Lienzo del workflow n8n: disparo, autenticación, auditoría por API, agregación, maquetación HTML, envío
El workflow completo en n8n, desde el disparo hasta el envío del informe.
Workflow n8n × ETC Collector

Automatice la auditoría de Active Directory con n8n y ETC Collector

ETC Collector es un auditor de seguridad para Active Directory y Microsoft Entra ID escrito en Go: un único binario estático, sin agente, sin dependencias, ni .NET ni Python. Ejecuta más de 500 controles de seguridad mapeados a 9 marcos de cumplimiento.

Este workflow de n8n dispara la auditoría a través de la API, agrega los resultados, maqueta un informe HTML calificado de A a E y lo envía por correo. El asunto lleva la nota y el número de hallazgos críticos: se clasifica sin abrir.

El valor no está en el informe aislado, sino en su repetición: el cron del lunes compara una semana con la anterior y hace visible la deriva. No es un informe más.

Disclosure: las cifras del informe anterior provienen de una auditoría real ejecutada sobre un dominio de laboratorio de EtcSec, no de un cliente.
Cómo funciona

Seis pasos, un informe calificado y entregado

Cada ejecución sigue la misma cadena, sea manual o programada. Nada queda a la interpretación entre la auditoría y el correo recibido.

1

Disparo

Un webhook HTTP o un cron semanal inicia el workflow, a elección.

2

Autenticación

n8n se autentica ante el colector con un token de cabecera dedicado (X-GUI-Token).

3

Auditoría por API

El workflow llama a la API del colector para lanzar la auditoría de Active Directory y Microsoft Entra ID.

4

Agregación

n8n agrega los resultados en bruto devueltos por el colector.

5

Maquetación HTML

El informe se maqueta en HTML, con una nota global de A a E.

6

Respuesta y envío

El workflow responde a la llamada web y envía el informe por correo; el asunto lleva la nota y el número de críticos.

Instalación

Instalar el colector y conectar n8n, paso a paso

La guía se organiza en tres partes: A instala el colector en Linux (recomendado), B cubre la alternativa Windows, C conecta el resultado a n8n.

El código fuente está publicado en GitHub (enlaces al final de la página), release v3.2.0. Cada comando de abajo se verificó en una máquina limpia: Ubuntu 22.04 para Linux, Windows Server 2022 para Windows.

  • Un servidor Linux amd64 o un Windows Server.
  • Una cuenta de servicio de Active Directory de solo lectura.
  • Una instancia de n8n que pueda alcanzar el colector.
  1. 1

    A1 · Descargar y verificar (Linux)

    Descarga el archivo Linux y su fichero de sumas de comprobación, y verifica la integridad del archivo con sha256sum.

    bash
    VERSION=3.2.0
    BASE=https://github.com/etcsec-com/etc-collector-com/releases/download/v${VERSION}
    curl -LO ${BASE}/etc-collector-${VERSION}-linux-amd64.tar.gz
    curl -LO ${BASE}/checksums.sha256
    sha256sum -c checksums.sha256 --ignore-missing
    Salida esperadaetc-collector-3.2.0-linux-amd64.tar.gz: OK
  2. 2

    A2 · Instalar el binario (Linux)

    Extrae el archivo, instala el binario en /usr/local/bin y verifica la versión instalada.

    bash
    tar -xzf etc-collector-${VERSION}-linux-amd64.tar.gz
    sudo install -m 0755 etc-collector-${VERSION}-linux-amd64/etc-collector /usr/local/bin/etc-collector
    etc-collector --version
    Salida esperadaetc-collector version 3.2.0
  3. 3

    A3 · Instalar el servicio (Linux)

    Crea la configuración en /etc/etc-collector, instala el servicio systemd y muestra el token de GUI una sola vez (formato etcsec_gt_...): guárdelo de inmediato, es el que usará n8n para autenticarse.

    Si lo pierde, regenérelo con sudo etc-collector gui-token reset y reinicie el servicio: no vuelve a leer el token en caliente.

    bash
    sudo etc-collector install --mode server
  4. 4

    A4 · Abrir el acceso de red y conectar Active Directory (Linux)

    Escriba este archivo en /etc/etc-collector/config.yaml para escuchar más allá de loopback y declarar la cuenta de servicio que consultará el directorio: basta con una cuenta de solo lectura. Luego reinicie el servicio.

    En cuanto el servidor escucha fuera de loopback sin certificado provisto, genera un certificado autofirmado y pasa a HTTPS: es lo previsto, y por eso el nodo n8n marca « Ignore SSL issues ». En laboratorio, ldap://YOUR-DC:389 también funciona.

    bash
    server:
      host: "0.0.0.0"
      port: 8443
    ldap:
      url: "ldaps://YOUR-DC:636"
      bindDN: "[email protected]"
      bindPassword: "${LDAP_BIND_PASSWORD}"
      baseDN: "DC=example,DC=com"
    
    # luego:
    sudo systemctl restart etcsec-collector
  5. 5

    A5 · Verificar (Linux)

    Consulta el endpoint /health del colector para confirmar que responde.

    bash
    curl -sk https://YOUR-COLLECTOR-HOST:8443/health
    Salida esperadastatus: ok, edition: pro, version: 3.2.0

Conectar n8n

Una vez instalado el colector (Linux o Windows), estos tres pasos lo conectan a n8n.

  1. 1

    C1 · Importar el workflow en n8n

    Descargue el archivo JSON del workflow indicado arriba e impórtelo en su instancia de n8n, o copie el JSON con el botón de arriba y péguelo directamente en el lienzo (Ctrl+V o Cmd+V), sin necesidad de archivo.

    n8n → Workflows → Import from File → n8n-audit-ad-etc-collector.json
  2. 2

    C2 · Crear la credential Header Auth

    Cree una credential de n8n de tipo Header Auth con la cabecera X-GUI-Token, cuyo valor es el token de GUI generado en el paso A3 (o B3 en Windows).

    Reemplace YOUR-COLLECTOR-HOST por la dirección real de su colector en los dos nodos HTTP del workflow, y apunte el nodo Gmail a su propia dirección de notificación.

    Header Auth
      Name:  X-GUI-Token
      Value: <token de GUI del paso A3>
    
    URL del colector: https://YOUR-COLLECTOR-HOST:8443
  3. 3

    C3 · Activar el disparador

    Active el workflow en n8n: el webhook muestra el informe directamente en el navegador, y el cron del lunes lo envía por correo a través del nodo Gmail.

Informe de demostración

Un informe calificado, no una pila de logs

Cada ejecución produce una nota global de A a E, pensada para leerse desde el asunto del correo antes incluso de abrir el informe.

Extracto del informe HTML generado: nota B, puntuación 72,4, 15 críticos, 22 altos
Informe de demostración generado en el dominio de laboratorio.
Nota
B
Puntuación
72,4
Críticos
15
Altos
22
Dominio
dominio de laboratorio
Sobre ETC Collector

Un auditor en Go, un solo binario, una sola edición

ETC Collector ejecuta más de 500 controles de seguridad sobre Active Directory y Microsoft Entra ID, mapeados a 9 marcos de cumplimiento: ANSSI, CIS, NIST 800-53, DISA STIG, HDS, NIS2 FR, RGPD y dos guías dedicadas de ANSSI.

Esta versión elimina la división Community y Pro de ediciones anteriores: ahora hay una única edición, el mismo binario para todos.

500+
controles de seguridad
9
marcos de cumplimiento
6
plataformas compatibles
FSL-1.1-ALv2: uso libre, empresas incluidas, con una única restricción (no usarlo para construir un servicio competidor). Cada versión pasa automáticamente a Apache 2.0 dos años después de su publicación.

Lo que no ocultamos

  • Esta versión se publica sin firma: verifique la procedencia del binario antes de cualquier despliegue en producción.
  • En algunos modos, la salida del colector mezcla logs y JSON en la salida estándar. Es un defecto conocido y ya registrado.