Guía definitiva para la gestión de Group Policy en Active Directory
Sep 6, 2026
La administración de directivas de grupo determina si un dominio aplica configuraciones de seguridad consistentes o deriva en un caos de configuración con cada cambio no auditado. Crear, vincular, filtrar, aplicar, delegar y respaldar objetos de directiva son las tareas diarias, mientras que la herencia y la precedencia deciden qué configuración prevalece cuando hay conflicto. Los permisos sobre esos objetos convierten una mala configuración en una vía de ataque.
Introducción a Group Policy Management
Group Policy es una característica de los sistemas operativos Microsoft Windows que ayuda a los administradores a gestionar y asegurar usuarios y computadoras en entornos de Active Directory. Las configuraciones de Group Policy están agrupadas en objetos de Group Policy (GPOs) y se aplican a objetos de computadora y usuario dentro del alcance del GPO.
Por ejemplo, los objetos de directiva de grupo se pueden utilizar para gestionar:
- Configuraciones, como ajustes de escritorio, scripts de inicio y scripts de inicio/cierre de sesión
- Security, including Active Directory (AD) password policies, account lockout policies and firewall settings
- Access to network resources like shared folders, printers and applications
- Despliegue de software, incluyendo la instalación de software en máquinas seleccionadas y la programación de parches y actualizaciones.
Esta guía explica los elementos clave de Group Policy management.
Herramienta de Gestión de Directiva de Grupo
Para administrar los GPOs, los administradores utilizan la Consola de Administración de Directivas de Grupo (GPMC). Puede acceder a este editor de Directivas de Grupo del dominio desde el menú Herramientas del Administrador de Servidores de Windows.
Puede ver todos los GPOs en un dominio haciendo clic en el contenedor de Objetos de Directiva de Grupo en el panel izquierdo de la Consola de Administración de Directivas de Grupo. A continuación, puede ver que el dominio AD domain ad.contoso.com tiene solo un GPO, Default Domain Policy:
La Consola de Administración de Directivas de Grupo incluye un Editor de Directivas de Grupo, como se muestra aquí:
Tipos de configuraciones de Group Policy
El panel izquierdo de la captura de pantalla a continuación muestra los tipos de configuraciones en un GPO:
Como puede ver, hay dos categorías principales: Computer Configuration y User Configuration.
Cada uno de estos tiene Policies y Preferences, los cuales puedes expandir para configurar:
- Configuración del software
- Configuraciones de Windows
- Plantillas administrativas
Políticas vs Preferencias
Las políticas y preferencias pueden usarse ambas para gestionar la configuración de objetos de computadora y usuario de Active Directory. La principal diferencia es la siguiente:
- Las políticas no pueden ser cambiadas por los usuarios. Por lo tanto, los ajustes relacionados con la seguridad y el cumplimiento normativo deben realizarse en las políticas. Ejemplos incluyen políticas de contraseñas, políticas de bloqueo de cuentas, políticas de firewall y políticas de restricción de software.
- Las preferencias pueden ser cambiadas por los usuarios, por lo que solo deben usarse para la experiencia del usuario y la configuración del entorno. Por ejemplo, podrías proporcionar un conjunto estándar de unidades de red mapeadas, impresoras o accesos directos en el escritorio, pero establecerlos a través de Preferencias permitirá a los usuarios ajustarlos para satisfacer sus propias necesidades.
Instalando la Consola de Administración de Directivas de Grupo en Windows Server
Para instalar la Consola de Administración de Directivas de Grupo en Windows Server, siga estos pasos:
- Inicie Server Manager haciendo clic en el menú Inicio y seleccionando Server Manager.
- En el Administrador del servidor, haga clic en Manage en el menú superior y luego seleccione Add Roles and Features.
- Elija instalación basada en roles o en características y haga clic en Siguiente.
- Seleccione el servidor donde desea instalar GPMC y haga clic en Siguiente.
- En la página “Select Server Roles” haga clic en Next, ya que no estamos agregando un rol.
- Desplácese hacia abajo, busque “Group Policy Management” y marque la casilla que está al lado.
- Haga clic en “Siguiente” en cualquier mensaje de confirmación una vez que la instalación esté completa. Haga clic en “Cerrar” para salir del asistente.
Instalación de la Consola de Administración de Directivas de Grupo en Windows
Si está utilizando la versión 1809 de Windows 10 o posterior, puede instalar GPMC utilizando la aplicación de Configuración:
- Abre Configuración presionando WIN+I.
- Busque optional features.
- Haga clic + Agregar una característica.
- Haga clic en RSAT: Group Policy Management Tools y luego haga clic en Instalar.
Si está utilizando una versión antigua de Windows, necesitará descargar la versión correcta de RSAT desde el sitio web de Microsoft.
Cómo crear una GPO
Para crear un nuevo objeto de Directiva de grupo:
• Abra el Administrador del servidor, haga clic en Tools en la esquina superior derecha y seleccione Group Policy Management del menú desplegable.
- En la Consola de Administración de Directivas de Grupo, expanda el bosque y dominio donde desea vincular el GPO.
- Haga clic derecho en la OU, dominio o sitio donde desea vincular el GPO y seleccione la opción correspondiente Create, como Crear un GPO en este dominio y vincularlo aquí…
• Ingrese un nombre descriptivo para el nuevo GPO y haga clic en OK.
Cómo editar un GPO
Para editar la Directiva de Grupo en la Consola de Administración de Directivas de Grupo, siga los siguientes pasos:
- Expanda el bosque y el dominio al que pertenece la GPO.
- Navegue hasta la OU, dominio o sitio donde está vinculado el GPO.
- Haga clic derecho en la GPO que desea editar y seleccione Edit.
- En el Editor de administración de directivas de grupo, haga doble clic en la configuración de directiva deseada y modifíquela según sus requisitos.
Las configuraciones del ordenador se aplican cuando Windows se inicia, y las configuraciones de usuario se utilizan cuando un usuario inicia sesión. El procesamiento en segundo plano de la Directiva de Grupo aplica configuraciones periódicamente si se ha cambiado una GPO.
Cómo vincular una GPO
Para que surta efecto, una GPO debe estar vinculada al menos a un contenedor de Active Directory, como una OU, dominio o sitio. Para vincular una GPO, siga los siguientes pasos:
- En la Consola de Administración de Directivas de Grupo, expanda el bosque y dominio donde desea vincular el GPO.
- Haga clic derecho en la OU, dominio o sitio donde desea vincular la GPO y seleccione Link an Existing GPO.
• Seleccione el GPO que desea vincular de la lista de GPOs disponibles y haga clic en OK.
Cómo habilitar o deshabilitar un enlace de GPO
Cuando un enlace de GPO está desactivado, sus configuraciones no se aplicarán a los objetos en el contenedor vinculado. Aquí le mostramos cómo habilitar o deshabilitar un enlace de GPO:
- En la Consola de Administración de Directivas de Grupo, expanda el bosque y dominio de Active Directory al que pertenece el GPO vinculado.
- Expanda el contenedor donde está vinculada la GPO y haga clic derecho sobre la GPO.
- En el menú contextual, marque Link Enabled para habilitar el enlace o desmárquelo para deshabilitar el enlace.
Cómo importar configuraciones de GPO
Puede configurar un GPO importando configuraciones desde un GPO de respaldo o archivo de plantilla. Así es como se hace:
- En la Consola de Administración de Directivas de Grupo, navegue hasta la OU, dominio o sitio con el GPO al que desea importar configuraciones.
- Haga clic derecho en el GPO de destino y seleccione Importar configuraciones…
- Elija el archivo de respaldo o plantilla (.admx o .adml) que contenga la configuración de GPO deseada y haga clic en Abrir.
- Dado que las ubicaciones de respaldo pueden contener múltiples GPOs, seleccione aquel del cual desea importar configuraciones.
- Haga clic en Siguiente dos veces, revise el resumen y haga clic en Finalizar para completar el proceso de importación.
Herencia y precedencia de GPO
La herencia y la precedencia de las Directivas de Grupo determinan cómo se aplican los objetos de Directiva de Grupo a los objetos.
Herencia
La herencia de Directiva de Grupo sigue la estructura jerárquica de los dominios y las UO de AD. Las políticas a nivel de dominio se aplican a todos los objetos (usuarios, computadoras, grupos) en el dominio. Las políticas a nivel de UO se aplican a objetos dentro de una UO específica. Las políticas aplicadas en un nivel superior de la jerarquía son heredadas por los objetos hijos, por lo que las GPO a nivel de dominio son heredadas por todas las UO en el dominio, y una política vinculada a una UO es heredada por todas las sub-UO anidadas bajo esa UO.
Sin embargo, puede utilizar la configuración de Bloquear Herencia en un sitio, dominio o UO para evitar que los GPOs vinculados a objetos padres se apliquen a objetos hijos. Establecer la bandera de Forzado en GPOs individuales anula la configuración de Bloquear Herencia.
Para ver las GPOs que un objeto hereda de objetos padres, haga clic en el objeto en GPMC y vaya a la pestaña de Herencia de Directiva de Grupo.
Precedencia
Un dominio, sitio o OU dado puede tener múltiples GPOs vinculados a él, y esas políticas podrían tener configuraciones en conflicto. La precedencia de la Directiva de Grupo controla el orden en el que se aplican los GPOs y, por lo tanto, qué configuración tiene efecto. Cuanto más tarde se aplique un GPO en la secuencia, mayor será su precedencia.
El orden en que se aplican las políticas es el siguiente:
- Política de Grupo Local
- GPOs a nivel de sitio
- GPOs a nivel de dominio
- GPOs a nivel de OU
Para ver los GPOs vinculados a un objeto, haga clic en el objeto en GPMC y vaya a la pestaña de Linked Group Policy Objects. Los GPOs con un número de Link Order más alto tienen prioridad sobre aquellos con un número más bajo. Puede cambiar el número de orden de enlace haciendo clic en un GPO y utilizando las flechas de la izquierda para moverlo hacia arriba o hacia abajo.
Extensibilidad de Directiva de Grupo
Puede ampliar la funcionalidad de la Directiva de Grupo integrando características adicionales, configuraciones personalizadas o componentes de terceros. Aquí hay varios aspectos de la extensibilidad de la Directiva de Grupo:
- Plantillas administrativas (archivos .admx) — Los administradores pueden crear plantillas personalizadas para gestionar configuraciones adicionales o configurar políticas personalizadas.
- Preferencias de Directiva de Grupo personalizadas — Puede crear elementos de Preferencia personalizados utilizando archivos XML o scripts. Estos le permiten administrar cosas como unidades mapeadas, impresoras, configuraciones del registro, archivos y accesos directos en computadoras cliente.
- Extensiones de cliente de directiva de grupo (CSEs) — Puede crear CSEs personalizadas para agregar configuraciones, políticas o tareas de gestión adicionales.
- Filtros de directiva de grupo y filtros WMI — Puede crear filtros para dirigir configuraciones de directiva de grupo basadas en criterios específicos, como atributos de usuario o computadora.
- Herramientas de Group Policy de terceros — Las soluciones de terceros ofrecen capacidades de gestión adicionales, características de reportes, herramientas de auditoría y plantillas de políticas.
Haciendo copias de seguridad de GPOs
Cree copias de seguridad regulares de sus GPOs para asegurarse de tener una copia reciente en caso de eliminación accidental o maliciosa, corrupción o mala configuración. También debe hacer una copia de seguridad de los GPOs después de realizar cambios significativos o antes de llevar a cabo tareas de mantenimiento que podrían afectar la configuración de la Directiva de grupo.
Establezca una ubicación centralizada para almacenar copias de seguridad de GPO para garantizar un acceso y gestión fáciles. Considere organizar los archivos de respaldo por dominio, fecha o propósito para facilitar la recuperación y el acceso. Utilice convenciones de nombres descriptivos o metadatos para identificar las versiones de las copias de seguridad y los cambios asociados. Implemente prácticas de control de versiones para rastrear los cambios en los GPOs a lo largo del tiempo y mantener un historial de las copias de seguridad.
Modelado de cambios en la configuración de Group Policy
La Modelización de Directivas de Grupo es una característica de GPMC que permite a los administradores simular cómo actuarían las configuraciones de Directivas de Grupo para usuarios y computadoras en un entorno de Active Directory. Proporciona una forma de predecir el resultado de aplicar configuraciones específicas de Directivas de Grupo sin implementarlas.
Gestión Avanzada de Políticas de Grupo
Advanced Group Policy Management (AGPM) es un componente de Microsoft Desktop Optimization Pack (MDOP) que mejora la gestión, delegación, control de versiones y auditoría de los objetos de Group Policy.
A diferencia de GPMC, AGPM es una aplicación cliente/servidor. El componente del servidor almacena los GPOs y sus historiales de forma offline. Los GPOs gestionados por AGPM se denominan GPOs controlados. Los administradores pueden registrarlos y retirarlos, de manera similar a cómo se manejan archivos o código en GitHub o un sistema de gestión documental.
AGPM ofrece más control sobre los GPOs que GPMC. Además del control de versiones, puedes asignar roles como Revisor, Editor y Aprobador a los administradores de Group Policy. Esto facilita un estricto control de cambios a lo largo de todo el ciclo de vida del GPO. La auditoría de AGPM también proporciona una visión más profunda de los cambios en Group Policy.
Cómo puede ayudar Netwrix
Netwrix Auditor extiende la gestión tradicional de políticas de grupo con funcionalidades mejoradas de visibilidad, auditoría, control de cambios e informes que mejoran la seguridad y el cumplimiento. Por ejemplo, los administradores obtienen información detallada sobre qué se cambió, quién lo cambió y cuándo ocurrió la acción. Desde una interfaz intuitiva, pueden comparar fácilmente diferentes versiones de GPOs, identificar cambios específicos e incluso revertir modificaciones no deseadas.
Esta mayor transparencia permite a los administradores asegurarse de que la configuración de Group Policy esté alineada con las políticas organizacionales, los estándares de seguridad y los requisitos regulatorios. Al integrar Netwrix Auditor en su estrategia de gestión de Group Policy, las organizaciones pueden lograr una infraestructura de TI más segura, conforme y gestionada eficientemente.
Preguntas Frecuentes
¿Qué es la gestión de Active Directory Group Policy?
Group Policy es una característica de Active Directory que permite a los administradores controlar la configuración de usuarios y computadoras. La gestión de Group Policy es el proceso de crear y mantener configuraciones de Group Policy que refuerzan la seguridad, despliegan software, gestionan configuraciones de escritorio y más.
¿Cómo se abre la Consola de Administración de Directivas de Grupo?
Para abrir la consola de administración de directivas de grupo de Active Directory:
- Presione la tecla Windows + R en su teclado.
- En el cuadro de diálogo Ejecutar que aparece, escriba gpmc. msc y presione Enter o haga clic en OK.
¿Cómo puedo instalar la Consola de Administración de Directivas de Grupo?
Para instalar GPMC en un servidor Windows, siga estos pasos:
- Inicie Server Manager. Normalmente lo puede encontrar en la barra de tareas, o puede localizarlo en el menú de inicio.
- En el Administrador del servidor, haga clic en Manage en la esquina superior derecha y luego seleccione Add Roles and Features.
- En la pantalla “Before you begin”, haga clic en Next.
- En la pantalla “Seleccionar tipo de instalación”, elija la opción Role-based or feature-based installation y luego haga clic en Siguiente.
- Seleccione el servidor donde desea instalar la característica GPMC y haga clic en Siguiente.
- En la pantalla “Seleccionar características”, marque la casilla junto a Group Policy Management. Haga clic en Siguiente.
- Revise sus selecciones y haga clic en Install.
- Espere a que se complete el proceso de instalación. Una vez que vea un mensaje de confirmación, cierre el Administrador del Servidor.
¿Qué usuarios reciben automáticamente permisos para realizar tareas de gestión de Group Policy?
El grupo Group Policy Creator Owners se crea automáticamente cuando se crea un bosque de Active Directory. Los miembros del grupo pueden crear, editar y gestionar objetos de Group Policy a nivel de dominio. Este grupo se utiliza normalmente cuando los administradores quieren delegar el control sobre Group Policy sin otorgar privilegios administrativos completos. Por defecto, solo el administrador del dominio es miembro de este grupo.
¿Qué es la administración de directivas de grupo?
Nada de eso requiere tocar una máquina individual, por lo que Group Policy ha sobrevivido más de dos décadas de administración de Windows prácticamente sin cambios.
La directiva de grupo sigue siendo el mecanismo principal que los administradores de Windows usan para aplicar configuraciones y ajustes de seguridad en los dominios de Active Directory. Un único objeto de directiva de grupo, ubicado en el punto adecuado del directorio, puede establecer requisitos de contraseña, eliminar derechos de administrador local o asignar una unidad de red para cada cuenta bajo él.
El mismo alcance que hace útil a Group Policy también dificulta mantenerlo limpio, y la mayoría de los dominios acumulan GPOs más rápido de lo que los eliminan. Se añade una configuración para resolver una solicitud puntual y nadie la elimina. Los permisos de edición se delegan a un equipo que se reorganizó hace dos años.
Una política limitada a una única unidad organizativa (OU) se vuelve a vincular en la raíz del dominio durante una sesión de solución de problemas y permanece allí. La configuración sigue aplicándose de forma fiable, pero la capa de políticas ya no refleja lo que realmente se pretendía, y nadie puede decir qué GPO aplica un control determinado ni cuándo fue revisado por última vez. Mantener la capa de políticas precisa a medida que crece es una disciplina en sí misma, aparte de la mecánica de navegar por la consola.
Los GPO suelen gestionar cuatro categorías de configuraciones:
La gestión de directivas de grupo es el trabajo continuo de crear, vincular, auditar y retirar estos objetos para garantizar que sigan correspondiendo a las necesidades reales de la organización.
- Configuraciones: Configuraciones de escritorio, scripts de inicio y scripts de inicio y cierre de sesión aplicados de forma consistente en un grupo de máquinas.
- Despliegue de software: Instale y programe parches en máquinas seleccionadas sin intervención manual.
- Acceso: Permisos para carpetas compartidas, impresoras y aplicaciones limitados a unidades organizativas específicas (OUs).
Un objeto de directiva de grupo (GPO) es un contenedor de configuraciones que Active Directory aplica a los usuarios y equipos dentro de su ámbito. Los administradores crean y vinculan los GPO a través de la Group Policy Management Console (GPMC), y Active Directory aplica automáticamente esas configuraciones en la siguiente actualización de directivas.
- Seguridad: Políticas de contraseñas, umbrales de bloqueo de cuentas y reglas de firewall que aplican una base independientemente de quién inicie sesión, cubierto con más detalle en la configuración de directivas de grupo que los administradores suelen configurar mal.
Aplicación centralizada de la seguridad
Por qué la gestión de políticas de grupo es importante
Confundirlos no rompe nada visiblemente, pero significa que las configuraciones incorrectas son las que los usuarios no pueden evitar, y las configuraciones incorrectas son las que sí pueden.
Una password policy pertenece a Políticas, ya que un usuario que pudiera anularla derrotaría el propósito de establecerla en primer lugar. Un mapeo de impresora predeterminado pertenece a Preferencias, ya que imponerlo como una política inmutable solo genera tickets de soporte de usuarios que legítimamente necesitan una impresora diferente.
La directiva de grupo no es una función para configurar y olvidar. La forma en que una organización gestiona sus GPO determina si la aplicación de políticas sigue siendo fiable a medida que el dominio crece o si se deteriora silenciosamente.
Configuración coherente en todo el dominio
Cada GPO divide sus configuraciones en Computer Configuration (se aplica cuando la máquina arranca, sin importar quién inicie sesión) y User Configuration (se aplica al iniciar sesión). Dentro de cada una, los administradores eligen entre Policies y Preferences. Las Policies se aplican centralmente al actualizarse, mientras que las Preferences están diseñadas para configuraciones que los usuarios pueden ajustar localmente
Eficiencia operativa
Un único GPO vinculado al ámbito correcto aplica una línea base de seguridad, como una política de contraseñas o una regla de firewall, a cada equipo y usuario bajo él. Esa consistencia es difícil de replicar mediante configuración manual una vez que un dominio supera unas pocas docenas de endpoints.
Las GPO eliminan la necesidad de configurar ajustes de escritorio, unidades asignadas y scripts de inicio en cada equipo. Los nuevos ordenadores y cuentas de usuario heredan automáticamente la configuración correcta, reduciendo tickets de soporte y la deriva de configuración que se acumula cuando los administradores configuran sistemas manualmente.
Evidencia de cumplimiento y auditoría
El riesgo de seguridad de las GPO mal configuradas
Los GPO bien gestionados reducen el trabajo manual repetitivo y aceleran la resolución de problemas. Cuando una configuración falla, un administrador que sabe exactamente qué GPO están vinculados a la OU afectada puede aislar la causa en minutos en lugar de auditar cada máquina individualmente. Los dominios grandes enfrentan un conjunto específico de desafíos de directivas de grupo a medida que crece el número de GPO, desde la expansión descontrolada hasta cadenas de herencia que nadie recuerda haber creado. La mayoría de esos desafíos se deben a saltarse este tipo de mantenimiento continuo.
La mala configuración de GPO es un vector de ataque documentado con incidentes reales. Los atacantes que obtienen permisos de edición en un GPO, ya sea por delegación excesiva o una cuenta de administrador comprometida, adquieren una palanca poderosa. Pueden insertar scripts de inicio maliciosos, deshabilitar controles de seguridad en todo el dominio o crear una ruta de escalada de privilegios que se extiende mucho más allá de la cuenta originalmente comprometida.
- Editar permisos otorgados a cuentas no administrativas.
- Scripts de inicio o de inicio de sesión almacenados en recursos compartidos con permisos de escritura débiles.
Los reguladores y auditores esperan evidencia documentada de que las configuraciones de seguridad, como la complejidad de la contraseña o los umbrales de bloqueo de cuenta, se aplican de manera consistente en todo el entorno. Los GPOs hacen cumplir esas configuraciones. Un dominio que puede nombrar el GPO detrás de un control dado, señalar su última fecha de revisión e identificar a su propietario convierte una solicitud de auditoría de un caos en una consulta de cinco minutos.
- GPO vinculadas a nivel de dominio en lugar de estar limitadas a una OU específica.
Los operadores de ransomware han utilizado permisos débiles de GPO y rutas de scripts con permisos de escritura para el movimiento lateral porque una sola edición de GPO puede afectar a todas las máquinas que la política controla. Esos scripts se encuentran en SYSVOL, el recurso compartido replicado que aloja cada controlador de dominio, por lo que el acceso de escritura allí afecta a todo el dominio. Una revisión trimestral debe verificar:
Cualquiera de los tres merece ser corregido por sí solo. Encontrar más de uno a la vez indica que la revisión está atrasada.
Netwrix Auditor registra los valores antes y después de los eventos de acceso y cambio en entornos híbridos de Microsoft. Descargue una prueba gratuita
Cómo administrar objetos de directiva de grupo
Ese tipo de revisión detecta la mayoría de las exposiciones relacionadas con GPO antes de que se conviertan en incidentes. Los equipos que la omiten suelen descubrir la brecha durante una auditoría o, peor aún, durante una investigación. Aquí es también donde las mejores prácticas de group policy resultan beneficiosas de formas que son difíciles de ver día a día pero evidentes la primera vez que algo sale mal.
Según el Netwrix 2026 Data and Identity Security Report, solo el 36 % de las organizaciones encuestadas realizó una evaluación completa de seguridad de Active Directory en los últimos 12 meses. El mismo informe encontró que el 74 % no está completamente seguro de que su entorno AD esté libre de configuraciones erróneas que puedan permitir la escalada de privilegios. Los permisos de GPO son uno de los puntos ciegos más comunes detrás de esa falta de confianza, ya que un GPO mal configurado puede crear una ruta de escalada de privilegios que una revisión más amplia de identidad podría pasar por alto por completo.
Instale la Consola de Administración de Directivas de Grupo
La gestión de GPO abarca un conjunto definido de tareas, desde la instalación de la consola hasta la creación, vinculación, delimitación y eventual retirada de objetos de política. La mayoría de estas tareas requieren pertenecer al grupo Domain Admins o un permiso delegado.
El GPMC nativo realiza todas las tareas siguientes sin software adicional. Sin embargo, los equipos que gestionan cientos de GPOs en múltiples dominios suelen añadir una herramienta de gestión de directivas de grupo para informes, historial de cambios y operaciones masivas que GPMC no maneja bien por sí solo.
En Windows Server:
La Consola de Administración de Directivas de Grupo (GPMC) es la interfaz principal que los administradores usan para crear, vincular y gestionar GPOs en todo un dominio. Presenta cada bosque, dominio, sitio y OU que un GPO puede dirigir en una vista de árbol única.
- Abra Server Manager, seleccione Administrar y luego Agregar roles y características.
3. Seleccione el servidor de destino y haga clic en Siguiente hasta Roles de servidor.
También muestra el contenedor de Group Policy Objects, donde reside cada GPO en el dominio, esté o no vinculado actualmente en algún lugar. GPMC generalmente se instala como parte de las herramientas de administración, pero puedes agregarlo o eliminarlo en los controladores de dominio. Para administrar la directiva de grupo desde un servidor miembro o una estación de trabajo, instálalo por separado.
2. Elija la instalación basada en Roles o en funciones, luego haga clic en Siguiente.
5. Complete el asistente y haga clic en Instalar.
4. En la página de Funciones, seleccione Group Policy Management y luego haga clic en Siguiente.
En Windows 11:
- Haga clic en Instalar.
- Seleccione Ver características, busque "group policy" y marque RSAT: Group Policy Management Tools.
- Abra Configuración con Win+I y vaya a Sistema > Funciones opcionales.
Windows 11 Home no admite esta ruta de instalación porque las funciones RSAT requieren Windows 11 Pro, Enterprise, Education o Pro for Workstations.
Crear un GPO
Netwrix PingCastle evalúa un dominio de Active Directory según rutas de ataque conocidas y señala debilidades en GPO como delegación riesgosa y rutas de scripts editables. Descargue una prueba gratuita
- Abra Server Manager, haga clic en Herramientas y seleccione Group Policy Management.
Cada dominio comienza con dos GPO predeterminados: la Default Domain Policy y la Default Domain Controllers Policy, que establecen configuraciones básicas como los requisitos de contraseña. Evite editarlas directamente. En su lugar, cree un nuevo GPO para cualquier configuración personalizada:
2. En GPMC, expanda el dominio, haga clic derecho en la OU o dominio objetivo y seleccione Crear un GPO en este dominio y vincularlo aquí.
3. Asigne al GPO un nombre descriptivo que identifique su propósito y alcance objetivo, luego haga clic en Aceptar.
Editar un GPO
Crear y vincular un GPO en un solo paso, como se muestra arriba, es el camino más rápido. Para crear un GPO sin vincular, haz clic derecho en Group Policy Objects y selecciona Nuevo. El GPO no tiene efecto hasta que lo vincules a un contenedor.
- Haga clic derecho en el GPO y seleccione Editar para abrir el Editor de Administración de Directivas de Grupo.
Esto abre el Editor de Administración de Directivas de Grupo, una ventana separada del propio GPMC, donde se encuentran las configuraciones reales de la directiva.
Un GPO recién creado comienza vacío. Para configurarlo:
3. Confirme la configuración en la pestaña Configuración del GPO antes de vincularlo en cualquier lugar.
2. Navegue hasta el nodo correspondiente en Computer Configuration o User Configuration y establezca los valores de la política que requiere su entorno.
Vincular un GPO a un dominio, OU o sitio
2. Elija el GPO que desea aplicar y haga clic en Aceptar.
Aplicar filtrado de seguridad
- Haga clic derecho en el contenedor objetivo en GPMC y seleccione Vincular un GPO existente.
Limitar los enlaces a OUs específicas en lugar de a la raíz del dominio mantiene el alcance de cualquier cambio de política contenido en el grupo que realmente lo necesita.
El enlace es lo que hace que un GPO tenga efecto. Un GPO puede enlazarse a un dominio (afecta a todos), un sitio (afecta a todos en esa ubicación física) o una OU (afecta solo a los objetos dentro de ella, además de cualquier sub-OU).
El filtrado de seguridad no cambia dónde se vincula un GPO; cambia qué usuarios, grupos y equipos dentro de ese ámbito reciben la política, según sus permisos de Leer y Aplicar directiva de grupo.
Filtra un GPO solo a un grupo de usuarios y deja de funcionar, sin un error evidente que lo explique
Por defecto, un GPO vinculado se aplica a todos los usuarios y equipos autenticados dentro de su alcance. El filtrado de seguridad reduce ese alcance a usuarios, grupos o equipos específicos. Es especialmente importante cuando un GPO contiene una configuración destinada a un departamento o a un nivel de máquinas dentro de una OU más amplia que incluye otros grupos.
- Abra la pestaña Scope del GPO y busque el panel de Security Filtering.
Eliminar Usuarios autenticados tiene una complicación que puede romper silenciosamente las GPO. Desde la actualización MS16-072 de Microsoft, Windows obtiene la política de usuario en el contexto de seguridad del equipo en lugar del usuario, por lo que la cuenta del equipo necesita acceso de lectura a la GPO para que la política se aplique.
por qué. Agregar Domain Computers con permiso de lectura junto al grupo objetivo mantiene la política funcionando mientras se restringe a quién se aplica.
Bloquear la herencia de GPO
Un GPO que deshabilita los derechos de administrador local podría vincularse a una OU que contenga tanto estaciones de trabajo estándar como algunos jump boxes que legítimamente necesitan administrador local para la resolución de problemas.
- Seleccione Authenticated Users, haga clic en Remove, luego haga clic en Add y especifique las cuentas o grupos a los que debe dirigirse la política.
Una OU puede bloquear los GPO heredados de su dominio principal, sitio u OU, lo que impide que las políticas de nivel superior le afecten. Haz clic derecho en la OU en GPMC y selecciona Bloquear herencia.
Úselo con moderación, ya que puede ocultar configuraciones de seguridad que un GPO de nivel superior aplica por una razón.
Netwrix Privilege Secure otorga acceso administrativo solo durante la duración de una tarea, por lo que ninguna cuenta mantiene derechos permanentes de edición de GPO entre cambios. Solicite una demostración
Sin filtrado de seguridad, ese GPO también bloquea las jump boxes. Aquí es también donde auditar qué permisos concede realmente el filtrado de seguridad de un GPO. Los filtros se desvían a medida que los equipos se reorganizan y la membresía del grupo deja de coincidir con su intención original a menos que alguien vuelva para limpiarlo.
Un administrador que establece Enforced en el GPO de nivel superior anula cualquier configuración de Block Inheritance debajo, que es la válvula de seguridad que evita que una OU bloqueada elimine silenciosamente un control obligatorio.
Aplicar una GPO
Aplicar una GPO garantiza que tenga prioridad sobre configuraciones conflictivas de otras GPO y anula el Bloqueo de Herencia en cualquier nivel inferior. GPMC muestra esta opción en dos lugares, y ambos activan la misma bandera en el mismo enlace.
- Haga clic derecho en el GPO de esa lista y seleccione Aplicado.
3. Para llegar a la misma configuración desde el árbol de la izquierda, expanda el contenedor, haga clic derecho en el enlace GPO debajo y seleccione Enforced.
Delegar permisos para un GPO
4. Confirme que el cambio se aplicó. La columna Enforced cambia de No a Sí, y GPMC añade un pequeño icono de candado al enlace en el árbol.
5. Abra la pestaña Group Policy Inheritance en una OU secundaria para verificar que el GPO aplicado ahora está en la parte superior del orden de precedencia, por delante de cualquier otro vinculado más cerca del objeto.
- Seleccione el contenedor que contiene el enlace GPO, luego abra su pestaña de Linked Group Policy Objects. La columna Enforced muestra el estado actual de cada GPO enlazado allí, que es la forma más rápida de ver qué ya está aplicado antes de cambiar algo.
Por defecto, Domain Admins y Enterprise Admins controlan todos los GPO. Los equipos grandes suelen necesitar delegar tareas específicas, como editar un GPO en particular, sin otorgar derechos completos de administrador de dominio.
Reserve la aplicación obligatoria para políticas que nunca deben ser anuladas, como la configuración de seguridad básica. Si se aplica de forma demasiado amplia, elimina la flexibilidad para las OUs más abajo en la jerarquía y puede ocultar una necesidad empresarial legítima de excepción. Desmarcar Enforced lo revierte inmediatamente, sin necesidad de ninguna otra limpieza.
- Haga clic en Agregar una vez que el estado actual esté claro.
Estas tres opciones cubren la mayoría de las necesidades de delegación. Para algo más detallado, el botón Avanzado abre la lista completa de control de acceso del GPO, aunque editar permisos a ese nivel dificulta auditar el resultado después.
5. Confirme el resultado en la pestaña Delegación. La cuenta ahora debería aparecer en la lista de Groups and Users con exactamente el nivel de permiso asignado, y nada más.
- Seleccione el GPO, abra la pestaña Delegation y revise la lista existente de Groups and users antes de hacer cambios. La columna Inherited es importante aquí: una entrada marcada como Yes proviene de un contenedor padre, por lo que eliminarla significa editar el padre, no este GPO.
Una entrada en esa lista vale la pena entenderla, no editarla. Authenticated Users suele mostrar Lectura con una nota que indica que proviene del filtrado de seguridad, que es el permiso que permite que la política se aplique en primer lugar. Eliminarlo para restringir la delegación impide que el GPO se aplique por completo.
3. Escriba la cuenta o grupo en el cuadro de diálogo Select Users, Computers, or Groups, haga clic en Check Names para resolverlo contra el dominio, luego haga clic en OK.
Habilitar o deshabilitar un enlace GPO
Un líder de help desk que solo soluciona problemas de GPOs de impresoras necesita Editar configuraciones en esos GPOs específicos, que es exactamente lo que muestra la lista de delegación arriba. Conceder a esa misma cuenta derechos para editar, eliminar y modificar la seguridad en todos los GPOs del dominio otorgaría mucho más de lo que el rol requiere.
Deshabilitar un enlace GPO difiere de desvincularlo o eliminar el GPO. Un enlace deshabilitado mantiene la conexión entre el GPO y el contenedor, pero impide que se apliquen las configuraciones. Esto es útil para suspender temporalmente una directiva sin perder su configuración ni su lugar en el orden de enlaces.
- Haga clic derecho en el GPO vinculado bajo el dominio, sitio u OU objetivo.
Delegar solo lo que cada administrador necesita aplica el principio de menor privilegio a la gestión de GPO en sí y limita el daño que puede causar una cuenta comprometida. Los permisos de GPO sobredelegados son exactamente el tipo de brecha que advirtió la sección de riesgos de seguridad arriba.
4. Elija la opción más restrictiva en el diálogo Select GPO Permission que aún permite a la persona terminar su trabajo, luego haga clic en OK. Read permite solo ver. Edit settings permite cambiar valores de la política. Edit settings, delete and modify security añade la capacidad de eliminar completamente el GPO y cambiar quién más puede acceder a él.
- Marque Link Enabled para activar el enlace o desmárquelo para suspenderlo.
Un control separado pero relacionado, el Estado de GPO, activa si la mitad de Configuración de Equipo, la mitad de Configuración de Usuario o ambas mitades del propio GPO se procesan, independientemente de cualquier enlace específico.
Haga clic derecho en el GPO bajo Group Policy Objects, seleccione GPO Status y elija Enabled, User Configuration Settings Disabled, Computer Configuration Settings Disabled o All Settings Disabled.
Hacer copia de seguridad y restaurar GPOs
Úselo cuando un GPO solo contenga configuraciones para una mitad, ya que omitir la mitad no utilizada reduce el procesamiento que Active Directory realiza en cada actualización en un dominio con cientos de GPO.
Realice copias de seguridad de los GPO antes de cambios importantes y de forma regular, ya que un GPO dañado o eliminado accidentalmente podría implicar reconstruir la configuración de memoria.
- Haga clic derecho en un GPO dentro de Group Policy Objects y seleccione Back Up.
Ese diálogo de restauración también muestra por qué las copias de seguridad no son una red de seguridad completa. Cada instantánea está vinculada a un ID de GPO, por lo que una copia de seguridad solo restaura al GPO original del que proviene. Un GPO recién creado tiene un ID de GPO diferente y no puede recibir esa restauración.
Una copia de seguridad también captura solo una instantánea en un momento específico, en lugar de un historial continuo de cada cambio intermedio. Herramientas de control de versiones como Advanced Group Policy Management (AGPM) solían cubrir esa necesidad, un tema al que esta guía vuelve más adelante.
4. Para restaurar, haga clic derecho en el GPO, seleccione Restore from Backup, luego elija una instantánea de la lista en esa ubicación de respaldo y haga clic en OK.
2. Establezca la ubicación de la copia de seguridad, complete el campo Description y luego haga clic en OK. Las descripciones valen los pocos segundos que toman, porque el cuadro de diálogo de restauración identifica las copias de seguridad por descripción, ID de GPO y marca de tiempo, y ninguna de ellas explica por qué alguien capturó una instantánea determinada.
Importar GPOs entre dominios
3. Para capturar todo el dominio de una vez, haga clic derecho en el contenedor de Group Policy Objects y seleccione Back Up All. Esta es la opción que vale la pena programar, y el mismo menú ofrece Manage Backups para eliminar instantáneas antiguas.
Una guía completa del proceso de copia de seguridad y restauración que cubre en mayor profundidad las opciones de línea de comandos y los escenarios de migración de dominio.
- Haga clic derecho en el GPO objetivo, seleccione Import Settings y busque la ubicación de la copia de seguridad.
La importación aplica la configuración de un GPO respaldado a otro GPO diferente, incluso en otro dominio, sin tener que recrear cada configuración desde cero.
2. Seleccione la copia de seguridad de origen, revise el resumen y haga clic en Finalizar.
Copiar un GPO
Cuando el GPO de origen hace referencia a usuarios, grupos o rutas de archivos específicos que no existen en el dominio de destino, una tabla de migración asigna automáticamente esas referencias en lugar de fallar la importación.
Copiar crea un duplicado de un GPO existente, útil cuando una nueva política debe comenzar desde una base conocida y confiable en lugar de un objeto vacío.
- Haga clic derecho en el GPO de origen bajo Group Policy Objects y seleccione Copiar.
3. Cambie el nombre de la copia por algo descriptivo antes de vincularla en cualquier lugar. Un contenedor lleno de objetos llamados "- Copy" anula el propósito de copiar desde una línea base conocida y confiable.
Copiar dentro del mismo dominio conserva el filtrado de seguridad y los filtros WMI. Copiar entre dominios solo transfiere la configuración de la política, por lo que los principales de seguridad necesitan una tabla de migración igual que durante la importación.
Eliminar un enlace GPO
La copia también llega sin enlaces, lo que es útil: te da la oportunidad de ajustar la configuración antes de que la política llegue a una sola máquina.
2. Haga clic derecho en el contenedor de Group Policy Objects y seleccione Pegar. GPMC crea una copia con "- Copy" añadido al nombre original.
Eliminar un GPO
Eliminar un GPO lo elimina por completo y lo desvincula de todas las ubicaciones donde se aplica actualmente.
Cuando tanto un GPO como sus enlaces aparecen en el mismo árbol, comprobar qué opciones se muestran confirma qué eliminará la acción Eliminar. Esto también difiere de deshabilitar el enlace, explicado arriba, porque un enlace eliminado debe volver a enlazarse desde cero, mientras que un enlace deshabilitado puede activarse de nuevo al instante.
Desvincular un GPO impide que se aplique a un contenedor específico sin eliminar el GPO en sí, lo que mantiene la política disponible para su uso en otros lugares. Haz clic derecho en el enlace bajo el dominio, sitio u OU objetivo y selecciona Eliminar para eliminar solo el enlace.
- Primero, revise la pestaña Scope del GPO y anote cada contenedor listado bajo los enlaces. Eliminar el objeto rompe todos esos enlaces a la vez, por lo que esta lista es el radio de impacto.
Confirme primero que la GPO no se usa realmente, ya que no puede deshacer esta acción sin restaurar desde una copia de seguridad. Haga una copia antes de eliminarla si tiene alguna duda, lo que toma segundos y hace que la decisión sea reversible.
- Lea el mensaje de confirmación antes de hacer clic en Sí. Nombra el GPO específico y usa la palabra "permanently", que lo diferencia de eliminar un enlace.
- Haga clic derecho en el GPO bajo Group Policy Objects y seleccione Eliminar.
Netwrix Auditor informa qué GPOs se aplican a cada contenedor y alerta sobre cambios en sus configuraciones. Solicite una demostración
Herencia y precedencia de GPO
El menú contextual aquí indica que estás trabajando en un enlace, no en el GPO en sí. El menú de un enlace incluye Enforced y Link Enabled, mientras que el menú propio de un GPO incluye GPO Status, Back Up, y Copy.
Herencia
Precedencia
Los GPO siguen la estructura jerárquica de dominios y OUs. Una política vinculada al nivel de dominio se aplica a cada OU debajo de él, y una política vinculada a un OU principal se aplica a cada sub-OU anidado bajo él, a menos que Bloquear Herencia interrumpa la cadena.
Múltiples GPO casi siempre se aplican al mismo usuario o equipo a la vez, ya que las políticas a nivel de dominio, sitio y OU se acumulan por defecto. La herencia determina qué GPO llegan a un objeto dado, y la precedencia determina qué configuración prevalece cuando dos o más GPO entran en conflicto.
Extensión de la directiva de grupo
Una política de firewall vinculada en la raíz del dominio, por ejemplo, alcanza todos los equipos en cada OU sin configuración adicional, y es precisamente por eso que los enlaces a nivel de dominio deben usarse con moderación. Un solo error allí se propaga por toda la organización a la vez, ya que los enlaces a nivel de dominio omiten el aislamiento que proporcionan los enlaces a nivel de OU.
Cuando varios GPO se aplican al mismo objeto con configuraciones conflictivas, Active Directory resuelve el conflicto usando el orden LSDOU. Ese orden ejecuta primero la Local Group Policy, luego los GPO a nivel de sitio, después los GPO a nivel de dominio y finalmente los GPO a nivel de OU de padre a hijo.
Las plantillas administrativas (archivos .admx) permiten a los administradores definir configuraciones personalizadas de políticas para aplicaciones y componentes de Windows que no están cubiertos por defecto.
Como las políticas posteriores en esta secuencia tienen prioridad, la configuración a nivel de OU prevalece sobre la misma configuración a nivel de dominio, a menos que el GPO a nivel de dominio tenga la bandera Enforced. Dentro de un solo contenedor, los múltiples GPO vinculados se priorizan según su orden de enlace, y los administradores pueden reordenar esa prioridad directamente desde GPMC.
Más allá de las tareas básicas del ciclo de vida mencionadas, la directiva de grupo admite varias formas de ampliar lo que un GPO puede gestionar o de dirigir un contenedor con mayor precisión. Estas son capas opcionales que la mayoría de los equipos añaden a medida que su entorno crece más allá de lo que los GPO básicos y el enlace a nivel de OU pueden manejar claramente.
Los elementos de Preferencias personalizadas, creados a partir de archivos XML o scripts, amplían la gestión a unidades asignadas, impresoras, configuraciones del registro y accesos directos.
Las extensiones del lado del cliente de Group Policy (CSEs) añaden categorías completamente nuevas de configuraciones o tareas de gestión. Los filtros WMI adoptan un enfoque diferente, dirigiendo un GPO a computadoras o usuarios que cumplen criterios específicos, como la versión del sistema operativo o el espacio en disco disponible, en lugar de a una OU completa.
Modelado y solución de problemas de Group Policy
Modelado de Directivas de Grupo
Incluso un conjunto bien gestionado de GPO puede eventualmente generar una configuración que no se comporte como se espera cuando interactúan la herencia, la precedencia y el filtrado. Dos herramientas integradas, junto con una brecha de control de versiones que esta guía aborda directamente, cubren la mayoría de las necesidades de solución de problemas.
Gestión avanzada de Group Policy
Los administradores que gestionan GPOs en decenas o cientos de UOs suelen complementar la consola GPMC con comandos PowerShell diseñados para tareas de directivas de grupo. Las organizaciones que necesitan desplegar software junto con configuraciones de políticas suelen combinar el despliegue de software GPO con herramientas como SCCM o Intune para un control más detallado que el que ofrecen las políticas de instalación de software GPO por sí solas.
Cómo Netwrix ayuda con el seguimiento y la reversión de cambios en GPO
El Resultant Set of Policy (RSoP) ayuda a los administradores a entender cómo se aplican realmente los GPO cuando interactúan la herencia, la precedencia y el filtrado. El modo de planificación de Group Policy Modeling simula un escenario, como mover a un usuario a una OU diferente, antes de realizar el cambio. Group Policy Results, su modo de registro, muestra las políticas actualmente aplicadas a un usuario o equipo específico, siendo este el camino más rápido para solucionar por qué una configuración no se aplica como se esperaba.
Microsoft no ha anunciado un reemplazo directo, y las organizaciones que dependían de AGPM para el control de versiones y la reversión de GPO ahora deben evaluar alternativas para esas capacidades. Los equipos que aún usan AGPM en producción deberían considerarlo un proyecto a corto plazo en lugar de una tarea para algún día, ya que una capa de control de cambios sin soporte delante de cada edición de GPO representa un riesgo.
Advanced Group Policy Management (AGPM), un componente de Microsoft Desktop Optimization Pack (MDOP) que añadió control de versiones, aprobaciones de flujo de trabajo y control de registro y desregistro sobre GPOs, alcanzó el fin de soporte el 14 de abril de 2026.
La desaparición de AGPM deja un vacío específico. No hay una forma integrada de ver el historial de cada cambio realizado en un GPO a lo largo del tiempo. No puedes comparar dos versiones del mismo GPO lado a lado. No puedes revertir un solo cambio sin restaurar una copia de seguridad completa.
La copia de seguridad nativa de GPMC, explicada anteriormente en esta guía, solo captura una instantánea en un momento específico. No registra los cambios realizados entre copias de seguridad ni atribuye esos cambios al administrador que los hizo.
Los administradores no necesitan registrar las GPO en un repositorio controlado, ya que Netwrix Auditor lee los mismos registros de eventos nativos y datos de versión de GPO que Active Directory ya genera.
Netwrix Auditor cierra esa brecha mediante auditoría nativa basada en registros, en lugar del modelo de registro y devolución de AGPM. Registra cada modificación de GPO con valores antes y después, capturando exactamente qué configuración cambió, quién la cambió y cuándo.
Una GPO que aplica umbrales de bloqueo de cuenta se edita un viernes por la tarde para relajar la configuración en un caso de soporte puntual. Nadie recuerda revertirla. Sin un registro de cambios, esa brecha aparece en la siguiente revisión de seguridad o, peor aún, durante un incidente, sin registro de cuándo ni por qué se cambió la configuración.
Netwrix Auditor no replica el modelo de aprobación de flujo de trabajo de AGPM. No impedirá que se realice una edición ni requerirá aprobación antes de que un cambio se haga efectivo. Proporciona la visibilidad y la ruta de reversión que las organizaciones pierden cuando AGPM deja de recibir actualizaciones.
Con Netwrix Auditor instalado, un administrador obtiene el historial de cambios del GPO y ve la modificación exacta junto con la cuenta que la realizó. A partir de ahí, el administrador revierte la configuración usando la capacidad de reversión de la herramienta, en lugar de reconstruir manualmente la configuración original desde la memoria o una copia de seguridad antigua.
Eso cubre la mitad de detección y recuperación de lo que hacía AGPM. El flujo de trabajo de aprobación previa al cambio que también ofrecía AGPM sigue siendo una brecha separada, una que una herramienta de seguimiento de cambios por diseño no intenta cubrir.
Solicite una demostración para ver cómo Netwrix puede ayudarle a rastrear cambios en la política de grupo, revertir modificaciones no autorizadas y mantener la gestión de GPO auditable ahora que AGPM ya no es compatible.
Preguntas frecuentes sobre la gestión de directivas de grupo
Compartir en
Aprende más
Acerca del autor
Russell Smith
Consultor de TI
Consultor de TI y autor especializado en tecnologías de gestión y seguridad. Russell tiene más de 15 años de experiencia en TI, ha escrito un libro sobre seguridad en Windows y ha coescrito un texto para la serie de Cursos Académicos Oficiales de Microsoft (MOAC).
Aprende más sobre este tema
Threat Lab Quarterly: agosto de 2026
La tecnología de la salud no puede mover las imágenes a la nube. Aquí se explica cómo mantener los sistemas locales en cumplimiento.
Hicieron todo bien en higiene de identidades. Sufrieron 4 veces más brechas
El agente de IA que trabaja para ti probablemente tenga más acceso que tú
Controles extendidos LDAP potentes: Anti-remediación y reconocimiento invisible en AD