Necesita verificar qué usuarios o grupos tienen acceso a una carpeta específica en Windows 11. La pestaña Seguridad integrada muestra los permisos, pero no enumera el acceso efectivo de cada cuenta en una sola vista. Aquí es donde AccessChk de Microsoft Sysinternals cubre esa necesidad. Este artículo explica cómo descargar, ejecutar e interpretar la salida de AccessChk para auditar permisos de carpetas en Windows 11.
Puntos clave: Auditar permisos de carpetas con AccessChk
- AccessChk de Microsoft Sysinternals: Una herramienta de línea de comandos que enumera los permisos efectivos de cualquier usuario o grupo en una carpeta sin abrir la interfaz gráfica.
- Comando:
accesschk64.exe -d -u username folderpath: Muestra los permisos específicos que tiene una cuenta de usuario determinada en una carpeta. - Comando:
accesschk64.exe -d -g groupname folderpath: Enumera los permisos asignados a un grupo de seguridad, como Usuarios o Administradores.
Qué hace AccessChk y por qué lo necesita para auditar carpetas
AccessChk forma parte del conjunto Microsoft Sysinternals. Es una utilidad de línea de comandos que informa los permisos efectivos que tiene un usuario o grupo sobre archivos, carpetas, claves del Registro, servicios y otros objetos de Windows. Para los permisos de carpetas, la pestaña Seguridad integrada de Windows muestra las entradas de control de acceso, pero no combina los permisos heredados con los explícitos en una sola salida legible. AccessChk hace exactamente eso.
La herramienta es útil para auditores de seguridad, administradores de TI y usuarios avanzados que necesitan confirmar que los permisos de las carpetas coinciden con la política de seguridad prevista. Por ejemplo, es posible que necesite verificar que una cuenta de contratista solo tenga acceso de Lectura a una carpeta de proyecto, o que una cuenta de servicio tenga Control total sobre un directorio de datos compartido. AccessChk responde a estas preguntas sin necesidad de navegar por múltiples cuadros de diálogo de la interfaz gráfica.
AccessChk no requiere instalación. Se ejecuta directamente desde el símbolo del sistema o PowerShell. La herramienta es compatible con las versiones de 32 y 64 bits de Windows 11. Puede descargarla desde el sitio web de Microsoft Sysinternals o a través del servicio Sysinternals Live.
Cómo descargar y configurar AccessChk en Windows 11
Antes de poder auditar los permisos de carpetas, debe descargar el ejecutable de AccessChk. Siga estos pasos para preparar la herramienta en su equipo con Windows 11.
- Descargue AccessChk desde Microsoft Sysinternals
Abra el navegador web y vaya a la página oficial de descarga de AccessChk. Haga clic en el vínculo Download AccessChk. El archivo se llamaAccessChk.zip. - Extraiga el archivo ZIP
Localice el archivoAccessChk.zipdescargado en su carpeta Descargas. Haga clic con el botón derecho y seleccione Extract All. Elija una carpeta de destino, comoC:\Tools\AccessChk, y haga clic en Extract. El archivo contiene dos archivos:accesschk.exe(32 bits) yaccesschk64.exe(64 bits). - Agregue la carpeta a la variable de entorno PATH (opcional)
Para ejecutaraccesschk64.exedesde cualquier símbolo del sistema sin escribir la ruta completa, agregue su carpeta al PATH del sistema. Abra Configuración > Sistema > Acerca de > Configuración avanzada del sistema. Haga clic en Variables de entorno. En Variables del sistema, seleccione Path y haga clic en Editar. Haga clic en Nuevo, escriba la ruta de la carpeta (por ejemplo,C:\Tools\AccessChk) y haga clic en Aceptar en todos los cuadros de diálogo. Reinicie el símbolo del sistema. - Abra el símbolo del sistema o PowerShell como administrador
Haga clic con el botón derecho en el botón Inicio y seleccione Windows Terminal (Admin) o Command Prompt (Admin). AccessChk necesita privilegios de administrador para leer los permisos de las carpetas protegidas por el sistema.
Comandos básicos de AccessChk para auditar permisos de carpetas
Una vez configurado AccessChk, puede ejecutar varios comandos para inspeccionar los permisos de carpetas. Las opciones más comunes son -d (directorio), -u (usuario) y -g (grupo). A continuación se presentan los comandos esenciales con ejemplos reales.
Verificar los permisos de un usuario específico en una carpeta
Para ver qué permisos tiene una cuenta de usuario determinada en una carpeta, use los modificadores -d y -u juntos. La sintaxis es:
accesschk64.exe -d -u username folderpath
Por ejemplo, para verificar los permisos del usuario jdoe en la carpeta C:\Projects\Finance, ejecute:
accesschk64.exe -d -u jdoe C:\Projects\Finance
La salida enumera cada entrada de permiso de ese usuario, incluidos los permisos heredados. Verá líneas como R para Lectura, W para Escritura, F para Control total, y así sucesivamente. Si el usuario no tiene acceso, la salida muestra un espacio en blanco o una nota que indica que el usuario no tiene acceso.
Verificar los permisos de un grupo en una carpeta
Para auditar los permisos de un grupo de seguridad, reemplace -u por -g. La sintaxis es:
accesschk64.exe -d -g groupname folderpath
Por ejemplo, para ver qué permisos tiene el grupo Domain Users en C:\Shared\Data, ejecute:
accesschk64.exe -d -g "Domain Users" C:\Shared\Data
La salida muestra todas las entradas de acceso de ese grupo. Esto es útil cuando necesita confirmar que un grupo como Everyone o Authenticated Users no tiene permisos excesivos.
Enumerar todos los usuarios y grupos con permisos en una carpeta
Si desea una auditoría completa de cada cuenta que tiene permisos en una carpeta, use el modificador -d sin especificar un usuario o grupo. El comando es:
accesschk64.exe -d folderpath
Por ejemplo:
accesschk64.exe -d C:\Projects\Finance
Esto devuelve una lista de todas las entidades de seguridad que tienen permisos explícitos o heredados en esa carpeta, junto con los códigos de permiso. Esta es la forma más rápida de obtener un mapa completo de permisos de un directorio.
Opciones avanzadas de AccessChk para auditorías más profundas
AccessChk admite modificadores adicionales que le brindan más control sobre la salida. Úselos cuando necesite auditar subcarpetas de forma recursiva o excluir permisos heredados.
Auditar recursivamente todas las subcarpetas
Para verificar los permisos de una carpeta y todas sus subcarpetas, agregue el modificador -s. La sintaxis es:
accesschk64.exe -d -s -u username folderpath
Por ejemplo:
accesschk64.exe -d -s -u jdoe C:\Projects
Este comando audita cada carpeta bajo C:\Projects para el usuario jdoe. La salida puede ser extensa, así que considere redirigirla a un archivo de texto usando > output.txt.
Mostrar solo permisos explícitos
De forma predeterminada, AccessChk muestra tanto los permisos heredados como los explícitos. Para ver solo los permisos que se aplican directamente a la carpeta (no heredados de una carpeta principal), use el modificador -e:
accesschk64.exe -d -e -u jdoe C:\Projects\Finance
Esto ayuda a identificar los permisos que se establecieron manualmente en esa carpeta específica, lo cual es útil para solucionar problemas de permisos.
Problemas comunes al usar AccessChk en Windows 11
AccessChk no devuelve resultados o muestra líneas en blanco
Si el comando no devuelve resultados, es probable que el usuario o grupo no tenga ningún permiso en la carpeta. Verifique que el nombre de la cuenta esté escrito correctamente. Use el comando whoami para confirmar el nombre de usuario actual. Para las cuentas de dominio, incluya el nombre del dominio en el formato DOMAIN\username.
Error de acceso denegado al ejecutar AccessChk
AccessChk debe ejecutarse con privilegios de administrador para leer los permisos de las carpetas del sistema o de las carpetas propiedad de TrustedInstaller. Cierre el símbolo del sistema y vuelva a abrirlo haciendo clic con el botón derecho y seleccionando Run as administrator. Si el error persiste, es posible que la carpeta esté protegida por cifrado BitLocker o EFS que bloquee incluso el acceso del administrador.
AccessChk muestra permisos diferentes a los de la pestaña Seguridad de la interfaz gráfica
La pestaña Seguridad de la interfaz gráfica en Windows 11 muestra los permisos efectivos combinando las entradas heredadas y explícitas. AccessChk también muestra los permisos efectivos, pero utiliza un formato de presentación diferente. Si observa una discrepancia, ejecute AccessChk con el modificador -e para aislar los permisos explícitos y luego compárelos con el botón Advanced de la pestaña Seguridad. Las dos vistas deberían coincidir cuando se tiene en cuenta la herencia.
AccessChk frente a la pestaña Seguridad de Windows para permisos de carpetas
| Elemento | AccessChk | Pestaña Seguridad de Windows |
|---|---|---|
| Interfaz | Línea de comandos | Interfaz gráfica de usuario |
| Alcance de los permisos | Un usuario, un grupo o todos a la vez | Todos los usuarios y grupos en una lista |
| Permisos efectivos | Muestra la combinación de heredados y explícitos | Muestra la combinación, pero requiere hacer clic en Opciones avanzadas y Acceso efectivo |
| Auditoría recursiva | Integrada con el modificador -s
|
|
> output.txt
|
||
La tabla muestra que AccessChk es más adecuado para auditorías automatizadas y verificaciones masivas, mientras que la pestaña Seguridad es más accesible para una inspección visual rápida de una sola carpeta.
Ahora puede auditar los permisos de carpetas en Windows 11 con AccessChk. La herramienta le ofrece una forma rápida y automatizable de verificar los permisos efectivos de cualquier usuario o grupo. Comience ejecutando un comando básico en una carpeta de prueba para familiarizarse con el formato de salida. Para auditorías recurrentes, guarde los comandos en un archivo por lotes y redirija la salida a un archivo de registro con marca de tiempo. Un consejo avanzado: use el modificador
para mostrar solo los objetos a los que el usuario especificado -nno tiene acceso, lo que ayuda a identificar brechas de acceso no autorizado en estructuras de carpetas grandes.