secpol.msc baseline
secpol.msc # → import baseline
Abre la política de seguridad local (secpol.msc) e importa el baseline de configuración, aplicando la política de contraseñas y privilegios de referencia.
Úsalo cuando quieras aplicar o verificar la política de seguridad local de un equipo: secpol.msc gestiona las políticas de cuentas (contraseñas, bloqueo), las asignaciones de derechos de usuario (los privilegios como SeDebugPrivilege), las opciones de seguridad y las políticas de auditoría. La importación del baseline (el fichero .inf exportado de un host de referencia o del CIS Benchmark) aplica la configuración homogénea al equipo. En el hardening, secpol es la pieza local del baseline: las contraseñas con los requisitos, el bloqueo de cuentas y los derechos de usuario restringidos.
No lo uses para el despliegue a escala: la política local se aplica equipo a equipo — en el dominio, la política de grupo (GPO) es el mecanismo correcto (137). La importación del baseline sin revisar sobrescribe configuraciones existentes que pueden ser necesarias (aplicaciones legacy, requisitos locales): el baseline se revisa antes de aplicar. Y ojo: secpol.msc no cubre todo el hardening (el registro, las políticas de aplicación, Windows Defender se configuran aparte) — es una pieza del conjunto. La aplicación de la política de contraseñas afecta a las cuentas locales: los requisitos nuevos fuerzan el cambio en el siguiente logon.