Skip to Content
Active Directory

Cómo aplicar un modelo de administración por niveles en Active Directory

Separación de identidades, dispositivos y rutas administrativas para limitar robo de credenciales privilegiadas.

12 min de lectura Administradores de sistemas Avanzado Guía para administradores Revisado el 08/01/2026
Método NeWeL Relevar Ordenar Documentar Monitorear Mejorar

Objetivo y alcance

Reducir el alcance de compromiso mediante fronteras claras entre control de identidad, servidores y estaciones.

Contexto técnico

Una credencial de alto privilegio usada en un equipo menos confiable puede quedar expuesta. El modelo por niveles limita dónde inicia sesión cada identidad y qué recursos administra.

La implementación requiere inventariar dependencias heredadas. El objetivo moderno es proteger el plano de control y reducir rutas, no copiar una taxonomía sin adaptarla.

Arquitectura y criterios

  • Separar identidades administrativas por nivel.
  • Usar estaciones o sesiones protegidas para el plano de control.
  • Impedir inicio de sesión privilegiado en equipos inferiores.
  • Delegar tareas sin entregar control total.
  • Monitorear cruces de frontera y grupos críticos.

Implementación recomendada

  1. Mapear identidades, grupos, logons y herramientas.
  2. Definir fronteras y excepciones temporales.
  3. Crear cuentas y estaciones administrativas.
  4. Aplicar restricciones por etapas.
  5. Eliminar rutas heredadas y medir violaciones.

Riesgos y controles

  • Bloquear antes de conocer dependencias puede impedir operación.
  • Reutilizar contraseñas entre niveles anula separación.
  • Herramientas de gestión central pueden convertirse en puente crítico.

Validación y evidencia

  • Credenciales de nivel alto no aparecen en equipos inferiores.
  • Las tareas delegadas funcionan sin privilegios excesivos.
  • Los cruces generan alerta y tienen procedimiento de respuesta.

Operación continua

Revisar grupos, logons, excepciones y estaciones administrativas. Cambios de herramientas deben evaluarse como rutas de administración.

Próximo paso

Analizar eventos de inicio de sesión privilegiado y seleccionar el grupo de mayor impacto para un piloto.

También te puede servir