> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/es/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md).

# Privilegios mínimos para proveedores de Active Directory

Delegue permisos de privilegio mínimo a una cuenta de proveedor de Active Directory de Devolutions PAM para la elevación de grupos JIT y la rotación de contraseñas.

Devolutions Server permite la [elevación de grupos justo a tiempo (JIT)](#jit-group-elevation) y la [rotación de contraseñas](/pam/es/concepts/password-rotation.md) utilizando una cuenta de Active Directory como proveedor PAM. Lea las instrucciones siguientes para saber cómo delegar el control a dicho proveedor PAM en la consola Usuarios y equipos de Active Directory (ADUC).

{% hint style="info" %}
Para gestionar cuentas de administrador de dominio como cuentas privilegiadas en el módulo PAM, debe conceder a la cuenta del proveedor PAM de AD acceso al objeto **AdminSDHolder**. Para conocer los pasos detallados, consulte [Creating Management Accounts for Protected Accounts and Groups in Active Directory](https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/component-updates/appendix-i--creating-management-accounts-for-protected-accounts-and-groups-in-active-directory?source=recommendations).
{% endhint %}

### Elevación de grupos JIT

1. Abra la consola Usuarios y equipos de Active Directory (ADUC).
2. Haga clic con el botón derecho en la unidad organizativa (OU) que contiene los grupos de las cuentas privilegiadas (o en un nivel de OU superior para abarcar todas las OU en las que la cuenta del proveedor PAM deba poder cambiar las pertenencias a grupos) y seleccione ***Delegar control...***

{% hint style="info" %}
Asegúrese de repetir estos pasos para la OU en la que se crean los grupos temporales.
{% endhint %}

3. En el Asistente para delegación de control, haga clic en ***Siguiente*** para llegar al cuadro de diálogo ***Usuarios o grupos***. Haga clic en ***Agregar*** o seleccione la cuenta que se utilizará como cuenta del proveedor PAM en Devolutions Server.
4. Introduzca el nombre del objeto que desea seleccionar y, a continuación, haga clic en ***Comprobar nombres***. Haga clic en ***Aceptar*** para confirmar.
5. Haga clic en ***Siguiente***.
6. En ***Tareas para delegar***, seleccione ***Crear una tarea personalizada para delegar*** y, a continuación, haga clic en ***Siguiente***.
7. En ***Tipo de objeto de Active Directory***, seleccion&#x65;***Sólo los siguientes objetos de la carpeta*** y, a continuación, marque el elemento ***Objetos de grupo***. Después, marque las casillas ***Crear los objetos seleccionados en esta carpeta*** y ***Eliminar los objetos seleccionados en esta carpeta***, y haga clic en ***Siguiente***.
8. En ***Permisos***, marque únicamente la casilla ***Específicas de propiedad***. Busque y habilite el permiso ***Escribir miembros*** y, a continuación, haga clic en ***Siguiente***.
9. Compruebe que se ha delegado el permiso correcto y, a continuación, haga clic en ***Finalizar*** para completar el proceso.

### Rotación de contraseñas

1. Abra la consola Usuarios y equipos de Active Directory (ADUC).
2. Haga clic con el botón derecho en la unidad organizativa (OU) que contiene las cuentas privilegiadas (o en un nivel de OU superior para abarcar todas las OU en las que la cuenta del proveedor PAM deba poder rotar las contraseñas de las cuentas) y seleccione ***Delegar control...***
3. En el Asistente para delegación de control, haga clic en ***Siguiente*** para llegar al cuadro de diálogo ***Usuarios o grupos***. Haga clic en ***Agregar*** o seleccione la cuenta que se utilizará como cuenta del proveedor PAM en Devolutions Server.
4. Introduzca el nombre del objeto que desea seleccionar y, a continuación, haga clic en ***Comprobar nombres***. Haga clic en ***Aceptar*** para confirmar.
5. Haga clic en ***Siguiente***.
6. En ***Tareas para delegar***, seleccione ***Crear una tarea personalizada para delegar*** y, a continuación, haga clic en ***Siguiente***.
7. En ***Tipo de objeto de Active Directory***, seleccion&#x65;***Sólo los siguientes objetos de la carpeta*** y, a continuación, marque el elemento ***Objetos de usuario***. Después, marque las casillas ***Crear los objetos seleccionados en esta carpeta*** y ***Eliminar los objetos seleccionados en esta carpeta***, y haga clic en ***Siguiente***.
8. En ***Permisos***, marque las casillas ***General*** y ***Específicas de propiedad***. Busque y habilite los siguientes permisos y, a continuación, haga clic en ***Siguiente***.

* ***Cambiar contraseña***
* ***Restablecer contraseña***
* ***Leer lockout Time***
* ***Escribir lockout Time***
* ***Leer pwdLastSet***
* ***Escribir PwdLastSet***
* ***Leer userAccountControl***
* ***Escribir userAccountControl***

9. Compruebe que se han delegado los permisos correctos y, a continuación, haga clic en ***Finalizar*** para completar el proceso.

{% hint style="info" %}
La función de rotación de contraseñas utiliza las reglas de contraseña integradas predeterminadas de Devolutions Server. Para aplicar reglas de contraseña específicas del dominio, cree una directiva de contraseñas personalizada en ***Administración – Directivas de contraseñas*** y, a continuación, establézcala como plantilla de contraseña predeterminada en ***Administración*** – ***Configuración del sistema*** – ***Gestión de contraseñas*** – ***Directivas de contraseñas***.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/es/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
