El modelo de administración por niveles de Active Directory explicado
Sep 3, 2026
El modelo de administración escalonada de Active Directory bloquea un camino común desde la exposición de credenciales en una estación comprometida hasta Domain Admin. Separa las cuentas y sistemas privilegiados según el alcance de control y luego aplica límites de inicio de sesión para que una credencial privilegiada pueda autenticarse solo desde un sistema aprobado. Las cuentas dedicadas y las estaciones administrativas reforzadas soportan la mayor carga.
Un administrador de dominio inicia sesión en el portátil de un usuario para solucionar un problema con la impresora. El malware ya presente en ese portátil lee las credenciales de la memoria del Local Security Authority Subsystem Service (LSASS) y las reproduce en todo el entorno, y el plano de control de identidad de todo el dominio ahora es accesible desde una máquina del servicio de asistencia.
Esto sucede constantemente, y las cifras lo confirman. El Netwrix 2026 Data and Identity Security Report reveló que el 75 % de las exposiciones de datos sensibles comienzan con identidades comprometidas o permisos mal configurados. La mayoría comienza con una credencial privilegiada almacenada en la memoria de una máquina no confiable.
La pregunta obvia es por qué los controles que la mayoría de las organizaciones ya implementan no lograron detenerlo. La autenticación multifactor (MFA), privileged access management (PAM) y el Acceso Condicional actúan sobre la credencial una vez que llega al dispositivo, lo que es demasiado tarde para ayudar. El modelo de administración por niveles funciona antes, regulando dónde se permite que aparezca una credencial privilegiada desde el principio.
¿Qué es el modelo de administración escalonada de Active Directory?
El modelo de administración escalonada de Active Directory (AD) es un diseño de acceso privilegiado que separa cuentas, sistemas y herramientas administrativas en Nivel 0, Nivel 1 y Nivel 2 según su ámbito de control sobre el entorno. Su regla de seguridad principal es que las credenciales de niveles superiores se autentican solo desde sistemas aprobados en su nivel asignado, lo que reduce el robo de credenciales y el movimiento lateral.
El principio subyacente es que el teclado, y no el sistema objetivo, establece el nivel de confianza efectivo de una sesión. Una credencial de Domain Admin introducida en un portátil de mesa de ayuda lleva la exposición de ese portátil directamente al controlador de dominio que administra. La documentación del modelo de niveles AD de Microsoft trata por tanto la estación de trabajo administrativa como parte del perímetro de seguridad.
Las unidades organizativas (OUs), los grupos y Group Policy Objects (GPOs) son donde los equipos suelen comenzar, y solo organizan los objetos a los que se aplica el modelo. La separación de niveles ocurre mediante cuentas dedicadas por nivel, aplicación de inicio de sesión, estaciones de trabajo administrativas, delegación deliberada, monitoreo y un proceso para revisar excepciones.
Por qué la jerarquización de Active Directory sigue siendo importante
La estratificación precede a la mayoría de las herramientas que ahora se venden para resolver el acceso privilegiado. Las organizaciones que usan MFA, Privileged Access Management y Acceso Condicional aún tienen la exposición que se diseñó para eliminar, y las razones se reducen al radio de impacto, la ruta de ataque y la cobertura.
Contiene un radio de impacto que abarca todo el entorno
La estratificación limita hasta dónde puede llegar una credencial expuesta, lo cual es crucial en AD porque AD es el plano de control de identidad. Las cuentas privilegiadas y los servicios detrás de ellas controlan el acceso, la autenticación, las políticas y la recuperación de cada sistema que confía en el dominio.
Sin ese límite, una sola credencial de administrador de directorio es suficiente para acceder a todo. Recuperar un servidor miembro toma una tarde, mientras que recuperar un plano de control de identidad sobre el que un atacante ha tenido derechos administrativos es un proyecto de recuperación forestal.
Cierra la ruta que la mayoría de las brechas realmente usan
El escalonamiento bloquea la única condición previa de la que dependen la mayoría de las compromisos de dominio: que una credencial de mayor privilegio aparezca en una estación de trabajo de menor confianza. Pass-the-hash, el volcado de credenciales LSASS y el robo de tickets Kerberos requieren que eso haya ocurrido primero.
Eliminar la precondición, en lugar de detectar cada técnica, hace que el control sea duradero, ya que resiste herramientas que aún no se han creado.
Cubre una brecha que Privileged Access Management y MFA no pueden cubrir solos
La estratificación regula dónde se puede usar una credencial, que es la única cuestión que los otros controles dejan abierta. Las estaciones de trabajo de acceso privilegiado (PAWs) establecen la confianza del endpoint, PAM y el acceso just-in-time (JIT) regulan la duración, y MFA y el Acceso Condicional regulan la fuerza de la autenticación.
El token theft playbook de Microsoft muestra lo poco que ayuda la fortaleza de la autenticación una vez que una credencial ya está en un endpoint comprometido, ya que un atacante que roba y reproduce un token emitido obtiene acceso aunque el usuario haya cumplido con MFA.
Netwrix Auditor rastrea cambios privilegiados en AD, cambios en la membresía de grupos y modificaciones de GPO hasta la estación de trabajo de origen. Solicite una demostración.
Los tres niveles de administración de Active Directory
Cada nivel agrupa activos e identidades administrativas según el control que poseen, y los requisitos de estación de trabajo e inicio de sesión se vuelven más estrictos a medida que aumenta ese control. El nivel de un sistema se determina por lo que puede alcanzar.
Tier | Purpose | Typical assets | Typical admin identities | Core rule |
|---|---|---|---|---|
|
Tier 0 |
Identity control plane |
Domain controllers, AD CS, AD FS, Entra Connect, Tier 0 groups and accounts |
Domain and Enterprise Admins, identity admins, PKI and sync admins |
Use Tier 0 accounts only from Tier 0 workstations |
|
Tier 1 |
Enterprise servers and applications |
Member servers, SQL Server, Exchange, SharePoint, application and database servers |
Server, application, database, and workload administrators |
Use Tier 1 accounts only on Tier 1 administrative systems |
|
Tier 2 |
End-user computing and support |
User workstations, laptops, help desk tooling |
Desktop support and help desk administrators |
Access limited to end-user computing and support |
Nivel 0: El plano de control de identidad
El Nivel 0 contiene todos los activos que controlan el servicio de directorio, directa o indirectamente. El inventario de Microsoft cubre los controladores de dominio y Active Directory Domain Services (AD DS), Active Directory Certificate Services (AD CS) y la infraestructura de clave pública (PKI) que lo respalda, y Active Directory Federation Services (AD FS). Microsoft Entra Connect y las cuentas y grupos del Nivel 0 también pertenecen aquí.
Los sistemas de respaldo capaces de restaurar un controlador de dominio también pertenecen aquí. Cualquier cosa que pueda restaurar un controlador de dominio también puede reconstruir uno según los términos de un atacante.
Los administradores de Tier 0 trabajan solo desde Tier 0 PAWs, usando cuentas dedicadas de Tier 0. Proteger los controladores de dominio comienza controlando qué credenciales pueden acceder a ellos.
Nivel 1: Servidores, cargas de trabajo y aplicaciones empresariales
El Nivel 1 cubre servidores miembros, aplicaciones, bases de datos y las cuentas que los administran, correspondientes a los planos de gestión y datos/cargas de trabajo en el Enterprise Access Model de Microsoft.
En la práctica, eso significa servidores de archivos, SQL Server, Exchange Server, aplicaciones de línea de negocio y plataformas de virtualización limitadas a cargas de trabajo de Nivel 1. La restricción funciona en ambas direcciones. Un administrador de Nivel 1 inicia sesión solo en sistemas de Nivel 1, y los sistemas de Nivel 1 solo inician administración de Nivel 1.
Nivel 2: Estaciones de trabajo y soporte al usuario
El Nivel 2 tiene la mayor exposición de los tres, debido a lo que ocurre en esos endpoints cada día. Los usuarios navegan por la web, abren archivos adjuntos, instalan software y reciben los intentos de phishing que inician la mayoría de las intrusiones.
Cubre estaciones de trabajo de usuario final, portátiles, cuentas de usuario e identidades que las respaldan. El trabajo de mesa de ayuda se realiza aquí, incluyendo restablecimiento de contraseñas, soporte de estaciones de trabajo y solución de problemas de endpoints, y los derechos de cuenta de Nivel 2 se limitan a recursos de Nivel 2.
Cómo implementar el modelo de niveles en Active Directory
La implementación comienza con un inventario preciso y termina con una aplicación que resiste a un administrador local. Microsoft considera su secuencia recomendada como un camino y no como una cadena de dependencias rígida, por lo que las etapas posteriores pueden ejecutarse en paralelo.
1. Inventariar cada cuenta y activo privilegiado
Catalogue cada sistema AD, cuenta y herramienta con alcance administrativo. Los indirectos son los más importantes, porque nada en ellos anuncia que pueden alcanzar Tier 0. Esa lista incluye service accounts, plataformas de respaldo que pueden restaurar controladores de dominio, la infraestructura de clave pública y Entra Connect, que Microsoft clasifica como un componente Tier 0.
Solo el 36 % de las organizaciones realizó una evaluación completa de seguridad de AD en los últimos 12 meses, según el informe Netwrix 2026 Data and Identity Security Report, por lo que la mayoría de los inventarios comienzan desde cero en lugar de basarse en un registro existente.
2. Clasifique cada activo según lo que puede controlar
Cualquier cuenta o sistema que pueda gestionar un nivel superior pertenece a ese nivel, independientemente de dónde se pretendía que estuviera.
Las plataformas de copia de seguridad, los hosts de virtualización que ejecutan máquinas virtuales de Tier 0, los agentes de endpoint detection and response en controladores de dominio y los derechos de gestión de Group Policy pertenecen todos a Tier 0 cuando pueden acceder a activos de Tier 0. Microsoft Incident Response documentó el costo de equivocarse: un misconfigured PAM server situado en Tier 1 tenía las llaves de Tier 0 y proporcionó a los atacantes una ruta a través del límite.
3. Cree cuentas separadas para cada nivel
Asigne a los administradores cuentas distintas por nivel, sin cruces. Eso significa una cuenta de identity-admin de Nivel 0, una cuenta de server-admin de Nivel 1 y credenciales estándar para uso diario en todo lo demás.
El plan de modernización rápida de Microsoft apunta al 100 % de los usuarios privilegiados locales que tienen cuentas dedicadas separadas. La separación de cuentas también permite la aplicación de inicio de sesión, ya que una sola cuenta usada en varios niveles no ofrece nada que restringir.
4. Aplicar restricciones de inicio de sesión en el controlador de dominio y en el endpoint
Implemente ambos mecanismos disponibles en lugar de elegir entre ellos. Group Policy ofrece una cobertura amplia en los endpoints, y las políticas de autenticación Kerberos añaden un límite que el controlador de dominio aplica por sí mismo, que es la parte que sigue vigente después de que una máquina de nivel inferior esté completamente comprometida.
Las restricciones de inicio de sesión basadas en GPO niegan los derechos de inicio de sesión interactivo, Remote Desktop Protocol (RDP), de red, por lotes y de servicio para cuentas de nivel superior en endpoints de nivel inferior mediante la asignación de derechos de usuario. La Autoridad de Seguridad Local del endpoint las aplica, por lo que Microsoft reconoce que un administrador local puede eludir la Directiva de Grupo y que la restricción solo se aplica a máquinas Windows unidas a AD.
Las políticas de autenticación Kerberos y los silos de políticas de autenticación restringen el origen de una credencial privilegiada, y el Centro de Distribución de Claves (KDC) del controlador de dominio aplica la verificación al emitir un ticket. AD se niega a emitir un Ticket Granting Ticket desde un equipo no autorizado incluso si las credenciales son correctas.
Ambos mecanismos tienen requisitos previos que son fáciles de pasar por alto. Las comprobaciones del dispositivo de origen necesitan que el Kerberos armoring, también llamado Flexible Authentication Secure Tunneling, esté habilitado en los controladores de dominio y clientes. Las políticas de autenticación también eximen la cuenta integrada de Administrador de dominio, que debe controlarse por separado.
5. Asigne a cada nivel su propia estación de trabajo reforzada
Implemente un PAW por nivel para que el entorno haga cumplir la separación en lugar de depender de que un administrador recuerde una regla bajo presión de tiempo. La guía de Microsoft indica que el modelo de niveles depende de la administración desde una estación de trabajo confiable que coincida con el nivel que se administra.
Un PAW de Nivel 0 sigue estrictas restricciones de aplicación que eliminan el correo electrónico, la navegación y el software de productividad, que son las vías de entrega para el malware que roba credenciales. Combinar el PAW con Windows Defender Credential Guard mantiene las credenciales derivadas fuera del alcance en la propia máquina.
6. Despliegue en fases, comenzando con Tier 0
Proteja primero el Tier 0, cubriendo cuentas, PAWs y la aplicación, antes de extender el mismo proceso al Tier 1 y luego al Tier 2. Las fases posteriores dependen de un plano de control de identidad limpio.
Pruebe las GPO de aplicación fuera de producción antes de que lleguen a un dominio en vivo, porque Microsoft advierte que un orden incorrecto de los enlaces puede bloquear a los administradores de dominio en todos los sistemas Windows del dominio, incluidos los controladores de dominio.
Errores comunes que se deben evitar al implementar el modelo de niveles en Active Directory
La mayoría de los programas de niveles están bien diseñados y luego se ven socavados por la brecha entre el diseño y lo que realmente se aplica. Cada error amplía esa brecha de forma previsible, y cada uno aparece meses después de que el proyecto finalice.
Tratar el escalonamiento como un proyecto de rediseño de OU
Crear solo las OUs de Tier 0, Tier 1 y Tier 2 deja las cuentas privilegiadas libres para autenticarse en cualquier lugar. Las políticas de autenticación y los derechos de denegación de GPO hacen cumplir el límite, mientras que la estructura del contenedor solo organiza a qué se aplican esos controles.
Configure las restricciones de inicio de sesión antes de mover los objetos de AD a la nueva estructura de OU, ya que las reglas de denegación tienen prioridad sobre las de permiso y una estructura parcialmente migrada puede causar sorpresas en cualquier dirección.
Permitir cuentas y endpoints de uso dual
Mantenga las credenciales de Tier 0 en endpoints administrativos dedicados. Microsoft Incident Response encuentra repetidamente que los administradores que usan dispositivos administrativos ordinarios para el trabajo diario dejan credenciales privilegiadas que las herramientas de volcado de credenciales pueden recuperar.
Las cuentas separadas y los PAWs son controles, no comodidades, y abandonarlos bajo presión de tiempo es la forma más común en que la estratificación deja de funcionar silenciosamente.
Supervisando cuentas de servicio y automatización
Las tareas programadas, las herramientas de implementación, los scripts y las cuentas de servicio necesitan la misma disciplina de nivel que los administradores humanos, es decir, un propietario nombrado, least privilege y una ruta de autenticación alineada con el nivel.
Deniegue los derechos de inicio de sesión interactivo para cuentas de servicio y mantenga la ruta de autenticación de cada servicio dentro de su nivel asignado. Group Managed Service Accounts ayudan eliminando la contraseña estática compartida que hace que una cuenta de servicio sea portátil entre niveles.
Brechas en la supervisión de inicio de sesión entre niveles
Esté atento a una credencial Tier 0 que se autentique en un sistema Tier 1 o Tier 2. Microsoft considera el Evento 4964 de alta criticidad y recomienda que un inicio de sesión de Domain Admin en una estación de trabajo de usuario final debe desencadenar tanto una alerta como una investigación.
Los intentos fallidos de inicio de sesión y el uso explícito de credenciales, los ID de evento 4625 y 4648, son señales útiles para la investigación junto con los cambios en la membresía de privileged-group, las ediciones de GPO y las excepciones otorgadas una vez y nunca revisadas. Configure la política de auditoría explícitamente, porque muchas configuraciones de GPO relacionadas con la auditoría vienen como No Configuradas.
Cómo Netwrix soporta la visibilidad por niveles y la evidencia de auditoría
La estratificación es una decisión de diseño y aplicación que la organización posee. Las herramientas cubren lo que el diseño no puede hacer por sí mismo: demostrar que los límites se mantienen meses después y eliminar las credenciales permanentes que hacen que cruzar valga la pena.
Netwrix Auditor rastrea cambios privilegiados en todos los niveles
Netwrix Auditor es un producto de auditoría de TI local que rastrea cambios privilegiados en AD, cambios en la membresía de grupos, modificaciones de GPO y cambios de permisos con valores antes y después. Sus informes responden quién cambió qué, cuándo y dónde, hasta la estación de trabajo de origen.
Varias de esas capacidades se asignan directamente a la aplicación de niveles. El análisis de intentos de inicio de sesión fallidos muestra los intentos de autenticación que una restricción entre niveles acaba de bloquear, demostrando que la aplicación funciona y no solo está configurada.
Las alertas de detección de escalamiento de privilegios se activan cuando una cuenta obtiene un acceso elevado que no tenía previamente, y la detección de anomalías señala comportamientos administrativos que se desvían de la línea base de la cuenta. La cobertura se extiende a Entra ID junto con AD local, por lo que un mapa de niveles híbrido permanece visible en un solo lugar.
Flagler Bank obtuvo una vista continua de su perfil de riesgo de TI con un departamento de TI de una sola persona, reduciendo las investigaciones de horas a 10 minutos y alcanzando el primer valor 30 minutos después de la configuración.
Netwrix Privilege Secure admite la separación de cuentas y el acceso justo a tiempo
Netwrix Privilege Secure proporciona acceso privilegiado limitado a tareas y crea un registro de auditoría para cada sesión. Crea una cuenta efímera para la sesión y la destruye después, por lo que la credencial privilegiada existe solo mientras se realiza el trabajo aprobado.
Esto es importante porque el 76 % de las organizaciones no pueden revocar inmediatamente el acceso permanente una vez que ya no es necesario, según el Netwrix 2026 Data and Identity Security Report.
Eastern Carver County Schools reemplazó privilegios permanentes por acceso justo a tiempo en sistemas que contienen datos de 9,300 estudiantes, completando el despliegue en días y eliminando la confusión de auditoría que causaban los derechos administrativos permanentes.
Ninguno de los productos implementa el modelo de niveles en sí; ambos existen para demostrar que sigue funcionando después de finalizar el trabajo de diseño.
Comience con Tier 0, luego haga que el modelo sea operativo
Un programa de niveles se vuelve operativo cuando el equipo puede demostrar que las credenciales de nivel superior permanecieron dentro de las rutas de autenticación aprobadas, que un propietario revisó cada excepción y que la auditoría demuestra que se aplicó el cumplimiento. Los inicios de sesión bloqueados entre niveles, los cambios en grupos privilegiados, la antigüedad de las excepciones y la propiedad del control son las medidas que vale la pena seguir.
Para la mayoría de las organizaciones, el punto de partida efectivo no es un rediseño. Inventaríe y proteja el plano de control de identidad Tier 0, emita cuentas Tier 0 separadas, despliegue PAWs reforzados y aplique restricciones de inicio de sesión tanto en el endpoint como en el KDC.
Solicite una demostración para ver cómo Netwrix rastrea los cambios privilegiados entre niveles, detecta inicios de sesión entre niveles y conserva la evidencia de auditoría que demuestra que los límites se mantienen.
Preguntas frecuentes sobre el modelo de administración por niveles de Active Directory
Compartir en
Aprende más
Acerca del autor