Forzar una actualización de Group Policy con GPUpdate/Force
Aug 26, 2025
Forzar una actualización de Group Policy asegura que los ajustes nuevos o modificados se apliquen inmediatamente en lugar de esperar el ciclo de actualización estándar de 90–120 minutos. Los administradores pueden desencadenar actualizaciones utilizando el comando gpupdate /force, la Consola de Administración de Group Policy Management, o PowerShell con Invoke-GPUpdate. Aunque /force reaplica todas las GPOs, puede sobrecargar los controladores de dominio, por lo que es mejor usarlo de manera selectiva cuando se requiere una re-aplicación urgente.
Imagina que recibes una llamada telefónica del especialista en seguridad que maneja tus cortafuegos y servidores proxy. Te informa que ha añadido un servidor proxy adicional para los usuarios que acceden a internet. Agregas una nueva GPO que afecta a todos los usuarios para que puedan utilizar el nuevo servidor proxy a través de Internet Explorer. Normalmente, se tarda entre 90 y 120 minutos para que se aplique una nueva GPO, pero necesitas que los nuevos ajustes se apliquen ahora mismo, y no puedes decirles a tus usuarios que cierren sesión y vuelvan a iniciarla para aplicarlos. En casos como estos, podrías querer evitar el tiempo de espera normal antes de que el procesamiento de políticas de fondo comience. Puedes hacerlo utilizando el símbolo del sistema, la Group Policy Management Console (GPMC) o PowerShell.
¿Qué es GPUupdate
La Directiva de Grupo es una característica valiosa de Active Directory que permite a los administradores aplicar una amplia gama de configuraciones a usuarios y computadoras. Es crítico para la seguridad y productividad que los cambios en los objetos de Directiva de Grupo (GPOs) y los nuevos GPOs se apliquen de manera oportuna.
En consecuencia, la Directiva de grupo se actualiza automáticamente cada vez que se reinicia un equipo miembro del dominio o un usuario inicia sesión en él. También se actualiza automáticamente en un intervalo de actualización de fondo definido (por defecto, cada 90 minutos con un desfase aleatorio de hasta 30 minutos).
A veces, sin embargo, los administradores necesitan aplicar configuraciones de GPO a los sistemas cliente de inmediato, como cuando crean una nueva política o realizan un cambio importante en una política existente. Además, a veces quieren no solo aplicar cambios sino también reaplicar GPOs que no han sido modificados, generalmente con el fin de revertir cambios no deseados realizados en máquinas locales.
Este documento le guía a través de las formas en las que puede forzar una actualización de la Directiva de Grupo.
GPUpdate frente al comando GPUpdate /force
El comando gpupdate /force es uno de los comandos más utilizados para actualizar la política de grupo. El interruptor /force permite a los administradores volver a aplicar todas las configuraciones de política. Sin embargo, es importante considerar que el uso del interruptor /force podría resultar en una carga significativa en los Controladores de Dominio (DCs), especialmente cuando hay un gran número de Objetos de Política de Grupo (GPOs) en el entorno.
Si tiene un arrendamiento sustancial o un gran número de GPOs, es preferible ejecutar gpupdate sin el interruptor /force para implementar nuevas configuraciones de políticas. Este enfoque solo recibirá cambios o nuevas políticas de grupo, reduciendo así la carga de trabajo tanto en el cliente como en los controladores de dominio.
Descargue el eBook de Mejores Prácticas de Group Policy
Descargue ahoraCómo forzar la actualización de directiva de grupo
Para forzar una actualización de la Directiva de Grupo, puede utilizar cualquiera de las siguientes opciones:
- El comando gpupdate /force command
- La Consola de Administración de Directivas de Grupo (GPMC)
- PowerShell
Prerrequisito: Configurar Firewalls antes de aplicar GPOs
Antes de forzar la reaplicación de las GPOs utilizando cualquiera de estas opciones, asegúrese de que los firewalls permitan el tráfico de red entrante en los puertos aplicables (por defecto, el puerto TCP 135), como se detalla en la Microsoft documentation.
Fuerce una actualización de la Directiva de Grupo usando el Símbolo del sistema
gpupdate es un comando de la consola de comandos de Microsoft para la actualización de la Directiva de Grupo en computadoras de Active Directory. Está incluido en todas las versiones del sistema operativo Windows.
El parámetro /force
Ejecutar el comando gpupdate con ningún parámetro aplica solo las configuraciones de políticas cambiadas y nuevos GPOs. Pero a veces necesitas también volver a aplicar todos los GPOs que no han cambiado – como para revertir modificaciones no deseadas hechas por administradores locales (o adversarios que han comprometido sus cuentas).
En ese caso, necesitas usar el parámetro /force, de la siguiente manera:
gpupdate /force
Hay dos consideraciones clave que tener en cuenta al usar este parámetro para actualizar la configuración de Group Policys:
- Debe dirigirse físicamente a cada máquina de usuario y ejecutar el comando gpupdate /force manualmente. (Para actualizar las computadoras de forma remota, utilice PowerShell, como se describe a continuación.)
- El uso del interruptor /force puede resultar en una carga significativa en los DCs y clientes, especialmente cuando hay un gran número de GPOs en un entorno. En esos casos, es preferible ejecutar gpupdate sin el parámetro /force.
Parámetros adicionales
Ejecutar gpupdate mientras un usuario está conectado a una máquina aplica inmediatamente los nuevos ajustes de GPO en Windows (asumiendo, por supuesto, que el controlador de dominio tiene la información de GPO replicada).
Si el usuario no ha iniciado sesión, en Windows XP y versiones posteriores, por defecto, la configuración de GPO solo se procesa en el próximo inicio de sesión. Pero si utilizas los interruptores adecuados, gpupdate puede determinar si los elementos recién modificados requieren un cierre de sesión o reinicio para estar activos:
- /Logoff– Usar este interruptor determinará si un cambio de política requiere que el usuario cierre sesión. Si no es necesario, los nuevos ajustes se aplicarán inmediatamente; de lo contrario, el usuario cerrará sesión automáticamente y las Group Policy settings se aplicarán cuando vuelvan a iniciar sesión.
- /boot– De manera similar, si Fast Boot está habilitado, se requiere un reinicio para aplicar las GPOs que tienen configuraciones de Distribución de Software. Ejecutar gpupdate con el interruptor /boot determinará si una política tiene algo que requiere un reinicio y reiniciará automáticamente el ordenador. Si la GPO actualizada no requiere reinicio, se aplican las configuraciones de la GPO y el usuario permanece conectado.
Ambos interruptores /Logoff y /boot son opcionales.
Otras opciones útiles de interruptores están disponibles en conjunto con /force
- /Logoff– Cierre la sesión del usuario después de que se hayan actualizado los ajustes de la Directiva de grupo.
- /Sync – Cambie el procesamiento en primer plano (inicio de sesión/inicio) a sincrónico.
- /Target – Indica si actualizar la configuración de políticas solo para Usuarios o solo para Computadoras. Por defecto, se actualizan las configuraciones de políticas de Usuario y Computadora.
- /Boot – Reinicie la máquina después de que se apliquen las configuraciones de Group Policy.
Fuerce una actualización de la política de grupo utilizando la Consola de Administración de Políticas de Grupo (GPMC)
La segunda forma de forzar una actualización de la Directiva de Grupo de Windows es utilizar la Consola de Administración de Directivas de Grupo. Mientras que el comando gpupdate actualiza todas las políticas para todas las UO, GPMC te da la opción de limitar la actualización a una UO específica. Sigue estos pasos:
- Abra la GPMC (Group Policy Management Console)
- Vincula la GPO a una OU.
- Haga clic derecho en la OU deseada y elija la opción “Group Policy Update”.
- Confirme la acción en el cuadro de diálogo de Actualización de la Directiva de Grupo que aparece, haciendo clic en Sí.
Fuerce la actualización de la política de grupo de forma remota en computadoras usando Powershell
Para actualizar la Directiva de Grupo de forma remota, necesitas usar Powershell. Desde Windows Server 2012, puedes usar el cmdlet Invoke-GPUpdate. para forzar una actualización remota de la Directiva de Grupo en computadoras cliente de Windows. Necesitarás tener instalados tanto PowerShell como la Consola de Administración de la Directiva de Grupo. El cmdlet no produce salida.
Ejemplos de uso de Involve-GPUpdate para la Actualización Remota de Directiva de Grupo
Otra ventaja de usar el cmdlet Invoke-GPUpdate es que la opción “RandomDelayInMinutes” te permite ajustar el retraso. Si deseas una actualización inmediata de la Directiva de Grupo, establécela en 0, como se muestra aquí:
Invoke-GPUpdate –Computer LHE-LT-ADAM -RandomDelayInMinutes 0
En este caso, una computadora identificada como “LHE-LT-ADAM” fue reiniciada inmediatamente después de iniciar una actualización de Directiva de Grupo. El cmdlet no produce salida. El único inconveniente de usar este parámetro es que los usuarios verán aparecer una pantalla de cmd.
Si desea forzar una actualización en todos los ordenadores, ejecute el código a continuación. Obtendrá todos los ordenadores del dominio, los colocará en una variable y ejecutará los comandos para cada objeto.
$compgpoupd = Get-ADComputer -Filter *
$compgpoupd | ForEach-Object -Process {Invoke-GPUpdate -Computer $_.name -RandomDelayInMinutes 0 -Force}
La única desventaja de usar el parámetro RandomDelayInMinutes es que los usuarios verán aparecer una ventana emergente de cmd.
Este código obtendrá todos los ordenadores del dominio, los colocará en una variable y ejecutará los comandos para cada objeto.
Configure los firewalls antes de aplicar las GPOs
Asegúrese de que los cortafuegos permitan el tráfico de red entrante en puertos específicos antes de abrir su GPMC. A partir de Windows Server 2012, hay una GPO de inicio en el Editor de Política de Grupo llamada “The Group Policy Remote Update Firewall Ports”, que verifica si el puerto TCP 135 está configurado para la gestión remota de tareas programadas.
Para habilitar Windows Firewall con Seguridad avanzada con una GPO:
- Inicie la interfaz para la gestión de Group Policy.
- En el panel de navegación, expanda lo siguiente: Forest (YourForestName) => Domains (YourDomainName) => Group Policy Objects: (YourDomainName) => haga clic derecho en el GPO que desea editar y seleccione Edit.
- Desde la barra de navegación del Group Policy Management Editor, seleccione Computer Configuration => Policies => Windows Settings => Security Settings => Windows Firewall with Advanced Security => Advanced Security for Windows Firewall.
Actualización de fondo de GPO
Todos los clientes de Directiva de grupo procesan las GPOs cuando llega el intervalo de actualización en segundo plano, pero solo procesan aquellas GPOs que son nuevas o han cambiado desde la última vez que el cliente las solicitó.
Sin embargo, para la configuración de seguridad, el motor de la Directiva de Grupo funciona de manera diferente. Solicita una actualización de fondo especial solo para la configuración de la security policy. Esto se denomina la background security refresh y es válido para todas las versiones de Windows Server. Cada 16 horas, cada cliente de Directiva de Grupo pregunta a Active Directory acerca de todas las GPOs que contienen configuraciones de seguridad (no solo las que han cambiado) y reaplica esas configuraciones de seguridad. Esto asegura que si una configuración de seguridad ha cambiado en el cliente (a espaldas del motor de la Directiva de Grupo), se revierte automáticamente a la configuración adecuada dentro de las 16 horas.
Proceso de actualización en segundo plano para GPOs locales
Como se mencionó anteriormente, una razón clave por la que podría necesitar forzar una actualización de la Directiva de Grupo es que los administradores locales (¡o adversarios que han comprometido sus cuentas!) pueden realizar cambios en la configuración de sus máquinas que anulan una política que ha establecido con un GPO. Esos cambios pueden perjudicar la productividad o incluso la seguridad. Por ejemplo, un administrador local podría anular la configuración de su GPO que prohíbe las unidades USB, permitiendo tanto el robo de datos como la introducción de malware.
Por lo tanto, solo debe otorgar derechos de administrador local cuando realmente sean necesarios. Los usuarios regulares nunca deben recibir derechos de administrador local.
Reaplicación obligatoria de configuraciones de políticas de grupo que no son de seguridad
Como se mencionó anteriormente, la actualización de fondo regular solo se aplica a las GPOs nuevas y modificadas. Sin embargo, puedes modificar la actualización de fondo regular para reaplicar ciertas configuraciones, incluso si las GPOs no han cambiado. Esta es una buena manera de solucionar exploits que no están relacionados con la seguridad.
Específicamente, puede optar por exigir la reaplicación de las siguientes áreas de Directiva de Grupo durante cada procesamiento inicial de políticas y actualización en segundo plano:
- Registro (Plantillas administrativas)
- Mantenimiento de Microsoft Edge
- Seguridad IP
- Política de recuperación de EFS
- Política de acceso inalámbrico
- Cuota de disco
- Scripts
- Seguridad
- Redirección de carpetas
- Instalación de software
- Política de Cableado
Cómo Netwrix puede ayudar
La Directiva de Grupo es una forma extremadamente poderosa de administrar la configuración para su infraestructura de Windows. Pero también es compleja. De hecho, después de años de fusiones y adquisiciones, rotación de empleados, cambios tecnológicos, etc., la Directiva de Grupo se vuelve casi imposible de administrar de manera efectiva utilizando métodos manuales y herramientas nativas.
Netwrix PolicyPak simplifica la gestión de Group Policy y le permite limpiar y consolidar sus GPOs. Como resultado, su organización disfrutará de un inicio de sesión más rápido, mayor seguridad, mejor tiempo de actividad y menos errores de configuración.
Solicite una Prueba Gratuita de Simplify Group Policy Management
Conclusión
Mantener las configuraciones de Group Policy actualizadas en todo su entorno de TI es crítico para la productividad, seguridad, cumplimiento y más. Aunque los cambios en GPO se aplican automáticamente en el siguiente intervalo de actualización; también puede forzar una actualización para aplicarlos inmediatamente. Como medida de seguridad adicional, puede asegurarse de que ciertas configuraciones de Group Policy siempre se vuelvan a aplicar, incluso si no han cambiado, con el fin de revertir cualquier cambio no deseado realizado por administradores locales.
FAQ
¿Cómo actualizar la política de grupo?
Para actualizar la Política de Grupo manualmente, los administradores pueden usar el comando gpupdate /force, la Consola de Administración de Políticas de Grupo (GMPC) o PowerShell. El interruptor /force permite a los administradores volver a aplicar todas las configuraciones de políticas
¿Qué hace gpupdate /force?
La Política de Grupo se actualiza automáticamente de acuerdo con un calendario de actualización en segundo plano. Sin embargo, a veces es necesario que una actualización o nueva política surta efecto antes, o que la organización deba revertir cambios de política inapropiados realizados por administradores locales. En esos casos, un administrador puede usar el comando gpupdate con el parámetro /force para aplicar una actualización de la Política de Grupo inmediatamente.
¿Cuánto tiempo tarda gpupdate /force en actualizar la Directiva de Grupo?
El tiempo necesario para forzar una actualización de la Directiva de Grupo depende del número de políticas que se estén aplicando. Actualizar un pequeño número de políticas puede tomar solo un par de minutos, pero típicamente, el proceso implica un tiempo de aplicación de 90 minutos más un retraso de 30 minutos para la distribución de la carga de trabajo.
¿Qué es GPupdate?
También explica cómo funciona el mecanismo de actualización en segundo plano y cómo verificar que las políticas se apliquen correctamente.
La directiva de grupo es el mecanismo que usan los administradores de Windows para aplicar configuraciones de seguridad, configuraciones de software y controles del entorno de usuario en máquinas unidas al dominio. El ciclo de actualización predeterminado es cada 90 minutos, lo que es demasiado lento para cambios sensibles al tiempo.
Esta guía cubre tres métodos para forzar una actualización inmediata de la directiva de grupo: usando el comando gpupdate, la consola de Group Policy Management y PowerShell.
Windows registra los eventos de cambio de GPO en el registro de eventos de seguridad, pero no guarda el valor de configuración anterior ni presenta los cambios en una vista consolidada.
GPupdate es una herramienta de línea de comandos de Windows que activa una actualización de Group Policy en el equipo local. Contacta al controlador de dominio, recupera los cambios de políticas desde la última actualización y los aplica tanto a la configuración del equipo como del usuario. Sin indicadores adicionales, gpupdate procesa solo las políticas nuevas o modificadas, omitiendo las ya aplicadas.
gpupdate vs. gpupdate /force: cuándo usar cada uno
El comando gpupdate está disponible desde Windows XP y Windows Server 2003. Se ejecuta bajo el contexto del usuario conectado y la cuenta local SYSTEM, aplicando las políticas del lado del usuario y del equipo por separado.
Los controladores de dominio actualizan la Directiva de grupo cada cinco minutos por defecto. Las estaciones de trabajo y servidores miembros usan un intervalo de 90 minutos, más un desfase aleatorio de hasta 30 minutos adicionales para reducir la carga en el controlador de dominio.
Group Policy Objects en Active Directory controlan las políticas de contraseñas, el despliegue de software, los scripts de inicio de sesión, las líneas base de seguridad y las configuraciones de escritorio. Cuando modificas un GPO o vinculas uno nuevo a una unidad organizativa (OU), ese cambio no llega a los endpoints hasta que se complete la siguiente actualización programada.
- Estás solucionando si una GPO se está aplicando correctamente
- Una configuración de política fue eliminada o anulada manualmente de forma local
Il /force switch ignora quella logica e riapplica tutte le policy in ambito, indipendentemente dal fatto che il controller di dominio segnali modifiche. Ogni GPO viene rielaborato da zero.
- Una política de instalación de software falló y debe intentarse de nuevo
- Recientemente vinculó un nuevo GPO y necesita una aplicación inmediata en toda la máquina
Use gpupdate sin /force cuando haya implementado GPOs nuevos o modificados y solo quiera que los endpoints apliquen los cambios antes de su próximo ciclo programado. Use gpupdate /force cuando:
Netwrix Auditor registra cada cambio en los objetos de directiva de grupo en Active Directory, registrando quién modificó un GPO, qué cambió y el valor de configuración anterior. Descargue una prueba gratuita.
Ejecutar gpupdate sin el /force solo aplica las políticas que han cambiado desde la última actualización. Si Windows determina que una política ya está actualizada, omite el reprocesamiento. Esto es eficiente para actualizaciones rutinarias, pero deja un vacío cuando una política se marca como sin cambios pero aún necesita aplicarse de nuevo: por ejemplo, después de una edición del registro, una aplicación fallida o una eliminación manual de una configuración de política.
El /force switch añade una carga marginal al controlador de dominio, ya que procesa todas las políticas dentro del alcance en lugar de solo el delta. En entornos con un gran número de GPO, evite ejecutarlo simultáneamente en grandes conjuntos de máquinas sin escalonar las solicitudes.
Cómo forzar una actualización de la directiva de grupo
Método 1: Símbolo del sistema
La forma más directa de forzar una actualización de Group Policy es ejecutarla desde un símbolo del sistema o PowerShell con privilegios elevados.
Sintaxis básica:
Abra el símbolo del sistema como Administrador y luego ejecute el comando. La salida será:
Referencia completa de parámetros:
Dirígete a un área de política específica:
Método 2: Consola de administración de directivas de grupo (GPMC)
Si las políticas actualizadas requieren cerrar sesión o reiniciar para aplicarse, gpupdate te lo indicará. Algunas políticas de instalación de software y redirección de carpetas no pueden aplicarse a una sesión activa y requieren un nuevo inicio de sesión.
Pasos:
Nota sobre permisos elevados: gpupdate requiere una sesión elevada para aplicar las políticas del lado del equipo. Ejecutarlo sin elevación procesa solo las políticas del lado del usuario y puede devolver un mensaje de éxito que no refleja el estado completo de la política.
Use /target:computer cuando haya actualizado políticas del lado del equipo, como configuraciones de security policy, scripts de inicio o restricciones de software, y no necesite actualizar configuraciones del lado del usuario. Use /target:user para cambios del lado del usuario, como scripts de inicio de sesión, redirección de carpetas o instalaciones de software.
La Consola de Administración de Directivas de Grupo permite forzar una actualización de la Directiva de Grupo en todos los equipos de una OU específica sin iniciar sesión en cada máquina individualmente. Esta función, disponible desde Windows Server 2012, utiliza una tarea programada para ejecutar gpupdate /force en cada equipo objetivo de forma remota.
- Expanda su dominio y luego navegue hasta la OU que contiene los equipos que desea actualizar.
- Abra Group Policy Management (
gpmc.msc). - Haga clic derecho en la OU y seleccione Actualización de directiva de grupo.
Requisitos de firewall para la actualización remota de Group Policy:
- Un cuadro de diálogo de confirmación pregunta si desea forzar una actualización de la directiva de grupo en todos los equipos de la OU. Haga clic en Sí.
5. La ventana de Remote Group Policy update results se abre y muestra el estado de actualización de cada equipo en la OU.
- Gestión remota de tareas programadas (RPC): Puertos dinámicos TCP
Importante: La actualización remota de GPMC no se ejecuta simultáneamente en todas las máquinas. Windows distribuye las solicitudes en una ventana de retraso aleatorio de 10 minutos para evitar que todas las máquinas contacten al controlador de dominio al mismo tiempo. Ten en cuenta esta ventana en tu cronograma al verificar la aplicación de políticas.
La actualización remota de GPMC crea una tarea programada en cada equipo objetivo mediante WMI y RPC. Deben habilitarse tres reglas de entrada del Firewall de Windows en las máquinas objetivo:
- Instrumental de administración de Windows (WMI-In): TCP todos los puertos
- Gestión remota de tareas programadas (RPC-EPMAP): puerto TCP 135
Para implementar el Starter GPO:
3. Asigne un nombre al nuevo GPO y vincúlelo a las UO que contienen los equipos objetivo.
- En GPMC, expanda Starter GPOs bajo su dominio.
4. Navegue a Configuración del equipo > Políticas > Configuración de Windows > Configuración de seguridad > Windows Firewall with Advanced Security.
2. Haga clic derecho en Group Policy Remote Update Firewall Ports y seleccione New GPO from Starter GPO.
Método 3: Invoke-GPUpdate (PowerShell)
Requisitos:
5. Confirme que las tres reglas entrantes estén presentes y configuradas como Habilitadas.
Invoke-GPUpdate es el cmdlet de PowerShell para forzar actualizaciones de Group Policy en máquinas remotas sin requerir una sesión de consola en cada destino. Forma parte del módulo GroupPolicy incluido en las Remote Server Administration Tools (RSAT).
- RSAT con la función Group Policy Management instalada en la máquina de gestión
Puede habilitar estas reglas manualmente a través de la directiva de grupo, o implementarlas automáticamente usando el Group Policy Remote Update Firewall Ports Starter GPO integrado, disponible en el nodo Starter GPOs en GPMC.
- Compatible con Windows 8 y Windows Server 2012 o posterior
Forzar una actualización en un solo equipo remoto:
Forzar una actualización en todos los equipos del dominio:
- PowerShell remoto habilitado en los equipos de destino (
Enable-PSRemoting)
Configuración -RandomDelayInMinutes 0 hace que la actualización se ejecute inmediatamente. Omita el parámetro para usar el comportamiento aleatorio predeterminado.
Forzar una actualización en todos los equipos de una OU específica:
Referencia completa de parámetros:
Netwrix Auditor registra cada cambio en los Group Policy Objects de Active Directory, anotando quién modificó un GPO, qué cambió y el valor de configuración anterior. Descargue una prueba gratuita.
Limitar la actualización a una OU es el enfoque preferido cuando un Group Policy setting solo se aplica a un subconjunto de máquinas, reduciendo la carga innecesaria en el controlador de dominio.
Cómo funciona la actualización en segundo plano de Group Policy
Netwrix Auditor registra cada cambio en Group Policy Object, para que su equipo tenga la auditoría que requieren las revisiones de cumplimiento. Descargue una prueba gratuita.
Intervalos de actualización predeterminados:
La directiva de grupo no requiere intervención manual para mantenerse actualizada. El mecanismo de actualización en segundo plano aplica automáticamente las políticas actualizadas según un calendario controlado por el servicio cliente de directiva de grupo.
- Controladores de dominio: Cada 5 minutos, sin desplazamiento aleatorio.
La remota de PowerShell es la dependencia clave. Si los equipos destino bloquean el tráfico WinRM, Invoke-GPUpdate devolverá un error de conexión. Antes de ejecutar a gran escala, confirme que WinRM esté habilitado y que el módulo GroupPolicy esté cargado. Para una referencia más amplia sobre la gestión de Group Policy mediante PowerShell, los principales comandos de PowerShell para Group Policy cubren las tareas administrativas más comunes.
- Computadoras cliente (estaciones de trabajo y servidores miembros): Cada 90 minutos, más un desplazamiento aleatorio de 0 a 30 minutos. El desplazamiento evita que cientos de máquinas contacten al controlador de dominio simultáneamente.
Estos intervalos se aplican solo a la actualización en segundo plano. La aplicación de políticas en primer plano, que se ejecuta al iniciar el equipo y al iniciar sesión del usuario, procesa las políticas de forma sincrónica antes de que aparezca el escritorio.
- Configuración de seguridad: Cada 16 horas, incluso cuando no se han realizado cambios. Windows vuelve a aplicar la configuración de seguridad en este intervalo fijo como medida de protección contra desviaciones locales, independientemente de lo que informe la detección de cambios.
Cuándo sigue siendo necesario gpupdate /force:
Verifique la aplicación de la política con gpresult:
Después de una actualización forzada, confirme que las políticas se aplicaron correctamente:
La actualización en segundo plano omite las políticas sin cambios por diseño. Si una anulación local o una edición del registro ha modificado un valor de política entre ciclos, Windows no detecta la discrepancia y no la corregirá hasta la próxima aplicación de la política en primer plano.
Puede modificar los intervalos de actualización a través de la Directiva de grupo:Configuración del equipo > Plantillas administrativas > Sistema > Directiva de grupo > Establecer intervalo de actualización de la Directiva de grupo para equipos. El intervalo base y el desplazamiento aleatorio máximo se configuran por separado.
Forzar que ciertas áreas de la política se apliquen siempre
Ejecutar gpupdate /force vuelve a aplicar todas las políticas y corrige cualquier desviación local. Seguir las mejores prácticas de Group Policy sobre el control de cambios reduce la frecuencia de actualizaciones forzadas de emergencia.
Este comando muestra un resumen de los GPO aplicados al usuario y equipo actuales. Para exportar un informe HTML completo:
Por defecto, ciertas áreas de políticas, incluidas las preferencias de Group Policy y las políticas de instalación de software, no se reprocesan si ya se aplicaron con éxito, incluso cuando se ejecuta gpupdate /force. Puedes anular este comportamiento a nivel de GPO.
Abra el informe y revise las secciones de Denied GPOs y Not Applied GPOs. Los GPOs listados allí indican problemas de filtrado o enlace que una actualización forzada no puede resolver por sí sola.
Habilite la opción "Procesar incluso si los objetos de directiva de grupo no han cambiado" para cada extensión que desee forzar a reprocesar.
Cómo Netwrix Auditor te ayuda a rastrear y auditar los cambios en Group Policy
Estos ajustes se aplican globalmente a todos los GPOs en el ámbito. Activar la reejecución forzada para políticas de instalación de software en todo un dominio hace que la comprobación y reparación del software se ejecute en cada cliente durante cada ciclo de actualización, aumentando significativamente la carga en la red y en el controlador de dominio. Habilite de forma selectiva y pruebe en una OU piloto antes de desplegar ampliamente.
En el Editor de Administración de Directivas de Grupo, navegue a Computer Configuration > Administrative Templates > System > Group Policy (para configuraciones del lado del equipo) o User Configuration > Administrative Templates > System > Group Policy (para configuraciones del lado del usuario).
Una sola edición de GPO puede desactivar el Firewall de Windows, debilitar la aplicación de contraseñas o conceder acceso elevado en cientos de máquinas, y el registro de eventos nativo de Windows no muestra el alcance completo de lo que cambió ni quién hizo el cambio.
Los cambios no autorizados en los Group Policy Objects son una vía documentada hacia la mala configuración de seguridad, privilege escalation y desviaciones en el cumplimiento.
Netwrix Auditor registra cada modificación en los objetos de directiva de grupo en Active Directory, anotando los valores anteriores y nuevos, quién realizó el cambio y cuándo.
Los equipos de seguridad pueden configurar alertas para modificaciones de GPO de alto riesgo y generar informes listos para auditoría que cumplen con los requisitos de Active Directory auditing para HIPAA, PCI DSS, SOX y marcos similares.
Para las organizaciones que necesitan demostrar cumplimiento con una política de auditoría de Windows, Netwrix Auditor proporciona la evidencia previa y posterior que requieren los auditores.
Solicite una demostración para ver cómo Netwrix puede ayudarle a rastrear cambios en Group Policy, auditar modificaciones en Active Directory y mantener una visibilidad continua en su entorno Windows.
Preguntas frecuentes sobre cómo forzar una actualización de la directiva de grupo con gpupdate /force
Compartir en
Aprende más
Acerca del autor
Jonathan Blackwell
Jefe de Desarrollo de Software
Desde 2012, Jonathan Blackwell, un ingeniero e innovador, ha proporcionado liderazgo en ingeniería que ha colocado a Netwrix GroupID a la vanguardia de la gestión de grupos y usuarios para entornos de Active Directory y Azure AD. Su experiencia en desarrollo, marketing y ventas permite a Jonathan comprender completamente el mercado de Identity Management y la forma de pensar de los compradores.
Aprende más sobre este tema
Threat Lab Quarterly: agosto de 2026
La tecnología de la salud no puede mover las imágenes a la nube. Aquí se explica cómo mantener los sistemas locales en cumplimiento.
Hicieron todo bien en higiene de identidades. Sufrieron 4 veces más brechas
Semperis vs. Quest: Comparación de plataformas de protección de Active Directory
El agente de IA que trabaja para ti probablemente tenga más acceso que tú