Gestión de usuarios locales: Crear, modificar y eliminar cuentas de usuario locales, estableciendo políticas de caducidad de contraseñas y restricciones de inicio de sesión.
Objetivo:
Administrar el ciclo de vida de las cuentas de usuario locales en sistemas operativos (creación, modificación y eliminación), aplicando políticas de seguridad orientadas a la caducidad de contraseñas y restricciones de inicio de sesión para reforzar el control de accesos.
Escenario:
- Una máquina virtual o equipo físico con un sistema operativo Windows (PowerShell / Herramientas administrativas) o GNU/Linux (Consola / comandos de gestión de usuarios).
- Privilegios de administrador o superusuario (root) necesarios para modificar las bases de cuentas locales del sistema.
Instrucciones:
Opción A: Gestión de usuarios locales en entornos Windows (PowerShell / net user)
- Abre una terminal de PowerShell o Símbolo del sistema con privilegios de administrador.
- Creación de un nuevo usuario local: Ejecuta el comando para crear un usuario asignando una contraseña segura:
net user AdministradorLocal P@ssword123 /add /comment:"Usuario de soporte temporal"
- Modificación y políticas de contraseña: Configura para que la contraseña expire obligatoriamente o establece restricciones de caducidad:
:: Forzar caducidad y requerir cambio en el próximo inicio wmic useraccount where name="AdministradorLocal" set PasswordExpires=True net user AdministradorLocal /logonpasswordchg:yes
- Restricciones de inicio de sesión por horario: Limita los días y horas en los que el usuario puede acceder al sistema (por ejemplo, prohibir el acceso de lunes a viernes de 00:00 a 06:00):
net user AdministradorLocal /times:M-F,06:00-23:00
- Eliminación de la cuenta: Para borrar permanentemente el usuario local del equipo cuando ya no sea necesario:
net user AdministradorLocal /delete
Opción B: Gestión de usuarios locales en entornos GNU/Linux (useradd / chage)
- Abre una terminal en tu distribución Linux con privilegios de superusuario.
- Creación de un nuevo usuario local: Crea el usuario asignando su directorio personal y shell por defecto:
sudo useradd -m -s /bin/bash operador01 sudo passwd operador01
- Políticas de caducidad de contraseñas (comando
chage): Establece que la contraseña caduque cada 90 días y avise con 7 días de antelación:sudo chage -M 90 -W 7 operador01
También puedes obligar al usuario a cambiar la contraseña en su primer inicio de sesión:sudo chage -d 0 operador01
- Restricciones de cuenta y caducidad temporal: Bloquea o define una fecha límite absoluta de expiración para la cuenta (por ejemplo, el 31 de diciembre de 2026):
sudo chage -E 2026-12-31 operador01
- Eliminación de la cuenta: Para borrar el usuario y eliminar por completo su directorio personal asociado:
sudo userdel -r operador01
Verificación:
- En Windows, comprueba la creación correcta ejecutando
net usero revisando el Administrador de usuarios locales (lusrmgr.msc). - En Linux, verifica los parámetros de caducidad ejecutando
sudo chage -l operador01para revisar el resumen de políticas aplicadas a la cuenta.
Preguntas de reflexión:
- ¿Por qué es una medida crítica de seguridad establecer políticas estrictas de caducidad de contraseñas y bloqueo de cuentas en entornos corporativos?
- ¿Qué implicaciones operativas tiene establecer restricciones de horario de inicio de sesión en las cuentas locales de los usuarios de una organización?
- ¿Qué diferencia metodológica existe entre deshabilitar temporalmente una cuenta de usuario local frente a eliminarla por completo con su directorio personal?
Haz clic aquí para ver las soluciones y explicaciones
1. ¿Por qué es crítica la caducidad de contraseñas y el bloqueo de cuentas?
Mitiga drásticamente el riesgo asociado al robo prolongado de credenciales. Si una contraseña se ve comprometida o un empleado abandona la organización y su cuenta queda activa de manera indefinida, un atacante podría utilizarla como puerta de entrada persistente. Forzar la expiración y aplicar políticas de complejidad limita el tiempo de exposición ante posibles ataques de fuerza bruta o filtraciones.
2. ¿Qué implicaciones tienen las restricciones de horario de inicio de sesión?
Aportan una capa adicional de seguridad perimetral interna al impedir que las cuentas de usuario puedan ser utilizadas fuera del horario laboral habitual (por ejemplo, durante la noche o fines de semana). Esto reduce notablemente la ventana de oportunidad para accesos no autorizados o extracción malintencionada de datos cuando las instalaciones físicas están vacías o sin supervisión.
3. ¿Qué diferencia hay entre deshabilitar una cuenta y eliminarla con su directorio?
Deshabilitar una cuenta suspende temporalmente el acceso del usuario manteniendo intactos sus archivos, permisos y configuraciones personales en el disco, lo cual es ideal para bajas temporales o auditorías pendientes. Por el contrario, eliminar la cuenta junto con su directorio personal (mediante userdel -r) borra permanentemente todos sus datos asociados, siendo un proceso irreversible que debe reservarse para bajas definitivas de personal.