Acciones remotas, con seguridad: arregla PC con Windows desde tu mesa
Usa las acciones remotas, los menús Remoto y Administrar, RDP, Shadow y la desinstalación remota en PC con Windows, con vista previa, confirmación y reglas claras.
NetBlade puede hacer algo más que mirar. Desde la ficha de un dispositivo puedes ejecutar unas 150 acciones de PowerShell en un PC con Windows, abrir las propias herramientas de administración de Windows ya apuntadas a él, tomar el control de la sesión del usuario con su consentimiento y desinstalar programas sin que aparezca ninguna ventana en su pantalla. Todo se ejecuta como administrador en máquinas reales, a menudo en producción. Este artículo muestra cómo configurarlo, cómo usarlo y los hábitos que te evitan problemas.
Antes de empezar
- El PC leído correctamente, con una credencial de administrador de Windows registrada para él (Prepara tus PC con Windows).
- Una vía de entrada al PC: WinRM en el puerto 5985, o PsExec a través del puerto 445 y el recurso compartido ADMIN$.
- Para RDP y Shadow: Escritorio remoto habilitado en el destino, y permisos para usarlo.
1. Comprueba la vía de entrada
- Abre la ficha del dispositivo y pulsa Acciones remotas.
- Arriba, la ventana comprueba cómo llegar a la máquina, por ejemplo «Desde aquí: WinRM abierto · puerto 445 abierto · PsExec ausente · cuenta: …».
- Si dice «Así no se puede ejecutar ninguna acción», despliega Lo que necesita la máquina remota. Enumera lo que hay que configurar, en el orden en que suele faltar: una cuenta de administrador, WinRM activado, una red privada o de dominio, TrustedHosts en este PC fuera de un dominio,
LocalAccountTokenFilterPolicypara las cuentas locales fuera de un dominio, y PsExec. Los comandos son los mismos que en Prepara tus PC con Windows, paso 8.
Cómo elige NetBlade: usa WinRM cuando puede. Si WinRM no responde, recurre a PsExec, si está presente. Si el PC de NetBlade no está en un dominio y el destino no está en sus TrustedHosts, Windows rechaza WinRM, y NetBlade pasa directamente a PsExec sin probar antes WinRM.
Cómo obtener PsExec
PsExec es una herramienta gratuita de Microsoft (Sysinternals). Su licencia no permite incluirla con NetBlade, así que la descargas tú y aceptas su licencia:
- En la ventana Acciones remotas, pulsa Descargar PsExec de Microsoft. Se descarga de live.sysinternals.com solo cuando pulsas el botón.
- Si la descarga falla, consíguela a mano en learn.microsoft.com/sysinternals y ponla en una carpeta que esté en el PATH.
Nota: PsExec no puede usar un nombre de usuario ni una contraseña que contengan comillas dobles. Para esas cuentas, activa WinRM en el destino.
2. Ejecuta una acción
- En Acciones remotas, elige la Categoría: Diagnóstico, Red, Administración remota, Firewall, Servicios, Características de Windows, Software, Cuentas locales, Seguridad, Sistema, Impresoras o Comando personalizado. Cada categoría tiene una breve descripción de lo que toca.
- Busca o elige la Acción. Junto al nombre, ● marca una acción que cambia una configuración y ▲ una crítica; sin marca significa que solo lee.
- Rellena el parámetro si lo hay: un puerto, un nombre de servicio, un ID de paquete de winget. El campo muestra un ejemplo y una pista.
- Lee Comando que se ejecutará en el host: el script de PowerShell exacto.
- Para las acciones críticas (▲), marca Confirmo este cambio en el host. La acción no se ejecuta sin eso.
- Pulsa Ejecutar. La salida aparece en la ventana, con el transporte usado, el código de salida y si ha sido correcta.
Acciones útiles que conviene conocer:
- Diagnóstico: «Resumen del sistema», «Espacio en disco», «¿Reinicio pendiente?», «Usuarios con sesión iniciada», «Actualizaciones instaladas (últimas 25)», «Errores del sistema (últimos 3 días)».
- Software: «Actualizaciones disponibles (winget)», «Buscar en el catálogo de winget», «Actualizar un paquete (winget)», «Actualizaciones de Windows que faltan».
- Seguridad: «Estado de Defender», «Actualizar las firmas de Defender», «Iniciar un examen rápido», «Estado de BitLocker», «Deshabilitar SMBv1 (recomendado)» (en Características de Windows).
- Impresoras: «Reiniciar la cola de impresión» (en Servicios), «Vaciar la cola de impresión».
- Administración remota: «Habilitar WinRM (administración remota)», «Abrir el firewall para WMI», «Restaurar las restricciones remotas de UAC».
Consejo: En cuanto funcione una sola vía de entrada, la categoría Administración remota puede arreglar el resto desde NetBlade. Por ejemplo, llega a un PC a través de PsExec y usa «Habilitar WinRM (administración remota)».
3. Usa los menús Remoto y Administrar
El encabezado de la ficha abre herramientas de Windows ya apuntadas a esa máquina:
- Remoto: PsExec (cmd), PsExec (PowerShell), PowerShell remoto (WinRM), SSH, WinBox (MikroTik), VNC, Telnet, FTP.
- Administrar: Administración de equipos, Visor de eventos, Abrir C$, Abrir ADMIN$, HTTP, HTTPS, Reiniciar…, Apagar…, Wake-on-LAN.
Las herramientas externas (PsExec, WinBox, un visor VNC) tienen que estar instaladas en el PC de NetBlade; si falta una, la aplicación lo dice. SSH abre el cliente SSH de Windows en una ventana de comandos: NetBlade no tiene una sesión SSH integrada. Reiniciar… y Apagar… piden confirmación antes de enviar el comando, porque los usuarios con sesión iniciada pierden el trabajo sin guardar.
4. Ayuda al usuario con RDP o Shadow
- RDP abre Conexión a Escritorio remoto con la máquina.
- Shadow busca la sesión del usuario que ha iniciado sesión y la abre con control remoto. Siempre pide consentimiento al usuario del otro lado. Si hay varias sesiones conectadas, NetBlade pregunta cuál controlar.
Shadow necesita un PC con Windows con un usuario con sesión iniciada y permisos de Escritorio remoto. Si nadie ha iniciado sesión, no hay ninguna sesión que controlar, y la aplicación lo dice.
5. Desinstala un programa en remoto
- Abre la ficha del dispositivo y luego la pestaña Software.
- Junto al programa, pulsa Desinstalar.
- Lee la confirmación. Muestra el comando y avisa de que quien use ese PC puede perder el trabajo abierto en el programa.
- Confirma. El programa se quita sin ninguna ventana en el PC.
- Espera a la comprobación. NetBlade vuelve a leer el PC y dice si el programa ya no está, si hace falta un reinicio o si sigue instalado. Se fía de la nueva lectura, no del código de salida del desinstalador.
Los programas instalados con su propio .exe sin desinstalación silenciosa se marcan como Solo eliminación manual. Su desinstalador abre una ventana y espera un clic; iniciado en remoto, se quedaría en una ventana que nadie ve. Para esos, la aplicación ofrece Abrir Escritorio remoto y Shadow de la sesión del usuario, para que alguien pueda quitarlo desde Configuración, Aplicaciones.
Nota: Si ningún programa aparece como desinstalable, probablemente el PC se leyó antes del 23/09/2026. Vuelve a leerlo con Escaneo a fondo: antes no se recopilaba esta información.
6. Lo que nunca hay que hacer
Estos hábitos salen de las advertencias que da la propia aplicación y de las formas en que el trabajo remoto sale mal:
- Nunca ejecutes una acción crítica sin leer la vista previa. El script está ahí mismo; léelo, siempre.
- Nunca deshabilites el adaptador de red, restablezcas la pila de red ni cambies el DNS de la conexión que estás usando para llegar al PC. «Deshabilitar un adaptador de red» en ese adaptador te deja fuera, y no habrá nadie en la mesa para volver a conectarlo.
- Nunca desactives el firewall para que algo funcione. «Desactivar el firewall (todos los perfiles)» existe para el diagnóstico. Abre solo el puerto que necesitas con «Permitir un puerto TCP de entrada» y elimina la regla cuando termines.
- Nunca dejes desactivada la protección en tiempo real. Si usas «Desactivar la protección en tiempo real» para probar algo, vuelve a activarla en la misma sesión.
- Nunca reinicies ni apagues en horario laboral sin avisar al usuario. «Reiniciar el host (60 s)» da 60 segundos;
shutdown /aen el host lo cancela, y «Cancelar un apagado pendiente» hace lo mismo desde NetBlade. - Nunca pegues en «Ejecutar mi propio PowerShell» un script que no entiendas del todo. Se ejecuta como administrador en la máquina remota.
- Nunca te añadas a Administradores “solo por ahora”. «Agregar un usuario a Administradores» dura hasta que alguien lo quita, e incumplirá la regla «Como máximo tres administradores locales».
- Avisa antes al usuario de todo lo marcado con ● que pueda notar.
Comprueba que ha funcionado
- La salida muestra el transporte, un código de salida y «correcto».
- Para los cambios que se reflejan en el inventario (un programa actualizado o quitado, SMBv1 desactivado, una defensa de nuevo activa), pulsa Escaneo a fondo y revisa la ficha, y luego Comprobar ahora en Por corregir.
Si algo sale mal
- «Ninguna credencial de Windows se aplica a esta máquina». Agrega una en Credenciales para el dispositivo, el sitio o todas partes.
- «No hay ninguna vía de entrada: WinRM está cerrado, y PsExec necesita el puerto 445 abierto y PsExec en este PC». Sigue Lo que necesita la máquina remota.
- «Este PC no está en un dominio y el destino no está en sus TrustedHosts, así que Windows rechaza WinRM». Descarga PsExec, o añade el destino a TrustedHosts en el PC de NetBlade.
- «PsExec no está en este PC». Pulsa Descargar PsExec de Microsoft.
- Una acción tardó más de medio minuto. El firewall del destino bloquea la administración remota de servicios y PsExec espera antes de recurrir a otra vía. Vuelve a descargar el script de habilitación y ejecútalo en ese PC.
- «No se encontró winget en este host». Falta el Instalador de aplicación o no está disponible para esa cuenta. Usa el actualizador del propio programa, o tu herramienta de despliegue habitual.
- «El comando terminó, pero … sigue instalado». Su desinstalador no quitó nada. Quítalo a mano en el PC.
Siguiente
Júntalo todo en una rutina: Todo bajo control.
← Todos los tutoriales Guía de funciones → El producto: NetBlade Windows →