemas de soporte técnico adicionales que no reúnan los requisitos para esta revisión específica. Para obtener una lista completa de los números de teléfono de atención al cliente y soporte técnico de Microsoft o para crear una solicitud de servicio independiente, visite el siguiente sitio web de Microsoft:
http://support.microsoft.com/contactus/?ws=support Nota El formulario "Descarga de revisiones disponible" muestra los idiomas para los que está disponible la revisión. Si no ve su idioma, es porque una revisión no está disponible para ese idioma. La versión en inglés de esta revisión tiene los atributos de archivo (o atributos de archivo posteriores) que se enumeran en la tabla siguiente. Las fechas y horas de estos archivos se expresan de acuerdo con la hora universal coordinada (UTC). La información del archivo se convertirá a la hora local cuando la vea. Para ver la diferencia entre UTC y la hora local, use la pestaña Zona horaria del elemento Fecha y hora de Panel de control.
Requisito de reinicio
Debe reiniciar el equipo después de aplicar esta revisión.
Información de reemplazo de revisiones
Esta revisión no reemplaza otras revisiones.
Información de archivo
ediciones de Windows Server 2003 de 32 bits
ediciones de Windows Server 2003 de 64 bits
Después de instalar la revisión en Windows 2000 y en Windows Server 2003, puede establecer todo el bosque
dsHeuristic flags to control which operator groups are protected by adminSDHolder. Con esta nueva opción, puedes volver a establecer el comportamiento original de Windows 2000 para algunos o todos los cuatro grupos protegidos alistados. La posición 16 del carácter se interpreta como un valor hexadecimal, donde el carácter del extremo izquierdo es la posición 1. Por lo tanto, los únicos valores válidos son "0" a "f". Cada grupo de operadores tiene un bit específico como se indica a continuación:
- Bit 0 : Operadores de cuenta
- Bit 1 : Operadores de servidor
- Bit 2 : Operadores de impresión
- Bit 3 : Operadores de copia de seguridad
Por ejemplo, un valor de 0001 significa excluir operadores de cuenta. Un valor de 'c' excluiría los operadores de impresión (0100) y los operadores de copia de seguridad (1000) porque la suma binaria 1100 refleja un valor hexadecimal de 0xC.
Para habilitar la nueva funcionalidad, debe modificar un objeto en el contenedor de configuración. Este entorno es de todo el bosque. Para modificar el objeto, siga estos pasos:
Busque el objeto que desea modificar.
Para obtener más información sobre cómo completar esta operación, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:326690 Las operaciones LDAP anónimas a Active Directory están deshabilitadas en los controladores de dominio de Windows Server 2003
En un símbolo del sistema, escriba ldp.exey, a continuación, presione ENTRAR para iniciar la utilidad LDP.
Haga clic en Conexión, haga clic en
conectar y, a continuación, haz clic en Aceptar.Haga clic en Conexión, haga clic en
Enlazar, escriba el nombre de usuario y la contraseña de un administrador de raíz del bosque y, a continuación, haga clic en Aceptar.Haga clic en Ver, en Árbol y, a continuación, en Aceptar.
Con View\Tree, abra el CN de configuración siguiente:
CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=Forest root domainBusque el objeto Servicio de directorio y haga doble clic en él.
Compruebe la lista de atributos del objeto en el lado derecho para determinar si el atributo dsHeuristics ya está establecido. Si está establecido, copie el valor existente en el Portapapeles.
Haga clic con el botón derecho en los objetos de Servicio de directorio en el lado izquierdo y, a continuación, haga clic en Modificar.
Como nombre del atributo, escribe
dsHeuristics.Como valor, escriba 000000000100000f. Reemplace los ceros de la primera parte del valor por lo que ya puede tener en dsHeuristics. Asegúrese de que tiene el recuento correcto de dígitos hasta la "f" o los bits que desee establecer.
Nota Para comprobar que se están modificando los caracteres correctos, cada décimo carácter debe establecerse en el número de caracteres hasta ese punto dividido entre diez. Por ejemplo, el décimo carácter debe ser 1, el vigésimo carácter debe ser 2, el trigésimo carácter debe ser 3 y así sucesivamente.
Si ya existía el atributo, haz clic en
Reemplazar en el cuadro Operación . En caso contrario, haga clic en Agregar.Presione ENTRAR a la derecha del grupo Operación para agregarlo a la transacción LDAP.
Haga clic en Ejecutar para aplicar el cambio al objeto. Después de que este cambio se replique en los emuladores de PDC en el bosque, los que ejecutan esta revisión no protegerán a los usuarios que son miembros del grupo de operadores para el que haya establecido los bits.
Solución alternativa
Para solucionar este problema, use uno de los métodos siguientes.
Método 1: Asegurarse de que los miembros no son miembros de un grupo protegido
Si utiliza permisos delegados en el nivel de unidad de la organización, asegúrese de que todos los usuarios que requieren los permisos delegados no sean miembros de uno de los grupos protegidos. Para los usuarios que antes eran miembros de un grupo protegido, el indicador de herencia no se restablece automáticamente cuando se quita al usuario de un grupo protegido. Para ello, puede usar el siguiente script.
Nota Este script comprueba el indicador de herencia para todos los usuarios cuyo AdminCount está establecido en 1. Si la herencia está deshabilitada (SE_DACL_PROTECTED está establecida), el script habilitará la herencia. Si la herencia ya está habilitada, la herencia permanecerá habilitada. Además, AdminCount se restablecerá a 0. Cuando el subproceso adminSDHolder se ejecute de nuevo, deshabilitará la herencia y establecerá AdminCount en 1 para todos los usuarios que permanecen en grupos protegidos. Por lo tanto, AdminCount y la herencia se establecen correctamente para todos los usuarios que ya no son miembros de grupos protegidos.
Importante: Si estás ejecutando este script desde un sistema que ejecuta Windows Vista y posterior, abre un símbolo del sistema con privilegios administrativos y, a continuación, ejecuta este script.
Use el siguiente comando para ejecutar el script:
cscript /nologo resetaccountsadminsdholder.vbs
Microsoft proporciona ejemplos de programación solo para ilustración, sin garantía expresa o implícita. Esto incluye, entre otras, las garantías implícitas de comerciabilidad o idoneidad para un propósito determinado. En este artículo se supone que está familiarizado con el lenguaje de programación que se muestra y con las herramientas que se usan para crear y depurar procedimientos. Los ingenieros de soporte técnico de Microsoft pueden explicarle la funcionalidad de un determinado procedimiento, pero no modificarán estos ejemplos para ofrecer mayor funcionalidad ni crearán procedimientos adaptados a sus necesidades específicas.
'********************************************************************
'*
'* File: ResetAccountsadminSDHolder.vbs
'* Created: November 2003
'* Version: 1.0
'*
'* Main Function: Resets all accounts that have adminCount = 1 back
'*to 0 and enables the inheritance flag
'*
'* ResetAccountsadminSDHolder.vbs
'*
'* Copyright (C) 2003 Microsoft Corporation
'*
'********************************************************************
Const SE_DACL_PROTECTED = 4096
On Error Resume Next
Dim sDomain
Dim sADsPath
Dim sPDC
Dim oCon
Dim oCmd
Dim oRst
Set oRst = CreateObject("ADODB.Recordset")
Set oCmd = CreateObject("ADODB.Command")
Set oCon = CreateObject("ADODB.Connection")
Dim oRoot
Dim oDomain
Dim oADInfo
Dim oInfo
Set oADInfo = CreateObject("ADSystemInfo")
Set oInfo = CreateObject("WinNTSystemInfo")
sPDC = oInfo.PDC & "." & oADInfo.DomainDNSName
oCon.Provider = "ADSDSOObject"
oCon.Open "Active Directory Provider"
oCmd.ActiveConnection = oCon
Set oRoot = GetObject("LDAP://rootDSE")
sDomain = oRoot.Get("defaultNamingContext")
Set oDomain = GetObject("LDAP://" & sDomain)
sADsPath = "<" & oDomain.ADsPath & ">"
oCmd.CommandText = "SELECT ADsPath FROM 'LDAP://" & sPDC & "/" & sDomain & "' WHERE objectCategory='person' and objectClass = 'user' AND adminCount = 1"
Set oRst = oCmd.Execute
WScript.Echo "searching for objects with 'admin count = 1' in " & sDomain
If oRst.RecordCount = 0 Then
WScript.Echo "no accounts found"
WScript.Quit
End If
Do While Not oRst.EOF
WScript.Echo "found object " & oRst.Fields("ADsPath")
If SetInheritanceFlag(oRst.Fields("ADsPath")) = 0 Then WScript.Echo "Inheritance flag set"
If SetAdminCount(oRst.Fields("ADsPath"), 0) = 0 Then WScript.Echo "adminCount set to 0"
WScript.Echo "=========================================="
oRst.MoveNext
Loop
Private Function SetInheritanceFlag(DSObjectPath)
Dim oSD
Dim oDACL
Dim lFlag
Dim oIADs
Set oIADs = GetObject(DSObjectPath)
Set oSD = oIADs.Get("nTSecurityDescriptor")
If oSD.Control And SE_DACL_PROTECTED Then
oSD.Control = oSD.Control - SE_DACL_PROTECTED
End If
oIADs.Put "nTSecurityDescriptor", oSD
oIADs.SetInfo
If Err.Number <> 0 Then
SetInheritanceFlag = Err.Number
Else
SetInheritanceFlag = 0
End If
End Function
Private Function SetAdminCount(DSObjectPath, AdminCount)
Dim oIADs
Dim iAdminCount
Set oIADs = GetObject(DSObjectPath)
iAdminCount = oIADs.Get("adminCount")
If iAdminCount = 1 Then iAdminCount = 0
oIADs.Put "adminCount", iAdminCount
oIADs.SetInfo
If Err.Number <> 0 Then
SetAdminCount = Err.Number
Else
SetAdminCount = 0
End If
End Function
Para asegurarse de que no afecta negativamente a los usuarios, le recomendamos que primero deje de usar Ldifde.exe los usuarios que tienen AdminCount establecido en 1. Para ello, escriba el comando siguiente en un símbolo del sistema y, a continuación, presione ENTRAR:
ldifde -f Admincount-1.txt -d dc=your domain -r "(&(objectcategory=person)(objectclass=user)(admincount=1))" Revise el archivo de salida para confirmar que todos los usuarios que tendrán el bit protegido de DACL borrado solo tendrán los permisos correctos con entradas de acceso controlado (AE) heredadas. Se prefiere este método y no debilita la seguridad existente.
Método 2: Habilitar la herencia en el contenedor adminSDHolder
Si habilita la herencia en el contenedor adminSDHolder, todos los miembros de los grupos protegidos han heredado permisos habilitados. En términos de funcionalidad de seguridad, este método revierte el comportamiento del contenedor adminSDHolder a la funcionalidad anterior al Service Pack 4.
Habilitar la herencia en el contenedor adminSDHolder
Si habilita la herencia en el contenedor adminSDHolder, uno de los dos mecanismos de lista de control de acceso (ACL) de protección está deshabilitado. Se aplican los permisos predeterminados. Sin embargo, todos los miembros de grupos protegidos heredan los permisos de la unidad organizativa y de las unidades organizativas principales si la herencia está habilitada en el nivel de unidad organizativa.
Para proporcionar protección de herencia a los usuarios administrativos, mueva todos los usuarios administrativos (y otros usuarios que requieran protección de herencia) a su propia unidad organizativa. En el nivel de unidad organizativa, quite la herencia y establezca los permisos para que coincidan con las ACL actuales en el contenedor adminSDHolder. Debido a que los permisos en el contenedor adminSDHolder pueden variar (por ejemplo, Microsoft Exchange Server agrega algunos permisos o los permisos pueden haber sido modificados), revise a un miembro de un grupo protegido para ver los permisos actuales en el contenedor adminSDHolder. Tenga en cuenta que la interfaz de usuario (UI) no muestra todos los permisos en el contenedor adminSDHolder. Use DSacls para ver todos los permisos en el contenedor adminSDHolder.
Puede habilitar la herencia en el contenedor adminSDHolder mediante adsi edito o Usuarios y equipos de Active Directory. La ruta de acceso del contenedor adminSDHolder es CN=adminSDHolder,CN=System,DC=<MyDomain,DC>=<Com>
Nota Si usas Usuarios y equipos de Active Directory, asegúrate de que
Características avanzadas está seleccionada en el menú Ver .
Para habilitar la herencia en el contenedor adminSDHolder:
- Haga clic con el botón secundario en el contenedor y, a continuación, haga clic en
Propiedades. - Haga clic en la pestaña Seguridad.
- Haga clic en Avanzadas.
- Haga clic para activar la casilla Permitir que los permisos heredables se propaguen a este objeto y a todos los objetos secundarios .
- Haga clic en Aceptar y, a continuación, haga clic en
Cerrar.
La próxima vez que se ejecute el subproceso SDProp, el indicador de herencia se establecerá en todos los miembros de los grupos protegidos. Este procedimiento puede tardar hasta 60 minutos. Deje tiempo suficiente para que este cambio se replique desde el controlador de dominio principal (PDC).
Método 3: Evitar la herencia y cambiar solo las ACL
Si no desea que los usuarios que son miembros de grupos protegidos hereden los permisos del contenedor en el que residen los usuarios y solo desea cambiar la seguridad en los objetos de usuario, puede editar la seguridad en el directorio de contenedor adminSDHolder. En este escenario, no es necesario habilitar herencia en el contenedor adminSDHolder. Solo tiene que agregar ese grupo o editar la seguridad de los grupos de seguridad que ya están definidos en el contenedor adminSDHolder. Después de una hora, el subproceso SDProp aplicará el cambio realizado en las ACL del contenedor adminSDHolder a todos los miembros de los grupos protegidos. Los miembros no heredarán la seguridad del contenedor en el que residen.
Por ejemplo, la cuenta Auto requiere permitir leer todas las propiedades correctamente. Edite la configuración de seguridad del contenedor adminSDHolder para permitir este derecho en la cuenta Self. Después de una hora, se permitirá este derecho a la cuenta De autoservicio para todos los usuarios que sean miembros de grupos protegidos. La marca Herencia no cambia.
En el ejemplo siguiente se muestra cómo aplicar cambios solo en el objeto adminSDHolder. En este ejemplo se conceden los siguientes permisos en el
objeto adminSDHolder:
- Contenido de la lista
- Leer todas las propiedades
- Escribir todas las propiedades
Para conceder estos permisos en el objeto adminSDHolder, siga estos pasos:
En Usuarios y equipos de Active Directory, haga clic en
Características avanzadas en el menú Ver.Busque el objeto adminSDHolder . El objeto se encuentra en la siguiente ubicación para cada dominio de la Bosque de Active Directory:
CN=adminSDHolder,CN=System,DC=domain,DC=com Aquí,
DC=domain,DC=com es el nombre distintivo del dominio.Haga clic con el botón derecho en adminSDHolder y, a continuación, haga clic en
Propiedades.En el cuadro de diálogo Propiedades , haga clic en el botón
Pestaña Seguridad y, a continuación, haga clic en Avanzadas.En el cuadro de diálogo Configuración de Access Control para adminSDHolder, haga clic en Agregar en el botón
Pestaña Permisos .En el cuadro de diálogo Seleccionar usuario, equipo o grupo, haga clic en la cuenta a la que desea conceder permisos relacionados y, a continuación, haga clic en Aceptar.
En el cuadro de diálogo Entrada de permisos para adminSDHolder, haga clic en Este objeto solo en el cuadro Aplicar a y, a continuación, haga clic en Contenido de la lista, Leer todas las propiedades y Escribir todas las propiedades derechos.
Haga clic en Aceptar para cerrar el cuadro de diálogo Entrada de permisos para adminSDHolder, el cuadro de diálogo Configuración de Access Control para adminSDHolder y el cuadro de diálogo propiedades adminSDHolder.
En una hora, la ACL se actualizará en los objetos de usuario asociados con los grupos protegidos para reflejar los cambios. Para obtener más información, haga clic en los números de artículo siguientes para verlos en Microsoft Knowledge Base:
232199 Descripción y actualización del objeto AdminSDHolder de Active Directory
318180 El hilo AdminSDHolder afecta a los miembros transitivos de los grupos de distribución
Estado
Microsoft ha confirmado que se trata de un problema de los productos de Microsoft que se enumeran en la sección "Aplicable a". Este problema se corrigió por primera vez en Windows Server Service Pack 1 de 2003.
Más información
Active Directory usa un mecanismo de protección para asegurarse de que las ACL están configuradas correctamente para los miembros de grupos confidenciales. El mecanismo se ejecuta una vez por hora en el maestro de operaciones de PDC. El maestro de operaciones compara la ACL en las cuentas de usuario que son miembros de los grupos protegidos con la ACL en el objeto siguiente:
CN=adminSDHolder,CN=System,DC=<MyDomain,DC>=<com>
Nota "DC=<MyDomain,DC>=<Com>" representa el nombre distintivo (DN) de su dominio.
Si la ACL es diferente, la ACL del objeto de usuario se sobrescribe para reflejar la configuración de seguridad del objeto adminSDHolder (y se deshabilita la herencia de ACL). Este proceso protege estas cuentas de ser modificadas por usuarios no autorizados si las cuentas se mueven a un contenedor o unidad organizativa donde un usuario malintencionado ha sido delegado credenciales administrativas para modificar las cuentas de usuario. Tenga en cuenta que cuando se quita un usuario del grupo administrativo, el proceso no se invierte y debe cambiarse manualmente.
Nota Para controlar la frecuencia con la que el objeto adminSDHolder actualiza los descriptores de seguridad, cree o modifique la entrada AdminSDProtectFrequency en la siguiente subclave del Registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters Cuando la entrada del Registro AdminSDProtectFrequency no está presente, el objeto adminSDHolder actualiza los descriptores de seguridad cada 60 minutos (3600 segundos). Puede usar esta entrada del Registro para establecer esta frecuencia en cualquier velocidad entre 1 minuto (60 segundos) y 2 horas (7200 segundos) especificando el valor en segundos. Sin embargo, no se recomienda modificar este valor, excepto para períodos de pruebas breves. Modificar este valor puede aumentar la sobrecarga de procesamiento LSASS.
La siguiente lista describe los grupos protegidos en Windows 2000:
- Administradores
- Administradores de dominio
- Administradores de organización
- Administradores de esquema
La siguiente lista describe los grupos protegidos en Windows Server 2003 y en Windows 2000 después de aplicar la revisión de 327825 o de instalar Windows 2000 Service Pack 4:
- Operadores de cuentas
- Administradores
- Operadores de copia de seguridad
- Publicadores de certificados
- Administradores de dominio
- Controladores de dominio*
- Administradores de organización
- Operadores de impresión
- Replicador
- Administradores de esquema
- Operadores de servidores
Además, los siguientes usuarios también se consideran protegidos:
- Administrador
- Krbtgt
En la lista siguiente se describen los grupos protegidos en Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2 Windows Server 2008:
- Operadores de cuentas
- Administradores
- Operadores de copia de seguridad
- Administradores de dominio
- Controladores de dominio*
- Administradores de organización
- Operadores de impresión
- Controladores de dominio de solo lectura*
- Replicador
- Administradores de esquema
- Operadores de servidores
Además, los siguientes usuarios también se consideran protegidos:
- Administrador
- Krbtgt
* Solo el grupo está protegido, no los miembros.
Tenga en cuenta que la pertenencia a grupos de distribución no rellena un token de usuario. Por lo tanto, no puede usar herramientas como "whoami" para determinar correctamente la pertenencia a grupos.