/
/

Cómo aplicar una política de grupo local a los administradores en Windows 11 y 10

por Team Ninja
How to Apply Local Group Policy to Administrators in Windows 11 & 10 blog banner image

Resumen instantáneo

Este post ofrece una lista completa de comandos CMD básicos y una inmersión profunda en los comandos de Windows, con más de 70 comandos cmd esenciales tanto para principiantes como para usuarios avanzados. Explica comandos prácticos del símbolo del sistema para la gestión de archivos, la navegación por directorios, la solución de problemas de red, las operaciones de disco y la automatización con ejemplos reales para mejorar la productividad. Tanto si estás aprendiendo los comandos básicos de cmd como si ya dominas las herramientas avanzadas de la CLI de Windows, esta guía te ayudará a utilizar el Símbolo del sistema de forma más eficaz.

Puntos clave

  • La política de grupo local se puede aplicar solo a los administradores mediante el complemento MMC en Windows Pro, Enterprise o Education.
  • Un Editor de políticas de grupo personalizado apunta al grupo local Administradores para ofrecer un control preciso por usuario.
  • Al ejecutar gpupdate /force o reiniciar el equipo se aplican los nuevos ajustes del GPO, y gpresult /r permite comprobarlos.
  • Puedes proteger las cuentas de administrador restringiendo scripts, aplicaciones y cambios del sistema con políticas exclusivas para administradores.

En esta guía verás cómo aplicar una política de grupo local a los administradores en Windows 11 y Windows 10. Esta configuración permite a los equipos de TI imponer ajustes de seguridad y restringir acciones concretas en las cuentas de administrador, de modo que se evite el uso indebido de privilegios elevados, se reduzcan los riesgos de seguridad y se garantice el cumplimiento de las políticas de la organización.

Si lo que quieres es aplicar una política de grupo local a otro grupo de usuarios o a un usuario concreto, consulta:

Si no es el caso, puedes continuar con el tutorial paso a paso que encontrarás a continuación.

Y si prefieres aplicar la política de grupo local a los usuarios no administradores, echa un vistazo a nuestra guía en vídeo: Cómo aplicar una política de grupo local a usuarios no administradores en Windows 11 y 10.

Qué es la política de grupo local en Windows

La política de grupo es una función de Windows disponible en las variantes Pro, Enterprise y Server del sistema operativo. Permite administrar y configurar dispositivos Windows, tanto los ajustes del sistema como los de usuario, además de configurar aplicaciones de terceros. Es la vía para gestionar las políticas de seguridad de Windows, los permisos de usuario, la configuración de red y los perfiles de usuario.

Las políticas de grupo se componen de objetos de política de grupo (GPO). Cada GPO contiene una serie de opciones de configuración que modifican el funcionamiento de la función de Windows o de la aplicación asociada. Los GPO se aplican como configuración de equipo, que afecta a un dispositivo Windows concreto y a cualquier usuario que inicie sesión en él, o como configuración de usuario, que afecta a una sola cuenta de usuario mientras tiene la sesión iniciada, con independencia del dispositivo que utilice.

Estas son algunas de las configuraciones que se implementan habitualmente con las políticas de grupo y los objetos de política de grupo de Windows:

  • Configurar automáticamente recursos compartidos de red e impresoras compartidas.
  • Definir scripts de inicio y cierre de sesión.
  • Configurar automáticamente los ajustes del navegador web, como los proxies o si se permite o no la ejecución de scripts.
  • Configurar reglas de antimalware y de firewall.
  • Bloquear el acceso a determinadas aplicaciones o funciones de Windows.

Tipos de política de grupo en Windows

  • Política de grupo local: las políticas de grupo locales solo se aplican al dispositivo concreto en el que se configuran. Es importante tener en cuenta que los objetos de política de grupo locales quedan anulados por los objetos de política de grupo de dominio de la política de grupo de Active Directory.
  • Política de grupo en Active Directory: los objetos de política de grupo se pueden crear en un dominio de Windows Active Directory. El alcance de estas políticas se define según la unidad organizativa del usuario o del dispositivo dentro de Active Directory. Active Directory suele implantarse para gestionar dispositivos y usuarios de Windows en entornos empresariales.

💡Recuerda que los GPO locales pueden quedar anulados por los GPO de nivel de dominio.

Requisitos previos para aplicar una política de grupo a grupos de usuarios

Las ediciones Home de Windows no permiten gestionar la política de grupo local. Para usar la política de grupo local o la política de grupo en Active Directory, necesitas una de estas versiones de Windows:

  • Una cuenta de usuario con permisos de administrador.
  • Windows 7/8 Pro, Enterprise o Ultimate (versiones EOL).
  • Windows 10 (EOL) y 11 Pro, Enterprise o Education.

Ten en cuenta que usar versiones del SO Windows que han llegado al final de su vida útil (EOL) o sin soporte conlleva riesgos.

Pasos para aplicar una política de grupo local a un administrador

Para gestionar la política de grupo de los administradores, puedes crear una ventana personalizada de Microsoft Management Console (MMC) que edite las políticas de grupo únicamente de los usuarios del grupo Administradores:

1. Haz clic con el botón derecho en el botón Inicio y selecciona Ejecutar.

2. Haz clic en Aceptar y después en Sí en el aviso de Control de cuentas de usuario para abrir la MMC.

3. Selecciona Archivo en el menú de navegación y después Agregar o quitar complemento.

4. Elige Editor de objetos de directiva de grupo y haz clic en el botón Agregar →.

Haz clic en el botón Agregar para añadirlo a la lista de complementos seleccionados.

5. Haz clic en el botón Examinar de la ventana Seleccionar un objeto de directiva de grupo.

6. Selecciona la pestaña Usuarios.

Nota: si no ves la pestaña, puede que tu sistema esté unido a un dominio o restringido por una política.

Selecciona la pestaña Usuarios y después el grupo de usuarios Administradores

7. Selecciona el grupo Administradores y haz clic en Aceptar.

8. Haz clic en Finalizar en la ventana Seleccionar un objeto de directiva de grupo y después pulsa Aceptar en la ventana Agregar o quitar complementos.

9. La ventana de la MMC mostrará ahora tu Editor de políticas de grupo local para los usuarios administradores en el panel de navegación.

10. Selecciona Archivo y luego Guardar como, y guarda esta vista personalizada de la MMC en el escritorio con el nombre Editor de políticas de grupo para usuarios administradores.

Prueba primero la política en una cuenta de administrador que no sea crítica para evitar bloqueos involuntarios o restricciones del sistema.

A partir de ahora puedes saltarte todos los pasos anteriores cuando quieras gestionar las políticas de usuario: basta con abrir el archivo MMC guardado en el escritorio para ir directamente al Editor de políticas de grupo para administradores.

Ejemplo de política: ocultar el icono de Internet Explorer del escritorio a los administradores

Cualquier cambio que hagas en la política de grupo desde esta ventana de la MMC se aplicará únicamente a los usuarios administradores del sistema local. Por ejemplo, puedes configurar una política de grupo que oculte el icono de Internet Explorer del escritorio a los administradores:

  • Abre la MMC con el archivo que has creado antes.
  • Ve a Equipo local/Directiva Administradores/Configuración de usuario/Plantillas administrativas/Escritorio.
  • Haz doble clic en el ajuste Ocultar el icono de Internet Explorer en el escritorio.
  • Selecciona Habilitada en la ventana del ajuste y haz clic en Aceptar.
  • Para aplicar los cambios, reinicia el equipo o ejecuta gpupdate /force en PowerShell o en el símbolo del sistema.

Para deshacer los cambios, repite el mismo proceso, pero en lugar de seleccionar Habilitada en el ajuste Ocultar el icono de Internet Explorer en el escritorio, elige Deshabilitada o No configurada.

Para evitar problemas de despliegue, prueba a fondo todos los GPO después de configurarlos y comprueba que tienen el efecto previsto.

Si prefieres ver estos pasos en imágenes, aquí tienes una guía en vídeo: Cómo aplicar una política de grupo local a los administradores en Windows 11 y 10.

Qué es la política de grupo local en Windows

La política de grupo está disponible en las variantes Pro, Enterprise y Server de Windows. Esta función permite, sobre todo, que los equipos de TI gestionen las políticas de seguridad, los permisos de usuario, la configuración de red y los perfiles de usuario de un dispositivo Windows.

Las políticas de grupo se componen de objetos de política de grupo (GPO), cada uno con sus propias opciones de configuración que modifican el funcionamiento de la función de Windows o de la aplicación asociada. Las políticas se pueden imponer de forma local o a través de Active Directory:

  • Política de grupo local: las políticas de grupo locales solo se aplican al dispositivo concreto en el que se configuran. Cabe destacar que los objetos de política de grupo locales quedan anulados por los objetos de política de grupo de dominio de Active Directory.
  • Política de grupo en Active Directory: los objetos de política de grupo se pueden crear en un dominio de Windows Active Directory. El alcance de estas políticas se define según la unidad organizativa del usuario o del dispositivo dentro de Active Directory. Active Directory suele implantarse para gestionar dispositivos y usuarios de Windows en entornos empresariales.

Estos GPO se aplican como configuración de equipo, que afecta a un dispositivo Windows concreto y a cualquier usuario que inicie sesión en él, o como configuración de usuario, que afecta a una sola cuenta de usuario mientras tiene la sesión iniciada, con independencia del dispositivo que utilice.

Estas son algunas de las configuraciones que se implementan habitualmente con las políticas de grupo y los objetos de política de grupo de Windows:

  • Configurar automáticamente recursos compartidos de red e impresoras compartidas.
  • Definir scripts de inicio y cierre de sesión.
  • Configurar automáticamente los ajustes del navegador web, como los proxies o si se permite o no la ejecución de scripts.
  • Configurar reglas de antimalware y de firewall.

Bloquear el acceso a determinadas aplicaciones o funciones de Windows.

Estas configuraciones habituales ayudan a los equipos de TI a mantener la seguridad, la coherencia y el control en toda su infraestructura Windows.

Solución de problemas habituales con la política de grupo local

Si los ajustes configurados en la política de grupo local no surten efecto, puedes hacer estas comprobaciones:

  • Verifica que las políticas están asignadas al grupo de usuarios Administradores.
  • Asegúrate de que los usuarios a los que quieres aplicar los ajustes son Administradores en el equipo local.

Si los ajustes se están aplicando a usuarios no administradores en lugar de (o además de) a los administradores, comprueba que:

  • No estás asignando la política de grupo al equipo (lo que abarca a todos sus usuarios) en vez de a un grupo de usuarios.
  • Tu política de grupo apunta al grupo de usuarios previsto.

Para ver todas las políticas de grupo en vigor, ejecuta gpresult /r desde la línea de comandos. Si hay políticas de grupo en conflicto, siempre se aplica la más restrictiva.

Restablecer las políticas de grupo (avanzado)

Si cometes un error al configurar las políticas de grupo (y no logras identificar qué política concreta hay que deshacer para arreglarlo), puedes revertir todas las políticas de grupo ejecutando estos comandos como administrador:

gpupdate /force

secedit /configure /cfg %windir%\inf\defltbase.inf /db defltbase.sdb /verbose

Tendrás que reiniciar el dispositivo para completar el proceso. El comando anterior restablece tanto las políticas de configuración de equipo como las de configuración de usuario.

Si no consigues abrir el Editor de políticas de grupo local, mira el vídeo «Cómo abrir el Editor de políticas de grupo local en Windows 10 y Windows 11» para conocer métodos alternativos.

Por qué conviene aplicar la política de grupo local solo a los administradores

Normalmente, la política de grupo se implanta en un dominio de Active Directory para controlar de forma centralizada varios dispositivos Windows. Sin embargo, en despliegues más pequeños resulta útil crear y gestionar las políticas de grupo en local para:

  • Evitar que las cuentas de administrador se usen con fines no administrativos, bloqueando aplicaciones.
  • Impedir que los usuarios no administradores ejecuten scripts.
  • Impedir que los usuarios estándar accedan a clientes de correo u otros posibles vectores de malware mientras tienen la sesión iniciada como administradores.

Además, esta configuración evita que los usuarios finales cambien ajustes del sistema y rompan su compatibilidad o sus dependencias, o que desactiven funciones críticas como los firewalls o el software antivirus.

Cómo gestionar con eficacia la política de grupo de Windows a gran escala

Administrar una flota de dispositivos Windows a través de una red y una herramienta de confianza acelera el despliegue a gran escala. Por ejemplo, la política de grupo de Windows en Active Directory te permite gestionar miles de endpoints y aplicar políticas de grupo en función de la ubicación del dispositivo, su tipo o el rol del usuario.

Dicho esto, una solución de gestión de endpoints específica para empresas va un paso más allá con control centralizado, automatización y mayor seguridad. Este enfoque proactivo es además cada vez más decisivo en el panorama actual de la ciberseguridad, donde las brechas en la configuración de tu red o de tus dispositivos pueden derivar en incidentes más costosos y disruptivos.

Temas relacionados:

FAQs

No. Las ediciones Home no incluyen el Editor de políticas de grupo (gpedit.msc). Necesitas una edición Pro, Enterprise o Education.

Esa política se aplica a todos los usuarios del dispositivo. Para dirigirla solo a los administradores, usa el método con la MMC que se explica más arriba.

Ejecuta gpresult /r en el símbolo del sistema para ver todas las políticas en vigor del usuario actual.

No. Las políticas de grupo de dominio de Active Directory anulan las políticas de grupo locales cuando se aplican.

Sí, con herramientas como NinjaOne, Microsoft Intune o un dominio de Windows Server con la política de grupo de Active Directory.

Quizá también te interese…

¿Listo para simplificar los aspectos más complejos de las TI?