Activaste el Escritorio remoto hace semanas, lo probaste desde la habitación de al lado y funcionó bien. Ahora la máquina no responde a las 11 p. m. de un domingo, y el error enumera tres posibles razones sin decirte cuál aplica. El acceso desatendido al Escritorio remoto falla de unas pocas maneras predecibles, y casi todas se deben a que el equipo de destino está en suspensión, es inalcanzable o no puede completar el inicio de sesión sin nadie en el teclado. He trabajado cada uno de estos casos en equipos reales y he revisado hilos de Microsoft Q&A donde otras personas hicieron lo mismo. A continuación se presentan los pasos de configuración, los callejones sin salida que conviene omitir y las soluciones que funcionaron.
Si nada de eso le atrae, HelpWire es un software de soporte remoto con acceso desatendido integrado para mantenimiento fuera del horario laboral, limpiezas programadas o trabajo de seguimiento después de una sesión en vivo. No hay que reenviar puertos ni contar con una dirección fija para seguir trabajando. Y una vez que el cliente concede el acceso, puede conectarse más tarde sin que nadie en el otro extremo tenga que aprobarlo.
¿Qué es el acceso desatendido y qué ofrece Windows de forma predeterminada?
Acceso desatendido significa conectarse a un equipo sin que haya nadie presente para aprobar la sesión. La asistencia atendida funciona al revés. Alguien en el extremo remoto hace clic en un botón, otorga permiso y observa cómo se desarrolla la sesión.
Windows te ofrece solo la mitad del panorama. Remote Desktop Protocol es un servicio que escucha. Lo activas, se vincula a TCP 3389 y espera. No realiza conexiones salientes, no se registra en ningún sitio ni toma ninguna medida para mantenerse accesible. Todo lo demás corre por tu cuenta: una ruta hacia la máquina, un estado de energía en el que pueda responder y una cuenta capaz de autenticarse sin que una persona toque el dispositivo.
Esta distinción explica la mayoría de los fallos siguientes. Muchas herramientas de asistencia remota desatendida ejecutan en el objetivo un cliente en segundo plano y, en su lugar, abren la conexión hacia el exterior, lo que elimina el problema del puerto entrante. RDP se queda quieto y espera que el mundo venga a él.
Dos notas antes de continuar: Windows Home no puede alojar en absoluto una sesión RDP entrante; solo puede iniciar sesiones salientes, por lo que una máquina Home necesita un software diferente. Y el host de RDP de Microsoft integrado se incluye únicamente con Windows. Ni macOS ni Linux incluyen un equivalente de Microsoft. Por lo tanto, en esas plataformas, un servidor compatible con RDP es un software aparte que debes instalar, mantener y asegurar tú mismo.
Lo que necesitas antes de empezar
Cinco condiciones deben cumplirse simultáneamente para el acceso desatendido a un PC remoto a través de RDP, y las cinco deben seguir cumpliéndose mientras estés ausente.
| Requisito | Por qué es importante | Cómo verificar |
| Windows Pro, Enterprise, Education o Server en el equipo de destino | Home no tiene servicio de host de RDP | winver, o Configuración, Sistema, Acerca de |
| Equipo encendido y activo | RDP no puede responder desde suspensión o hibernación | powercfg /a muestra los estados de suspensión disponibles |
| Una forma confiable de localizar el equipo de destino | RDP necesita un nombre o dirección que siga resolviéndose semanas después, y la renovación de una concesión DHCP invalida una IP guardada | Elige una ruta y mantenla: reserva de DHCP, nombre de host, DNS dinámico o el nombre que te proporcione una VPN o una puerta de enlace |
| Una ruta de red desde donde te encuentras | Fuera de la LAN, necesitas una VPN, una puerta de enlace o un puerto reenviado | Test-NetConnection hostname -Port 3389 |
| Una credencial que el host de RDP acepte | Para el RDP normal basado en contraseña, un PIN de Windows Hello desbloquea un solo dispositivo y no es una credencial de red reutilizable, por lo que se rechaza una cuenta sin contraseña asociada. Windows Hello for Business es una vía separada, configurada deliberadamente | Inicia sesión localmente con la contraseña de la cuenta en lugar del PIN |
El quinto atrapa a la gente repetidamente, y permanece invisible durante la configuración porque estás de pie junto a la máquina cuando la configuras.
Cómo configurar el acceso desatendido al escritorio remoto en Windows, paso a paso
Seis etapas: habilitar el host, abrir la ruta de red, autorizar la cuenta, registrar una contraseña utilizable, impedir que la máquina entre en suspensión y hacerla accesible desde el exterior. Cada etapa supone que la anterior tuvo éxito, y saltarse pasos es la manera en que acabas solucionando problemas en la capa equivocada más adelante.
1. Encienda el host RDP y confirme que la escucha está activa
-
En la máquina de destino, abre Configuración, Sistema, Escritorio remoto, y cambia Escritorio remoto a
On. Confirma el mensaje. -
Si el interruptor no aparece o está atenuado, configúrelo directamente. Abra el Editor del Registro, vaya a
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Servery establezcafDenyTSConnectionsen0. -
Anota el nombre del PC que se muestra en la misma página de Configuración. Lo necesitarás y es más estable que una dirección IP.
-
Abra un Símbolo del sistema con privilegios elevados y ejecute
qwinsta. Un host en funcionamiento muestra una entradardp-tcpcon un estado deListen. La ausencia de la entradardp-tcpsignifica que el host no está presentando la escucha en absoluto, lo que apunta a que el Escritorio remoto esté desactivado, al servicio Remote Desktop Services, a la configuración de la escucha o a una anulación por directiva, y no al firewall. Resuelva esto antes de tocar las reglas del firewall. -
Abra
services.mscy confirme que Remote Desktop Services se está ejecutando. Este yRemote Desktop Services UserMode Port Redirectorvienen con un tipo de inicio Manual y se inician bajo demanda, así que deje el tipo de inicio tal como está. Lo que debe buscar es unTermServicedetenido o deshabilitado, no un tipo de inicio Manual.
2. Corregir el perfil de red y las reglas del firewall
-
Abre Configuración, Red e Internet, luego haz clic en la conexión Ethernet o Wi-Fi activa.
-
En una red doméstica u oficina de confianza, establece Tipo de perfil de red en
Private. Las reglas de firewall integradas de Escritorio remoto están definidas por perfil, y un perfilPublicaplica reglas de entrada más estrictas.Privatees una recomendación para redes que controlas más que un requisito de RDP, así que no cambies una red no confiable solo para forzar una conexión. Cuando el propio conmutador de Escritorio remoto se niegue a activarse, verifica también la edición y la directiva, ya que cualquiera de ellas lo bloquea independientemente del perfil. -
Abra una ventana de PowerShell con privilegios elevados y ejecute:
Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Set-NetFirewallRule -Enabled True -
Utilice el grupo de reglas incorporado en lugar de escribir una regla personalizada para
port 3389. Las reglas incorporadas se llamanRemote Desktop - User Mode (TCP-In)yRemote Desktop - User Mode (UDP-In), y la propia guía de solución de problemas de Microsoft apunta a este grupo. -
Si hay instalada una suite de seguridad de terceros, compruebe por separado su propia capa de firewall. Que el Firewall de Windows esté activado no le dice nada sobre lo que está haciendo el agente del endpoint.
3. Autorizar la cuenta en ambas puertas
-
Abra
lusrmgr.msc, busque al usuario, abra Propiedades y luego la pestaña Miembro de. Agregue Usuarios de escritorio remoto si falta. Los miembros del grupo local Administradores normalmente también poseen derechos de inicio de sesión mediante RDP, a menos que una directiva los elimine o los deniegue explícitamente. -
Abra
secpol.msc, vaya a Directivas locales, Asignación de derechos de usuario, y abra Permitir iniciar sesión a través de Servicios de Escritorio remoto. Confirme que la cuenta o su grupo aparezca aquí. -
En la misma lista, abra Denegar el inicio de sesión a través de Servicios de Escritorio remoto. Cualquier elemento que aparezca aquí tiene prioridad sobre ambos pasos anteriores. Las cuentas terminan aquí accidentalmente debido a la pertenencia a grupos, con mayor frecuencia a través de Invitados en compilaciones reforzadas.
-
En un equipo unido a un dominio, corrige esto a nivel de dominio u OU en la Consola de administración de directivas de grupo en su lugar. Una edición local se revierte en la siguiente actualización de la directiva, y la gente pasa horas volviendo a aplicar el mismo cambio sin darse cuenta.
-
Verifique lo que se ha aplicado ejecutando
gpresult /h gpreport.htmly leyendo la sección Asignación de derechos de usuario.
4. Establezca una contraseña para la cuenta que RDP pueda usar
-
Si la cuenta no tiene contraseña, establece una contraseña. Una cuenta local sin contraseña no reúne los requisitos para RDP, independientemente de la pertenencia a grupos.
-
Si la cuenta es una cuenta de Microsoft configurada con Windows Hello o Authenticator y nunca con una contraseña escrita, inicia sesión localmente una vez con la contraseña de la cuenta. Presiona
Windows + L, luego inicia sesión desde la pantalla de bloqueo usando la contraseña en lugar del PIN. -
Si la pantalla de bloqueo no ofrece un campo de contraseña, haz clic en Opciones de inicio de sesión, elige
Olvidé mi PIN, autentícate con la contraseña de la cuenta de Microsoft, aprueba cualquier solicitud de autenticación de dos factores y luego vuelve a configurar el PIN. Los usuarios que informaron esto en Microsoft Q&A descubrieron que la conexión solo funcionó después de completar un inicio de sesión con contraseña en el propio dispositivo. -
Abre Configuración, Cuentas, Opciones de inicio de sesión y desactiva la opción que permite solo el inicio de sesión con Windows Hello para las cuentas de Microsoft en este dispositivo.
-
Vuelve a intentar la conexión. Varias personas en Microsoft Q&A confirmaron la misma secuencia tras instalaciones limpias de Windows 11 en las que nunca se había introducido la contraseña en el equipo. Los dispositivos unidos a Microsoft Entra y los unidos de forma híbrida a Entra tienen otra vía. Microsoft documenta el inicio de sesión de RDP basado en certificados con Windows Hello for Business, en el que un certificado se almacena en el contenedor de Hello y RDP utiliza su ruta de tarjeta inteligente redirigida. No es un simple interruptor, sino una implementación que requiere una PKI, Hello for Business desplegado en los clientes y, para los dispositivos unidos a Entra, un certificado en los controladores de dominio que actúe como raíz de confianza para los clientes, lo que les impide comunicarse con un controlador de dominio no autorizado.
5. Evita que la máquina se suspenda mientras estás fuera
-
Abra un Símbolo del sistema con privilegios elevados y ejecute:
powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE -
Abre el Panel de control, Opciones de energía, Cambiar la configuración del plan, Cambiar la configuración avanzada de energía, luego Suspender. Una nueva entrada llamada
Tiempo de espera de suspensión desatendida del sistema ahora es visible. Establécelo en0. -
Establece Suspender después y Hibernar después en
Nuncaen la misma pantalla. -
En Suspender, expande Permitir temporizadores de activación y configúralo en
Habilitarsi dependes de tareas programadas. -
Ejecute
powercfg /requestspara ver qué proceso mantiene la máquina activa, ypowercfg /lastwakepara ver qué la despertó. Ambos son útiles cuando el comportamiento parece aleatorio.
6. Hacer que la máquina sea accesible desde el exterior
-
Reserve la IP de la máquina en el router mediante la dirección MAC para que no cambie.
-
Decide una ruta. Microsoft documenta tanto una VPN hacia la red como el reenvío de puertos del router para acceder a un PC desde el exterior, y un Remote Desktop Gateway cubre el caso administrado. Reenviar
3389directamente a Internet expone al host a tráfico automatizado de intentos de adivinar credenciales. Trata la exposición directa como último recurso en lugar de un atajo. -
Si tu IP pública cambia, registra un nombre de host de DNS dinámico y ejecuta el cliente de actualización del proveedor en el host.
-
Comprueba si tu ISP te coloca detrás de un NAT a nivel de operador. Compara la dirección WAN en la página de estado de tu router con la dirección que muestre cualquier
what-is-my-IP service. Si difieren, o si la dirección WAN del router está dentro de100.64.0.0/10, estás detrás de CGNAT. El reenvío de puertos entrantes IPv4 no puede funcionar desde ahí, porque la asignación pública pertenece al operador y no a tu router. Lo que queda como opción es una dirección IPv4 pública comprada a tu ISP, una dirección IPv6 con alcance global si ambos extremos la admiten, o un túnel saliente. -
Prueba desde fuera de la red, no desde otra máquina en la LAN. Ejecuta
Test-NetConnection yourhost -Port 3389desde un punto de acceso del teléfono antes de depender de ello.
Lo que la mayoría de las personas intenta primero y por qué fracasa
La mayoría de las acciones obvias abordan un síntoma una capa por encima de la causa real.
Establecer todas las opciones visibles de suspensión en Never es la más común. No sirve de nada en el caso de que una máquina se active por un temporizador o un paquete mágico y vuelva a suspenderse de inmediato, porque un temporizador oculto independiente controla la ventana de inactividad tras un despertar desatendido. Lo siguiente es cambiar el plan de energía a High performance en la consola. Windows mantiene un único esquema de energía activo en todo el sistema, por lo que el cambio en la consola deja intacto el temporizador oculto. En los informes de suspensión al desconectar que aparecen a continuación, solo funcionó una vez que el plan se cambió desde dentro de la sesión remota.
Reiniciar el equipo de destino no soluciona nada estructural. En una máquina con BitLocker y un PIN previo al arranque, empeora la situación al dejar el dispositivo en una pantalla de solicitud que nadie puede responder de forma remota.
Volver a escribir la contraseña, restablecerla y confirmar que funciona en el sitio web de la cuenta de Microsoft es el siguiente callejón sin salida. La gente hace esto tres o cuatro veces antes de descubrir que la cuenta no tiene ninguna contraseña utilizable localmente.
Agregar al usuario a Usuarios de Escritorio remoto y quedarse ahí deja la segunda barrera de autorización intacta. En equipos de dominio, corregir la directiva de seguridad local funciona exactamente el tiempo que tarda en actualizarse Directiva de grupo.
El reenvío de puertos IPv4 entrantes detrás de un NAT de grado de operador no se puede hacer funcionar, ofrezca lo que ofrezca el router. El DNS dinámico resuelve la mitad del problema relativa al cambio de dirección y no hace nada por la mitad relativa al NAT. Y RDP Wrapper en las ediciones Home funciona hasta que la siguiente actualización acumulativa reemplaza termsrv.dll, en ese momento RDPConf informa Not supported, y vuelves al punto de partida.
¿Por qué mi PC se suspende cuando la suspensión está configurada en Nunca?
Un temporizador oculto independiente rige el periodo de inactividad después de que el equipo se reactive por sí solo, y Windows lo aplica en lugar del valor de suspensión que usted estableció. Power Options lo denomina System unattended sleep timeout. La documentación de hardware de Microsoft llama a la misma configuración Sleep unattended idle timeout, donde un valor de 0 significa no pasar nunca a suspensión por inactividad.
Microsoft documenta dos configuraciones aquí: sleep idle timeout y sleep unattended idle timeout. La primera rige el equipo después de que una persona lo reactive con el mouse o una pulsación de tecla. Windows aplica la segunda en su lugar después de que el sistema salga de suspensión por un evento programado o un paquete Wake-on-LAN. Microsoft oculta el segundo valor en Power Options de forma predeterminada y no publica ninguna cifra predeterminada para él, documentando solo un mínimo de 0, lo que significa no pasar nunca a suspensión por inactividad. Algunas configuraciones informan 120 segundos tanto con batería como con corriente, así que lea el valor en la máquina que tenga delante en lugar de asumirlo. El alias de powercfg para la configuración es UnattendTimeout.
El efecto práctico en una máquina que tenga ese valor corto es que se activa para ejecutar una actualización, permanece unos dos minutos y vuelve a entrar en suspensión antes de que usted se conecte. Hilos en Microsoft Q&A y en foros de entusiastas de Windows describen exactamente este patrón, con usuarios configurando todo lo visible en Never y viendo que el dispositivo de todos modos se suspende. Un blog archivado de soporte de Microsoft documentó el mismo comportamiento y señaló el mismo valor del registro como la solución. La pista en el registro de eventos del sistema es Event ID 42, con la descripción indicando que el sistema está entrando en suspensión.
Puede mostrar la configuración con el comando powercfg en la etapa 5 de la configuración anterior, o abriendo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Power\PowerSettings\238C9FA8-0AAD-41ED-83F4-97BE242C8F20\7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 y cambiando Attributes de 1 a 2.
El comportamiento de suspensión tras una desconexión de RDP aparece con suficiente frecuencia como para revisarlo por separado. Un usuario describió un host que se suspendía tras cinco minutos bajo RDP, frente a treinta minutos en el escritorio. Windows mantiene un solo esquema de energía activo por sistema, así que un segundo plan ejecutándose junto al primero no es la explicación. Los candidatos realistas son qué esquema está activo en ese momento, el estado de la sesión, Modern Standby, el software de energía del OEM y las directivas. Varias personas lo resolvieron estableciendo el plan en High performance desde dentro de la sesión remota, algo barato de probar antes de profundizar más.
¿Por qué no puedo volver a entrar después de que la máquina remota se reinicie?
Porque RDP no tiene ningún papel en la secuencia de arranque, y cualquier cosa que Windows solicite antes de que la pila de red se inicie no puede responderse desde donde usted está.
BitLocker es el ejemplo más claro, en una configuración específica. Una configuración solo con TPM desbloquea por sí sola el volumen del sistema operativo cuando las mediciones de arranque coinciden, y usted nunca verá una solicitud. Un dispositivo que incorpora un protector previo al arranque, TPM más PIN o una clave de inicio, se detiene antes de que cargue Windows, y ningún PIN puede llegarle por RDP porque ni la pila de red ni el listener existen todavía. Al menos una base de conocimientos de TI universitaria publica una solución alternativa establecida para ello, y administradores en Microsoft Q&A describen el patrón claramente: un parche se instala durante la noche, la máquina se reinicia, pide la contraseña de BitLocker, no hay nadie, y la máquina se queda allí hasta la mañana.
La solución alternativa admitida suspende la protección por una cantidad definida de reinicios. Desde un símbolo del sistema elevado, ejecute manage-bde -protectors -disable %systemdrive% -rebootcount 2, luego reinicie de inmediato. Dos puntos importan aquí. La protección se reanuda por sí sola una vez que se agota el conteo de reinicios, y la unidad queda sin protección en cada reinicio dentro de ese conteo.
Dos causas menores se encuentran detrás del mismo síntoma. La red y el listener de Servicios de Escritorio Remoto tardan en estar disponibles después de un reinicio. Así que un intento de conexión inmediato puede agotar el tiempo de espera en una máquina que después inicia con normalidad. Cuánto tarda depende del hardware, los servicios de inicio y cualquier procesamiento de directivas de dominio. Y el Administrador de Credenciales en la máquina que se conecta almacena en caché entradas TERMSRV. Después de un cambio de contraseña, sigue enviando la anterior en cada intento sin solicitarle, lo que produce un error de credenciales en una máquina donde las credenciales son correctas.
¿Qué significa cada mensaje de error de Escritorio remoto?
Cada cadena acota la búsqueda a una capa diferente. Ninguna de ellas, por sí sola, identifica una única causa, así que lea la columna central como la explicación más probable en lugar de un diagnóstico.
| Cadena de error | Indica comúnmente | Dónde mirar |
“Escritorio remoto no puede conectarse al equipo remoto por uno de estos motivos” con el código de error 0x204 |
Nada respondió en el puerto 3389, con mayor frecuencia un equipo en suspensión, una escucha detenida o una ruta bloqueada |
Primero el estado de energía, luego la escucha con qwinsta, luego el firewall y el perfil de red |
| “Este equipo no puede conectarse al equipo remoto. Los dos equipos no pudieron conectarse en el tiempo asignado.” | El intento alcanzó su límite de tiempo antes de que se abriera una sesión | Ruta de red, puerta de enlace, VPN o una escucha que aún se está iniciando después del reinicio |
| “Sus credenciales no funcionaron” más “El intento de inicio de sesión falló” | Autenticación rechazada | Cuenta sin contraseña o solo PIN, o entradas obsoletas de TERMSRV en Administrador de credenciales |
| “Se denegó la conexión porque la cuenta de usuario no está autorizada para el inicio de sesión remoto” | Autenticación exitosa, autorización rechazada | Pertenencia a Usuarios de Escritorio remoto, Permitir iniciar sesión a través de Servicios de Escritorio remoto, y la Denegar directiva |
“Algo salió mal y su PIN no está disponible (código: 0x80090010)” |
Una credencial de PIN de Windows Hello no está disponible o está dañada, lo que aparece en sesiones iniciadas por RDP, entre otras | Inicie sesión con otro método compatible, luego repare o restablezca el PIN localmente |
| “Escritorio remoto no puede verificar la identidad del equipo remoto” | Desajuste de certificado o de NLA | Versión del cliente y la configuración de la capa de seguridad en el host |
RDPConf mostrando Not supported o Not listening |
RDP Wrapper roto por una actualización de termsrv.dll |
Home edición solución alternativa, no es una configuración admitida |
Event ID 42, “El sistema está entrando en suspensión” |
El equipo se puso en suspensión | Tiempo de espera de suspensión del sistema sin supervisión |
¿Cómo soluciono el acceso desatendido al PC remoto cuando deja de funcionar?
Sigue esta lista en orden, empezando por lo que con mayor frecuencia se confirma. La lista mezcla comprobaciones documentadas de la configuración de Windows con soluciones reportadas repetidamente en la resolución de problemas real, y cada una de ellas también es un estado que ahora tienes que mantener.
Solución 1. Mostrar y poner a cero el temporizador de suspensión desatendida
-
Abra un Símbolo del sistema con privilegios elevados.
-
Ejecute
powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE. -
Abra el Panel de control, Opciones de energía, Cambiar la configuración avanzada de energía, Suspender, Tiempo de espera de suspensión del sistema sin supervisión.
-
Establece tanto Con batería como Conectado a la corriente en
0. -
Confirma con
powercfg /queryy verifica que el valor se mantenga después del siguiente reinicio. Los restablecimientos del plan de energía y algunas actualizaciones de controladores restablecen el valor predeterminado.
Solución 2. Registrar una contraseña utilizable en el dispositivo
-
En el equipo de destino, presione
Windows + L. -
Inicia sesión con la contraseña de la cuenta en lugar del PIN. Si no aparece ningún campo de contraseña, usa Opciones de inicio de sesión y luego
Olvidé mi PIN. -
Complete la autenticación de la cuenta de Microsoft y cualquier solicitud de autenticación de dos factores.
-
Configura de nuevo el PIN cuando se te solicite. El mismo PIN está bien.
-
Abre Configuración, Cuentas, Opciones de inicio de sesión, y desactiva la opción Solo Windows Hello para cuentas de Microsoft.
Esto se aplica a cuentas en las que el inicio de sesión sin contraseña o solo con Hello ha dejado sin ninguna credencial basada en contraseña disponible en el dispositivo. También requiere presencia física en la máquina, que es la limitación con la que las personas se encuentran cuando el dispositivo ya está remoto.
Solución 3. Borra las credenciales obsoletas almacenadas en caché en el equipo que se conecta
-
Ejecute
control /name Microsoft.CredentialManager -
Abra Credenciales de Windows.
-
Busca cada entrada que comience con
TERMSRVseguida del nombre de host o la IP. -
Eliminar cada uno.
-
Vuelva a conectarse e introduzca la contraseña nuevamente cuando se le solicite.
Corrección 4. Reparar la autorización al nivel correcto
-
Confirme que la cuenta esté en Usuarios de Escritorio remoto a través de
lusrmgr.msc. -
Verifique que aparezca en Permitir iniciar sesión a través de Servicios de Escritorio remoto en
secpol.msc. -
Compruebe Denegar el inicio de sesión a través de Servicios de Escritorio remoto para la cuenta o cualquier grupo que la contenga.
-
En un equipo del dominio, realice el cambio en la Consola de administración de directivas de grupo a nivel de dominio u OU.
-
Ejecute
gpresult /h gpreport.htmly confirme que la configuración aplicada coincide con su intención.
Solución 5. Suspenda BitLocker antes de cualquier reinicio planificado
-
Abra un Símbolo del sistema con privilegios elevados en el equipo de destino.
-
Ejecute
manage-bde -protectors -disable %systemdrive% -rebootcount 2 -
Reinicie la máquina inmediatamente.
-
Vuelve a conectar una vez que el listener esté activo en lugar de inmediatamente después del reinicio.
-
Confirme que la protección se ha reanudado con
manage-bde -status.
El valor rebootcount establece cuántos reinicios se realizan sin que se solicite el PIN, y la protección se reanuda automáticamente cuando se agota el conteo. Configúrelo deliberadamente antes de cada ventana de mantenimiento, en lugar de dejar un número alto vigente, porque la unidad permanece sin protección en cada reinicio dentro de ese conteo.
¿Qué corrección se aplica a qué configuración?
| Configuración | Qué bloquea la conexión | Solución aplicable | Sobrevive a las actualizaciones |
| Windows 11 Pro, cuenta de Microsoft con PIN de Hello | Sin contraseña utilizable localmente | Solución 2 | Sí, hasta que se vuelva a crear la cuenta |
| Windows 11 Pro, cuenta local, sin contraseña | Cuenta no apta para RDP | Establecer una contraseña | Sí |
| Windows 10 o 11, cualquier edición, equipo en suspensión | Tiempo de espera de suspensión desatendida oculto, comúnmente establecido corto | Solución 1 | No de forma fiable (los restablecimientos del plan restauran el valor predeterminado) |
| Equipo con Windows 10, versión 22H2 | Fin del soporte desde el 14 de octubre de 2025. Los dispositivos elegibles reciben actualizaciones de seguridad críticas e importantes a través de ESU, sin mejoras de funciones y sin soporte técnico | Inscribirse en ESU para consumidores para cobertura hasta el 12 de octubre de 2027, sin costo al sincronizar la configuración del PC, por 1,000 puntos de Microsoft Rewards o con un pago único de 30 dólares | Requiere una cuenta de Microsoft con derechos de administrador en el dispositivo, y una licencia cubre hasta 10 dispositivos. Los dispositivos en modo quiosco, unidos a un dominio de Active Directory, unidos a Microsoft Entra y registrados en MDM están excluidos y necesitan el programa comercial, aunque los dispositivos registrados en Microsoft Entra siguen siendo elegibles |
| Estación de trabajo unida a dominio | La GPO sobrescribe los derechos locales | Solución 4 a nivel de dominio | Sí, mientras la GPO se mantenga |
| BitLocker con PIN previo al arranque | Se detiene antes de que inicie la red | Solución 5, antes de cada reinicio | Manual cada vez |
| Windows 11 Home | Sin host de Microsoft RDP integrado | Nada a través de RDP en sí, así que use otra herramienta de acceso remoto compatible | RDP Wrapper se rompe con termsrv.dll al actualizar |
| Equipo detrás de NAT a nivel de operador | No existe ruta IPv4 entrante | Nada en el enrutador (se necesita una IP pública, IPv6 enrutable o un túnel saliente) | No aplicable |
Lea la tabla anterior como un cronograma de mantenimiento más que como un conjunto de respuestas. Cinco de las ocho filas describen un estado que debe mantener vigente a través de cambios del plan de energía, actualizaciones de directivas, rotaciones de contraseñas, actualizaciones acumulativas y cada reinicio. Las otras tres son limitaciones del entorno con las que se diseña, no algo que se arregle. En una sola máquina, puede con ello. En diez dispositivos cliente, en redes que no controla, el esfuerzo se multiplica, y el modo de falla es siempre el mismo: se entera de que el estado se perdió justo en el momento en que necesitaba la conexión.
Acceso desatendido de HelpWire: acceder de nuevo a la misma máquina sin mantenimiento
HelpWire es un software de acceso remoto centrado en el soporte, diseñado en torno a que un técnico se conecte a un dispositivo del cliente, resuelva el problema y regrese más tarde cuando se necesite trabajo de seguimiento. La configuración invierte el modelo de RDP. Una pequeña aplicación cliente se ejecuta en la máquina remota y establece una conexión saliente. Así que no hay ningún servicio a la escucha que exponer, ningún puerto entrante que reenviar y ninguna configuración del router en el lado del cliente.
Este cambio elimina la mayoría de los modos de fallo anteriores en lugar de solucionarlos individualmente. No hay un perfil de red que mantener en privado, ningún grupo de reglas del firewall que volver a habilitar, ninguna caché que borrar y ningún requisito de edición, ya que la aplicación cliente se ejecuta en Windows Home igual que en Pro.
Cómo funciona:
-
Crea una cuenta gratuita e instala la aplicación HelpWire Operator.
-
Agrega un nuevo registro de cliente en tu panel de control web.
-
Copia el enlace de conexión y envíalo a tu cliente.
-
Una vez que el cliente abra la aplicación, haga clic en Solicitar acceso desatendido.
-
El cliente aprueba y HelpWire se instala silenciosamente en segundo plano.
Ahora tienes acceso desatendido al dispositivo del cliente cuando lo necesites.
Si es necesario revocar el acceso desatendido de HelpWire, el usuario remoto puede desactivarlo en cualquier momento desde la bandeja del sistema (Windows, la mayoría de entornos Linux) o la barra de menús (macOS). La disponibilidad puede variar en Linux.
El acceso remoto desatendido gratuito forma parte del plan Free de HelpWire, que cubre cinco dispositivos desatendidos y un operador activo, por lo que, en un pequeño conjunto de máquinas cliente, no cuesta nada operarlo.
Nota: La documentación de HelpWire especifica que en macOS con FileVault habilitado, el cliente debe iniciar sesión en su cuenta de usuario después de cada reinicio antes de que se pueda establecer una sesión desatendida. La restricción corresponde a macOS y no a HelpWire.
Preguntas frecuentes
En la mayoría de los casos, no. Wake-on-LAN envía un paquete mágico a un adaptador de red que se mantiene alimentado en un estado de bajo consumo, y la ruta confiable es Ethernet por cable. Existe un equivalente inalámbrico, Wake on Wireless LAN, pero depende del adaptador, su firmware y del soporte de la plataforma para mantener la radio asociada durante la suspensión, por lo que está ausente en la mayoría de los portátiles de consumo. En cualquier caso, se aplican tres condiciones: la máquina normalmente debe permanecer conectada a la corriente, ya que muchos portátiles desactivan el despertar con batería de forma predeterminada. Wake-on-LAN debe estar habilitado en BIOS o UEFI, y Wake on Magic Packet debe estar activado en las propiedades del controlador del adaptador. Hay otra salvedad cuando es a través de internet. Un paquete mágico de difusión no se enruta a través de internet de forma predeterminada, por lo que para despertar un dispositivo desde fuera de su red se necesita una máquina que ya esté en línea dentro de la misma red para enviarlo.
Sí, en las ediciones cliente estándar de Windows. RDP te entrega la sesión interactiva en lugar de reflejarla, por lo que la consola se bloquea y muestra la pantalla de inicio de sesión mientras trabajas. Cualquiera que esté frente a la máquina física ve una pantalla bloqueada y no puede ver lo que estás haciendo. En la configuración habitual de una sola sesión, volver a iniciar sesión en la consola desconecta tu sesión remota. Este comportamiento es la razón por la que RDP es adecuado para el acceso individual a una máquina y funciona mal para ayudar a alguien que quiere ver lo que estás haciendo.
Uno. Las ediciones cliente de Windows permiten una única sesión interactiva, por lo que una segunda conexión desplaza a la primera. El alojamiento multiusuario corresponde a Windows Server con el rol de Servicios de Escritorio Remoto, o a Windows Enterprise multisesión en Azure Virtual Desktop, cada uno con su propio licenciamiento. Las herramientas de la comunidad afirman eliminar la limitación del cliente modificando termsrv.dll, pero dejan de funcionar con las actualizaciones acumulativas y quedan fuera de los términos de licencia de Microsoft.
Sí, si cambias primero la acción de la tapa. En las compilaciones actuales de Windows 11, abre Configuración, Sistema, Energía y batería, luego Controles de la tapa y del botón de encendido, y establece la acción al cerrar la tapa en No hacer nada para el estado Conectado a la corriente. La redacción varía ligeramente entre compilaciones y hardware. La ruta del Panel de control sigue funcionando y se mantiene coherente entre versiones: Panel de control, Hardware y sonido, Opciones de energía, Elegir qué hace al cerrar la tapa. Para aplicarlo mediante script en varias máquinas, ejecuta powercfg /setacvalueindex SCHEME_CURRENT SUB_BUTTONS LIDACTION 0 seguido de powercfg /setactive SCHEME_CURRENT. Deja el estado con batería en Sleep a menos que quieras que el portátil se quede sin batería en una bolsa.
Establece horas activas para cubrir la ventana en la que necesitas acceso. Abre Configuración, Windows Update, Opciones avanzadas, Horas activas y cambia de Automáticamente a Manualmente para que controles el intervalo. Windows evita los reinicios automáticos dentro de la ventana que establezcas. Horas activas reducen las interrupciones en lugar de eliminarlas. La documentación de Microsoft sobre los plazos de cumplimiento es explícita: una vez alcanzada la fecha límite efectiva, el dispositivo se reinicia independientemente de las horas activas. Microsoft también publica una página de Evitar configuraciones de directivas heredadas que orienta a los administradores a dejar de usar los antiguos ajustes de retraso de reinicio y a adoptar las directivas de plazos, por lo que conviene comprobar en cualquier equipo administrado si hay una Directiva de grupo heredada de una plantilla de la era de WSUS. Los reinicios también se producen fuera de la ventana por diseño, así que acompaña esto con el paso de suspensión de BitLocker si la unidad tiene un PIN previo al arranque, y confirma que el dispositivo vuelve a encenderse y responde antes de depender de él.
Depende de la herramienta. Varios proveedores reservan el acceso en segundo plano para un nivel de pago y restringen los planes gratuitos únicamente a sesiones atendidas. Otros lo incluyen pero limitan el número de dispositivos a cifras bajas de un solo dígito, y el número de técnicos a uno. El plan Gratis de HelpWire cubre cinco dispositivos desatendidos y un operador activo, sin costo para uso personal y comercial. Revisa el número de dispositivos, el número de operadores y los términos de uso comercial de cualquier plan gratuito antes de implementarlo en las máquinas de los clientes.
Una cosa que vale la pena hacer el próximo mes
Programa una comprobación en frío recurrente. Una vez al mes, en un momento en que no haya nadie cerca de la máquina, fuerza un reinicio y luego conéctate desde una red fuera del edificio, idealmente un punto de acceso del teléfono. Una sola prueba ejercita cada estado que se desvía silenciosamente: el temporizador de energía tras restablecer el plan, las reglas del firewall tras una actualización del agente de seguridad, la caché de credenciales tras una rotación de contraseñas, el aviso de BitLocker tras un ciclo de parches y la dirección pública tras reiniciar el enrutador. Encontrar un enlace roto un martes por la tarde te cuesta diez minutos. Encontrarlo cuando el servidor de un cliente está caído te cuesta el desplazamiento hasta allí.