Consultoría y Capacitación | JavierBaz | Arquitectura de Computadoras
📦 Módulo 3 · Clase 4 · TGSIT

Usuarios y Grupos
locales de Windows

Quién puede usar el equipo y qué le está permitido. El modelo de cuentas, grupos y permisos que sostiene la seguridad de todo sistema Windows.

⏱ Duración: 3 hs 🎚 Nivel: introductorio + intermedio 🎯 Quiz: 15 preguntas
// Cuentas de usuario

Una cuenta de usuario es la identidad con la que alguien usa el equipo. En un equipo local, las cuentas se guardan en esa misma máquina (a diferencia de las cuentas de dominio, que viven en un servidor). Se administran con lusrmgr.msc.

Analogía: pensá en una oficina con tarjetas de acceso. Cada empleado tiene su tarjeta (su cuenta), y la tarjeta tiene un nivel (gerencia, empleado, visita). Las puertas no conocen a cada persona: reconocen el nivel de la tarjeta. Así funcionan los grupos: no asignás permisos persona por persona, asignás el nivel y la persona lo hereda.
👑

Cuenta Administrador

Control total: instala programas, crea y borra usuarios, cambia la configuración del sistema, accede a todo. Por seguridad, se usa solo cuando hace falta (y el UAC pide confirmación al elevar).

🙂

Cuenta Estándar

Uso normal del equipo: abrir programas, navegar, guardar sus archivos. No puede instalar ni tocar el sistema. Es la cuenta recomendada para el día a día.

Local vs Microsoft: una cuenta local existe solo en ese equipo. Una cuenta Microsoft se vincula a un correo y sincroniza configuración entre dispositivos. Las dos pueden ser admin o estándar — el tipo de cuenta y el nivel de permisos son cosas distintas.
// Grupos: permisos por pertenencia

Un grupo es un conjunto de usuarios que comparten los mismos permisos. En vez de configurar permisos uno por uno, agregás el usuario al grupo y hereda todo lo del grupo. Es la forma ordenada y escalable de administrar.

Grupo integradoQué puede hacer
AdministradoresControl total del equipo: instalar, configurar, gestionar usuarios y acceder a todo.
UsuariosUso normal. Ejecutan programas y guardan sus archivos, pero no cambian el sistema. (El estándar.)
InvitadosAcceso muy limitado y temporal. Viene deshabilitado por defecto por seguridad.
Operadores de copia de seguridadPueden respaldar y restaurar archivos aunque no tengan permiso normal sobre ellos.
Usuarios avanzadosGrupo heredado (legacy). Casi sin uso hoy; se mantiene por compatibilidad.
Buena práctica: dar a cada usuario el mínimo nivel que necesita (principio de menor privilegio). No conviertas a todos en Administradores "para que no molesten los carteles": ahí es donde entra el malware.
// Políticas de contraseña
🔑

Reglas para que las claves sean fuertes

Se configuran en la Directiva de seguridad local (secpol.msc → Directivas de cuenta). Definen longitud mínima, requisitos de complejidad (mayúsculas, minúsculas, números, símbolos), vigencia (expiración), historial (no repetir claves) y el bloqueo de cuenta tras varios intentos fallidos.

Lo probás en vivo en la pestaña Contraseñas y Perfiles.

// Opciones de la cuenta: las cuatro casillas

Además de la política general, cada cuenta tiene sus propias opciones en lusrmgr.msc → clic derecho sobre el usuario → Propiedades. Son cuatro casillas que deciden cómo se comporta esa contraseña en particular.

CasillaQué hace y cuándo se usa
Debe cambiar la contraseña en el siguiente inicio de sesión La que le ponés le sirve una sola vez: al entrar, Windows lo obliga a elegir una nueva. Es la correcta para cuentas nuevas — vos nunca terminás sabiendo la contraseña definitiva del usuario, y eso es exactamente lo que se busca.
El usuario no puede cambiar la contraseña La fija vos y él no la toca. Para cuentas compartidas o de kiosco, donde varias personas usan la misma y no puede cambiarla cualquiera.
La contraseña nunca caduca Se saltea la expiración de la política. Para cuentas de servicio —las que usa un programa, no una persona— porque si vencen se cae el servicio sin que nadie entienda por qué.
La cuenta está deshabilitada Existe pero no puede iniciar sesión. Es lo que se hace cuando alguien se va: deshabilitar en vez de borrar, así no se pierden sus permisos ni sus archivos hasta que se decida qué hacer con ellos.
La trampa: «debe cambiar la contraseña» y «la contraseña nunca caduca» se contradicen — una lo obliga a cambiarla y la otra dice que no vence nunca. Windows no te deja marcar las dos, y el cartel que aparece es la mejor explicación del concepto. Probalo en la práctica integradora.
// Horario de uso: cuándo puede entrar

Se puede limitar a qué hora y qué días una cuenta puede iniciar sesión. No está en lusrmgr.msc: se hace por línea de comandos, con el Símbolo del sistema como administrador.

🕐

El comando net user /times

Para que un alumno del turno de fin de semana solo entre sábados y domingos:
net user luis /times:S-D,00:00-24:00

Para dejarlo sin restricción otra vez:
net user luis /times:all

Y para verificar cómo quedó, siempre el mismo:
net user luis → mirá la línea «Horas de inicio de sesión permitidas».

Las iniciales de los días dependen del idioma del Windows: en inglés son Sa-Su. Adaptar un comando al idioma del equipo es parte del trabajo real.

Nunca sobre tu propia cuenta. Si le ponés horario a la cuenta con la que estás trabajando y errás el rango, te quedás afuera del equipo hasta que llegue ese día. Es el error clásico de este comando: se prueba siempre sobre una cuenta de prueba.
// Perfiles de usuario
🗃️

El "espacio personal" de cada cuenta

El perfil guarda lo propio de cada usuario: escritorio, documentos, fondo, configuración de apps. En equipos locales vive en C:\Users\nombre. Cada cuenta tiene el suyo y no ve el de los demás (salvo un administrador).

Analogía: el perfil es tu locker personal en el gimnasio. Tu candado, tus cosas, ordenadas a tu gusto. Otro socio usa el mismo gimnasio (el equipo) pero abre su propio locker. Si el tuyo no abre, te dan uno temporal — usable, pero al irte se vacía y no guarda nada.
🎮 Usuarios y grupos locales simulado: creá cuentas, cambialas de grupo y mirá cómo cambian los permisos que heredan. El modelo de seguridad de Windows, en vivo.

Usuarios y grupos locales (lusrmgr.msc)

Creá un usuario abajo, después seleccionalo en la lista para ver y cambiar su grupo y sus permisos efectivos.

👥 Usuarios y grupos locales lusrmgr.msc
Seleccioná un usuario para ver su grupo y permisos.
// Referencia rápida: grupos integrados
🎮 Laboratorio de política de contraseñas: definí la política (como en secpol.msc) y probá contraseñas para ver cuáles pasan y por qué. Lo que un administrador configura para toda una organización.

Laboratorio de política de contraseñas

Ajustá la política, escribí una contraseña y mirá la evaluación en tiempo real.

Longitud mínima
8
Bloqueo de cuenta tras intentos fallidos
5
Requisitos de complejidad
Bloquear contraseñas comunes
// Tipos de perfil de usuario
Tipo de perfilDónde vive / cómo se comporta
LocalGuardado en ese equipo (C:\Users\nombre). El más común.
Móvil (roaming)Guardado en un servidor del dominio; te sigue a cualquier PC en la que inicies sesión.
Obligatorio (mandatory)De solo lectura: los cambios no se guardan al cerrar sesión. Útil en aulas y kioscos.
TemporalSe crea cuando el perfil normal no carga. Funciona, pero se borra al salir: no guarda nada.
Predeterminado (Default)Plantilla base con la que se arman los perfiles nuevos de usuarios que entran por primera vez.
Señal de alarma: si un usuario "perdió" su escritorio y documentos al iniciar sesión, probablemente cargó un perfil temporal porque el suyo no pudo cargar. No lo dejes trabajar ahí (no se guarda): revisá el perfil antes.

15 preguntas en tres tramos —conceptuales, aplicadas y de diagnóstico real— sobre usuarios, grupos, permisos, contraseñas y perfiles. Una a la vez, con corrección al instante.

Pregunta 1 de 15
🎯 0 / 15
🎓
0/10
0% de aciertos · 0/15 correctas