Una directiva es una regla de configuración que el sistema operativo aplica de forma automática a los usuarios y al equipo. En vez de vigilar a cada usuario, definís la regla una vez y Windows la hace cumplir sola.
Directiva de seguridad local
secpol.msc. Es la parte de seguridad: directivas de cuenta (contraseñas, bloqueo), asignación de derechos de usuario, opciones de seguridad y auditoría.
Editor de directivas de grupo local
gpedit.msc. Es el editor completo: incluye lo de seguridad y además las plantillas administrativas (restricciones de interfaz, USB, Panel de control, etc.). secpol es, en la práctica, un subconjunto de gpedit.
gpedit.msc y secpol.msc no vienen en las ediciones Home de Windows. En esos casos muchas restricciones se aplican directamente desde el Registro o con herramientas de administración centralizada.
Con directivas podés restringir qué ve y qué puede hacer un usuario: ocultar el Panel de control, bloquear el símbolo del sistema o el Editor del Registro, quitar el Administrador de tareas, no mostrar el último usuario en la pantalla de inicio, exigir Ctrl+Alt+Supr. Todo eso configura el "entorno" en el que trabaja la persona.
Quién puede hacer qué con cada archivo o carpeta
En discos NTFS, cada archivo y carpeta tiene una lista de control de acceso (ACL): a cada usuario o grupo se le asigna un nivel de permiso. Los niveles van desde Leer hasta Control total, pasando por Escribir, Lectura y ejecución y Modificar.
| Permiso NTFS | Permite |
|---|---|
| Leer | Ver el contenido y los atributos del archivo/carpeta. |
| Lectura y ejecución | Leer y, además, ejecutar programas. |
| Escribir | Crear y agregar contenido nuevo. |
| Modificar | Leer, escribir y eliminar. (Incluye Lectura y ejecución.) |
| Control total | Todo lo anterior + cambiar permisos y tomar posesión. |
Registrar quién hizo qué
La auditoría no impide acciones: las registra. Activás qué querés auditar (inicios de sesión correctos/fallidos, acceso a archivos) y, a partir de ahí, cada suceso queda anotado en el registro Seguridad del Visor de Eventos (el de la Clase 3).
Directivas de grupo local (gpedit.msc)
Poné cada directiva en Habilitada (aplica la restricción), Deshabilitada o No configurado. El escritorio refleja el efecto al instante. En el escritorio, hacé clic en un ícono bloqueado para ver qué le aparece al usuario.
Permisos de la carpeta D:\Proyecto
Marcá los permisos de cada grupo (la columna Denegar bloquea todo para ese grupo). Después elegí una persona y una acción, y probá el acceso.
| Grupo | Control total | Modificar | Lectura y ejec. | Leer | Escribir | Denegar |
|---|
🕵️ Simulador de auditoría de seguridad
Activá qué querés auditar y después simulá sucesos. Solo se registran en el log de Seguridad los que tengan su auditoría encendida — igual que en un equipo real.
15 preguntas en tres tramos —conceptuales, aplicadas y de diagnóstico real— sobre directivas, permisos NTFS y auditoría. Una a la vez, con corrección al instante.