Users Guide
Regresaralapáginadecontenido
Control de cuentas de usuario en Microsoft Windows Server 2008
Dell™UpdatePackagesparasistemasoperativosMicrosoft®Windows®Guíadelusuario
Restricciones del UAC cuando se ejecutan paquetes DUP de manera remota
En versiones anteriores de Windows
®
, lascuentasdeusuarioeranamenudoparamiembrosdelgrupolocalAdministradoresyteníanaccesoalosprivilegios
deadministrador.LosmiembrosdelgrupolocalAdministradorespodíaninstalar,actualizaryejecutarsoftware,puestoqueunacuentadeadministradortiene
accesoatodoelsistema.CuandoseañadíaunusuarioalgrupolocalAdministradores,eseusuariorecibíaautomáticamentetodoslosprivilegiosdeWindows.
Estos privilegios proporcionaban acceso a todos los recursos del sistema operativo. Por lo tanto, las cuentas de usuarios con privilegios de administrador
representabanunriesgodeseguridad,alproporcionaraccesoarecursosdelsistemaoperativoquepodríanseraprovechadosporsoftwaremalintencionado
(o malware).
Elcontroldelascuentasdeusuarios(UAC)esunanuevafuncióndeseguridadenelsistemaoperativoWindowsServer
®
2008. Cuando se activa, restringe el
acceso a recursos esenciales del sistema para todos los usuarios, excepto para el administrador local integrado.
Los tres tipos de cuentas de usuarios en el sistema operativo Windows Server 2008, son:
l Cuenta de administrador de dominio, que es una cuenta de usuario con privilegios de administrador.
l Cuentadeusuarioestándar,quepermitealusuarioinstalarsoftwareycambiarvaloresdelsistemaquenoafectenaotrosusuariosnialaseguridad
del equipo.
l Cuenta de administrador local, que es el usuario avanzado predeterminado del sistema operativo.
LaexperienciadelusuarioconunacuentadeadministradordedominioesdiferentealadeunacuentadeadministradorlocalcuandoelUACestáactivado.
Cuando una cuenta de administrador de dominio requiere acceso a recursos esenciales del sistema, el sistema operativo Windows Server 2008 solicita uno de
los siguientes elementos antes de iniciar un programa o tarea que requiere acceso completo de administrador:
l Permiso para aumentar los privilegios (en caso de un usuario en el grupo Administradores de dominio)
l Credencialesdeadministradordedominioparaaumentarlosprivilegios(enelcasodelosusuariosestándar)
El UAC solicita a los usuarios en el grupo Administradores de dominio (excepto la cuenta de administrador) que hagan clic en Continuar, si necesitan aumentar
los privilegios, o que hagan clic en Cancelarcuandorealicenfuncionesquepodríanpresentarunriesgodeseguridad.ConelUAC,losusuariosdeben
actualizarse a una cuenta de administrador antes de poder ejecutar un DUP.
SielDUPseejecutaenelmododeinterfazgráficadeusuario,elsistemaoperativoWindowsServer2008requierequeelusuariopermitalaoperación.Sin
embargo, si el DUP se ejecuta en modo desatendido, el usuario puede omitir la ventana emergente del permiso mediante una de las siguientes acciones:
l Cambiarlapolíticadeseguridaddegrupos,Controldecuentasdeusuarios:Comportamientodelapeticióndeaumentoparaadministradoresen
mododeaprobacióndeladministrador, a Sinpeticiónparadesactivarlaventanaemergenteoaumentarlosprivilegiossinlapeticióndelgrupo
Administradores.
l Desactivar el UAC.
l UtilizarsecuenciasdecomandosparaejecutarelDUPytomarelpapeldeunadministradorlocaldurantelaejecución.
Restricciones del UAC cuando se ejecutan paquetes DUP de manera remota
Demanerapredeterminada,unavezqueelUACseinicia,todoslosusuariosconcuentadeadministradoriniciansesióncomousuariosestándar.Porlotanto,
losderechosparaaccederalosrecursosesencialesdelsistemanoestándisponibleshastaqueelusuarioconfirmelasolicituddeaumentodeprivilegios.Esta
restriccióndesactivalaopciónparainstalarlosDUPdemaneraremota.ElUACdevuelveunerrorqueindicaAcceso denegado si el agente del nodo de
administraciónseejecutaconestascredencialesdeiniciodesesión.
Puede omitir las restricciones del UAC de las siguientes maneras:
l ActivarelusodelagenteremotoparalacuentadelsistemalocalafinderealizarunaactualizacióndeunDUP.Lacuentadelsistemalocalnoestá
protegidamedianteelUAC(opciónrecomendada).
l UtilizarlacuentadeadministradorlocalencadaequiporemotoenelqueseestéejecutandounDUP.
l DesactivarelUACparatodoslosusuariosenequiposremotos(noesunaopciónrecomendada).
l No actualizar a la cuenta de administrador en equipos remotos.
Regresaralapáginadecontenido
NOTA: Comolaexperienciadelusuarioesconfigurableconelcomplementodeadministradordepolíticasdeseguridad(secpol.msc)yconlapolíticade
grupos,hayvariasexperienciasdelusuarioconelUAC.Laseleccionesdeconfiguraciónquerealiceensuentornoafectaránlaspeticionesylosdiálogos
quevenlosusuariosestándar,losadministradoresoambos.ElUACsepuededesactivarsisedeshabilitaelvalorControl de cuentas de usuarios:
EjecutarAdministradoresenmododeaprobacióndeladministrador, y requiere un reinicio del sistema.
NOTA: Sólodoscuentas(lacuentadeadministradorlocalylacuentadesistemalocal)noestánprotegidasporelUAC.Todoslosdemásusuarios,
incluyendo las cuentas con derechos de administrador local o de administrador de dominio, tienen el UAC activado de manera predeterminada. Aunque
elUACsepuededesactivarsiseactualizalapolíticadeseguridadlocalodedominio,noesrecomendabledesactivarlo.Losusuariosremotosdeben
iniciarsesiónconlacuentadeadministradorlocalintegradauobtenerelprivilegiodecuentadesistemalocalparapoderejecutarelDUPdemanera
remota.










