El Directorio Activo, tal como ya hemos visto, es en realidad una base de datos jerárquica de objetos, que representan las entidades que pueden administrarse en una red de ordenadores, en nuestro caso, en un dominio de sistemas Windows 2008 R2 Server.
De esta forma, en general en todas las versiones de Windows Server, la gestión de un dominio puede realizarse de forma centralizada desde cualquier equipo que pertenezca al dominio, ya que solamente es necesario administrar en sí mismo el Directorio Activo. Cuando nos referimos a «administrar», estamos hablando de crear, gestionar y configurar adecuadamente los objetos del directorio que representan a las entidades o recursos que existen en el dominio (recursos como usuarios, grupos, equipos, etc.).
4.1. Objetos que administra un dominio
Veamos cuáles son los objetos que pueden manejarse en un dominio Windows Server y que se muestran en la Figura 2.14.

Fig. 2.14. Objetos del Directorio Activo.
A. Usuarios globales
Cuando tenemos instalado un controlador de dominio con Windows Server, se crean en el sistema cuentas de usuario y de grupo globales (users).
Las cuentas y grupos locales del equipo desaparecen, ya que ahora en el controlador de dominio solamente se gestionan cuentas de usuario y grupo globales. Estas cuentas globales sirven para:
- Identificar y autentificar a las personas (usuarios) que podrán acceder al sistema, es decir, loguearse al controlador de dominio.
- Administrar y gestionar los permisos y privilegios que servirán para controlar el acceso que los usuarios hacen a los recursos del sistema.
Supongamos que trabajamos en un grupo de trabajo, es decir, sin dominio. Si una persona (usuario) quiere trabajar en varios equipos, necesita disponer de una cuenta local de usuario dada de alta en cada uno de ellos. Esta cuestión queda solucionada al trabajar en un dominio, ya que el usuario es de dominio y no local, lo cual le proporciona la posibilidad de iniciar sesión en cualquier equipo del dominio.
En un controlador de dominio con Windows Server, se pueden crear cuentas de usuario global. El término «global» debe interpretarse como global al dominio. Los datos de una cuenta de usuario global se almacenan en el Directorio Activo y por tanto en su base de datos, y son conocidos por todos los ordenadores del dominio (en realidad, por todos los ordenadores de bosque).
Más adelante veremos de qué forma integramos los equipos clientes en el dominio para que esta funcionalidad se pueda utilizar.
Las cuentas de usuario globales representan una cuenta única de usuario que se puede utilizar desde cualquier ordenador integrado en el dominio. En este caso, cuando una persona se conecta a cualquiera de dichos ordenadores haciendo uso de su cuenta de usuario global, el ordenador en cuestión realiza una consulta al Directorio Activo, que valida las credenciales del usuario, y el resultado de la validación es enviado al ordenador cliente, que concede o rechaza la conexión.
Los usuarios que se gestionan en DA son usuarios globales, reconocidos por todos los equipos que forman parte de un dominio.
Los usuarios locales se gestionan exclusivamente en cada equipo, pertenezcan o no a un dominio.
No es incompatible que los equipos que actúan como clientes de un dominio, además de conocer a los usuarios globales del dominio, puedan tener también sus propios usuarios locales. En este caso, dichos usuarios son únicamente visibles en el ordenador en el que han sido creados. Cuando una persona desea entrar en el sistema utilizando una cuenta local, dicha cuenta se valida contra la base de datos local de ese ordenador. A este usuario local jamás se le podrán asignar permisos de acceso a recursos del dominio, puesto que allí no tiene cuenta.
B. Grupos
De forma similar a los usuarios globales, existen grupos (groups) que son almacenados en el Directorio Activo y que por tanto son visibles desde todos los ordenadores del dominio.
En el controlador de dominio pueden crearse diferentes tipos de grupos de usuarios: grupos de distribución y grupos de seguridad.
La gestión de usuarios y grupos la veremos detenidamente en la siguiente unidad. Ahora solamente nos interesa saber que los grupos son otro tipo de objetos gestionados por DA y que implementan una agrupación de usuarios para conceder o no permisos de utilización de recursos del dominio.
C. Equipos
La misma base de datos del Directorio Activo de un dominio que conserva toda la información relativa a cuentas de usuarios y grupos globales almacena asimismo información relativa a los equipos (computers) que forman parte del dominio.
Se almacena el nombre del ordenador, así como un identificador único y privado que lo identifica unívocamente y que solamente conoce el controlador de dominio. Gracias a esta identificación unívoca, a cada equipo (objeto en general) se pueden asignar permisos y derechos. Objetos como usuarios, grupos y equipos quedan identificados cada uno de ellos por un número o identificación en el equipo.
Las unidades organizativas son contenedores de Active Directory en los que se pueden colocar usuarios, grupos, equipos y otras unidades organizativas.
D. Unidades organizativas
Como ya hemos visto, las «unidades organizativas» también son conocidas como UO (Organization Units). Son objetos del directorio que a su vez pueden contener otros objetos. El uso fundamental de las UO es delegar la administración de sus objetos a otros usuarios distintos del administrador del dominio y personalizar el comportamiento de los usuarios y/o equipos mediante la aplicación de directivas.