
Automatice la auditoría de Active Directory con n8n y ETC Collector
ETC Collector es un auditor de seguridad para Active Directory y Microsoft Entra ID escrito en Go: un único binario estático, sin agente, sin dependencias, ni .NET ni Python. Ejecuta más de 500 controles de seguridad mapeados a 9 marcos de cumplimiento.
Este workflow de n8n dispara la auditoría a través de la API, agrega los resultados, maqueta un informe HTML calificado de A a E y lo envía por correo. El asunto lleva la nota y el número de hallazgos críticos: se clasifica sin abrir.
El valor no está en el informe aislado, sino en su repetición: el cron del lunes compara una semana con la anterior y hace visible la deriva. No es un informe más.
Seis pasos, un informe calificado y entregado
Cada ejecución sigue la misma cadena, sea manual o programada. Nada queda a la interpretación entre la auditoría y el correo recibido.
Disparo
Un webhook HTTP o un cron semanal inicia el workflow, a elección.
Autenticación
n8n se autentica ante el colector con un token de cabecera dedicado (X-GUI-Token).
Auditoría por API
El workflow llama a la API del colector para lanzar la auditoría de Active Directory y Microsoft Entra ID.
Agregación
n8n agrega los resultados en bruto devueltos por el colector.
Maquetación HTML
El informe se maqueta en HTML, con una nota global de A a E.
Respuesta y envío
El workflow responde a la llamada web y envía el informe por correo; el asunto lleva la nota y el número de críticos.
Instalar el colector y conectar n8n, paso a paso
La guía se organiza en tres partes: A instala el colector en Linux (recomendado), B cubre la alternativa Windows, C conecta el resultado a n8n.
El código fuente está publicado en GitHub (enlaces al final de la página), release v3.2.0. Cada comando de abajo se verificó en una máquina limpia: Ubuntu 22.04 para Linux, Windows Server 2022 para Windows.
- Un servidor Linux amd64 o un Windows Server.
- Una cuenta de servicio de Active Directory de solo lectura.
- Una instancia de n8n que pueda alcanzar el colector.
- 1
A1 · Descargar y verificar (Linux)
Descarga el archivo Linux y su fichero de sumas de comprobación, y verifica la integridad del archivo con sha256sum.
bashVERSION=3.2.0 BASE=https://github.com/etcsec-com/etc-collector-com/releases/download/v${VERSION} curl -LO ${BASE}/etc-collector-${VERSION}-linux-amd64.tar.gz curl -LO ${BASE}/checksums.sha256 sha256sum -c checksums.sha256 --ignore-missingSalida esperadaetc-collector-3.2.0-linux-amd64.tar.gz: OK - 2
A2 · Instalar el binario (Linux)
Extrae el archivo, instala el binario en /usr/local/bin y verifica la versión instalada.
bashtar -xzf etc-collector-${VERSION}-linux-amd64.tar.gz sudo install -m 0755 etc-collector-${VERSION}-linux-amd64/etc-collector /usr/local/bin/etc-collector etc-collector --versionSalida esperadaetc-collector version 3.2.0 - 3
A3 · Instalar el servicio (Linux)
Crea la configuración en /etc/etc-collector, instala el servicio systemd y muestra el token de GUI una sola vez (formato etcsec_gt_...): guárdelo de inmediato, es el que usará n8n para autenticarse.
Si lo pierde, regenérelo con sudo etc-collector gui-token reset y reinicie el servicio: no vuelve a leer el token en caliente.
bashsudo etc-collector install --mode server - 4
A4 · Abrir el acceso de red y conectar Active Directory (Linux)
Escriba este archivo en /etc/etc-collector/config.yaml para escuchar más allá de loopback y declarar la cuenta de servicio que consultará el directorio: basta con una cuenta de solo lectura. Luego reinicie el servicio.
En cuanto el servidor escucha fuera de loopback sin certificado provisto, genera un certificado autofirmado y pasa a HTTPS: es lo previsto, y por eso el nodo n8n marca « Ignore SSL issues ». En laboratorio, ldap://YOUR-DC:389 también funciona.
bashserver: host: "0.0.0.0" port: 8443 ldap: url: "ldaps://YOUR-DC:636" bindDN: "[email protected]" bindPassword: "${LDAP_BIND_PASSWORD}" baseDN: "DC=example,DC=com" # luego: sudo systemctl restart etcsec-collector - 5
A5 · Verificar (Linux)
Consulta el endpoint /health del colector para confirmar que responde.
bashcurl -sk https://YOUR-COLLECTOR-HOST:8443/healthSalida esperadastatus: ok, edition: pro, version: 3.2.0
- 1
B1 · Descargar y verificar (Windows, PowerShell)
Descarga el archivo Windows y su fichero de sumas de comprobación, calcula el hash SHA-256 local y compara ambos.
powershell$VERSION = "3.2.0" $BASE = "https://github.com/etcsec-com/etc-collector-com/releases/download/v$VERSION" Invoke-WebRequest -Uri "$BASE/etc-collector-$VERSION-windows-amd64.zip" -OutFile "etc-collector-$VERSION-windows-amd64.zip" Invoke-WebRequest -Uri "$BASE/checksums.sha256" -OutFile checksums.sha256 $expected = (Select-String "windows-amd64" checksums.sha256).Line.Split()[0] $actual = (Get-FileHash "etc-collector-$VERSION-windows-amd64.zip" -Algorithm SHA256).Hash.ToLower() if ($expected -eq $actual) { "OK" } else { "MISMATCH" }Salida esperadaOK - 2
B2 · Extraer y verificar la versión (Windows)
Extrae el archivo en C:\Program Files\ETCSec y verifica la versión instalada.
powershellExpand-Archive -Path "etc-collector-$VERSION-windows-amd64.zip" -DestinationPath "C:\Program Files\ETCSec" & "C:\Program Files\ETCSec\etc-collector-$VERSION-windows-amd64\etc-collector.exe" --versionSalida esperadaetc-collector version 3.2.0 - 3
B3 · Instalar el servicio (Windows)
Desde una consola de administrador, instala el colector como servicio (SCM de Windows): misma lógica que en Linux, el token de GUI se muestra una sola vez.
powershelletc-collector install --mode server
Conectar n8n
Una vez instalado el colector (Linux o Windows), estos tres pasos lo conectan a n8n.
- 1
C1 · Importar el workflow en n8n
Descargue el archivo JSON del workflow indicado arriba e impórtelo en su instancia de n8n, o copie el JSON con el botón de arriba y péguelo directamente en el lienzo (Ctrl+V o Cmd+V), sin necesidad de archivo.
n8n → Workflows → Import from File → n8n-audit-ad-etc-collector.json - 2
C2 · Crear la credential Header Auth
Cree una credential de n8n de tipo Header Auth con la cabecera X-GUI-Token, cuyo valor es el token de GUI generado en el paso A3 (o B3 en Windows).
Reemplace YOUR-COLLECTOR-HOST por la dirección real de su colector en los dos nodos HTTP del workflow, y apunte el nodo Gmail a su propia dirección de notificación.
Header Auth Name: X-GUI-Token Value: <token de GUI del paso A3> URL del colector: https://YOUR-COLLECTOR-HOST:8443 - 3
C3 · Activar el disparador
Active el workflow en n8n: el webhook muestra el informe directamente en el navegador, y el cron del lunes lo envía por correo a través del nodo Gmail.
Un informe calificado, no una pila de logs
Cada ejecución produce una nota global de A a E, pensada para leerse desde el asunto del correo antes incluso de abrir el informe.

Un auditor en Go, un solo binario, una sola edición
ETC Collector ejecuta más de 500 controles de seguridad sobre Active Directory y Microsoft Entra ID, mapeados a 9 marcos de cumplimiento: ANSSI, CIS, NIST 800-53, DISA STIG, HDS, NIS2 FR, RGPD y dos guías dedicadas de ANSSI.
Esta versión elimina la división Community y Pro de ediciones anteriores: ahora hay una única edición, el mismo binario para todos.
Lo que no ocultamos
- Esta versión se publica sin firma: verifique la procedencia del binario antes de cualquier despliegue en producción.
- En algunos modos, la salida del colector mezcla logs y JSON en la salida estándar. Es un defecto conocido y ya registrado.
