Windows Admin Center: qué es y cómo desplegarlo de forma segura
22 septPocas tareas consumen tanto tiempo del personal de TI como la administración cotidiana de servidores. Un parque típico ya no vive en un solo lugar: hay máquinas físicas en el centro de datos, hosts de virtualización, servidores en nube y estaciones de trabajo distribuidas. Frente a ese escenario, la práctica tradicional de abrir una sesión de Escritorio Remoto contra cada equipo, una por una, deja de escalar. Se pierde trazabilidad, se multiplican las credenciales privilegiadas circulando por la red y cada consola queda con su propia versión de las herramientas.
Windows Admin Center nació precisamente para resolver ese problema. Este artículo repasa qué es la herramienta, cómo está construida y, sobre todo, cómo desplegarla sin convertirla en el eslabón débil de la infraestructura.
¿Qué es Windows Admin Center?
Windows Admin Center es una aplicación de administración basada en navegador que Microsoft publicó el 12 de abril de 2018, después de un periodo de vista previa bajo el nombre en clave Project Honolulu. Su propósito original fue modernizar la interfaz gráfica de Windows Server y reunir en un solo punto herramientas que históricamente estaban dispersas entre el Administrador del servidor, las consolas MMC y una colección de complementos independientes.
Dos características explican buena parte de su adopción. La primera es que no tiene costo adicional sobre la licencia de Windows que ya se posee. La segunda es que se instala en pocos minutos y permite administrar equipos del entorno de inmediato, sin agentes en los nodos destino ni una configuración previa extensa.
La herramienta es compatible con Windows Server 2012 en adelante y con Windows 10 en adelante, lo que la hace útil tanto en entornos modernos como en los que todavía arrastran sistemas heredados.
Arquitectura y componentes
El modelo es sencillo de entender. Existe un componente llamado gateway, que es el que realmente se instala, y un conjunto de nodos administrados a los que ese gateway se conecta. El administrador abre un navegador contra el gateway, se autentica y desde ahí opera sobre los equipos que tenga registrados. Las conexiones hacia los nodos se realizan con los protocolos nativos de administración de Windows, principalmente Administración remota de Windows y PowerShell remoto.
Ese diseño admite varios modos de despliegue. El más común es la instalación sobre un servidor de gestión dedicado que atiende a todo el equipo de TI. También es posible instalarlo en una estación de trabajo, útil para laboratorios o para consultores que rotan entre clientes.
Para entornos que no toleran interrupciones existe el despliegue en alta disponibilidad sobre un clúster de conmutación por error. Esta capacidad quedó fuera durante la transición al nuevo motor de la herramienta y regresó con la versión 2511, ya compatible con el gateway modernizado, junto con mejoras en la instalación silenciosa y un registro de eventos pensado para uso empresarial.
¿Qué se puede administrar?
El alcance de la herramienta cubre buena parte de la operación diaria:
- Servidores individuales. Estado de recursos, roles y características, servicios, tareas programadas, registro de eventos, certificados, cortafuegos, actualizaciones, dispositivos y almacenamiento.
- Clústeres de conmutación por error e infraestructura hiperconvergente. Administración de nodos, discos, volúmenes y roles agrupados desde una vista unificada.
- Máquinas virtuales de Hyper-V. Creación, configuración, conexión a consola y monitoreo de recursos.
- Equipos Windows 10 y 11. Diagnóstico remoto sin necesidad de una sesión interactiva completa.
- Escenarios híbridos. Integración opcional con servicios de Azure para respaldo, replicación, monitoreo y conexión de servidores locales a la nube.
A esto se suma una consola de PowerShell integrada y una vista de Escritorio Remoto dentro de la misma interfaz, de modo que las tareas que no tienen equivalente gráfico no obligan a salir de la herramienta.
Estado actual de la herramienta
Microsoft reescribió el gateway en lo que internamente se conoce como versión 2 o gateway modernizado, con un backend actualizado a .NET más reciente y un instalador renovado. Esa transición ya está consolidada y es la base de las versiones actuales.
La versión de disponibilidad general vigente es la 2606, publicada en junio de 2026, centrada en confiabilidad, accesibilidad, seguridad y experiencia de uso a partir de la retroalimentación de clientes y socios.
En paralelo, Microsoft trabaja en Windows Admin Center: Virtualization Mode, anunciado en Ignite 2025 y actualmente en su segunda vista previa pública. Este modo apunta a posicionar la herramienta como consola de gestión para plataformas de virtualización, un movimiento relevante para las organizaciones que están evaluando alternativas en ese mercado. Al tratarse de una vista previa, no corresponde llevarlo a producción.
Seguridad: ¿Por qué el gateway es un objetivo de alto valor?
Aquí conviene detenerse. Un servidor con Windows Admin Center concentra el acceso administrativo a decenas o cientos de equipos. Para un atacante, comprometer ese único punto es equivalente a comprometer el parque completo. La herramienta es segura por diseño, pero la seguridad efectiva depende de cómo se despliega.
- Identidad y control de acceso
El primer control es la autenticación. La configuración por defecto se apoya en la identidad de Windows del usuario, lo cual es aceptable, aunque no aprovecha los mecanismos modernos de protección. La recomendación es conectar el gateway a Microsoft Entra ID para exigir autenticación multifactor y aplicar directivas de acceso condicional antes de que el usuario llegue siquiera a la pantalla de conexiones.
Sobre eso se configura el control de acceso basado en roles. El gateway distingue entre quienes pueden administrarlo y quienes solo pueden usarlo, y adicionalmente permite definir roles sobre los nodos destino para que un operador de mesa de servicio, por ejemplo, reinicie servicios sin poder modificar la configuración de red.
- Delegación de credenciales
Algunas funciones requieren un segundo salto de autenticación desde el gateway hacia otro equipo, y para ello la herramienta puede recurrir a CredSSP. Ese mecanismo implica exponer credenciales en el nodo destino, por lo que debe habilitarse solo para los escenarios que realmente lo necesitan y revisarse periódicamente. Cuando el entorno lo permite, la delegación restringida basada en recursos es una alternativa preferible.
- Certificado y canal de comunicación
La instalación puede generar un certificado autofirmado para arrancar rápido. Ese certificado sirve para una prueba de concepto, no para producción. Corresponde emitir un certificado desde la entidad certificadora interna o desde una autoridad pública, con un nombre que coincida con el registro DNS del gateway, y establecer un procedimiento de renovación antes del vencimiento.
Ubicación del gateway en la red
Tres reglas prácticas concentran la mayor parte del beneficio:
- Instalar el gateway en un servidor de gestión dedicado o en una estación de trabajo de acceso privilegiado, nunca sobre un controlador de dominio ni sobre un servidor que además publique servicios a usuarios.
- Restringir el acceso al puerto de administración únicamente desde las subredes o estaciones desde donde trabaja el personal autorizado.
- No publicar el gateway directamente hacia Internet. Si se requiere acceso remoto, el camino correcto es una VPN o un servicio de acceso publicado con controles de identidad propios.
Registro y auditoría
Toda acción administrativa debe quedar registrada. Las versiones recientes incorporaron un modelo de registro orientado a entornos empresariales, cuya salida conviene enviar al SIEM junto con los eventos de seguridad del propio servidor de gestión. Sin esa correlación resulta muy difícil reconstruir quién hizo qué y cuándo durante un incidente.
Gestión de parches del propio gateway
Este punto suele pasarse por alto y es de los más importantes. La herramienta recibe correcciones de seguridad con frecuencia y sus instaladores se actualizan incluso entre versiones mayores.
La compilación 2.7.4, publicada el 9 de julio de 2026, corrigió problemas de elevación de privilegios y de ejecución remota de código. La compilación 2.7.5.21, del 1 de septiembre de 2026, agregó endurecimiento frente a coerción e inyección LDAP.
Ambas ilustran el mismo mensaje: un gateway desactualizado es una vulnerabilidad expuesta al corazón administrativo de la organización.
Checklist de buenas prácticas
Para quien va a desplegar la herramienta, esta lista resume lo esencial:
- Instalar sobre un servidor de gestión dedicado, fuera de controladores de dominio y servidores productivos
- Reemplazar el certificado autofirmado por uno emitido por una autoridad confiable
- Integrar la autenticación con Microsoft Entra ID y exigir MFA
- Definir roles de gateway y roles sobre nodos según el principio de menor privilegio
- Limitar CredSSP a los casos estrictamente necesarios y documentarlos
- Restringir el acceso de red al gateway por origen y por puerto
- Evitar cualquier publicación directa hacia Internet
- Enviar los registros del gateway al SIEM y definir alertas sobre accesos anómalos
- Mantener el instalador en la compilación vigente y suscribirse al blog oficial del producto
- Documentar el inventario de nodos administrados y revisarlo trimestralmente
- Mantener las vistas previas, como Virtualization Mode, fuera de los entornos productivos
Windows Admin Center resuelve un problema real y lo hace sin costo adicional, con una curva de aprendizaje corta para cualquier administrador familiarizado con las consolas clásicas de Windows. Su valor operativo es evidente desde la primera semana de uso.
Ese mismo valor es lo que obliga a tratarlo como un activo crítico. Un gateway bien ubicado, con identidad reforzada, permisos acotados, registro centralizado y parches al día es una herramienta de administración. Un gateway instalado a las apuras sobre cualquier servidor, con certificado autofirmado y acceso abierto, es una ruta directa hacia el compromiso total del dominio.
La diferencia entre ambos escenarios no está en el producto, sino en las decisiones de despliegue.
Randall Sancho Céspedes | Support Team Leader