Qué es la protección del Administrador en Windows 11 y cómo activarlo

Rate this post

Usar Windows con una cuenta de administrador es tan habitual que casi nadie lo cuestiona. Es la forma en que la mayoría de usuarios tiene configurado su PC desde el primer día. El problema es que esa comodidad tiene un coste de seguridad real: cualquier proceso que se ejecute en tu sesión hereda potencialmente esos privilegios de administrador. Un archivo malicioso abierto por error, una extensión comprometida en el navegador, un script que se ejecuta sin que te des cuenta: todos operan con los mismos permisos que tú.

Microsoft lleva años intentando mitigar esto con el UAC (Control de Cuentas de Usuario), ese cuadro de diálogo que te pregunta si autorizas los cambios. Pero el UAC tiene un problema conocido: la mayoría de la gente le da a «Sí» sin leer, porque interrumpe el flujo de trabajo y suele aparecer cuando estás haciendo algo que tú mismo has iniciado. Con el tiempo, se convierte en ruido de fondo.

La Protección Administrador es el siguiente paso. Llegó con Windows 11 24H2 y cambia la arquitectura de privilegios por dentro, no solo añade un cuadro de diálogo más.

Qué es la protección del Administrador en Windows 11 y cómo activarlo 1

Qué cambia exactamente con Protección del administrador

Para entenderlo bien hay que saber cómo funciona el modelo actual. Cuando usas una cuenta de administrador en Windows, el sistema mantiene en realidad dos tokens de seguridad simultáneos: uno de usuario estándar (con el que opera la mayoría de procesos) y uno de administrador completo (que se activa cuando el UAC da permiso). El problema es que ese token de administrador existe todo el tiempo en tu sesión, aunque no lo estés usando activamente.

Con la protección del administrador activado, el comportamiento cambia de forma significativa. Tu sesión opera siempre con permisos de usuario estándar. Cuando una aplicación necesita privilegios elevados, Windows crea un token de administrador aislado y temporal, lo usa para esa operación concreta, y lo destruye cuando termina. Ese token no es el tuyo: es un objeto separado que el sistema genera y gestiona, sin que el proceso que lo solicitó tenga acceso directo a él más allá de la operación autorizada.

El resultado práctico es que un proceso malicioso que consiga ejecutarse en tu sesión ya no tiene automáticamente acceso a los privilegios de administrador aunque tú seas administrador. Necesita pasar por la ventana de confirmación, y esa ventana ahora usa Windows Hello (huella, PIN o reconocimiento facial) en lugar del simple clic de «Sí» del UAC clásico.

Quién debería activarlo y quién no

La protección del administrador es especialmente útil en tres perfiles: personas que descargan software con frecuencia de fuentes variadas, usuarios que trabajan en entornos con datos sensibles desde un equipo personal, y cualquiera que gestione un equipo para otra persona menos técnica y quiera una capa extra de protección.

Hay un perfil para el que puede resultar más incómodo: si eres un usuario técnico avanzado que ejecuta scripts, herramientas de administración del sistema, o software de desarrollo que requiere elevación frecuente. En ese caso, la solicitud de Windows Hello cada vez que hay una elevación puede interrumpir el flujo de trabajo más de lo que el UAC tradicional lo hacía.

La buena noticia es que se puede activar y desactivar sin cambios estructurales en el sistema, así que probar no cuesta nada.

Requisitos previos

Para que la protección del administrador esté disponible necesitas Windows 11 con la actualización 24H2 instalada (número de compilación 26100 o superior). Puedes comprobarlo abriendo la aplicación Configuración, yendo a Sistema – Acerca de, y mirando el campo «Especificaciones de Windows». Si pone versión 24H2, estás en el lugar correcto.

Administrator Protection

La función también requiere que el equipo tenga configurado Windows Hello, porque es el método de autenticación que usa para las elevaciones. Si aún no lo tienes activado, el proceso de habilitación de Administrator Protection te pedirá que lo configures antes.

Método 1: activarlo desde la Directiva de Grupo local (recomendado para Windows 11 Pro y Enterprise)

Este método es el más limpio y el que Microsoft documenta como oficial. Solo está disponible en las ediciones Pro, Enterprise y Education de Windows 11. Si tienes Windows 11 Home, ve directamente al Método 2.

El primer paso es abrir el Editor de directivas de grupo local. Para ello, pulsa Windows + R para abrir el cuadro Ejecutar, escribe gpedit.msc y pulsa Enter. Se abrirá una ventana con una estructura de árbol en la parte izquierda.

Navega por ese árbol siguiendo esta ruta: Configuración del equipo > Configuración de Windows > Configuración de seguridad > Directivas locales > Opciones de seguridad. Cuando llegues a esa carpeta, verás una lista larga de directivas en el panel derecho. Busca la que se llama «Control de cuentas de usuario: configurar el tipo de comportamiento de elevación de Administrator Protection para administradores en modo de aprobación de administrador».

Administrator Protection

Haz doble clic sobre ella. Se abrirá un cuadro con un desplegable. Selecciona la opción «Modo Protegido (predeterminado)» y haz clic en Aceptar.

Después, en esa misma lista, busca la directiva «Control de cuentas de usuario: activar el modo de aprobación de administrador» y asegúrate de que está configurada como Habilitada.

Administrator Protection

Para que los cambios se apliquen, cierra sesión y vuelve a iniciarla, o reinicia el equipo.

Método 2: activarlo mediante el Registro de Windows (funciona en todas las ediciones, incluido Home)

Si tienes Windows 11 Home, o si prefieres hacerlo directamente en el registro, este método funciona igual de bien. Eso sí, editar el registro requiere cuidado: un error en la clave incorrecta puede causar problemas. Sigue los pasos exactamente como se describen.

Abre el Editor del Registro pulsando Windows + R, escribiendo regedit y pulsando Enter. Si aparece el cuadro del UAC, confirma.

En la barra de direcciones de la parte superior del Editor del Registro (la que empieza por «Equipo»), copia y pega esta ruta exacta y pulsa Enter:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

Una vez dentro de esa clave, mira en el panel derecho si existe un valor llamado TypeOfAdminApprovalMode. Si no existe, necesitas crearlo: haz clic derecho en un espacio vacío del panel derecho, selecciona Nuevo > Valor DWORD (32 bits), y nombra el nuevo valor exactamente TypeOfAdminApprovalMode.

Administrator Protection

Haz doble clic sobre ese valor, cambia los datos a 2 (en base decimal) y acepta.

Después, en esa misma clave, busca el valor EnableLUA y asegúrate de que su dato es 1. Si no existe, créalo de la misma forma (Valor DWORD) y ponle el valor 1. Este valor habilita el modo de aprobación de administrador, que es el marco dentro del cual opera Administrator Protection.

Cierra el Editor del Registro y reinicia el equipo para que los cambios surtan efecto.

Cómo verificar que está funcionando

Después del reinicio, la forma más sencilla de comprobar que Administrator Protection está activo es intentar ejecutar algo que requiera elevación, como el Símbolo del sistema como administrador. Haz clic derecho sobre el icono del símbolo del sistema y selecciona «Ejecutar como administrador». Si el sistema te pide autenticación mediante Windows Hello (PIN, huella o cara) en lugar del cuadro clásico del UAC, la función está activa y funcionando.

Windows Hello

También puedes verificarlo desde PowerShell: abre una sesión de PowerShell como administrador (pasando por Windows Hello si está activo), y ejecuta el comando whoami /groups. En la salida, busca el grupo «Mandatory Label\High Mandatory Level». Si aparece con ese nivel exclusivamente durante la sesión elevada y no de forma permanente, el aislamiento de tokens está funcionando correctamente.

La diferencia con el UAC clásico en el día a día

El cambio más visible es que las ventanas de elevación ya no tienen ese aspecto gris oscuro del UAC tradicional con el escudo azul y amarillo. Con Administrator Protection activo, aparece una ventana de autenticación de Windows Hello integrada con el diseño de Windows 11. Es más informativa, muestra qué aplicación está solicitando la elevación, y requiere una acción biométrica o el PIN en lugar de un simple clic.

Para aplicaciones del sistema y actualizaciones de Windows, el comportamiento sigue siendo transparente: las operaciones que Windows gestiona internamente no interrumpen al usuario. Solo las elevaciones iniciadas por aplicaciones de terceros o acciones manuales pasan por la verificación de Windows Hello.

Qué pasa si quieres desactivarla

El proceso inverso es igual de sencillo. Por Directiva de Grupo, vuelve a la misma directiva y cambia el valor a «Modo de compatibilidad» o «No configurado». Por Registro, cambia el valor TypeOfAdminApprovalMode de 2 a 1 (que es el comportamiento del UAC estándar). Reinicia el equipo y vuelves al comportamiento anterior.

No hay ninguna configuración permanente ni ningún dato que se pierda al desactivarla.

Preguntas frecuentes sobre la proteccion del administrador

¿Administrator Protection está disponible en Windows 11 Home? Sí, pero solo mediante la edición del Registro (Método 2 del artículo). El Editor de Directivas de Grupo no está disponible en Windows 11 Home, pero la clave de registro funciona exactamente igual en todas las ediciones.

¿Necesito una cuenta de Microsoft para usar Administrator Protection? No. La función es independiente del tipo de cuenta. Lo que sí necesitas es tener configurado Windows Hello en el equipo, porque es el método de autenticación que usa para las elevaciones. Windows Hello admite PIN, huella dactilar y reconocimiento facial, y el PIN funciona aunque no tengas cuenta Microsoft.

¿Administrator Protection afecta al rendimiento del sistema? En uso normal, el impacto es imperceptible. El proceso de crear y destruir el token aislado ocurre en milisegundos. Solo notarás un pequeño retardo adicional cuando una aplicación solicita elevación, porque ahora hay un paso de autenticación mediante Windows Hello que antes no existía.

¿Es compatible con software de virtualización y desarrollo? Generalmente sí, pero algunas herramientas que gestionan sus propias elevaciones de forma automatizada pueden encontrar friction adicional. Docker Desktop, por ejemplo, puede requerir confirmación manual en operaciones que antes eran silenciosas. Si trabajas con herramientas que requieren elevaciones frecuentes y automatizadas, comprueba la compatibilidad antes de activarlo en un entorno de producción.

¿La cuenta de Administrador integrada de Windows se ve afectada? No. La cuenta «Administrador» incorporada de Windows (que está deshabilitada por defecto y es diferente a tu cuenta de usuario con privilegios de administrador) no pasa por el flujo de Administrator Protection. Esta función solo aplica a las cuentas de usuario normales que tienen permisos de administrador asignados.

¿En qué se diferencia de simplemente usar una cuenta de usuario estándar? Con una cuenta de usuario estándar, no puedes hacer cambios administrativos sin conocer la contraseña de una cuenta de administrador. Con Administrator Protection, sigues siendo administrador (puedes instalar software, cambiar configuraciones de sistema), pero el mecanismo de elevación es más seguro y controlado. Es lo mejor de los dos mundos: comodidad de administrador con aislamiento de usuario estándar.

Photo of Equipo-Noticias

Equipo-Noticias

Apasionado de la informática desde los 14 años. Me encanta todo lo que tenga 0 y 1.

Deja una respuesta

Tu dirección de correo electrónico no será publicada.Los campos obligatorios están marcados con *

Botón volver arriba