Gestiona bien las credenciales: ámbito, orden, mínimo privilegio y rotación
Registra credenciales de Windows, SSH y SNMP en NetBlade con seguridad: cifrado, ámbito por sitio y por dispositivo, orden, mínimo privilegio y rotación.
Las credenciales son lo que convierte NetBlade de una lista de direcciones en un inventario. También son lo más delicado que le vas a dar. Este artículo muestra dónde las guarda NetBlade, cómo acotar su ámbito para que cada una se pruebe solo donde corresponde, cómo mantener bajos sus privilegios, cómo cambiarlas sin romper las lecturas programadas y qué verás cuando una sea incorrecta.
Antes de empezar
- Al menos un sitio escaneado (Primeros pasos).
- Las cuentas que piensas usar: administrador de Windows, usuario de Linux, comunidad SNMP o usuario v3.
- Si usas cuentas de Windows, los PC preparados como en Prepara tus PC con Windows.
1. Dónde se guardan las credenciales
Todo lo que recopila NetBlade se queda en una base de datos SQLite dentro de la aplicación, en ese PC. Las contraseñas, las comunidades y las contraseñas de los servidores de correo se cifran con DPAPI de Windows para tu cuenta de Windows en ese PC antes de llegar a la base de datos. Tres consecuencias:
- Una copia de la base de datos no le sirve a nadie más: sin tu cuenta de Windows en ese PC, los secretos no se pueden descifrar.
- Una vez guardada, una contraseña no se vuelve a mostrar nunca, ni siquiera a ti. Guarda el original en tu administrador de contraseñas.
- Si otro usuario de Windows del mismo PC ejecuta NetBlade, o te cambias a otro PC, los secretos guardados no se pueden leer allí. La lectura falla con «la contraseña guardada no se puede leer con esta cuenta», y la solución es volver a registrar la credencial.
2. Registra una credencial
- Abre Credenciales y pulsa Agregar…. Se abre la ventana Registrar una credencial.
- Elige el Protocolo: Windows (WMI), Linux / SSH o SNMP.
- Rellena la cuenta:
- Windows: Usuario como
DOMAIN\usero.\Administrator, y la contraseña. - SSH: usuario y contraseña.
- SNMP: la Versión de SNMP, luego la Comunidad para v1 y v2c, o para v3 el Usuario, la Autenticación (ninguna, MD5, SHA) con su contraseña y el Cifrado (ninguno, DES, AES) con su contraseña.
- Windows: Usuario como
- Elige Dónde se aplica (el paso 3 explica las opciones).
- Dale una etiqueta que diga para qué sirve, por ejemplo “Oficina A - admin de TI”.
- Pulsa Registrar.
3. Limita cada credencial a donde corresponde
Cada credencial se aplica de una de estas cuatro formas:
| Dónde se aplica | Úsala para |
|---|---|
| En todas partes | Una cuenta que de verdad funciona en todo lo que examinas, como una única cuenta de TI del dominio |
| Un sitio | Las cuentas de un cliente o de una oficina, que nunca deben probarse en otro cliente |
| Un dispositivo | La excepción: el servidor con su propio administrador local, el NAS con su propia comunidad |
| Estos ámbitos de escaneo | Solo los dispositivos encontrados dentro de rangos que guardaste con Guardar este ámbito, por ejemplo el rango de administración de los switches |
Siempre gana la más específica, y donde una credencial no se aplica ni siquiera se prueba. Este segundo punto importa: una contraseña del cliente A nunca se envía a un dispositivo del cliente B.
Para los consultores, la regla práctica es sencilla: un sitio por cliente, credenciales registradas para ese sitio. No uses En todas partes para nada, o solo para cuentas que sean exclusivamente tuyas.
Consejo: Para registrar una credencial para un solo dispositivo, también puedes abrir su ficha, ir a la pestaña Credenciales y usar Excepción para este dispositivo, y luego Guardar y leer esta máquina. Se registra solo para ese dispositivo y tiene prioridad sobre la del sitio y la de la aplicación.
4. En qué orden se prueban las credenciales
Para cada dispositivo, NetBlade prueba primero las credenciales registradas solo para él, luego todas las demás credenciales que lo cubren, en el orden de la lista, y se detiene en la primera que consigue entrar. No prueba todas las credenciales en todos los dispositivos, y elige el protocolo a partir de lo que el dispositivo ha mostrado:
- Windows, donde el dispositivo tiene abiertos puertos de Windows.
- SNMP.
- SSH, donde el puerto 22 está abierto.
Cambia el orden con Probar antes y Probar después. Pon primero la credencial que abre más máquinas, para no desperdiciar intentos con las demás, y para que una cuenta de dominio no se bloquee por fallos repetidos en otros puntos de la lista.
La pestaña Credenciales de un dispositivo muestra qué credenciales se probarán, y en qué orden. Si un dispositivo no ha mostrado qué protocolo habla, la pestaña lo dice en lugar de adivinar: NetBlade no le lanzará contraseñas a ciegas, porque eso es exactamente lo que parece un ataque. Escanea primero sus puertos, o identifícalo.
5. Mantén los privilegios tan bajos como permita la tarea
- Windows: la lectura necesita un administrador; BitLocker y TPM en particular solo los puede leer uno. Usa una cuenta dedicada para NetBlade en lugar de la tuya, para poder ver sus inicios de sesión y deshabilitarla sin quedarte fuera. En un dominio, hazla administrador local de las estaciones de trabajo que debe leer, no Admins. del dominio. En un grupo de trabajo, dale a cada PC su propia contraseña de administrador local fuerte en lugar de una compartida por todos.
- Linux mediante SSH: basta con un usuario normal. Todo lo que lee NetBlade se puede leer sin sudo. Consulta Máquinas Linux mediante SSH.
- SNMP: NetBlade solo lee. Dale una comunidad de solo lectura o un usuario v3 de solo lectura, nunca una comunidad de escritura. Consulta SNMP.
Nota: Cuando ninguna credencial de Windows guardada consigue entrar, NetBlade prueba también la cuenta de Windows con la que se ejecuta. En un dominio, eso funciona en todos los PC en los que eres administrador local. Si inicias sesión en el PC de NetBlade como administrador de otros PC, tenlo en cuenta.
6. Prueba una credencial antes de confiar en ella
- En la página Credenciales, escribe una dirección en Máquina en la que probar en la fila de la credencial.
- Pulsa Probar.
- La columna ÚLTIMA PRUEBA dice «Funciona» o «Fallida». Una credencial que nunca se ha probado dice «Nunca probada».
La prueba hace la misma conexión que una lectura, contra ese único host, sin escribir nada en el catálogo.
7. Rota una credencial sin romper nada
NetBlade nunca muestra una contraseña guardada y no tiene ningún campo para cambiarla en una credencial existente. La rotación se hace sustituyendo la credencial:
- Cambia la contraseña en las propias cuentas (en Active Directory, en los PC, en el switch).
- En NetBlade, pulsa Agregar… y registra la nueva credencial con el mismo protocolo y ámbito. Etiquétala con la fecha, por ejemplo “Oficina A - admin de TI (2026-09)”.
- Pruébala contra un par de máquinas.
- Usa Probar antes para colocarla por encima de la antigua.
- En un PC, pulsa Escaneo a fondo y comprueba que el estado de lectura de la ficha dice «Leído el … mediante …».
- Elimina la credencial antigua.
Consejo: Rota cuando un técnico se marcha, cuando un cliente cambia de proveedor y, como mínimo, con la periodicidad que exijan las políticas de tus clientes. Poner el mes en la etiqueta es la forma más sencilla de ver, más adelante, qué antigüedad tiene cada credencial.
8. Qué pasa cuando una credencial es incorrecta
- En la ficha de un dispositivo, el estado de lectura pasa a «Lectura fallida»; haz clic en él para ver el motivo. NetBlade conserva hasta dos motivos distintos cuando fallan varias credenciales, porque una contraseña incorrecta en una y un inicio de sesión rechazado en otra merecen leerse los dos.
- Mensajes típicos de Windows: «WMI: error de inicio de sesión (0x8007052E). Nombre de usuario o contraseña incorrectos.» y «WMI: acceso denegado (0x80070005)» para una cuenta local bloqueada por el UAC remoto.
- SSH: «SSH ha rechazado la conexión o las credenciales».
- SNMP: «sin respuesta a una solicitud SNMP …: el agente está desactivado, configurado para otra versión o espera otra comunidad». Con v3, una elección de algoritmo equivocada se ve exactamente igual que un dispositivo apagado.
- En el Panel, «Los últimos siete días» cuenta las máquinas que han dejado de poder leerse, así que ahí aparece una contraseña cambiada sin avisarte.
- Las lecturas programadas marcan cada dispositivo como probado tanto si han entrado como si no, así que una contraseña incorrecta no hace que el agente machaque el dispositivo.
Comprueba que ha funcionado
- ÚLTIMA PRUEBA dice «Funciona» para cada credencial de la que dependes.
- Las fichas de los dispositivos dicen «Leído el … mediante …», y la pestaña Credenciales muestra qué credencial se ha usado (“Leída con … mediante …, registrada …”).
- En el Panel, la línea de cobertura cuenta más dispositivos leídos a fondo y el número de credenciales registradas.
Si algo sale mal
- «ninguna credencial se aplica a este dispositivo». Nada lo cubre: registra una para el dispositivo, el sitio o para todas partes, o amplía una existente con Dónde se aplica….
- «la contraseña guardada no se puede leer con esta cuenta». La credencial se cifró para otro usuario de Windows. Vuelve a registrarla como el usuario que ejecuta NetBlade.
- Se ha bloqueado una cuenta de dominio. Demasiados fallos seguidos. Sube arriba del todo la credencial que abre más máquinas con Probar antes, reduce el ámbito de las demás y desbloquea la cuenta en Active Directory.
- «La clave de host no es la que este dispositivo mostró la última vez». Solo SSH: el servidor se ha reinstalado o algo distinto responde en su dirección. Consulta Máquinas Linux mediante SSH.
Siguiente
Lee ahora tus equipos de red: Switches, impresoras, NAS y routers mediante SNMP.
← Todos los tutoriales Guía de funciones → El producto: NetBlade Windows →