Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosGuía práctica

Cómo verificar la membresía de grupos AD con la línea de comandos

Cómo verificar la membresía de grupos AD con la línea de comandos

Solución nativa vs. Netwrix Auditor for Active Directory

Las comprobaciones precisas de membresía en grupos de Active Directory (AD) evitan brechas en la revisión de accesos, privilegios no gestionados y retrasos en la resolución de problemas. Las herramientas nativas de Windows y AD pueden consultar usuarios, grupos o el token de inicio de sesión actual, pero sus limitaciones incluyen salida truncada, resultados solo de membresía directa, ámbito local y requisitos de nomenclatura de Lightweight Directory Access Protocol (LDAP). PowerShell maneja las comprobaciones recurrentes en muchos objetos de forma más eficiente.

Netwrix Auditor for Active Directory

Para ver a qué grupos pertenece un usuario en particular:

  • Ejecute Netwrix Auditor → Vaya a "Informes" → Haga clic en “Predefinido” → Despliegue la sección "Active Directory" → Acceda a "Active Directory - Estado en el Tiempo" → Seleccione "Cuentas de Usuario - Membresía de Grupo"→ Haga clic en “Ver."
  • Especifique “Habilitado” en el campo “Estado” y escriba “usuario” en el campo “Tipo de miembro” -> Haga clic en “Ver informe”.
una captura de pantalla de una página que muestra cuentas de usuario con la membresía de grupo, la ruta del grupo y el tipo.

Para verificar los miembros del grupo AD:

  • Ejecute Netwrix Auditor → Vaya a “Informes” → Haga clic en “Predefinido” → Despliegue la sección “Active Directory” → Acceda a “Active Directory – Estado en el Tiempo” → Seleccione “Miembros del Grupo” → Haga clic en “Ver”.
  • Configure los siguientes filtros:
    • Estado: Habilitado
    • Tipo de miembro: Usuario
    • Ruta del grupo: La ruta del grupo. Puede especificar la ruta parcial a un grupo en particular, utilizando % como el carácter comodín, o dejar el comodín para ver un informe de todos los grupos.
  • Haga clic en “Ver Informe”.
Image

Solución nativa

Para ver la membresía de grupo de AD del usuario utilizando la línea de comandos:

  • Abra el símbolo del sistema navegando a Inicio → Ejecutar (o presionando Win + R) e ingresando "cmd".
  • Escriba el siguiente comando en la línea de comandos, especificando la cuenta de usuario para la que desea encontrar la membresía de grupo:
      net user username
      
  • Al final del informe resultante, encontrará una lista de los grupos locales y grupos globales a los que pertenece el usuario:
Image

Para listar los miembros de un grupo de AD usando la línea de comandos:

  • Abra el símbolo del sistema navegando a Inicio → Ejecutar (o presionando Win + R) e ingresando "cmd".
  • Introduzca el siguiente comando, especificando el nombre del grupo requerido:
      net localgroup groupname
      
  • Al final del informe resultante, encontrará una lista de los miembros del grupo:
Image

Los comandos NET también funcionan si necesitas verificar usuarios locales y membresía de grupos en Windows 10.

Aprenda más sobre Netwrix Auditor for Active Directory

Comprenda el panorama completo en lugar de jugar con la línea de comandos

Las mejores prácticas aconsejan utilizar grupos de Active Directory para otorgar privilegios de acceso a los usuarios — por ejemplo, acceso a computadoras específicas, herramientas y servidores. Sin embargo, con el tiempo, la configuración de grupos de AD puede volverse muy complicada, lo que dificulta entender quién tiene acceso a qué y asegurar que cada usuario solo tenga los permisos que necesita. Los administradores de TI a menudo necesitan verificar los miembros de grupos de AD en Windows 10 o detallar todos los grupos a los que pertenece un usuario en particular y luego proporcionar esa información a los líderes departamentales para la atestación de privilegios de acceso o analizarla ellos mismos para solucionar problemas de herencia rota y otros problemas de seguridad.

Puede ver la membresía de grupos de AD con el complemento de consola Usuarios y Computadoras de Active Directory (ADUC) buscando el usuario o grupo de interés, accediendo a las propiedades del objeto y haciendo clic en la pestaña “Miembros” o “Miembro de”. Otra opción es obtener la membresía de grupo con la línea de comandos: puede usar las herramientas dsget user y dsquery group del paquete de Servicios de Dominio de Active Directory (AD DS), o comandos nativos NET de la línea de comandos. Sin embargo, los resultados de los comandos NET USER y NET LOCALGROUP son difíciles de analizar. Aunque dsget y dsquery se pueden utilizar para consultar la membresía de grupos de ad y proporcionar una salida más estructurada, esos comandos solo funcionan en versiones de servidor de Windows y requieren que ingrese el nombre distinguido en el Formato de Intercambio de Datos LDAP. La última opción es usar el cmdlet de PowerShell Get-ADGroupMember, que requiere algunas habilidades de scripting. Como resultado, revisar la membresía de grupos de Active Directory con herramientas nativas puede ser difícil y llevar mucho tiempo.

Netwrix Auditor for Active Directory puede ahorrar una gran cantidad de tiempo valioso. En lugar de verificar la membresía de grupos de AD con una línea de comandos, los operadores de sistemas pueden obtener un resumen de la membresía de grupos en unos pocos clics. Además, Netwrix Auditor también informa sobre modificaciones, actividad de inicio de sesión y la configuración de Active Directory y Group Policy, incluyendo cuentas de usuario y computadora inactivas, permisos de objetos de Active Directory y más. Te alertará sobre posibles amenazas y ofrece una búsqueda avanzada para acelerar las investigaciones. Puedes utilizar varios informes predefinidos, todos con opciones de filtrado, exportación y suscripción, y crear fácilmente tus informes personalizados. Esta funcionalidad integral simplifica muchas tareas informáticas cotidianas, desde el monitoreo de cambios y control de acceso hasta la revisión de privilegios y detección de comportamientos anómalos.

Por qué verificar la membresía en grupos de AD

Windows ofrece varias formas de confirmar la pertenencia a un grupo desde la línea de comandos. La adecuada depende de si estás verificando a ti mismo, a otro usuario o a un grupo, y si importa la pertenencia anidada.

Eliminar a alguien del directorio no siempre elimina su acceso. Cuando una verificación de offboarding solo revisa la membresía directa en grupos, no detecta lo que proviene de grupos anidados, y ese acceso perdura más allá del cambio de cuenta que se suponía debía finalizarlo.

Diferentes roles realizan esta verificación por distintas razones, y la razón suele decidir qué herramienta es la más adecuada:

El Netwrix 2026 Data and Identity Security Report reveló que la falta de visibilidad sobre quién tiene acceso es la principal razón que las organizaciones citan para la exposición a riesgos de seguridad, mencionada por el 37 % de los encuestados, más que cualquier otra causa.

  • Mesa de ayuda y soporte IT confirma por qué un usuario no puede acceder a un recurso, rastreándolo hasta el grupo que debería otorgar acceso.
  • Los equipos de seguridad y cumplimiento realizan revisiones de acceso, comparando quién está realmente en un grupo sensible con quién debería estar.

Estas herramientas los gestionan todos, pero no igual de bien cuando crece el número de usuarios y grupos.

Cómo comprobar la pertenencia a un grupo con comandos nativos de Windows

  • Flujos de trabajo de offboarding confirme que eliminar a un empleado que se va del directorio lo elimina de todos los grupos que le otorgaron acceso, no solo de su cuenta.
  • Los auditores de cumplimiento verifican que el acceso coincida con la política documentada rastreando la pertenencia de un usuario a un grupo hasta la evidencia durante una revisión, en lugar de confiar en la fe.
  • Los administradores de AD configuran los objetos de directiva de grupo (GPOs) y los permisos delegados, ya que ambos se aplican a grupos y no a cuentas individuales.

Consulta los grupos de un usuario con net user

  1. Abra un símbolo del sistema.

Los comandos NET ofrecen la forma más rápida para una verificación puntual en una máquina unida al dominio. Ambos se ejecutan desde un símbolo del sistema estándar usando componentes ya integrados en Windows. La desventaja aparece cuando los nombres de grupo son largos o cuando necesitas usar el resultado en un script.

3. Lea las columnas Local Group Memberships y Global Group Memberships en el resultado.

  1. Ejecute net user con el conmutador /domain para consultar el controlador de dominio en lugar de la base de datos de cuentas local:

Lista los miembros de un grupo con net localgroup y net group

2. Para un grupo global de dominio en lugar de uno local, ejecute net group, que solo resuelve grupos globales, por lo que los grupos locales de dominio y universales no devuelven nada útil:

  1. Ejecute net localgroup con un nombre de grupo para ver quién está en él, y el comando lee los grupos del equipo local; agregue /domain para consultar el controlador de dominio principal en su lugar:

Netwrix Directory Manager automatiza los flujos de trabajo de incorporación, traslado y salida en Active Directory híbrido y Entra ID sin código. Solicite una demostración

Sin /domain, net localgroup se limita a esa máquina, lo que lo convierte en una forma rápida de verificar quién tiene derechos de administrador local en una estación de trabajo. La propia descripción de Microsoft sobre el alcance del comando es clara: "Las estaciones de trabajo o servidores que no son controladores de dominio están restringidos a los grupos locales definidos en ese sistema."

Los nombres largos se cortan en esa salida. Un Microsoft Q&A thread documenta la truncación y confirma que cambiar el tamaño de la ventana de la consola no ayuda. El límite de 20 caracteres se remonta a la LAN Manager compatibility de décadas antes de que existiera Active Directory.

Por qué las comprobaciones manuales de membresía en grupos se vuelven difíciles a gran escala

Las matemáticas dejan de funcionar más allá de unos pocos objetos

En la práctica, esto puede producir una línea como *GcoFieldServicesEdito*AnimalWelfare_Readers, donde dos nombres de grupo se unen sin delimitador, lo que hace que los administradores busquen una solución alternativa. Si tu convención de nombres produce algo de más de 20 caracteres, considera net user como una vista rápida y no como fuente oficial, y no lo analices en un script. La salida también muestra solo membresías directas; los grupos anidados no aparecen.

Los comandos nativos funcionan bien para verificar un usuario o un grupo. Dejan de funcionar cuando la consulta abarca muchos usuarios y grupos a la vez.

Anidamiento profundo y referencias circulares

La propia guía de privilegios mínimos de Microsoft encuentra "docenas de grupos anidados que, al expandirse, revelan cientos, incluso miles, de cuentas con privilegios de Administrador local en los servidores" cuando sus ingenieros extraen la membresía de Administradores locales en los servidores miembros.

Falta propiedad

La propia guía de limpieza de grupos de AD de Microsoft señala "la proliferación de grupos en sus dominios de Active Directory Domain Services (AD DS), especialmente los grupos de seguridad" como una preocupación principal, y considera la falta de propietario como el desencadenante principal para la limpieza.

Cómo verificar la membresía de un grupo con Active Directory Users and Computers (ADUC)

Esa guía advierte que "cualquier usuario que pueda modificar las membresías de esos grupos en el dominio puede obtener control administrativo de todos los sistemas en los que el grupo esté anidado." El Netwrix 2025 Cybersecurity Trends Report encontró que el 41% de las organizaciones consideran una prioridad automatizar los procesos manuales de TI, un aumento desde el 31% en 2024.

Sin un propietario que pueda respaldar una membresía, la persona que realiza la revisión debe reconstruir la intención a partir de una lista simple de nombres de cuenta.

Active Directory no impone un límite de profundidad de anidamiento ni bloquea referencias circulares. El grupo A puede contener al grupo B, que a su vez contiene al grupo A, ya que, según una discusión en Server Fault, "no hay nada que impida que esto ocurra en Active Directory." Microsoft recomienda lo contrario, aconsejando a los administradores "limitar el número de grupos anidados o no usarlos en absoluto si es posible."

Ver a qué grupos pertenece un usuario

ADUC te ofrece el camino de apuntar y hacer clic cuando la consola ya está abierta, mostrando nombres completos de grupos sin truncar y permitiéndote saltar de un usuario a un grupo y viceversa. La consola (dsa.msc) se incluye con el componente Active Directory Domain Services de RSAT, que puedes instalar en Windows 11 Pro o Enterprise a través de Configuración > Sistema > Funciones opcionales.

2. Encuentre la cuenta de usuario en la unidad organizativa (OU) correspondiente o use Buscar en el nodo de dominio.

3. Haga clic derecho en la cuenta y seleccione Propiedades, luego abra la pestaña Miembro de.

  1. Abra ADUC ejecutando dsa.msc, o vaya a Server Manager > Tools > Active Directory Users and Computers.

Ver quién está en un grupo

  1. Abra la pestaña Miembros.
  2. Ubique el objeto de grupo, haga clic derecho sobre él y seleccione Propiedades.

Para grupos integrados como Administrators o Account Operators, active la opción del menú View que muestra objetos adicionales, abra el contenedor Builtin y revise la pestaña Members allí.

Cómo comprobar la pertenencia a un grupo con dsget y dsquery

Las herramientas ds* devuelven nombres completos, un resultado por línea; puedes enviar la salida directamente a otro comando. También incluyen dos condiciones adjuntas.

Dsget también necesita el nombre distinguido LDAP (DN) del objeto, que debe colocar entre comillas siempre que contenga espacios.

Una estación de trabajo con Windows 10 o 11 estándar solo los obtiene después de instalar la capacidad RSAT mencionada, y Microsoft requiere ejecutar dsquery "desde un símbolo del sistema con privilegios elevados."

La pestaña Member Of lee directamente el atributo memberOf. Ese atributo excluye el grupo principal, que en cambio almacena primaryGroupId (Usuarios de dominio por defecto), y solo contiene membresías directas. El atributo construido tokenGroups contiene la lista transitiva completa, pero la interfaz ADUC nunca la muestra.

Dsquery localiza el objeto y pasa su DN al siguiente comando en la cadena, lo que evita escribir un DN completo a mano:

La sintaxis de dsget por sí sola se ve así, con un DN ingresado manualmente como referencia:

2. Expanda la membresía con -memberof y -expand

3. Obtenga nombres de cuenta limpios para cada resultado

1. Encuentre el objeto con dsquery

Pase el resultado por dsget group para convertir las entradas sin procesar en nombres limpios de cuentas de Security Account Manager (SAM) para cada grupo directo y anidado:

El conmutador -memberof devuelve la lista inmediata de grupos a los que pertenece el usuario. Agregar -expand resuelve recursivamente cada uno de esos grupos, produciendo lo que Microsoft llama "un conjunto completo de cierre de los grupos." Esa combinación hace que dsget sea útil para verificaciones que necesitan membresía transitiva completa sin escribir un script.

Cómo comprobar tu propia pertenencia a grupos con whoami

El mismo patrón se aplica a la inversa para listar los miembros de un grupo, con dsget group aceptando -members y -expand en su lugar:

Ejecute whoami con el formato de salida que necesite

El comando whoami command responde a una pregunta más específica que las herramientas anteriores. Muestra a qué grupos pertenece tu sesión actual. Los usuarios estándar pueden ejecutarlo en cualquier equipo con Windows 10, 11 o Server 2016 a 2025 unido al dominio, sin necesidad de elevación.

Dsquery devuelve solo los primeros 100 resultados por defecto, así que añade -limit 0 cuando necesites todos. Como la pestaña Member Of de ADUC, -memberof omite el grupo principal, porque el atributo subyacente memberOf también lo excluye.

Ese mismo diseño basado en tokens también es su límite. No puedes inspeccionar a otro usuario ni una máquina remota, y el token permanece congelado hasta el próximo inicio de sesión. Windows lo documenta directamente: "no actualiza el contexto hasta la próxima vez que el usuario inicie sesión."

Cómo comprobar la pertenencia a un grupo con PowerShell

whoami lee el Windows access token creado al iniciar sesión en lugar de consultar el directorio en vivo. Ese token contiene los SID de todos los grupos de seguridad globales y universales a los que pertenece el usuario, incluidos los anidados, porque AD aplana la membresía transitiva en él al iniciar sesión. Por eso whoami muestra membresías anidadas implícitas que net user no detecta, con los nombres mostrados completos, nunca truncados.

Los grupos de distribución tampoco aparecen, ya que carecen de habilitación de seguridad, y tampoco los domain local groups de otros dominios. Bajo políticas que bloquean la resolución de SID a nombre, el comando puede agotar el tiempo con "unknown sid type" en lugar de devolver resultados.

Obtén todos los grupos a los que pertenece un usuario

El módulo ActiveDirectory supera el límite de un objeto a la vez de todas las herramientas anteriores. Get-ADGroupMember recupera los miembros de un grupo; Get-ADPrincipalGroupMembership recupera los grupos de un usuario, equipo o cuenta de servicio.

Esto devuelve todos los grupos a los que pertenece jsmith, resueltos mediante las propias consultas de directorio del módulo en lugar de un token estático o una columna truncada de la consola.

Obtenga todos los miembros de un grupo, incluidos los anidados

Donde las herramientas nativas se detienen y comienza la gestión de grupos

/groups muestra las grupos a los que pertenece el usuario actual, /all añade el identificador de seguridad (SID) y privilegios del usuario, y /fo cambia la salida entre tabla, lista y valores separados por comas (CSV). Usa el formato lista cuando los nombres de grupo sean largos, y CSV cuando quieras redirigir la salida directamente a un archivo.

-Recursive resuelve grupos anidados hasta cuentas individuales, en lugar de detenerse en las entradas de grupo de primer nivel que net group y un dsget simple devuelven sin -expand.

Las herramientas nativas son adecuadas para la resolución de problemas y validaciones puntuales. Demostrar la finalización de revisiones en varios grupos requiere más: propietarios responsables, registros de revisión y cambios controlados.

El mismo módulo también gestiona la adición o eliminación de miembros del grupo de forma programática. Agrega recursión y una exportación CSV a cualquiera de los comandos anteriores, y la misma verificación de PowerShell de dos líneas se convierte en una revisión repetible que valida la membresía de todos los usuarios y grupos en el alcance, no solo uno a la vez.

Solicite una demostración para ver cómo Netwrix Directory Manager convierte la membresía de grupos AD de una revisión manual en un proceso gobernado y auditado.

Los grupos inteligentes basados en consultas ajustan automáticamente la membresía según los atributos actuales del usuario, flujos de trabajo de aprobación redirigen los cambios mientras los derechos nativos de AD permanecen controlados centralmente, y la atestación programada asigna cada revisión a la persona que realmente sabe por qué existe el grupo.

Netwrix Directory Manager aplica estos controles para que los grupos innecesarios expiren y los privilegios no se acumulen silenciosamente con el tiempo. Más de 14,000 organizaciones, incluyendo aproximadamente el 25% de las Fortune 500, usan Netwrix para gestionar y asegurar sus entornos Microsoft.

Preguntas frecuentes sobre cómo verificar la membresía de grupos AD.

Compartir en