Windows Server

Cómo iniciar sesión con una cuenta local en un equipo de dominio

Portada del artículo «Cómo iniciar sesión con una cuenta local en un equipo de dominio» de Trucos Informáticos

Un equipo unido a un dominio de Active Directory arranca por defecto con la pantalla de inicio de sesión del dominio, y a veces necesitas entrar con una cuenta que existe solo en ese equipo: porque el servidor de dominio no responde, porque hay que reparar la relación con el dominio o porque quieres administrar el equipo sin depender de la red. En esta guía verás cómo iniciar sesión con una cuenta local en Windows 10, Windows 11 y Windows Server aunque el equipo esté en un dominio, qué hacer en los casos que no funcionan, y también cómo iniciar sesión en otro dominio distinto del que usa tu equipo.

Cuenta local o cuenta de dominio: cuál es la diferencia

Una cuenta de dominio se guarda en Active Directory y puede usarse en cualquier equipo del dominio; sus permisos y su contraseña los gestionan los administradores. Una cuenta local se guarda en la base de datos de seguridad del propio equipo (SAM) y solo existe allí. Un equipo unido a un dominio conserva sus cuentas locales, normalmente con la cuenta Administrador integrada (deshabilitada por defecto en las versiones de escritorio) y alguna cuenta creada durante la instalación.

Método 1: desde la pantalla de inicio de sesión

Es el método más rápido y no requiere ninguna configuración previa:

  1. En la pantalla de inicio de sesión, elige Otro usuario (en Windows 11, Otro usuario o el icono de usuario en la esquina inferior izquierda).
  2. En el campo de usuario escribe .\nombreusuario, es decir, un punto, una barra invertida y el nombre de la cuenta local. El punto significa «este equipo».
  3. Escribe la contraseña y pulsa Intro.

Si el punto no funciona en tu versión, escribe el nombre completo del equipo en lugar del punto: NOMBREEQUIPO\nombreusuario. Para saber el nombre del equipo, aparece en la pantalla de inicio de sesión, o puedes consultarlo desde otro equipo con tu administrador. Por contraste, para entrar con una cuenta de dominio se escribe DOMINIO\usuario o el nombre principal de usuario (usuario@empresa.local).

En algunas versiones antiguas aparecía un desplegable Iniciar sesión en: con el nombre del equipo y el del dominio. Si lo ves, elige el nombre del equipo en lugar del dominio.

Método 2: desde una sesión que ya está abierta

Si ya estás dentro con otra cuenta y necesitas ejecutar algo como usuario local, no hace falta cerrar la sesión:

# Abre una consola como la cuenta local indicada
runas /user:%COMPUTERNAME%\administrador cmd

# Abre la consola de administración de equipos como cuenta local
runas /user:%COMPUTERNAME%\administrador "mmc compmgmt.msc"

Recuerda que el nombre de la cuenta Administrador cambia según el idioma del sistema: Administrator en inglés, Administrador en español. Para ver las cuentas locales existentes, abre una consola como administrador y ejecuta net user, o en PowerShell Get-LocalUser.

Método 3: activar la cuenta de Administrador local

En Windows 10 y Windows 11, la cuenta Administrador integrada viene deshabilitada. Si tienes otra cuenta con permisos de administrador (de dominio, por ejemplo), puedes activarla:

net user administrador /active:yes
net user administrador *     # te pedirá la nueva contraseña, sin mostrarla
# o con PowerShell:
Enable-LocalUser -Name 'Administrador'

Hazlo solo si lo necesitas, porque una cuenta local de administrador con contraseña conocida y compartida es un riesgo de seguridad. En empresas es habitual usar Windows LAPS (o su versión anterior, Microsoft LAPS), que genera una contraseña distinta y aleatoria para la cuenta de administrador local de cada equipo y la guarda en Active Directory. Si tu organización lo usa, un administrador del dominio puede consultarla:

# Windows LAPS (Windows 11 y Windows Server actualizados)
Get-LapsADPassword -Identity PC-CONTA-01 -AsPlainText

# LAPS heredado
Get-AdmPwdPassword -ComputerName PC-CONTA-01

Cuando no puedes contactar con el dominio

Windows guarda en caché las credenciales de los últimos usuarios de dominio que han iniciado sesión en el equipo (por defecto, los diez últimos). Por eso, si el portátil está fuera de la oficina, tu cuenta de dominio sigue funcionando con la contraseña que usaste la última vez. Pero en estos casos conviene tener una cuenta local de recurso:

  • Es la primera vez que un usuario inicia sesión en ese equipo sin conexión al dominio: no hay credenciales en caché.
  • Has cambiado la contraseña en otro equipo y la caché de este está desactualizada.
  • Aparece el mensaje «La relación de confianza entre esta estación de trabajo y el dominio principal ha fallado»: el equipo ha perdido la sincronización de su contraseña de máquina con el dominio.

Reparar la relación de confianza con el dominio

Con una cuenta local de administrador puedes reparar el canal seguro sin tener que sacar el equipo del dominio:

# Comprueba el estado del canal seguro (debe devolver True)
Test-ComputerSecureChannel

# Repáralo con credenciales de un usuario del dominio con permisos
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

Si el equipo no tiene conexión con un controlador de dominio, el comando no podrá repararlo: conecta primero el equipo a la red corporativa o a la VPN. Como último recurso, se saca el equipo del dominio y se vuelve a unir, lo que conserva la cuenta local pero requiere permisos en el dominio.

Iniciar sesión en otro dominio

La otra cara de la consulta es entrar con una cuenta de un dominio distinto del que usa el equipo. Hay tres escenarios:

  • Dominios con relación de confianza: basta con escribir OTRODOMINIO\usuario o el nombre principal (usuario@otrodominio.local) en la pantalla de inicio de sesión. Requiere que el equipo resuelva por DNS el otro dominio y llegue a sus controladores.
  • Dominios sin confianza: no puedes iniciar sesión interactivamente, pero sí usar sus recursos con credenciales alternativas. El comando runas /netonly inicia un programa en el que las credenciales indicadas se usan solo para conectarse a la red, sin validarlas contra el equipo local:
runas /netonly /user:OTRODOMINIO\usuario "mmc dsa.msc"
  • Equipos fuera de dominio: la misma técnica sirve para administrar un dominio desde un equipo que no está unido a él, siempre que el DNS del equipo apunte a un controlador de dominio.

Controladores de dominio: no hay cuentas locales

Un controlador de dominio no tiene base de datos de cuentas locales: al promocionar el servidor, las cuentas del equipo pasan a ser cuentas del dominio. La excepción es el modo de restauración de servicios de directorio (DSRM), que se arranca con una contraseña específica fijada durante la promoción:

# Arrancar el controlador de dominio en DSRM en el siguiente reinicio
bcdedit /set safeboot dsrepair
shutdown /r /t 0

# Después de entrar con .\Administrator y la contraseña de DSRM, volver al arranque normal:
bcdedit /deletevalue safeboot

Usa DSRM solo cuando sea necesario (restaurar Active Directory, reparar la base de datos) y siguiendo el procedimiento de tu organización.

Escritorio remoto con una cuenta local

Para conectarte por Escritorio remoto con una cuenta local de un servidor, escribe en el campo de usuario del cliente el nombre del servidor seguido del nombre de la cuenta: NOMBRESERVIDOR\usuario. La cuenta debe pertenecer al grupo Usuarios de escritorio remoto o ser administrador, y la directiva Permitir el inicio de sesión a través de Servicios de Escritorio remoto debe incluirla. Si quieres endurecer estos accesos, repasa nuestra guía sobre cómo proteger el Escritorio Remoto (RDP) en Windows Server.

Problemas frecuentes

  • «El nombre de usuario o la contraseña son incorrectos»: comprueba que escribes el prefijo .\ o el nombre del equipo. Sin él, Windows intenta validar la cuenta contra el dominio.
  • «Esta cuenta está deshabilitada»: la cuenta local existe pero está desactivada; habilítala con Enable-LocalUser desde otra cuenta con permisos.
  • «El método de inicio de sesión que está intentando usar no está permitido»: una directiva de grupo del dominio impide el inicio de sesión local de esa cuenta (Denegar el inicio de sesión local). Tendrá que revisarlo un administrador del dominio.
  • La contraseña es correcta pero entra con perfil temporal: el perfil del usuario está dañado; elimina el perfil antiguo con Propiedades del sistema → Perfiles de usuario.

Seguridad: no dejes las cuentas locales abandonadas

Las cuentas locales no están sujetas a la mayoría de directivas del dominio y no pasan por la autenticación multifactor corporativa, por lo que son una puerta atractiva para un atacante. Buenas prácticas:

  • Deja habilitada una sola cuenta local de recurso y con una contraseña única por equipo (con LAPS).
  • Usa contraseñas largas y no las reutilices: consulta nuestra guía para crear contraseñas seguras.
  • Audita los inicios de sesión locales: en el registro de seguridad, el evento 4624 muestra el tipo de inicio de sesión (2 es interactivo, 10 es remoto) y, en las cuentas locales, el dominio de la cuenta coincide con el nombre del equipo. Puedes consultarlo con los cmdlets de nuestra guía de comandos de PowerShell imprescindibles.
  • Organiza bien las cuentas y los grupos del dominio para necesitar lo menos posible las locales; tienes los criterios en cómo crear usuarios y grupos en Active Directory.

Preguntas frecuentes

¿Puedo iniciar sesión con una cuenta local en un equipo unido a Microsoft Entra ID?

Sí, mientras exista una cuenta local habilitada. En equipos administrados puede estar restringido por política. El formato del nombre es el mismo: .\usuario.

¿Qué pasa con mis archivos si cambio de cuenta?

Cada cuenta tiene su propio perfil (C:\Users\nombre), de modo que los archivos, el escritorio y la configuración de una no aparecen en la otra. No se pierde nada, pero no se comparte.

¿Cómo vuelvo a iniciar sesión con la cuenta de dominio?

Cierra la sesión local, elige Otro usuario y escribe DOMINIO\usuario. El equipo debe poder contactar con el dominio (o tener tus credenciales en caché).

Conclusión

Para entrar con una cuenta local en un equipo de dominio basta con escribir .\usuario en la pantalla de inicio de sesión. Y para el resto de situaciones tienes una herramienta: runas /netonly para dominios sin confianza, Test-ComputerSecureChannel -Repair cuando falla la relación de confianza y DSRM para los controladores de dominio. Mantén una cuenta local de recurso, con contraseña única por equipo, y úsala solo cuando de verdad la necesites.

Guías relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *