Consultoría y Capacitación | JavierBaz | Arquitectura de Computadoras
📦 Módulo 3 · Clase 4 · TGSIT

Usuarios y Grupos
locales de Windows

Quién puede usar el equipo y qué le está permitido. El modelo de cuentas, grupos y permisos que sostiene la seguridad de todo sistema Windows.

⏱ Duración: 3 hs 🎚 Nivel: introductorio + intermedio 🎯 Quiz: 15 preguntas
// Cuentas de usuario

Una cuenta de usuario es la identidad con la que alguien usa el equipo. En un equipo local, las cuentas se guardan en esa misma máquina (a diferencia de las cuentas de dominio, que viven en un servidor). Se administran con lusrmgr.msc.

Analogía: pensá en una oficina con tarjetas de acceso. Cada empleado tiene su tarjeta (su cuenta), y la tarjeta tiene un nivel (gerencia, empleado, visita). Las puertas no conocen a cada persona: reconocen el nivel de la tarjeta. Así funcionan los grupos: no asignás permisos persona por persona, asignás el nivel y la persona lo hereda.
👑

Cuenta Administrador

Control total: instala programas, crea y borra usuarios, cambia la configuración del sistema, accede a todo. Por seguridad, se usa solo cuando hace falta (y el UAC pide confirmación al elevar).

🙂

Cuenta Estándar

Uso normal del equipo: abrir programas, navegar, guardar sus archivos. No puede instalar ni tocar el sistema. Es la cuenta recomendada para el día a día.

Local vs Microsoft: una cuenta local existe solo en ese equipo. Una cuenta Microsoft se vincula a un correo y sincroniza configuración entre dispositivos. Las dos pueden ser admin o estándar — el tipo de cuenta y el nivel de permisos son cosas distintas.
// Grupos: permisos por pertenencia

Un grupo es un conjunto de usuarios que comparten los mismos permisos. En vez de configurar permisos uno por uno, agregás el usuario al grupo y hereda todo lo del grupo. Es la forma ordenada y escalable de administrar.

Grupo integradoQué puede hacer
AdministradoresControl total del equipo: instalar, configurar, gestionar usuarios y acceder a todo.
UsuariosUso normal. Ejecutan programas y guardan sus archivos, pero no cambian el sistema. (El estándar.)
InvitadosAcceso muy limitado y temporal. Viene deshabilitado por defecto por seguridad.
Operadores de copia de seguridadPueden respaldar y restaurar archivos aunque no tengan permiso normal sobre ellos.
Usuarios avanzadosGrupo heredado (legacy). Casi sin uso hoy; se mantiene por compatibilidad.
Buena práctica: dar a cada usuario el mínimo nivel que necesita (principio de menor privilegio). No conviertas a todos en Administradores "para que no molesten los carteles": ahí es donde entra el malware.
// Políticas de contraseña
🔑

Reglas para que las claves sean fuertes

Se configuran en la Directiva de seguridad local (secpol.msc → Directivas de cuenta). Definen longitud mínima, requisitos de complejidad (mayúsculas, minúsculas, números, símbolos), vigencia (expiración), historial (no repetir claves) y el bloqueo de cuenta tras varios intentos fallidos.

Lo probás en vivo en la pestaña Contraseñas y Perfiles.

// Perfiles de usuario
🗃️

El "espacio personal" de cada cuenta

El perfil guarda lo propio de cada usuario: escritorio, documentos, fondo, configuración de apps. En equipos locales vive en C:\Users\nombre. Cada cuenta tiene el suyo y no ve el de los demás (salvo un administrador).

Analogía: el perfil es tu locker personal en el gimnasio. Tu candado, tus cosas, ordenadas a tu gusto. Otro socio usa el mismo gimnasio (el equipo) pero abre su propio locker. Si el tuyo no abre, te dan uno temporal — usable, pero al irte se vacía y no guarda nada.
🎮 Usuarios y grupos locales simulado: creá cuentas, cambialas de grupo y mirá cómo cambian los permisos que heredan. El modelo de seguridad de Windows, en vivo.

Usuarios y grupos locales (lusrmgr.msc)

Creá un usuario abajo, después seleccionalo en la lista para ver y cambiar su grupo y sus permisos efectivos.

👥 Usuarios y grupos locales lusrmgr.msc
Seleccioná un usuario para ver su grupo y permisos.
// Referencia rápida: grupos integrados
🎮 Laboratorio de política de contraseñas: definí la política (como en secpol.msc) y probá contraseñas para ver cuáles pasan y por qué. Lo que un administrador configura para toda una organización.

Laboratorio de política de contraseñas

Ajustá la política, escribí una contraseña y mirá la evaluación en tiempo real.

Longitud mínima
8
Bloqueo de cuenta tras intentos fallidos
5
Requisitos de complejidad
Bloquear contraseñas comunes
// Tipos de perfil de usuario
Tipo de perfilDónde vive / cómo se comporta
LocalGuardado en ese equipo (C:\Users\nombre). El más común.
Móvil (roaming)Guardado en un servidor del dominio; te sigue a cualquier PC en la que inicies sesión.
Obligatorio (mandatory)De solo lectura: los cambios no se guardan al cerrar sesión. Útil en aulas y kioscos.
TemporalSe crea cuando el perfil normal no carga. Funciona, pero se borra al salir: no guarda nada.
Predeterminado (Default)Plantilla base con la que se arman los perfiles nuevos de usuarios que entran por primera vez.
Señal de alarma: si un usuario "perdió" su escritorio y documentos al iniciar sesión, probablemente cargó un perfil temporal porque el suyo no pudo cargar. No lo dejes trabajar ahí (no se guarda): revisá el perfil antes.

15 preguntas en tres tramos —conceptuales, aplicadas y de diagnóstico real— sobre usuarios, grupos, permisos, contraseñas y perfiles. Una a la vez, con corrección al instante.

Pregunta 1 de 15
🎯 0 / 15
🎓
0/10
0% de aciertos · 0/15 correctas