Lo que conocía hasta ahora (resumido)
Hasta el momento, cuando he realizado este tipo de configuraciones en entornos de Extranet de SharePoint, tras configurar la resolución de nombres DNS (con forwarders o con zonas secundarias) y las relaciones de confianza unidireccionales con los bosques y/o dominios correspondientes, solía configurar el People-Picker para incluir todos los bosques y/o dominios con los que se había establecido relación de confianza unidireccional, utilizando el comando STSADM PEOPLEPICKER-SEARCHADFORESTS. Evidentemente, antes de poder realizar este tipo de configuraciones, es necesario abrir los puertos en el Firewall entre SharePoint y Directorio Activo.
De este modo, no sólo funciona la asignación directa de permisos, sino que también se pueden buscar los usuarios a través del People-Picker (para cualquiera de los dominos), y así facilitar la concesión de permisos.
En caso de no configurar el People-Picker, funcionará la asignación directa de permisos para los usuarios de cualquier dominio, pero en el People-Picker sólo aparecerán los usuarios del dominio al que pertenece la granja de MOSS y los dominios con los que se tiene una relación de confianza bidireccional.
¿Y sí sólo configuramos el People-Picker sólo para algunos de los dominios?
Aquí es donde quería llegar. Me explico. Partimos de que:
- Cuando no configuramos el People-Picker, funciona la asignación directa de permisos para los usuarios de cualquier dominio, pero en el People-Picker sólo aparecerán los usuarios del dominio al que pertenece la granja de MOSS y los dominios con los que se tiene una relación de confianza bidireccional.
- Cuando configuramos el People-Picker para incluir todos los bosques y/o dominios con los que se ha establecido relación de confianza unidireccional, funciona tanto la asignación directa de permisos como la búsqueda en People-Picker para los usuarios de cualquier dominio.
Este comportamiento se puede observar fácilmente. De hecho, hace poco escribía sobre cómo configurar el People-Picker en una topología Split Back-to-Back en SharePoint 2010, un artículo donde puede comprobarse este comportamiento, incluyendo las correspondientes pantallas capturadas.
Partiendo de esta situación, al configurar el People-Picker para incluir sólo algunos de los bosques y/o dominios con los que se ha establecido relación de confianza unidireccional, lo que yo pensaba era que funcionaría la asignación directa de permisos para cualquier usuario, aunque en el People-Picker sólo funcionase para algunos dominios. Sin embargo, esto no es así, ya que al ejecutar el comando STSADM PEOPLEPICKER-SEARCHADFORESTS sólo para algunos bosques y/o dominios, la asignación directa de permisos también será filtrada en consecuencia, y sólo funcionará la asignación directa de permisos para los dominios configurados en el People-Picker, así como el dominio al que pertenece la granja MOSS y aquellos con los que mantiene una relación de confianza bidireccional.
Uff. Me volví loco cuando me encontré con esto, sobre todo, porque me lo encontré en un entorno de producción real, y en ese tipo de entornos es algo complicado depurar este tipo de problemas, más aún cuando previamente has detectado puertos cerrados en el Firewall y errores de configuración DNS.
Antes de acabar, sólo recordar la existencia de ciertos comandos STSADM para la personalización del funcionamiento del People-Picker, los cuales nos podrían resultar de utilidad.
Poco más por hoy. Como siempre, confío que la lectura resulte de interés.