Puntos clave
- Restringe las acciones de los usuarios sin privilegios de administrador mediante la directiva de grupo local, sin afectar a las cuentas de administrador.
- Despliega consolas MMC personalizadas dirigidas a usuarios o grupos sin privilegios de administrador para aplicar directivas con precisión.
- Para un control granular, impide que ciertos usuarios modifiquen la configuración del sistema o instalen aplicaciones no autorizadas.
Esta guía te explica paso a paso cómo aplicar la directiva de grupo local a usuarios sin privilegios de administrador en Windows 11 y Windows 10, y por qué resulta útil en la administración de sistemas Windows. También encontrarás información sobre la directiva de grupo local en Windows, consejos de resolución de problemas y buenas prácticas para gestionar la directiva de grupo de Windows a gran escala.
Si lo que buscas es aplicar la directiva de grupo local a otro grupo de usuarios o a un usuario concreto, consulta:
En caso contrario, puedes continuar con el tutorial paso a paso que verás a continuación.
Qué es la directiva de grupo local en Windows
La directiva de grupo es una función del sistema operativo Windows que permite administrar de forma centralizada los dispositivos Windows, incluidos los ajustes del sistema y de usuario, así como la configuración de las aplicaciones. Esto abarca la gestión de las políticas de seguridad, los permisos de usuario, la configuración de red y la forma en que se gestionan los perfiles de usuario.
Las directivas de grupo se componen de objetos de directiva de grupo (GPO). Cada GPO contiene un conjunto de opciones de configuración que modifican el comportamiento de la función o la aplicación de Windows asociada. Los GPO pueden aplicarse como configuración de equipo (afecta a un dispositivo Windows concreto y a cualquier usuario que inicie sesión en él) o como configuración de usuario (afecta únicamente a una cuenta de usuario mientras tiene la sesión iniciada, sea cual sea el dispositivo que utilice).
Estas son algunas de las tareas de configuración más habituales que se realizan con las directivas de grupo de Windows y los objetos de directiva de grupo:
- Configurar automáticamente unidades de red o impresoras compartidas.
- Definir scripts de inicio de sesión.
- Configurar automáticamente los ajustes del navegador web, como los motores de búsqueda y las páginas de inicio.
- Activar el firewall y el antivirus.
- Bloquear el acceso a aplicaciones o funciones de Windows (por ejemplo, desactivar el acceso al Editor del Registro para los usuarios sin privilegios de administrador).
La directiva de grupo de Windows se divide en dos categorías:
- Directiva de grupo local: las directivas locales se aplican únicamente al equipo en el que se configuran. Ten en cuenta que los objetos de directiva de grupo locales quedan anulados por los objetos de directiva de grupo de dominio de la directiva de grupo en Active Directory.
- Directiva de grupo en Active Directory: los objetos de directiva de grupo pueden definirse en un dominio de Active Directory para controlar usuarios o equipos en un entorno empresarial. El alcance de estas directivas depende de la unidad organizativa a la que pertenezca el usuario o el dispositivo dentro de Active Directory.
¿Por qué aplicar la directiva de grupo a usuarios sin privilegios de administrador?
Normalmente, la directiva de grupo se utiliza en entornos empresariales como parte de un dominio de Active Directory para controlar los dispositivos Windows de forma centralizada. Sin embargo, quienes administran implementaciones de Windows a pequeña escala, tanto en empresas como en entornos domésticos, también se benefician de aplicar restricciones a los usuarios sin privilegios de administrador, ya que así pueden:
- Evitar que los usuarios cambien la configuración del sistema y estropeen sus equipos o desactiven funciones críticas como el firewall o el antivirus.
- Evitar que los usuarios instalen software y ejecuten scripts si tienden a instalar malware o a abrir archivos adjuntos sospechosos.
- Asegurarse de que las actualizaciones de Windows se instalan con regularidad.
- Imponer aplicaciones predeterminadas, como un navegador web o un cliente de correo concretos.
- Mejorar la seguridad y la fiabilidad generales de los dispositivos Windows que supervisan, garantizando que solo ellos puedan realizar cambios de configuración probados y documentados.
Lee nuestra guía «Cómo restablecer todos los ajustes de la directiva de grupo local a sus valores predeterminados en Windows»
Requisitos previos para aplicar la directiva de grupo a usuarios sin privilegios de administrador
Las ediciones Home de Windows no permiten gestionar la directiva de grupo local. Para utilizar la directiva de grupo local o la directiva de grupo en Active Directory, necesitas una de estas versiones de Windows:
- Una cuenta de usuario administrador.
- Windows 7/8 Pro, Enterprise o Ultimate (versiones EOL).
- Windows 10 (EOL) y 11 Pro, Enterprise o Education.
Ten en cuenta que usar versiones del SO Windows que han llegado al final de su vida útil (EOL) o sin soporte conlleva riesgos.
Guía paso a paso: aplicar la directiva de grupo local a usuarios sin privilegios de administrador
La forma más eficiente de gestionar la directiva de grupo para los usuarios sin privilegios de administrador es crear una ventana personalizada de Microsoft Management Console (MMC) que edite las directivas de grupo solo para esos usuarios.
Para ello, sigue estos pasos:
1. Haz clic con el botón derecho en el botón Inicio y selecciona Ejecutar.
2. Haz clic en Aceptar y luego en Sí en el aviso de Control de cuentas de usuario para abrir la MMC.
3. A continuación, selecciona Archivo en el menú de navegación y luego Agregar o quitar complemento.
4. Selecciona Editor de objetos de directiva de grupo en la lista de Complementos disponibles.
5. Haz clic en el botón Agregar → para añadirlo a la lista de Complementos seleccionados.
6. Haz clic en el botón Examinar de la ventana Seleccionar un objeto de directiva de grupo.
7. Selecciona la pestaña Usuarios, elige el grupo de usuarios No administradores (o cualquier otro grupo de usuarios al que quieras aplicar una directiva concreta) y pulsa Aceptar.
8. Haz clic en Finalizar en la ventana Seleccionar directiva de grupo y luego pulsa Aceptar en la ventana Agregar o quitar complementos.
9. La ventana de la MMC mostrará ahora el Editor de directivas de grupo local para los usuarios sin privilegios de administrador en el panel de navegación.
10. Haz clic en Archivo, luego en Guardar como, y guarda esta vista personalizada de la MMC en el escritorio con el nombre Editor de directivas de grupo para usuarios sin privilegios de administrador.
11. A partir de ahora puedes saltarte todos los pasos anteriores cada vez que quieras gestionar las directivas de usuario y usar directamente el archivo MMC guardado en el escritorio.
Cualquier cambio en las directivas de grupo que realices en esta ventana de la MMC se aplicará únicamente a los usuarios sin privilegios de administrador. Por ejemplo, puedes configurar una directiva de grupo que impida a estos usuarios abrir el Panel de control:
1. Abre la MMC con el archivo que has creado antes.
2. Ve a Equipo local/Directiva No administradores/Configuración de usuario/Plantillas administrativas/Panel de control.
3. Haz doble clic en Prohibir el acceso al Panel de control y a la configuración de PC.

4. Selecciona Habilitada en la ventana de configuración y haz clic en Aceptar.
5. Para aplicar los cambios, reinicia el equipo o ejecuta el comando gpupdate /force desde PowerShell o el símbolo del sistema.
Para deshacer estos cambios, repite el proceso pero, en lugar de seleccionar Habilitada en la opción Prohibir el acceso al Panel de control y a la configuración de PC, selecciona Deshabilitada o No configurada.
Asegúrate de probar todos los ajustes que modifiques con la directiva de grupo local después de desplegarlos, para confirmar que tienen el efecto previsto.
Si prefieres ver el proceso en vídeo, echa un vistazo a nuestra guía paso a paso: Cómo aplicar la directiva de grupo local a usuarios sin privilegios de administrador en Windows 11 y 10.
Resolución de problemas habituales con la directiva de grupo local
Si los cambios que has hecho en la directiva de grupo local no se reflejan en los usuarios sin privilegios de administrador, comprueba lo siguiente:
- Revisa si las directivas están asignadas al grupo de usuarios correcto.
- Verifica que los usuarios que quieres gestionar son miembros del grupo de destino.
Si los cambios se están aplicando a usuarios administradores cuando no deberían, comprueba que:
- No has asignado la directiva al equipo en lugar de al grupo de usuarios previsto.
- Tu directiva apunta al grupo de usuarios correcto.
Puedes ejecutar gpresult /r para listar todas las directivas de grupo activas. Cuando hay directivas en conflicto, siempre se aplica la más restrictiva.
Si te equivocas al configurar las directivas de grupo y no consigues identificar la causa para revertir un cambio concreto por tu cuenta, puedes revertir todas las directivas de grupo ejecutando los siguientes comandos como administrador:
gpupdate /force
secedit /configure /cfg %windir%\inf\defltbase.inf /db defltbase.sdb /verbose
Reinicia el dispositivo para completar el proceso: así se restablecen tanto las directivas de configuración de equipo como las de configuración de usuario.
Si tienes problemas para abrir el Editor de directivas de grupo local, mira el vídeo «Cómo abrir el Editor de directivas de grupo local en Windows 10 y Windows 11» para conocer otras formas de hacerlo.
→ Si necesitas forzar una actualización de la directiva de grupo de forma remota, esta guía sobre GPUpdate te será de ayuda.
Qué es la directiva de grupo local en Windows
La directiva de grupo es una función que permite administrar de forma centralizada los dispositivos Windows, incluidos los ajustes del sistema y de usuario, así como la configuración de las aplicaciones. Esto abarca la gestión de las políticas de seguridad, los permisos de usuario, la configuración de red y los perfiles de usuario.
Estas son algunas de las tareas de configuración más habituales que se realizan con las directivas de grupo de Windows y los objetos de directiva de grupo:
- Configurar automáticamente unidades de red o impresoras compartidas.
- Definir scripts de inicio de sesión.
- Configurar automáticamente los ajustes del navegador web, como los motores de búsqueda y las páginas de inicio.
- Activar el firewall y el antivirus.
- Bloquear el acceso a aplicaciones o funciones de Windows (por ejemplo, desactivar el acceso al Editor del Registro para los usuarios sin privilegios de administrador).
Estas configuraciones ayudan a mantener la seguridad, la coherencia y el control en todos los dispositivos Windows y grupos de usuarios.
¿Por qué aplicar la directiva de grupo a usuarios sin privilegios de administrador?
Normalmente, la directiva de grupo se utiliza en entornos empresariales dentro de un dominio de Active Directory para controlar los dispositivos Windows de forma centralizada. Sin embargo, quienes administran implementaciones de Windows a pequeña escala, tanto en empresas como en entornos domésticos, también se benefician de aplicar restricciones a los usuarios sin privilegios de administrador, ya que así pueden:
- Evitar que los usuarios cambien la configuración del sistema y estropeen sus equipos, o que desactiven funciones críticas como el firewall o el antivirus.
- Evitar que los usuarios instalen software y ejecuten scripts si tienden a instalar malware o a abrir archivos adjuntos sospechosos.
- Asegurarse de que las actualizaciones de Windows se instalan con regularidad.
- Imponer aplicaciones predeterminadas, como un navegador web o un cliente de correo concretos.
Además, los equipos utilizan los GPO para mejorar la seguridad y la fiabilidad generales de los dispositivos Windows que supervisan, garantizando que el personal autorizado pruebe y documente los cambios de configuración.
Lee nuestra guía «Cómo restablecer todos los ajustes de la directiva de grupo local a sus valores predeterminados en Windows»
¿Cómo gestionar la directiva de grupo de Windows a escala empresarial?
La directiva de grupo de Windows en Active Directory permite gestionar de forma centralizada miles de dispositivos según la ubicación, el rol del usuario o el tipo de dispositivo. Las soluciones de gestión de endpoints especializadas simplifican y mejoran este proceso, ya que facilitan desplegar, verificar y probar los cambios para evitar brechas de seguridad. Este enfoque proactivo garantiza tanto la seguridad como la eficiencia operativa en entornos empresariales o en los clientes de un MSP.
Temas relacionados:
- Cómo aplicar directivas de grupo locales a usuarios concretos en Windows 11 y Windows 10
- Cómo aplicar la directiva de grupo local a los administradores en Windows 11 y 10
- Cómo hacer una copia de seguridad de los ajustes del Editor de directivas de grupo local y restaurarlos
- Cómo abrir el Editor de directivas de grupo local en Windows 11
