Una directiva es una regla de configuración que el sistema operativo aplica de forma automática a los usuarios y al equipo. En vez de vigilar a cada usuario, definís la regla una vez y Windows la hace cumplir sola.
Directiva de seguridad local
secpol.msc. Es la parte de seguridad: directivas de cuenta (contraseñas, bloqueo), asignación de derechos de usuario, opciones de seguridad y auditoría.
Editor de directivas de grupo local
gpedit.msc. Es el editor completo: incluye lo de seguridad y además las plantillas administrativas (restricciones de interfaz, USB, Panel de control, etc.). secpol es, en la práctica, un subconjunto de gpedit.
gpedit.msc y secpol.msc no vienen en las ediciones Home de Windows. En esos casos muchas restricciones se aplican directamente desde el Registro o con herramientas de administración centralizada.
Con directivas podés restringir qué ve y qué puede hacer un usuario: ocultar el Panel de control, bloquear el símbolo del sistema o el Editor del Registro, quitar el Administrador de tareas, no mostrar el último usuario en la pantalla de inicio, exigir Ctrl+Alt+Supr. Todo eso configura el "entorno" en el que trabaja la persona.
Quién puede hacer qué con cada archivo o carpeta
En discos NTFS, cada archivo y carpeta tiene una lista de control de acceso (ACL): a cada usuario o grupo se le asigna un nivel de permiso. Los niveles van desde Leer hasta Control total, pasando por Escribir, Lectura y ejecución y Modificar.
| Permiso NTFS | Permite |
|---|---|
| Leer | Ver el contenido y los atributos del archivo/carpeta. |
| Lectura y ejecución | Leer y, además, ejecutar programas. |
| Escribir | Crear y agregar contenido nuevo. |
| Modificar | Leer, escribir y eliminar. (Incluye Lectura y ejecución.) |
| Control total | Todo lo anterior + cambiar permisos y tomar posesión. |
Todo lo anterior vale para quien se sienta en esa máquina. Si la carpeta se comparte en red, el que entra desde otra PC pasa por dos controles: el permiso del recurso compartido y, detrás, el permiso NTFS de siempre.
Una carpeta hereda los permisos de la carpeta que la contiene, y se los pasa a todo lo que tenga adentro. Por eso, cuando abrís los permisos de una carpeta cualquiera, ya hay usuarios listados que vos nunca agregaste: bajaron desde arriba.
Deshabilitar la herencia
Está en Propiedades → Seguridad → Opciones avanzadas → Deshabilitar herencia, y te ofrece dos caminos:
Convertir en permisos explícitos: se queda con lo que había, pero ahora como permisos propios, editables. Es la opción que se usa casi siempre.
Quitar todos los permisos heredados: arranca de cero. Cuidado: si te olvidás de agregarte, quedás afuera de tu propia carpeta — y eso se arregla con lo que viene en el bloque siguiente.
Además de la lista de permisos, cada carpeta tiene un propietario. Y el propietario tiene un poder que no depende de la lista: siempre puede cambiar los permisos, aunque la lista diga que no puede ni leer.
Tomar posesión
Pasa de verdad: un empleado se va, su carpeta tenía permisos solo para él, y ahora ni el administrador puede abrirla. La carpeta quedó sin dueño accesible.
La salida es Opciones avanzadas → Propietario → Cambiar, poner el grupo Administradores, y recién entonces darse permisos sobre la carpeta. Son dos pasos, en ese orden: primero ser dueño, después repartir permisos.
Para verlo desde la línea de comandos: icacls C:\Proyecto lista
los permisos, y dir sobre una carpeta sin acceso responde
«Acceso denegado».
Registrar quién hizo qué
La auditoría no impide acciones: las registra. Activás qué querés auditar (inicios de sesión correctos/fallidos, acceso a archivos) y, a partir de ahí, cada suceso queda anotado en el registro Seguridad del Visor de Eventos (el de la Clase 3).
Directivas de grupo local (gpedit.msc)
Poné cada directiva en Habilitada (aplica la restricción), Deshabilitada o No configurado. El escritorio refleja el efecto al instante. En el escritorio, hacé clic en un ícono bloqueado para ver qué le aparece al usuario.
Permisos de la carpeta D:\Proyecto
Marcá los permisos de cada grupo (la columna Denegar bloquea todo para ese grupo). Después elegí una persona y una acción, y probá el acceso.
| Grupo | Control total | Modificar | Lectura y ejec. | Leer | Escribir | Denegar |
|---|
🕵️ Simulador de auditoría de seguridad
Activá qué querés auditar y después simulá sucesos. Solo se registran en el log de Seguridad los que tengan su auditoría encendida — igual que en un equipo real.
15 preguntas en tres tramos —conceptuales, aplicadas y de diagnóstico real— sobre directivas, permisos NTFS y auditoría. Una a la vez, con corrección al instante.