> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/es/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md).

# Privilegios mínimos para proveedores de Active Directory

Devolutions Server permite la [elevación de grupo justo a tiempo (JIT)](#jit-group-elevation) y la [rotación de contraseñas](/pam/es/concepts/password-rotation.md) utilizando una cuenta de Active Directory como proveedor PAM. Lea las instrucciones a continuación para saber cómo delegar el control a dicho proveedor PAM en la consola Usuarios y equipos de Active Directory (ADUC).

{% hint style="info" %}
Para gestionar cuentas de administrador de dominio como cuentas privilegiadas en el módulo PAM, debe conceder a la cuenta del proveedor PAM de AD acceso al objeto **AdminSDHolder**. Para conocer los pasos detallados, consulte [Creating Management Accounts for Protected Accounts and Groups in Active Directory](https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/component-updates/appendix-i--creating-management-accounts-for-protected-accounts-and-groups-in-active-directory?source=recommendations).
{% endhint %}

### Elevación de grupo JIT

1. Abra la consola Usuarios y equipos de Active Directory (ADUC).
2. Haga clic derecho en la unidad organizativa (OU) que contiene los grupos de las cuentas privilegiadas (o en un nivel de OU superior para abarcar todas las OU en las que la cuenta del proveedor PAM debe poder cambiar las pertenencias a grupos) y seleccione ***Delegar control...***

{% hint style="info" %}
Asegúrese de repetir estos pasos para la OU en la que se crean los grupos temporales.
{% endhint %}

<figure><img src="https://cdnweb.devolutions.net/docs/INTERFACE2097.png" alt=""><figcaption></figcaption></figure>

3. En el Asistente para delegación de control, haga clic en ***Siguiente*** para llegar al cuadro de diálogo ***Usuarios o grupos***. Haga clic en ***Agregar*** o seleccione la cuenta que se utilizará como cuenta de proveedor PAM en Devolutions Server.

![](https://cdnweb.devolutions.net/docs/INTERFACE2087.png)

4. Introduzca el nombre del objeto que desea seleccionar y luego haga clic en ***Comprobar nombres***. Haga clic en ***Aceptar*** para confirmar.

![](https://cdnweb.devolutions.net/docs/INTERFACE2088.png)

5. Haga clic en ***Siguiente***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2089.png)

6. En ***Tareas para delegar***, seleccione ***Crear una tarea personalizada para delegar*** y luego haga clic en ***Siguiente***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2090.png)

7. En ***Tipo de objeto de Active Directory***, seleccion&#x65;***Solo los siguientes objetos de la carpeta*** y luego marque el elemento ***Objetos de grupo***. A continuación, marque las casillas ***Crear los objetos seleccionados en esta carpeta*** y ***Eliminar los objetos seleccionados en esta carpeta***, y haga clic en ***Siguiente***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2096.png)

8. En ***Permisos***, marque únicamente la casilla ***Específicas de propiedad***. Busque y active el permiso ***Escribir Members*** y luego haga clic en ***Siguiente***.

![](https://cdnweb.devolutions.net/docs/INTERFACE2092.png)

9. Compruebe que se ha delegado el permiso correcto y luego haga clic en ***Finalizar*** para completar el proceso.

![](https://cdnweb.devolutions.net/docs/INTERFACE2095.png)

### Rotación de contraseñas

1. Abra la consola Usuarios y equipos de Active Directory (ADUC).
2. Haga clic derecho en la unidad organizativa (OU) que contiene las cuentas privilegiadas (o en un nivel de OU superior para abarcar todas las OU en las que la cuenta del proveedor PAM debe poder rotar las contraseñas de las cuentas) y seleccione ***Delegar control...***

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2097.png)
3. En el Asistente para delegación de control, haga clic en ***Siguiente*** para llegar al cuadro de diálogo ***Usuarios o grupos***. Haga clic en ***Agregar*** o seleccione la cuenta que se utilizará como cuenta de proveedor PAM en Devolutions Server.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2087.png)
4. Introduzca el nombre del objeto que desea seleccionar y luego haga clic en ***Comprobar nombres***. Haga clic en ***Aceptar*** para confirmar.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2088.png)
5. Haga clic en ***Siguiente***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2089.png)
6. En ***Tareas para delegar***, seleccione ***Crear una tarea personalizada para delegar*** y luego haga clic en ***Siguiente***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2090.png)
7. En ***Tipo de objeto de Active Directory***, seleccion&#x65;***Solo los siguientes objetos de la carpeta*** y luego marque el elemento ***Objetos de usuario***. A continuación, marque las casillas ***Crear los objetos seleccionados en esta carpeta*** y ***Eliminar los objetos seleccionados en esta carpeta***, y haga clic en ***Siguiente***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE2091.png)
8. En ***Permisos***, marque las casillas ***General*** y ***Específicas de propiedad***. Busque y active los siguientes permisos y luego haga clic en ***Siguiente***.

* ***Cambiar contraseña***
* ***Restablecer contraseña***
* ***Leer lockout Time***
* ***Escribir lockout Time***
* ***Leer pwdLastSet***
* ***Escribir PwdLastSet***
* ***Leer userAccountControl***
* ***Escribir userAccountControl***

![](https://cdnweb.devolutions.net/docs/INTERFACE2093.png)

9. Compruebe que se han delegado los permisos correctos y luego haga clic en ***Finalizar*** para completar el proceso.

![](https://cdnweb.devolutions.net/docs/INTERFACE2094.png)

{% hint style="info" %}
La función de rotación de contraseñas utiliza las reglas de contraseñas integradas predeterminadas de Devolutions Server. Para aplicar reglas de contraseñas específicas del dominio, cree una política de contraseñas personalizada en ***Administración – Políticas de contraseñas*** y luego establézcala como plantilla de contraseña predeterminada en ***Administración*** – ***Configuración del sistema*** – ***Gestión de contraseñas*** – ***Políticas de contraseñas***.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/es/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
