Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La protección de administrador es una característica de seguridad de plataforma en Windows 11 diseñada para garantizar que los usuarios corran con los privilegios mínimos necesarios, elevando a derechos de administrador solo cuando sea necesario y solo con la aprobación explícita del usuario. Esta característica funciona según el principio de privilegios mínimos, mantiene a los usuarios en un estado sin privilegios y concede derechos de elevación Just-In-Time solo cuando es necesario.
En el panorama digital actual, los usuarios con derechos de administrador en Windows tienen capacidades eficaces para modificar configuraciones y realizar cambios en todo el sistema que podrían afectar a la posición de seguridad general de un dispositivo con Windows 11. Los privilegios administrativos crean un vector de ataque significativo. Los actores malintencionados a menudo aprovechan estos privilegios para obtener acceso no autorizado a los datos del usuario, comprometer la privacidad y deshabilitar las características de seguridad del sistema operativo sin el conocimiento del usuario.
La protección del administrador resuelve este desafío al requerir que los usuarios comprueben su identidad con la autenticación integrada de Windows Hello. Aplica esta verificación antes de permitir acciones que necesitan privilegios de administrador, como instalar software, cambiar la configuración del sistema como la hora o el registro, y acceder a datos confidenciales.
Ventajas
La protección del administrador ofrece varias ventajas clave:
Seguridad mejorada: al requerir autorización explícita del usuario para cada tarea administrativa, la protección del administrador protege a Windows de cambios accidentales por parte de los usuarios y de los cambios causados por malware. Ayuda a garantizar que los usuarios sean conscientes de las acciones potencialmente dañinas antes de que se produzcan, lo que proporciona una capa adicional de defensa contra amenazas.
Control de usuarios: la protección de administrador requiere que los usuarios decidan explícitamente si quieren que una aplicación determinada se ejecute con privilegios elevados. Esto ayuda a garantizar que solo las aplicaciones autorizadas puedan realizar cambios en el sistema, lo que reduce el riesgo de modificaciones accidentales o malintencionadas.
Reducción de malware: el software malintencionado a menudo depende de los privilegios de administrador para cambiar la configuración del dispositivo y ejecutar acciones perjudiciales. La protección de administrador rompe la cadena de eliminación de ataques, ya que el malware ya no puede adquirir privilegios de administrador de forma silenciosa.
Requisitos del sistema
La protección de administrador estará disponible pronto en dispositivos con Windows 11. La característica enumerada anteriormente en la actualización no relacionada con la seguridad (KB5067036) de octubre de 2025 se ha revertido y se implementará en una fecha posterior.
Cómo funciona la protección de administrador
En esencia, la protección del administrador se basa en el principio del privilegio mínimo. Cuando un usuario inicia sesión en Windows, recibe un token de usuario sin privilegios. Sin embargo, cuando se necesitan privilegios de administrador, Windows solicita que el usuario autorice la operación. Una vez autorizado, Windows usa una cuenta de usuario oculta, generada por el sistema y separada por perfiles para crear un token de administrador aislado. Este token se emite al proceso solicitante y se destruye una vez finalizado el proceso, lo que garantiza que los privilegios de administrador no persistan. Los cambios de arquitectura garantizan que nadie pueda acceder o manipular el código o los datos de las sesiones elevadas sin la debida autorización.
Algunas aplicaciones pueden basarse en que los derechos de administrador siempre estén presentes y en que el perfil elevado sea accesible cuando se ejecuta sin elevar. Con este nuevo enfoque, algunos escenarios de esas aplicaciones podrían necesitar actualizaciones para funcionar sin problemas con el modelo de seguridad mejorada. Colaboramos activamente con los desarrolladores de aplicaciones para ayudarles a adaptarse, garantizando que tus experiencias favoritas permanezcan fluidas a la vez que se mantiene tu sistema protegido. Consulte Mejorar la seguridad de las aplicaciones con la protección del administrador para obtener instrucciones sobre el desarrollo de las aplicaciones.
En última instancia, estos cambios tienen como objetivo hacer que Windows sea más seguro para usted, para que pueda disfrutar de características eficaces con mayor tranquilidad.
Aspectos arquitectónicos clave
Elevación Just-In-Time: los usuarios no tienen privilegios y se les conceden derechos de elevación Just-In-Time solo durante una operación de administración. El token de administrador se descarta después de su uso y se vuelve a crear cuando se realiza otra tarea que requiere privilegios de administrador.
Separación de perfiles: la protección de administrador usa cuentas de usuario ocultas, generadas por el sistema y separadas por perfiles para crear tokens de administrador aislados. Esto ayuda a garantizar que el malware de nivel de usuario no pueda poner en peligro la sesión con privilegios elevados.
Sin elevaciones automáticas: los usuarios deben autorizar de forma interactiva cada operación de administración. Esto garantiza que el usuario administrador mantenga el control total y que no se abuse de los privilegios de administrador.
Integración de Windows Hello: la protección de administrador está integrada con Windows Hello para una autorización sencilla y segura.
Configuración
La protección del administrador se puede habilitar mediante varios métodos:
- Catálogo de configuración de Microsoft Intune (versión preliminar)
- CSP
- Directiva de grupo
- Configuración de Seguridad de Windows (versión preliminar)
Nota
- Esta opción está disponible actualmente en versión preliminar. Se implementará para todos gradualmente.
- La protección de administrador se puede configurar con directivas de Proveedor de servicios de configuración (CSP) mediante Intune. Use la directiva personalizada para configurar:
- UserAccountControl_TypeOfAdminApprovalMode [habilitar]
- UserAccountControl_BehaviorOfTheElevationPromptForAdministratorProtection [Configurar indicación]
Para configurar dispositivos con Microsoft Intune, cree una directiva de catálogo de configuración y use la configuración enumerada en la categoríaLocal Policies Security Options:
- Comportamiento de Control de cuentas de usuario de la petición de elevación para protección de administrador
- Control de cuentas de usuario Tipo de modo de aprobación de Administración
Asigne la directiva a un grupo de seguridad que contenga como miembros los dispositivos o usuarios que desee configurar.
Importante
Se requiere un reinicio para que la protección del administrador surta efecto.
Eventos de supervisión y generación de informes
Para realizar el seguimiento de elevaciones, la protección de administrador tiene dos nuevos eventos de seguimiento de eventos para Windows (ETW) en el proveedor Microsoft-Windows-LUA existente con GUID {93c05d69-51a3-485e-877f-1806a8731346}:
| Id. de evento | Nombre del evento | Descripción |
|---|---|---|
| 15031 | Elevación aprobada | Se registra cuando un usuario se autentica correctamente y se concede la elevación |
| 15032 | Elevación denegada/con error | Se registra cuando se deniega la elevación, se produce un error o se agota el tiempo de espera |
Qué se registra
- El identificador de seguridad (SID) del usuario que desencadenó la elevación
- El nombre y la ruta de acceso de la aplicación
- Resultado de elevación (aprobado, denegado, tiempo de espera)
- La cuenta de administrador administrada por el sistema utilizada para realizar la tarea
- El método de autenticación (por ejemplo, contraseña, PIN, Windows Hello)
Cómo capturar estos eventos
Habilitar el proveedor de Microsoft-Windows-LUA (GUID:
{93c05d69-51a3-485e-877f-1806a8731346})Usar Logman o WPR (Windows Performance Recorder) para iniciar una sesión de seguimiento
Filtre por identificadores de
15031eventos y15032Analizar el archivo .etl resultante con el analizador de rendimiento de Windows o la herramienta que prefiera
Este es un comando de ejemplo:
logman start AdminProtectionTrace -p {93c05d69-51a3-485e-877f-1806a8731346} -ets
Solución de problemas
Use cuentas de servicio del sistema local o dedicadas para las tareas programadas o scripts configurados para ejecutarse "con los privilegios más altos". Esencialmente, rediseñe los scripts para evitar esperar un token de administrador siempre activo. Será necesario ajustar cualquier flujo de trabajo que suponga que hay disponible una sesión de administración.
Cuando las aplicaciones se ejecutan con privilegios elevados con protección de administrador, las credenciales de Sign-On único (SSO) de la sesión estándar no están disponibles para la sesión con privilegios elevados. Cualquier dominio o autenticación en la nube debe restablecerse dentro de esa sesión con privilegios elevados.
Unidades o recursos de red Inaccesibles desde aplicaciones con privilegios elevados. Instálelo en el contexto de usuario para habilitar los solicitudes de credenciales de red. Si es esencial instalar una aplicación como elevada, copie los archivos de instalación a una unidad local antes de elevarla.
Los datos de configuración de las aplicaciones no se transfieren entre los perfiles normal (no elevado) y elevados. Eleva solo las aplicaciones que realmente necesitas. Considere la posibilidad de configurar esas aplicaciones para que usen directorios de datos comunes accesibles para ambos perfiles (si es posible).
Ámbito de la protección de administrador: cuentas de administrador en un dispositivo. Inicio de sesión remoto, itinerancia Los perfiles o los administradores de copia de seguridad no están en el ámbito. Actualmente, la protección de administrador no es compatible con los PC en la nube con Windows 365 o las ediciones de Windows Server.
Algunas aplicaciones no muestran el icono de inicio en el menú de inicio después de la instalación. Si ha instalado elevados, debe navegar manualmente a la ubicación de instalación:
AppData\Roaming\Microsoft\Windows\Start Menu\Programs\<App name>Si la actualización de cualquiera de las aplicaciones está bloqueada, deshabilite temporalmente la característica. (Es necesario reiniciar).
Cuándo no habilitar esta característica:
- Para dispositivos que requieren Hyper-V o el Subsistema de Windows para Linux (WSL).
- Si usas aplicaciones que no pueden acceder a las extensiones de Edge o a los archivos compartidos entre perfiles. Por ejemplo: algunos instaladores (que usan WebView2 internamente) pueden solicitar permisos elevados incluso cuando se inician normalmente, mostrando "Microsoft Edge no puede leer y escribir en su directorio de datos".