Una cuenta de usuario es la identidad con la que alguien usa el equipo. En un equipo local, las cuentas se guardan en esa misma máquina (a diferencia de las cuentas de dominio, que viven en un servidor). Se administran con lusrmgr.msc.
Cuenta Administrador
Control total: instala programas, crea y borra usuarios, cambia la configuración del sistema, accede a todo. Por seguridad, se usa solo cuando hace falta (y el UAC pide confirmación al elevar).
Cuenta Estándar
Uso normal del equipo: abrir programas, navegar, guardar sus archivos. No puede instalar ni tocar el sistema. Es la cuenta recomendada para el día a día.
Un grupo es un conjunto de usuarios que comparten los mismos permisos. En vez de configurar permisos uno por uno, agregás el usuario al grupo y hereda todo lo del grupo. Es la forma ordenada y escalable de administrar.
| Grupo integrado | Qué puede hacer |
|---|---|
| Administradores | Control total del equipo: instalar, configurar, gestionar usuarios y acceder a todo. |
| Usuarios | Uso normal. Ejecutan programas y guardan sus archivos, pero no cambian el sistema. (El estándar.) |
| Invitados | Acceso muy limitado y temporal. Viene deshabilitado por defecto por seguridad. |
| Operadores de copia de seguridad | Pueden respaldar y restaurar archivos aunque no tengan permiso normal sobre ellos. |
| Usuarios avanzados | Grupo heredado (legacy). Casi sin uso hoy; se mantiene por compatibilidad. |
Reglas para que las claves sean fuertes
Se configuran en la Directiva de seguridad local (secpol.msc → Directivas de cuenta). Definen longitud mínima, requisitos de complejidad (mayúsculas, minúsculas, números, símbolos), vigencia (expiración), historial (no repetir claves) y el bloqueo de cuenta tras varios intentos fallidos.
Lo probás en vivo en la pestaña Contraseñas y Perfiles.
Además de la política general, cada cuenta tiene sus propias opciones en
lusrmgr.msc → clic derecho sobre el usuario → Propiedades. Son
cuatro casillas que deciden cómo se comporta esa contraseña en particular.
| Casilla | Qué hace y cuándo se usa |
|---|---|
| Debe cambiar la contraseña en el siguiente inicio de sesión | La que le ponés le sirve una sola vez: al entrar, Windows lo obliga a elegir una nueva. Es la correcta para cuentas nuevas — vos nunca terminás sabiendo la contraseña definitiva del usuario, y eso es exactamente lo que se busca. |
| El usuario no puede cambiar la contraseña | La fija vos y él no la toca. Para cuentas compartidas o de kiosco, donde varias personas usan la misma y no puede cambiarla cualquiera. |
| La contraseña nunca caduca | Se saltea la expiración de la política. Para cuentas de servicio —las que usa un programa, no una persona— porque si vencen se cae el servicio sin que nadie entienda por qué. |
| La cuenta está deshabilitada | Existe pero no puede iniciar sesión. Es lo que se hace cuando alguien se va: deshabilitar en vez de borrar, así no se pierden sus permisos ni sus archivos hasta que se decida qué hacer con ellos. |
Se puede limitar a qué hora y qué días una cuenta puede iniciar
sesión. No está en lusrmgr.msc: se hace por línea de comandos, con el
Símbolo del sistema como administrador.
El comando net user /times
Para que un alumno del turno de fin de semana solo entre sábados y domingos:
net user luis /times:S-D,00:00-24:00
Para dejarlo sin restricción otra vez:
net user luis /times:all
Y para verificar cómo quedó, siempre el mismo:
net user luis → mirá la línea «Horas de inicio de sesión permitidas».
Las iniciales de los días dependen del idioma del Windows: en inglés son
Sa-Su. Adaptar un comando al idioma del equipo es parte del trabajo real.
El "espacio personal" de cada cuenta
El perfil guarda lo propio de cada usuario: escritorio, documentos, fondo, configuración de apps. En equipos locales vive en C:\Users\nombre. Cada cuenta tiene el suyo y no ve el de los demás (salvo un administrador).
Usuarios y grupos locales (lusrmgr.msc)
Creá un usuario abajo, después seleccionalo en la lista para ver y cambiar su grupo y sus permisos efectivos.
secpol.msc) y probá contraseñas para ver cuáles pasan y por qué. Lo que un administrador configura para toda una organización.
Laboratorio de política de contraseñas
Ajustá la política, escribí una contraseña y mirá la evaluación en tiempo real.
| Tipo de perfil | Dónde vive / cómo se comporta |
|---|---|
| Local | Guardado en ese equipo (C:\Users\nombre). El más común. |
| Móvil (roaming) | Guardado en un servidor del dominio; te sigue a cualquier PC en la que inicies sesión. |
| Obligatorio (mandatory) | De solo lectura: los cambios no se guardan al cerrar sesión. Útil en aulas y kioscos. |
| Temporal | Se crea cuando el perfil normal no carga. Funciona, pero se borra al salir: no guarda nada. |
| Predeterminado (Default) | Plantilla base con la que se arman los perfiles nuevos de usuarios que entran por primera vez. |
15 preguntas en tres tramos —conceptuales, aplicadas y de diagnóstico real— sobre usuarios, grupos, permisos, contraseñas y perfiles. Una a la vez, con corrección al instante.