---
title: "Commvault prepara un Active Directory de reserva para recuperar identidades en minutos"
description: "Commvault ha presentado Active Directory Pre Recover , una nueva función de ciberrecuperación que mantiene una copia preparada de Microsoft Active Directory (AD) dentro de un entorno aislado para pode..."
url: https://revistacloud.com/commvault-prepara-un-active-directory-de-reserva-para-recuperar-identidades-en-minutos/
date: 2026-09-14
modified: 2026-09-14
author: "Nota de Prensa"
image: https://revistacloud.com/wp-content/uploads/2019/10/commvault-lider-cuadrante-magico-gartner.jpg
categories: ["Empresas", "Noticias"]
tags: ["Commvault"]
type: post
lang: es
---

# Commvault prepara un Active Directory de reserva para recuperar identidades en minutos

Commvault ha presentado **Active Directory Pre Recover**, una nueva función de ciberrecuperación que mantiene una copia preparada de Microsoft Active Directory (AD) dentro de un entorno aislado para poder utilizarla cuando el servicio de identidad de producción queda comprometido o inaccesible. La compañía sostiene que este planteamiento puede reducir de horas a minutos el tiempo necesario para recuperar servicios de autenticación confiables, aunque la tecnología todavía no está disponible de forma general: entrará en acceso anticipado durante los próximos meses.

**Las claves de Active Directory Pre Recover en 20 segundos**

- Commvault prepara una copia limpia de Active Directory dentro de su entorno aislado Cleanroom.
- La copia puede utilizarse temporalmente si el AD de producción queda comprometido o inaccesible.
- Threat Scan analiza los backups utilizados para reducir el riesgo de recuperar contenido malicioso.
- No sustituye al proceso completo de recuperación del bosque de Active Directory.
- Llegará en acceso anticipado durante los próximos meses.

Active Directory continúa siendo una de las piezas más delicadas de muchas infraestructuras empresariales. Una caída de un servidor de aplicaciones puede dejar fuera de servicio una aplicación concreta. Perder el servicio de identidad puede impedir el acceso simultáneamente a servidores, aplicaciones, estaciones de trabajo y diferentes recursos corporativos.

El problema se complica durante un ataque de ransomware porque restaurar Active Directory rápidamente no es el único objetivo. Hay que recuperar **un estado que pueda considerarse suficientemente confiable**.

Si se restaura una copia que ya contenía modificaciones realizadas por el atacante, cuentas comprometidas, persistencia o configuraciones manipuladas, la organización puede reintroducir parte del problema durante su propia recuperación.

Commvault quiere separar por ello dos procesos que normalmente están muy relacionados: volver a disponer rápidamente de identidad y completar la restauración definitiva de Active Directory.

## Un Active Directory preparado antes de que ocurra el incidente

La idea de Active Directory Pre Recover consiste en crear previamente una **copia limpia y en espera de Active Directory** dentro de Commvault Cleanroom.

Cleanroom es el entorno aislado que Commvault utiliza para recuperación y pruebas después de incidentes. Permite reconstruir sistemas en un espacio separado de la infraestructura de producción para analizarlos antes de devolverlos al entorno empresarial.

La nueva función utiliza esa infraestructura para mantener preparado AD.

Cuando el servicio de identidad de producción queda inutilizado, la organización puede cambiar temporalmente hacia esa copia en lugar de esperar a completar inmediatamente una recuperación integral del bosque.

El proceso que plantea Commvault puede entenderse así:

| Situación | Recuperación tradicional | Active Directory Pre Recover |
| --- | --- | --- |
| AD de producción comprometido | Iniciar recuperación | Activar AD preparado |
| Recuperación inicial de identidad | Depende de la restauración | Objetivo de minutos |
| Entorno de recuperación | Infraestructura reconstruida | Cleanroom aislado |
| Validación de backups | Necesaria durante recuperación | Threat Scan previamente integrado |
| Aplicaciones dependientes de AD | Esperan disponibilidad | Pueden volver a autenticar antes |
| Recuperación completa del bosque | Necesaria | **Sigue siendo necesaria** |

La última diferencia resulta especialmente importante.

**Active Directory Pre Recover no elimina la necesidad de recuperar correctamente el bosque original.** Lo que propone es proporcionar un servicio de identidad provisional y confiable mientras se desarrolla ese proceso.

Commvault habla de pasar de horas a minutos y de disponibilidad cercana al tiempo real. Son objetivos y estimaciones de la compañía, no tiempos garantizados para cualquier infraestructura. El resultado dependerá del tamaño y complejidad del directorio, las dependencias existentes y el propio incidente.

## Threat Scan intenta evitar que el malware vuelva con el backup

Mantener una copia preparada solo resulta útil si esa copia no reproduce el compromiso que obligó a recuperar el entorno.

Commvault utiliza para ello **Threat Scan**, una tecnología ya disponible dentro de su plataforma que analiza los datos de backup en busca de indicios de contenido malicioso.

La compañía señala que Active Directory Pre Recover empleará Threat Scan continuamente sobre los backups de AD utilizados para preparar el entorno de reserva.

La intención es reducir uno de los riesgos clásicos de cualquier recuperación tras ransomware: restaurar desde un punto que aparentemente está intacto pero ya contiene elementos introducidos durante la intrusión.

Eso no equivale a demostrar que una copia está completamente libre de cualquier compromiso. Ningún análisis puede garantizar por sí mismo que un backup represente un estado perfecto. Sí añade otra comprobación antes de convertir esa copia en la base de la recuperación.

El proceso queda así dividido en varias capas:

**Backup:** conserva estados anteriores de Active Directory.

**Threat Scan:** analiza esos backups en busca de contenido potencialmente malicioso.

**Cleanroom:** proporciona el entorno aislado donde preparar y ejecutar la recuperación.

**Pre Recover:** mantiene disponible una instancia de AD preparada para asumir temporalmente la autenticación.

El enfoque cambia además el momento en el que se realiza parte del trabajo.

En una recuperación convencional buena parte de las operaciones empiezan después de producirse el incidente. Con un entorno previamente preparado, algunas tareas pueden ejecutarse y comprobarse antes de necesitar realmente la infraestructura.

Es la misma filosofía utilizada en otros ámbitos de continuidad de negocio: **la recuperación más rápida suele ser la que ya tiene parte del trabajo preparado antes de la caída**.

## Por qué recuperar Active Directory no es como restaurar un servidor

Active Directory tiene características que complican especialmente su recuperación.

No es simplemente una base de datos que pueda copiarse a un servidor nuevo. En un entorno empresarial puede existir un bosque con múltiples dominios, numerosos controladores de dominio, relaciones de confianza, DNS integrado, políticas de grupo, roles Flexible Single Master Operations (FSMO), cuentas de servicio y aplicaciones que dependen directamente de LDAP o Kerberos.

Además, muchos ataques modernos buscan específicamente comprometer la identidad.

Una vez obtenidos privilegios suficientes sobre Active Directory, un atacante puede crear usuarios, modificar grupos, cambiar políticas o preparar diferentes mecanismos de persistencia. Por eso Microsoft mantiene procedimientos específicos de **forest recovery** para escenarios en los que el directorio completo deja de ser confiable.

La recuperación puede requerir reconstruir controladores de dominio siguiendo un orden determinado y restaurar servicios esenciales antes de reincorporar el resto de la infraestructura.

Mientras eso ocurre aparece un problema práctico: muchas aplicaciones necesitan Active Directory para funcionar.

Un servidor puede estar intacto y una aplicación puede seguir teniendo todos sus datos, pero si sus usuarios no pueden autenticarse, desde el punto de vista operativo el servicio continúa caído.

Pre Recover intenta reducir precisamente ese intervalo.

Commvault sostiene que las aplicaciones podrán seguir autenticándose contra servicios de identidad confiables sin tener que esperar a que termine la recuperación completa del bosque ni mantener complejos mecanismos paralelos de sincronización con otro sistema de gestión de identidades.

## La identidad entra definitivamente en los planes de ciberrecuperación

El anuncio refleja un cambio que se está produciendo también fuera de Commvault. Las estrategias de recuperación frente a ransomware ya no pueden centrarse únicamente en conservar copias inmutables de archivos, bases de datos y máquinas virtuales.

La infraestructura necesaria para utilizar esos datos también necesita recuperarse.

Para un equipo de sistemas, una estrategia de recuperación completa debería contemplar al menos diferentes capas:

| Capa | Elementos que necesitan recuperación |
| --- | --- |
| Identidad | AD, DNS, cuentas, autenticación |
| Infraestructura | Hipervisores, cloud, redes, almacenamiento |
| Datos | Bases de datos, archivos, backups |
| Aplicaciones | ERP, correo, servicios internos |
| Seguridad | EDR, SIEM, certificados, controles |
| Administración | Cuentas privilegiadas y herramientas operativas |

El orden importa.

Restaurar cientos de servidores antes de recuperar la infraestructura de identidad que necesitan puede producir un entorno técnicamente encendido pero difícil de utilizar.

También explica por qué Active Directory continúa siendo un objetivo atractivo para los atacantes. Comprometer identidad proporciona una vía para ampliar privilegios y moverse por la organización, mientras destruirla o cifrar sistemas relacionados puede complicar considerablemente la recuperación.

Commvault intenta integrar esa dependencia dentro de su plataforma de resiliencia en lugar de tratar AD únicamente como otro conjunto de datos que debe incluirse en el backup.

Hay, sin embargo, aspectos que las organizaciones tendrán que comprobar cuando comience el acceso anticipado. La compañía no ha detallado en el anuncio público todas las condiciones técnicas del cambio hacia la copia de reserva, las topologías soportadas o cómo se comportarán todas las aplicaciones y dependencias de Active Directory durante ese periodo provisional.

Tampoco debe confundirse **tener disponible un directorio funcional con haber terminado la respuesta al incidente**. Después de un compromiso grave seguirá siendo necesario investigar el origen, determinar qué credenciales han quedado expuestas, rotar secretos cuando corresponda, eliminar persistencia y reconstruir la infraestructura que ya no pueda considerarse confiable.

Active Directory Pre Recover se incorporará a la cartera **Commvault Identity Resilience**. La compañía prevé abrir el acceso anticipado durante los próximos meses y afirma que los clientes empresariales de Active Directory lo recibirán dentro de su licencia existente, incluida una versión reducida de Cleanroom.

La disponibilidad será global a través de la red de socios de Commvault.

La propuesta introduce una idea especialmente interesante para los responsables de sistemas y continuidad: **el tiempo de recuperación de Active Directory no tiene por qué empezar a contar cuando ocurre el ataque**. Mantener previamente una copia aislada y preparada puede adelantar parte del trabajo, mientras la recuperación definitiva del bosque continúa siguiendo los procedimientos necesarios para devolver la infraestructura a un estado confiable.
