General

Cómo instalar Usuarios y equipos de Active Directory (ADUC)

Portada del artículo «Cómo instalar Usuarios y equipos de Active Directory (ADUC)» de Trucos Informáticos

Mucha gente busca «descargar Active Directory» para poder gestionar usuarios y equipos de su dominio desde su ordenador. Conviene aclararlo desde el principio: Active Directory no es un programa que se descargue. Es un servicio que se ejecuta en los controladores de dominio (Windows Server), y lo que instalas en tu equipo son las herramientas de administración para gestionarlo, en concreto el complemento Usuarios y equipos de Active Directory (ADUC, dsa.msc). Estas herramientas forman parte de las Herramientas de administración remota del servidor (RSAT), y se instalan como una característica opcional de Windows, no como una descarga independiente.

En esta guía verás cómo instalar ADUC en Windows 10, Windows 11 y Windows Server, cómo abrirlo, qué hacer si la instalación falla y cómo conectarlo a un dominio desde un equipo que no pertenece a él.

Antes de empezar: requisitos

  • Edición de Windows: RSAT está disponible en Windows 10 y 11 Pro, Enterprise y Education. No se puede instalar en las ediciones Home.
  • Permisos de administrador local en tu equipo para instalar la característica.
  • Conexión a un dominio: para que ADUC sea útil, el equipo debe poder llegar a un controlador de dominio (por red interna o VPN) y resolver su nombre por DNS. Para administrar objetos necesitas además permisos delegados en el dominio.

Método 1: instalar ADUC en Windows 10 y Windows 11 desde Configuración

  1. Abre Configuración → Aplicaciones → Características opcionales (en Windows 10, Aplicaciones → Aplicaciones y características → Características opcionales).
  2. Pulsa Ver características (o Agregar una característica).
  3. En el buscador escribe RSAT y marca RSAT: herramientas de Servicios de dominio de Active Directory y Lightweight Directory Services.
  4. Pulsa Siguiente y Agregar, y espera a que termine la instalación.

Con esa única característica se instalan Usuarios y equipos de Active Directory, el Centro de administración de Active Directory, Sitios y servicios, Dominios y confianzas, el módulo de PowerShell de Active Directory y otras herramientas. No hace falta reiniciar.

Método 2: instalarlo con PowerShell (más rápido y repetible)

Abre PowerShell como administrador y ejecuta:

# Comprobar el estado de las herramientas RSAT de Active Directory
Get-WindowsCapability -Online -Name 'Rsat.ActiveDirectory*' | Select-Object Name, State

# Instalarlas
Add-WindowsCapability -Online -Name 'Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0'

Cuando termine, el estado debe aparecer como Installed. Este método es ideal si tienes que preparar varios equipos de administración: puedes ejecutarlo en un script o con tu herramienta de despliegue.

Método 3: instalarlo en Windows Server

En Windows Server las herramientas se añaden como característica. Con PowerShell:

# Solo la consola ADUC y las herramientas del servicio de directorio
Install-WindowsFeature -Name RSAT-ADDS-Tools

# Incluye además el módulo de PowerShell de Active Directory
Install-WindowsFeature -Name RSAT-AD-Tools -IncludeAllSubFeature

Con la interfaz gráfica, abre el Administrador del servidor → Administrar → Agregar roles y características, avanza hasta Características, y marca Herramientas de administración remota del servidor → Herramientas de administración de roles → Herramientas de AD DS y AD LDS → Herramientas de AD DS. En un controlador de dominio no hace falta instalar nada: ADUC se instala junto con el rol de Servicios de dominio de Active Directory.

Cómo abrir Usuarios y equipos de Active Directory

  • Pulsa Win + R, escribe dsa.msc y pulsa Intro.
  • O busca Usuarios y equipos de Active Directory en el menú Inicio, dentro de Herramientas administrativas de Windows.

Al abrirse, la consola se conecta al dominio del equipo y muestra el árbol de unidades organizativas. Para cambiar a otro dominio o a un controlador concreto, haz clic derecho sobre el nodo raíz y elige Cambiar dominio o Cambiar controlador de dominio.

Verificar que está bien instalado

# ¿Existe el módulo de PowerShell?
Get-Module -ListAvailable ActiveDirectory

# ¿Se encuentra la consola?
Get-Command dsa.msc -ErrorAction SilentlyContinue
Test-Path "$env:SystemRoot\System32\dsa.msc"

# Prueba de conexión: debería devolver tu dominio
Get-ADDomain | Select-Object Name, DNSRoot, PDCEmulator

Si la instalación falla

Error 0x800f0954 y otros errores al instalar la característica

Es el problema más habitual en entornos corporativos. Las características opcionales de Windows 10 y 11 se descargan por defecto de Windows Update, y si tu equipo está configurado para usar un servidor WSUS, no las encuentra y la instalación termina con el error 0x800f0954. Tienes dos soluciones:

  • Por directiva de grupo (la correcta): en Configuración del equipo → Plantillas administrativas → Sistema, activa Especificar la configuración para la instalación de componentes opcionales y la reparación de componentes y marca Descargar el contenido de reparación y las características opcionales directamente desde Windows Update en lugar de usar Windows Server Update Services (WSUS). Después ejecuta gpupdate /force.
  • Temporalmente, en un equipo concreto: pon a 0 el valor UseWUServer de la clave HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU, reinicia el servicio wuauserv, instala la característica y devuelve el valor a 1. Es un parche: la directiva lo restablecerá en el siguiente ciclo, y solo debes hacerlo si tu política de seguridad lo permite.

La instalación se queda al 0 % o no avanza

Comprueba que tienes conexión a Internet y que el servicio Windows Update está en ejecución. Si usas un proxy, configúralo en el sistema. Puedes también reparar los componentes con las herramientas del sistema: DISM /Online /Cleanup-Image /RestoreHealth y sfc /scannow. Si necesitas más detalles sobre estas herramientas, consulta nuestra guía para liberar espacio en Windows 11, donde explicamos el uso de DISM.

La característica no aparece en la lista

Casi siempre se debe a que usas una edición Home, a que tienes una versión de Windows muy antigua o a que la lista aún no ha terminado de cargar. Comprueba la edición con winver o con (Get-ComputerInfo).WindowsProductName.

La consola se abre pero no se conecta al dominio

Si aparece el mensaje de que no se puede contactar con el dominio, el problema ya no es la instalación sino la red: el equipo debe usar como servidor DNS un controlador de dominio (o un DNS que sepa resolver el dominio) y poder alcanzar los puertos necesarios. Puedes probar con nslookup empresa.local y con Test-NetConnection dc01.empresa.local -Port 389.

Usar ADUC desde un equipo que no está en el dominio

No hace falta que tu equipo de administración pertenezca al dominio. Si el DNS del equipo apunta a un controlador de dominio, puedes abrir la consola con las credenciales del dominio usando runas con la opción /netonly, que las emplea solo para las conexiones de red:

runas /netonly /user:EMPRESA\administrador "mmc dsa.msc"

En la consola, usa Cambiar dominio para indicar el dominio al que quieres conectarte. Esta técnica es muy útil para administradores que trabajan desde un portátil propio o desde una estación de administración aislada.

Tareas habituales con ADUC

  • Crear, desactivar y restablecer la contraseña de usuarios.
  • Crear y administrar grupos de seguridad y de distribución.
  • Mover objetos entre unidades organizativas y delegar el control.
  • Buscar objetos con la herramienta de búsqueda (Buscar en el menú contextual) y consultar atributos avanzados con Ver → Características avanzadas.

Si quieres aprender a hacerlo de forma ordenada y a automatizarlo con PowerShell, sigue la guía de cómo crear usuarios y grupos en Active Directory. Y para tener a mano los comandos más útiles de administración, repasa los 10 comandos de PowerShell imprescindibles.

Seguridad: dónde instalar las herramientas

Las herramientas de administración de Active Directory deberían estar instaladas en equipos de administración dedicados o en servidores de salto, y no en el ordenador desde el que lees el correo o navegas. Si un atacante compromete ese equipo, aprovechará las sesiones de administrador abiertas. Usa una cuenta distinta para administrar el dominio (no la del trabajo diario) y protege el acceso remoto a esos equipos como se explica en nuestra guía para proteger el Escritorio Remoto (RDP) en Windows Server.

Preguntas frecuentes

¿Dónde puedo descargar Usuarios y equipos de Active Directory?

En Windows 10 (versión 1809 o posterior) y Windows 11 no se descarga: se instala desde las características opcionales de Windows, como se describe arriba. En versiones antiguas de Windows (7 y 8) las herramientas RSAT sí se descargaban como un paquete aparte desde Microsoft, pero esas versiones ya no tienen soporte.

¿Puedo usarlo con Microsoft Entra ID (Azure AD)?

No. ADUC administra Active Directory local (los controladores de dominio). Los usuarios de Microsoft Entra ID se gestionan desde el portal de administración de Microsoft 365 o de Entra, o con sus módulos de PowerShell. En entornos híbridos, los usuarios sincronizados se gestionan desde Active Directory local.

¿Necesito el módulo de PowerShell para usar ADUC?

No para usar la consola gráfica. Sin embargo, la característica RSAT instala ambas cosas, y el módulo es lo que permite ejecutar comandos como Get-ADUser o New-ADUser.

Resumen rápido de comandos

# Windows 10/11: instalar RSAT de Active Directory
Add-WindowsCapability -Online -Name 'Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0'

# Windows Server: instalar las herramientas de AD DS
Install-WindowsFeature -Name RSAT-ADDS-Tools

# Abrir la consola
dsa.msc

# Comprobar la conexión con el dominio
Get-ADDomain | Select-Object Name, DNSRoot

Conclusión

Para usar Usuarios y equipos de Active Directory no se descarga nada: se agrega la característica RSAT de AD DS desde Configuración, con una sola línea de PowerShell o como característica de Windows Server. Si falla con el error 0x800f0954, es casi seguro que tu equipo usa WSUS y debes permitir la descarga directa desde Windows Update por directiva. Y, una vez instalado, ábrelo con dsa.msc, instálalo solo en equipos de administración y usa una cuenta de administrador diferenciada.

Guías relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *