Resumen
Las actualizaciones de Windows publicadas el 10 de agosto de 2021 y posteriores requerirán, de forma predeterminada, privilegios administrativos para instalar controladores. Hemos realizado este cambio en el comportamiento predeterminado para solucionar el riesgo en todos los dispositivos Windows, incluidos los dispositivos que no usan la funcionalidad Apuntar e imprimir o imprimir. Para obtener más información, consulte Cambio de comportamiento predeterminado de Apuntar e imprimir y CVE-2021-34481.
De forma predeterminada, los usuarios que no sean administradores ya no podrán hacer lo siguiente con Apuntar e imprimir sin una elevación de privilegios a administrador:
- Instalar nuevas impresoras con controladores en un equipo o servidor remoto
- Actualizar los controladores de impresora existentes con controladores de un equipo o servidor remoto
Nota Si no usa Apuntar e imprimir, no debería verse afectado por este cambio y estará protegido de forma predeterminada después de instalar las actualizaciones publicadas el 10 de agosto de 2021 o posterior.
Importante Los clientes de impresión de su entorno deben tener una actualización publicada el 12 de enero de 2021 o posterior antes de instalar las actualizaciones publicadas el 14 de septiembre de 2021. Para obtener más información, consulte la pregunta 2 en "Preguntas frecuentes".
Modificar el comportamiento predeterminado de instalación de controladores mediante una clave del Registro
Puedes modificar este comportamiento predeterminado con la clave del Registro de la tabla siguiente. Sin embargo, tenga mucho cuidado al usar un valor de cero (0), ya que hacerlo hace que los dispositivos sean vulnerables. Si debe usar el valor del Registro de 0 en su entorno, se recomienda usarlo temporalmente mientras ajusta el entorno para permitir que los dispositivos Windows usen el valor de uno (1).
| Ubicación del registro | HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint |
|---|---|
| Nombre de DWord | RestrictDriverInstallationToAdministrators |
| Datos del valor |
Comportamiento predeterminado: Establecer este valor en 1 o, si la clave no está definida o no está presente, requerirá privilegios de administrador para instalar cualquier controlador de impresora al usar Apuntar e imprimir. Esta clave del Registro invalidará todos los valores de configuración de la directiva de grupo de restricciones de apuntar e imprimir y garantizará que solo los administradores puedan instalar controladores de impresora desde un servidor de impresión mediante Apuntar e imprimir. Establecer el valor en 0 permite a usuarios que no son administradores instalar controladores firmados o no firmados en un servidor de impresión, pero no invalida la configuración de la directiva de grupo Apuntar e imprimir. Por consiguiente, la configuración de la directiva de grupo Restricciones de apuntar e imprimir puede invalidar esta configuración de clave del Registro para evitar que usuarios no administradores instalen controladores de impresión firmados y no firmados desde un servidor de impresión. Algunos administradores pueden establecer el valor en 0 para permitir que usuarios que no sean administradores instalen y actualicen controladores después de agregar restricciones adicionales, incluida la adición de una configuración de directiva que restrinja desde dónde se pueden instalar los controladores. Importante No hay ninguna combinación de mitigaciones que sea equivalente a establecer RestrictDriverInstallationToAdministrators en 1. Nota: Las novedades publicadas el 6 de julio de 2021 o posteriores tienen un valor predeterminado de 0 (deshabilitado) hasta la instalación de las actualizaciones publicadas el 10 de agosto de 2021 o posterior. Las novedades publicadas el 10 de agosto de 2021 o posteriores tienen un valor predeterminado de 1 (habilitado). |
| Requisitos de reinicio | No es necesario reiniciar ningún usuario al crear o modificar este valor del Registro. |
Nota Las actualizaciones de Windows no establecerán ni cambiarán la clave del Registro. Puede establecer la clave del Registro antes o después de instalar las actualizaciones publicadas el 10 de agosto de 2021 o posterior.
Automatizar la adición del valor del Registro RestrictDriverInstallationToAdministrators
Para automatizar la adición del valor del Registro RestrictDriverInstallationToAdministrators, siga estos pasos:
- Abra una ventana del símbolo del sistema (cmd.exe) con permisos elevados.
- Escriba el siguiente comando y presione Entrar:
reg add "HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint" /v RestrictDriverInstallationToAdministrators /t REG_DWORD /d 1 /f
Establecer RestrictDriverInstallationToAdministrators mediante la directiva de grupo
Después de instalar las actualizaciones publicadas el 12 de octubre de 2021 o posteriores, también puede establecer RestrictDriverInstallationToAdministrators mediante una directiva de grupo, siguiendo las siguientes instrucciones:
- Abra la herramienta del editor de directivas de grupo y vaya a Configuración del> equipoPlantillas> administrativasImpresoras.
- Establezca la opción Limita la instalación del controlador de impresión en Administradores en "Habilitado". Esto establecerá el valor del registro de RestrictDriverInstallationToAdministrators en 1.
Instalar controladores de impresión cuando se aplique la nueva configuración predeterminada
Si establece RestrictDriverInstallationToAdministrators como no definido o en 1, según el entorno, los usuarios deben usar uno de los siguientes métodos para instalar las impresoras:
- Proporcione un nombre de usuario y contraseña de administrador cuando se le soliciten credenciales al intentar instalar un controlador de impresora.
- Incluya los controladores de impresora necesarios en la imagen del sistema operativo.
- Establezca temporalmente RestrictDriverInstallationToAdministrators en 0 para instalar controladores de impresora.
Nota Si no puede instalar controladores de impresora, incluso con privilegios de administrador, debe deshabilitar la directiva de grupo Apuntar e imprimir solo paquete.
Configuración recomendada y mitigaciones parciales para entornos que no pueden usar el comportamiento predeterminado
Las siguientes mitigaciones pueden ayudar a proteger todos los entornos, pero especialmente si debe establecer RestrictDriverInstallationToAdministrators en 0. Estas mitigaciones no solucionan por completo las vulnerabilidades de CVE-2021-34481.
Importante No hay ninguna combinación de mitigaciones que sea equivalente a establecer RestrictDriverInstallationToAdministrators en 1.
Compruebe que RpcAuthnLevelPrivacyEnabled esté establecido en 1 o no definido
Compruebe que RpcAuthnLevelPrivacyEnabled está establecido en 1 o no definido como se describe en Administración de la implementación de los cambios de enlace RPC de la impresora para CVE-2021-1678 (KB4599464).
Compruebe que las consultas de seguridad están habilitadas para Apuntar e imprimir
Compruebe que las Consultas de seguridad están habilitadas para Apuntar e imprimir como se describe en KB5005010: Restricción de la instalación de nuevos controladores de impresora después de aplicar las actualizaciones del 6 de julio de 2021.
Permitir que los usuarios solo se conecten a servidores de impresión específicos en los que confíe
Esta directiva, Restricciones de apuntar e imprimir, se aplica a las impresoras de apuntar e imprimir que usen un controlador no compatible con paquetes en el servidor.
Siga estos pasos:
- Abra la Consola de administración de la directiva de grupo (GPMC).
- En el árbol de consola de GPMC, vaya al dominio o unidad organizativa (OU) que almacena las cuentas de usuario para las que desea modificar la configuración de seguridad del controlador de impresora.
- Haga clic con el botón derecho en el dominio o la unidad organizativa adecuados, haga clic en Crear un GPO en este dominio y vincularlo aquí. Escriba un nombre para el nuevo objeto de la directiva de grupo (GPO) y haga clic en Aceptar.
- Haga clic con el botón secundario en el GPO que creó y luego haga clic en Editar.
- En la ventana Editor de administración de directivas de grupo, haga clic en Configuración del equipo, en Directivas, en Plantillas administrativas y, a continuación, en Impresoras.
- Haga clic con el botón derecho en Restricciones de apuntar e imprimir y, a continuación, haga clic en Editar.
- En el cuadro de diálogo Restricciones de apuntar e imprimir , haga clic en Habilitado.
- Active la casilla Los usuarios solo pueden apuntar e imprimir en estos servidores si aún no está activada.
- Escriba los nombres de servidor completos. Separa cada nombre con un punto y coma (;).
Nota Después de instalar las actualizaciones publicadas el 21 de septiembre de 2021 o posteriores, puede configurar esta directiva de grupo con direcciones IP delimitadas por punto o punto (.) indistintamente con nombres de host completos. - En el cuadro Al instalar controladores para una nueva conexión , seleccione Mostrar advertencia y Aviso elevado.
- En el cuadro Al actualizar controladores para una conexión existente , seleccione Mostrar advertencia y Aviso elevado.
- Haga clic en Aceptar.
Permitir que los usuarios solo se conecten a servidores de apuntar e imprimir en paquete específicos en los que confíe
Esta directiva, Apuntar e imprimir en paquete: servidores aprobados, restringirá el comportamiento del cliente para permitir solo conexiones de apuntar e imprimir a servidores definidos que usen controladores compatibles con paquetes.
Siga estos pasos:
En el controlador de dominio, seleccione Inicio, Herramientas administrativas y, a continuación, haga clic en Administración de directivas de grupo. Como alternativa, seleccione Inicio, Ejecutar, escriba GPMC.MSC y, después, presione Entrar.
Expanda el bosque y, a continuación, expanda los dominios.
En el dominio, seleccione la unidad organizativa en la que desea crear esta directiva.
Haga clic con el botón derecho en la unidad organizativa y , a continuación, seleccione Crear un GPO en este dominio y vincúlelo aquí.
Póngale un nombre al GPO y, después, haga clic en Aceptar.
Haga clic con el botón derecho en el objeto de directiva de grupo que se ha creado y, a continuación, seleccione Editar para abrir el Editor de administración de la directiva de grupo.
En el Editor de administración de directivas de grupo, expanda las carpetas siguientes:
- Configuración del equipo
- Directivas
- Plantillas administrativas
- Directivas de equipos locales
- Printers
Habilite Apuntar e imprimir en paquete: servidores aprobados y seleccione el botón Mostrar...
Escriba los nombres de servidor completos. Separa cada nombre con un punto y coma (;).
Nota Después de instalar las actualizaciones publicadas el 21 de septiembre de 2021 o posteriores, puede configurar esta directiva de grupo con direcciones IP delimitadas por punto o punto (.) indistintamente con nombres de host completos.
Preguntas más frecuentes
P1: Cada vez que intento imprimir, recibo un mensaje que dice: "¿Confía en esta impresora?" y requiere credenciales de administrador para continuar. ¿Es esto esperado?
R1: No se espera que se le solicite cada trabajo de impresión. La mayoría de los entornos o dispositivos que experimentan este problema se resolverán mediante la instalación de las actualizaciones publicadas el 12 de octubre de 2021 o posteriores. Estas actualizaciones solucionan un problema relacionado con que los servidores y clientes de impresión no se encuentran en la misma zona horaria.
Si sigue teniendo este problema después de instalar las actualizaciones publicadas el 12 de octubre de 2021 o posteriores, es posible que deba ponerse en contacto con el fabricante de la impresora para obtener controladores actualizados. Este problema también puede producirse cuando un controlador de impresión en el cliente de impresión y el servidor de impresión usan el mismo nombre de archivo, pero el servidor tiene una versión más reciente del archivo de controlador. Cuando el cliente de impresión se conecta al servidor de impresión, encuentra un archivo de controlador más reciente y se le pide que actualice los controladores en el cliente de impresión. Sin embargo, el archivo del paquete que se ofrece para la instalación no incluye la versión más reciente del archivo del controlador.
Los archivos que se comparan son los controladores de la carpeta de cola de impresión, normalmente en C:\Windows\System32\spool\drivers\x64\3 tanto en el cliente de impresión como en el servidor de impresión. El paquete de controladores que se ofrece para la instalación estará normalmente en C:\Windows\System32\spool\drivers\x64\PCC en el servidor de impresión. Después de comparar los archivos de la carpeta \3 entre dispositivos, si no coinciden, se instala el paquete en PCC . Si los archivos de la carpeta \3 del servidor de impresión no son del mismo controlador de impresora que PCC ofrece al cliente, el cliente de impresión comparará los archivos y encontrará la falta de coincidencia cada vez que imprima.
Para mitigar este problema, compruebe que está usando los controladores más recientes para todos los dispositivos de impresión. Siempre que sea posible, use la misma versión del controlador de impresión en el cliente de impresión y el servidor de impresión. Si la actualización de controladores en su entorno no resuelve el problema, póngase en contacto con el soporte técnico del fabricante de la impresora (OEM).
P2: Instalé actualizaciones publicadas el 14 de septiembre de 2021 y algunos dispositivos Windows no pueden imprimir en impresoras de red. ¿Hay algún orden en el que necesito instalar actualizaciones en clientes de impresión y servidores de impresión?
R2: Antes de instalar las actualizaciones publicadas el 14 de septiembre de 2021 o posteriores en los servidores de impresión, los clientes de impresión deben haber instalado las actualizaciones publicadas el 12 de enero de 2021 o posteriores. Los dispositivos Windows no imprimirán si no han instalado una actualización publicada el 12 de enero de 2021 o posterior.
Nota No es necesario instalar actualizaciones anteriores y puede instalar cualquier actualización después del 12 de enero de 2021 en clientes de impresión. Se recomienda instalar la actualización acumulativa más reciente en los clientes y en los servidores.