Windows Server

Agregar, editar y eliminar claves de registro con directivas de grupo

Portada del artículo «Agregar, editar y eliminar claves de registro con directivas de grupo» de Trucos Informáticos

Cuando necesitas cambiar un valor del Registro de Windows en decenas o cientos de equipos, hacerlo a mano en cada uno es inviable. Las directivas de grupo lo resuelven con una herramienta que mucha gente desconoce: las Preferencias de directiva de grupo (Group Policy Preferences, GPP), que permiten crear, modificar y eliminar claves y valores del registro de forma centralizada, sin escribir un script. En esta guía verás paso a paso cómo agregar, editar y eliminar claves de registro con una GPO, qué significa cada acción, cómo aplicarla solo a los equipos que quieras y qué hacer cuando no funciona. Al final incluimos también cómo resolver el error de Regedit «no se pueden eliminar todos los valores especificados».

Directivas frente a preferencias: cuál usar

Dentro de una GPO conviven dos mecanismos que a menudo se confunden:

  • Directivas (Plantillas administrativas): controlan una configuración concreta de Windows o de una aplicación mediante un archivo de plantilla (ADMX). Se aplican y, si dejas de aplicarlas, el valor vuelve al estado por defecto; además, el usuario normalmente no puede cambiarlas. Si existe una directiva para lo que quieres hacer, es la opción preferible.
  • Preferencias: escriben valores arbitrarios en el registro (u otros elementos, como archivos o accesos directos). Sirven para cualquier clave, incluso las que no tienen plantilla, y por defecto son «preferencias»: el usuario puede cambiarlas, a menos que uses la acción de reemplazo y se vuelvan a aplicar en cada actualización.

Las preferencias de registro son la herramienta correcta para ajustes de aplicaciones sin plantilla ADMX, para claves que solo necesitas establecer una vez o para eliminar valores y claves antiguos.

Dónde está: crear un elemento de registro

  1. Abre la Consola de administración de directivas de grupo (gpmc.msc), crea una GPO nueva (o edita una existente) y enlázala a la unidad organizativa de los equipos o usuarios que quieras.
  2. Haz clic derecho sobre la GPO → Editar.
  3. Decide el ámbito: Configuración del equipo (claves de HKEY_LOCAL_MACHINE, que afectan a todos los usuarios) o Configuración de usuario (claves de HKEY_CURRENT_USER, que afectan solo al usuario que inicia sesión).
  4. Ve a Preferencias → Configuración de Windows → Registro.
  5. Haz clic derecho → Nuevo, y elige una de estas opciones: Elemento de registro (un valor concreto), Colección (un grupo de elementos que quieres gestionar juntos) o Asistente para el registro (que te permite explorar el registro de un equipo de referencia y seleccionar claves o valores).

El Asistente para el registro es muy útil: examinas el registro de un equipo de prueba (local o remoto), eliges los valores que has cambiado y la consola crea los elementos con la ruta y el tipo correctos, evitando errores de escritura.

Las cuatro acciones: Crear, Reemplazar, Actualizar y Eliminar

Al crear un elemento, la lista desplegable Acción determina qué hace la directiva. Entenderlas bien evita muchos problemas:

  • Crear: crea el valor si no existe. Si ya existe, no lo toca. Es la opción segura para establecer un valor inicial que el usuario después pueda cambiar.
  • Reemplazar: elimina y vuelve a crear el valor en cada aplicación. El resultado es siempre el valor que defines, aunque el usuario lo haya modificado. (Si el valor no existe, lo crea.)
  • Actualizar: modifica el valor si existe y lo crea si no. A diferencia de «Reemplazar», conserva las demás opciones de la clave. Es la acción más usada para forzar un valor.
  • Eliminar: borra el valor o la clave indicados.

Ejemplo 1: agregar o actualizar un valor

Supongamos que quieres que todos los equipos tengan un valor de texto Servidor en la clave HKEY_LOCAL_MACHINE\SOFTWARE\Empresa\Config:

  1. En Configuración del equipo → Preferencias → Configuración de Windows → Registro, haz clic derecho → Nuevo → Elemento de registro.
  2. Acción: Actualizar.
  3. Subárbol: HKEY_LOCAL_MACHINE.
  4. Ruta de acceso de la clave: SOFTWARE\Empresa\Config (sin la barra inicial).
  5. Nombre del valor: Servidor.
  6. Tipo de valor: REG_SZ (cadena); Datos del valor: srv-app01.empresa.local.

Los tipos más habituales son REG_SZ (texto), REG_DWORD (número de 32 bits, habitual para activar o desactivar con 1 y 0), REG_EXPAND_SZ (texto con variables de entorno) y REG_MULTI_SZ (varias líneas de texto). Para modificar el valor «(Predeterminado)» de una clave, marca la casilla Predeterminado en lugar de escribir un nombre.

Ejemplo 2: eliminar un valor o una clave

  • Eliminar un valor: Acción Eliminar, escribe la clave y el nombre del valor.
  • Eliminar una clave completa: Acción Eliminar, escribe la ruta de la clave y deja vacío el nombre del valor (la consola eliminará la clave con todo su contenido, así que revisa bien la ruta).

Antes de borrar nada, haz una prueba en un equipo de laboratorio, y exporta la clave (con Archivo → Exportar en Regedit) para poder restaurarla.

Opciones de la pestaña «Común»: dónde está el control fino

La pestaña Común de cada elemento tiene opciones decisivas:

  • Detener el procesamiento de elementos de esta extensión si se produce un error: útil en colecciones largas.
  • Ejecutar en el contexto de seguridad del usuario que inició sesión: necesario en la configuración de usuario cuando el valor está en una zona que solo el usuario puede modificar. Sin esto, se ejecuta como SYSTEM.
  • Quitar este elemento cuando ya no se aplique: al dejar de aplicarse la GPO (por ejemplo, el equipo sale de la unidad organizativa), el valor se revierte. Muy útil para que los cambios no queden «tatuados».
  • Aplicar una vez y no volver a aplicar: se aplica en el primer inicio y no se vuelve a tocar. Perfecto para valores iniciales.
  • Selección de destino de nivel de elemento: permite aplicar el elemento solo a ciertos equipos o usuarios según condiciones (sistema operativo, miembro de un grupo, nombre de equipo, unidad organizativa, valor del registro, consulta WMI…). Con esto puedes tener una única GPO con reglas distintas para equipos de portátil, de servidor, etc.

Aplicar y comprobar

# En el equipo cliente: forzar la aplicación de directivas
gpupdate /force

# Comprobar que la GPO se está aplicando
gpresult /r /scope computer
gpresult /h C:\Temp\informe-gpo.html

# Comprobar el valor resultante
Get-ItemProperty 'HKLM:\SOFTWARE\Empresa\Config' -Name Servidor

Las preferencias de registro se aplican en el inicio del equipo (configuración del equipo) o al iniciar sesión (configuración de usuario) y se refrescan cada 90 minutos aproximadamente, con un margen aleatorio. Si necesitas que algo se aplique de inmediato, usa gpupdate /force y reinicia sesión o el equipo, según el caso. El informe HTML de gpresult muestra qué GPO se aplicaron, cuáles se filtraron y por qué.

Si no se aplica: lista de comprobación

  • ¿La GPO está enlazada a la unidad organizativa correcta y el equipo o el usuario pertenece a ella? Los equipos se ven afectados por la configuración del equipo, y los usuarios por la de usuario.
  • Filtrado de seguridad: el grupo Usuarios autenticados debe tener permiso de Leer y Aplicar directiva de grupo. Si lo has quitado, asegúrate de que el equipo (no solo el usuario) tiene permiso de lectura.
  • Filtros WMI y selección de destino: comprueba que la condición se cumple en ese equipo.
  • Replicación: si la GPO es nueva, comprueba que se ha replicado a todos los controladores de dominio (carpeta SYSVOL y Active Directory).
  • Reglas del equipo cliente: mira el Visor de eventos, en Registros de aplicaciones y servicios → Microsoft → Windows → GroupPolicy → Operational.
  • Tipo de valor o ruta equivocados: un error de escritura en la ruta o un tipo erróneo (cadena en vez de DWORD) hace que el programa ignore el valor.
  • Equipos de 64 bits y claves de 32 bits: las aplicaciones de 32 bits usan la rama WOW6432Node para algunas claves. Comprueba cuál de las dos ramas lee realmente tu aplicación.

Para gestionar con orden los usuarios, grupos y unidades organizativas a los que aplicas estas GPO, consulta la guía de usuarios y grupos en Active Directory.

Alternativa: hacerlo con PowerShell o un script

Si prefieres un script (por ejemplo, para equipos que no están en el dominio, o para aplicar el cambio una vez), la misma operación se hace con PowerShell:

# Crear o actualizar un valor
New-Item -Path 'HKLM:\SOFTWARE\Empresa\Config' -Force | Out-Null
New-ItemProperty -Path 'HKLM:\SOFTWARE\Empresa\Config' -Name 'Servidor' -Value 'srv-app01.empresa.local' -PropertyType String -Force

# Eliminar un valor
Remove-ItemProperty -Path 'HKLM:\SOFTWARE\Empresa\Config' -Name 'Servidor' -ErrorAction SilentlyContinue

# Eliminar una clave completa
Remove-Item -Path 'HKLM:\SOFTWARE\Empresa\Config' -Recurse -Force

Puedes ejecutar el script como script de inicio de la GPO o programarlo con las tareas programadas de PowerShell. Para repasar cómo se usan los cmdlets de este ejemplo, consulta los 10 comandos de PowerShell imprescindibles. La ventaja de las preferencias de directiva de grupo es que no tienes que mantener el script y que el aviso de cumplimiento queda en un solo sitio.

Resolver el error de Regedit: «No se pueden eliminar todos los valores especificados»

Cuando intentas borrar un valor o una clave a mano, Regedit a veces responde con un mensaje como «No se puede eliminar [nombre]: Error al eliminar todos los valores especificados». Las causas más comunes y su solución:

  • Permisos insuficientes en la clave: tu usuario no tiene permiso para modificar esa clave (es habitual en claves del sistema o de programas de seguridad). Haz clic derecho en la clave → Permisos → Opciones avanzadas, cambia el propietario a tu usuario o al grupo Administradores, marca Reemplazar propietario en subcontenedores y objetos, y concede Control total.
  • La clave está protegida por el sistema o por un servicio: algunas claves solo se pueden modificar con la cuenta SYSTEM. En ese caso se abre Regedit con esa cuenta (con herramientas como PsExec: psexec -i -s regedit) o se detiene el servicio que la mantiene en uso.
  • El nombre del valor contiene caracteres no visibles (un espacio al final, caracteres nulos): Regedit no puede resolverlo. Usa PowerShell con -LiteralPath o la herramienta reg delete para eliminarlo por su nombre exacto.
  • Programas que recrean el valor: si un programa o un malware lo vuelve a crear, el borrado se deshace. Cierra el programa o analiza el equipo.
reg delete "HKLM\SOFTWARE\Empresa\Config" /v Servidor /f
reg delete "HKLM\SOFTWARE\Empresa\Config" /f     # elimina la clave completa

Haz siempre una copia (exportar la clave) antes de borrar en una clave desconocida. Y si descubres que un valor sospechoso reaparece en equipos de usuarios tras eliminar una amenaza, revisa también la seguridad de la cuenta que lo modificó, empezando por las contraseñas: tienes recomendaciones en la guía para crear contraseñas seguras.

Buenas prácticas

  • Usa una GPO específica por propósito y nómbrala con claridad (por ejemplo, «Registro – Servidor de aplicación»), en lugar de añadir todo a la directiva por defecto del dominio.
  • Prefiere la acción Actualizar a Reemplazar salvo que necesites forzar el valor.
  • Activa Quitar este elemento cuando ya no se aplique en los ajustes temporales.
  • Prueba siempre en una unidad organizativa de laboratorio antes de desplegar a producción.
  • No gestiones claves de HKLM\SOFTWARE\Policies con preferencias si existe una plantilla ADMX equivalente.
  • Documenta cada cambio: qué valor, por qué y quién lo pidió.

Preguntas frecuentes

¿Cada cuánto se reaplican las preferencias de registro?

Por defecto, cada 90 minutos con un desfase aleatorio de hasta 30 minutos en equipos y usuarios, y en servidores que son controladores de dominio cada 5 minutos. También en el arranque y el inicio de sesión.

¿Puedo importar un archivo .reg a una GPO?

No directamente. Usa el Asistente para el registro para seleccionar los valores en un equipo de referencia, o crea los elementos a mano a partir del contenido del archivo .reg.

¿Qué pasa si elimino la GPO?

Los valores creados por preferencias normalmente permanecen en los equipos (se dice que «se tatúan»), salvo que el elemento tenga activada la opción de quitarlo cuando ya no se aplique. Planifícalo antes de retirar una GPO.

Conclusión

Las preferencias de directiva de grupo permiten crear, actualizar y eliminar claves del registro en todos los equipos que quieras sin escribir scripts. Elige la acción correcta (Crear, Reemplazar, Actualizar o Eliminar), aprovecha la selección de destino y las opciones de la pestaña Común, y verifica con gpresult y el registro de eventos. Si prefieres el control total, PowerShell hace lo mismo; y si Regedit se niega a borrar algo, revisa permisos y propietario antes de nada.

Guías relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *