El agente de Microsoft Entra Cloud Sync falla en DC con Error 5 tras corte de red
Un administrador informa de que el servicio de sincronización se detiene y rechaza el arranque en controladores de dominio tras una interrupción de internet, aunque funciona correctamente en servidores miembro.
Un administrador de sistemas ha reportado en Reddit un comportamiento inestable del agente de Microsoft Entra Cloud Sync instalado en controladores de dominio (DC). Tras una interrupción de la conexión a internet de aproximadamente ocho meses de funcionamiento estable, los servicios del agente en dos controladores dejaron de responder. Al intentar reiniciarlos manualmente, el sistema devolvía un Error 5: Access Denied.
El usuario comprobó las políticas de grupo para el inicio de sesión como servicio y lote (Log on as a batch/service) y verificó los permisos locales en las carpetas del agente, otorgando acceso a la cuenta de servicio administrada por grupo (gMSA) correspondiente. Ninguna de estas acciones solucionó el problema. La única medida que permitió arrancar el servicio fue añadir manualmente la cuenta gMSA al grupo de Administradores integrados (BUILTIN\Administrators) dentro del Directorio Activo.
Este comportamiento contrasta con lo observado en un servidor miembro. El administrador desplegó el agente en ese servidor de forma reciente y el servicio se ejecutó sin problemas, sin necesidad de modificar políticas de grupo ni permisos de administrador local. La disparidad entre el funcionamiento en un controlador de dominio y en un servidor miembro sugiere una diferencia en cómo se gestionan los privilegios o el contexto de seguridad de la cuenta gMSA en cada tipo de servidor.
Un arreglo inseguro
Añadir una cuenta de servicio a los administradores locales de un controlador de dominio es una mala práctica de seguridad que viola el principio de privilegio mínimo. La cuenta gMSA hereda todos los derechos de esa agrupación, exponiendo el bosque Active Directory a riesgos significativos si las credenciales se ven comprometidas. El usuario que reporta el caso reconoce este riesgo y busca una solución que no implique elevar los permisos de la cuenta más allá de lo necesario.
Hasta la fecha, no hay confirmación oficial de Microsoft sobre una regresión o cambio en la lógica de autenticación de las gMSA en entornos de controladores de dominio. El problema parece aislado a esta configuración específica. Es posible que el agente requiera permisos adicionales en el registro o en objetos específicos del AD que no están cubiertos por los permisos de carpeta estándar, o que el reinicio tras la caída de red haya provocado un estado zombie en el servicio que impide la validación correcta de la cuenta.
La comunidad de Reddit ha sugerido revisar los permisos de los objetos del directorio y los registros de sucesos del sistema para rastrear el momento exacto en que se deniega el acceso. También se ha propuesto verificar si existen actualizaciones de Windows Server pendientes que puedan afectar a la gestión de cuentas de servicio.
Este caso es relevante para los equipos de operaciones que están migrando la sincronización de identidades hacia Microsoft Entra ID. La dependencia de una configuración estable en los controladores de dominio es crítica, y un fallo que requiera intervención manual y eleve los permisos de seguridad representa un riesgo operativo. Si otros administradores experimentan síntomas similares, conviene documentar los pasos exactos de reproducción y reportarlo a través de los canales de soporte de Microsoft para determinar si se trata de un bug en el agente o de una restricción de diseño.
