La relación de confianza con el dominio ha fallado: causas y soluciones

Última actualización: 06/10/2026

  • Distingue la confianza entre dominios del canal seguro de un PC.
  • Comprueba DNS y conectividad con el controlador de dominio.
  • Usa Test-ComputerSecureChannel en equipos miembros.
  • Una confianza válida no concede acceso sin permisos.
Relaciones de Confianza en Dominios Windows

El mensaje «La relación de confianza entre esta estación de trabajo y el dominio principal ha fallado» suele aparecer al intentar iniciar sesión en un ordenador de empresa. Aunque menciona una relación de confianza, normalmente se refiere al canal seguro entre ese equipo y su dominio, no a una confianza configurada entre dos dominios o bosques de Active Directory.

Distinguir ambos casos evita reparar la parte equivocada. Una confianza entre dominios permite autenticar usuarios de un entorno para que puedan acceder a recursos de otro; el canal seguro de una estación de trabajo permite que el equipo miembro se comunique de forma autenticada con su dominio. Aquí veremos cómo comprobar el error del PC y, después, qué revisar si el problema afecta realmente a una confianza entre dominios.

Qué significa el error de relación de confianza en un PC

Qué significa el error de relación de confianza en un PC

Al unir un ordenador a Active Directory, se crea una cuenta de equipo en el dominio. El equipo y el controlador de dominio usan una contraseña asociada a esa cuenta para establecer un canal seguro. Si sus datos dejan de coincidir, la cuenta se elimina o hay un problema de comunicación con el controlador, la autenticación del equipo puede fallar.

Los ordenadores miembros intentan cambiar periódicamente la contraseña de su cuenta de equipo; el intervalo predeterminado es de unos 30 días. Eso no significa que un portátil pierda automáticamente la confianza tras un mes sin VPN. Cuando vuelve a tener conectividad, puede realizar el cambio pendiente. Por tanto, comprueba el estado del canal antes de atribuir el fallo al tiempo que ha pasado fuera de la oficina.

Si no puedes iniciar sesión con tu cuenta de dominio, un administrador puede acceder con una cuenta local autorizada para hacer las comprobaciones. No elimines todavía el ordenador del dominio: volver a unirlo puede exigir más cambios en su configuración y no resolverá un problema de DNS o conectividad que siga presente.

El sistema pide credenciales de red constantemente
Related article:
El sistema pide credenciales de red constantemente: causas y soluciones

Comprueba DNS, red y acceso al controlador de dominio

Conexiones de red utilizadas para comunicar equipos y servidores

Antes de reparar el canal seguro, confirma que el PC puede comunicarse con el dominio. Si trabajas fuera de la oficina, conecta la VPN corporativa siguiendo el procedimiento de tu empresa. Comprueba después que el equipo utiliza los servidores DNS previstos para la red de Active Directory y que puede localizar un controlador de dominio.

Contenido exclusivo - Clic Aquí  Programas para robar contraseñas

En una consola con permisos adecuados, el administrador puede revisar la configuración de red con ipconfig /all y probar la localización de un controlador con nltest /dsgetdc:midominio.ejemplo, sustituyendo el nombre de ejemplo por el dominio real. Un fallo en esta fase apunta a DNS, VPN, conectividad o disponibilidad del controlador. Reparar la contraseña de la cuenta de equipo sin resolver primero esa comunicación puede dar error o no durar.

También conviene comprobar si el problema afecta a un solo ordenador o a varios. Si muchos equipos empiezan a fallar a la vez tras una actualización, es más probable que exista una causa común en la infraestructura o en una directiva que un fallo independiente de cada cuenta de equipo.

Prueba y repara el canal seguro con PowerShell

En el equipo miembro afectado, abre PowerShell como administrador y ejecuta:

Test-ComputerSecureChannel

El resultado True indica que el canal comprobado funciona; si el inicio de sesión sigue fallando, hay que continuar con DNS, conectividad y otros mensajes de error. Si devuelve False, comprueba que el equipo puede alcanzar un controlador de dominio y prueba la reparación con una cuenta autorizada:

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

El comando solicitará las credenciales. Después, ejecuta de nuevo Test-ComputerSecureChannel y comprueba el inicio de sesión. Si es necesario indicar un controlador de dominio concreto para la prueba, el cmdlet admite el parámetro -Server. Esta herramienta está pensada para ordenadores miembros del dominio; Microsoft recomienda netdom.exe o nltest.exe para comprobar canales seguros de controladores de dominio.

Contenido exclusivo - Clic Aquí  ¿Cómo se configura la eliminación de malware con Intego Mac Internet Security?

Si la reparación no funciona, un administrador puede valorar Reset-ComputerMachinePassword para restablecer la contraseña de la cuenta de equipo, siguiendo la documentación de Microsoft. Deja la salida y la nueva unión al dominio como último recurso, tras verificar que la cuenta existe y que la red permite contactar con el controlador.

Confianza entre dominios: un problema diferente

Dos entornos digitales conectados que representan dominios de Active Directory

Una confianza entre dominios se configura para que usuarios autenticados en uno puedan recibir acceso a recursos de otro. En una confianza unidireccional, el dominio que confía acepta las identidades del dominio de confianza para sus recursos. En una bidireccional, la posibilidad existe en ambos sentidos. En cualquiera de los dos casos, los permisos del recurso siguen siendo necesarios: crear la confianza no abre automáticamente carpetas, aplicaciones ni equipos a todos los usuarios externos.

Los tipos habituales en Active Directory son los siguientes:

  • Confianza de bosque: conecta bosques distintos y permite establecer una ruta de autenticación entre sus dominios según la dirección y las opciones configuradas.
  • Confianza externa: conecta dominios de bosques diferentes sin extender automáticamente la confianza al resto de sus dominios.
  • Confianza de dominio Kerberos o realm: conecta un dominio de Active Directory con un entorno Kerberos compatible que no utiliza AD DS.
  • Confianza de acceso directo o shortcut: crea una ruta más directa entre dominios de un mismo bosque para reducir el recorrido de autenticación.

La transitividad depende del tipo de confianza y de su alcance. Tampoco debe confundirse con los permisos: que exista una ruta de autenticación hasta otro dominio no significa que cualquier usuario de ese dominio pueda acceder a todos los recursos.

Cómo comprobar una confianza entre bosques

Administradora de sistemas trabajando en la configuración de Active Directory

Si el fallo afecta al acceso entre dos bosques, empieza por la resolución DNS y la conectividad entre sus controladores de dominio. Según la arquitectura, pueden utilizarse reenviadores condicionales u otra configuración DNS que permita resolver los nombres del bosque remoto. También deben estar disponibles los servicios y puertos de red que requiere Active Directory a través de los cortafuegos.

Contenido exclusivo - Clic Aquí  Cómo importar contenido de Notion a Docmost: Guía Completa de Migración

En la consola Dominios y confianzas de Active Directory, revisa la dirección, el tipo, el ámbito de autenticación y el estado de la confianza. Su asistente permite crearla y validar cada lado cuando se dispone de los permisos correspondientes. La necesidad de credenciales del otro bosque dependerá de si vas a configurar también ese lado o si lo hará su propio administrador.

Tras validar la confianza, prueba el acceso a un recurso concreto con un usuario autorizado del otro dominio. Si puedes autenticarlo pero no abrir la carpeta o aplicación, revisa los grupos, los permisos del recurso y, cuando se haya configurado, la autenticación selectiva. Esa prueba permite separar un fallo de confianza de una denegación normal de permisos.

Qué es el TDO y cuándo revisar su estado

Active Directory representa una confianza entre dominios mediante un Trusted Domain Object (TDO) almacenado en el contenedor System. Contiene atributos de la confianza, como el dominio asociado, el tipo, la dirección y la transitividad. Las partes de una confianza comparten además una contraseña que se mantiene periódicamente. Esto pertenece a la confianza entre dominios y es distinto de la contraseña de la cuenta de un portátil unido al dominio.

Si una confianza entre bosques falla, los administradores pueden revisar su validación, los registros de los controladores, la replicación, DNS y la comunicación de red antes de restablecerla. Si, en cambio, el mensaje aparece únicamente al iniciar sesión en una estación de trabajo, comienza por su canal seguro con el dominio. Esa distinción determina qué herramienta y qué credenciales necesitas.