Files
dtic-DIIAA/docs/arch_windows_server_core.md

2.5 KiB

Arquitectura: Windows Server Core para Controlador de Dominio (AD DS)

Fecha de Análisis: 23 de Febrero de 2026 Nodo Aplicado: srv-dasu (Hito A05)

Decisión Técnica

Se ha determinado implementar Windows Server en modo Core (sin Interfaz Gráfica o Desktop Experience) como la mejor resolución técnica y arquitectónica para servidores cuyo rol exclusivo o principal es el de Controlador de Dominio de Active Directory (AD DS).

Fundamentos y Beneficios

  1. Eficiencia y Ahorro de Recursos: Al prescindir de la pesada capa gráfica, el Sistema Operativo base minimiza su huella de memoria RAM y uso de ciclos de CPU. Un Controlador de Dominio funcional puede operar óptimamente con 1.5GB o 2GB de RAM bajo esta modalidad. En entornos satelitales como srv-dasu (donde los 16GB totales deben compartirse con otros despliegues como el sistema DASUTEN), optimizar la memoria en la capa de directorio es fundamental para evitar la sobredemanda (OOM).

  2. Seguridad y Estabilidad (Reducción de Superficie de Ataque): A menor cantidad de dependencias en ejecución, menor cantidad de puntos de falla. Al remover la GUI clásica y sus componentes satelitales asociados (Windows Explorer, visores nativos, consolas MMC innecesarias), se reducen drásticamente los vectores y vulnerabilidades explotables localmente, elevando la postura de ciberseguridad del directorio de red.

  3. Menor Frecuencia de Reinicios y Updates: Menos módulos presentes en disco equivalen a requerir una menor cantidad de parches mensuales provistos por Windows Update (eliminando los parches dirigidos a la interfaz de escritorio o visualizadores). Esto reduce la tasa de reencendidos forzados, incrementando sostenidamente el tiempo de actividad (uptime) de un servicio vital para la resolución de nombres y autenticación del resto de la facultad.

  4. Administración Remota y Centralizada (Best Practices): Un controlador de dominio moderno no requiere sesiones interactivas RDP o acceso directo por consola de manera constante. Una vez instanciado e inicializado mediante sconfig o PowerShell, Active Directory puede y debe ser administrado externamente desde una estación de trabajo segura (ej. desde el Departamento TIC) utilizando herramientas como RSAT (Remote Server Administration Tools) o el moderno Windows Admin Center.


Documento integrado al cuerpo de conocimientos (ADN) de la Dirección de TIC como estándar para el despliegue de DCs ligeros.