Para qué sirve esta aplicación
PARTE 1
Dos sistemas que no se hablan por sí solos
Tu cuenta vive en la nube. Es la misma cuenta que usas para el correo y para entrar en los sitios web del trabajo. Tu organización la administra allí.
Tus archivos viven en tu edificio. Están en un servidor de archivos — la máquina de la que salen tus unidades de red y carpetas compartidas. Ese servidor es deliberadamente anticuado en cuestiones de seguridad, y no ha oído hablar de la nube en su vida.
Dejados a su aire, los dos son incapaces de ponerse de acuerdo en que tú eres tú.
NAS Access es el intermediario
NAS Access convierte tu inicio de sesión en la nube en un pase que el servidor de archivos entiende y acepta.
Tres cosas que conviene saber
El pase tiene un límite de tiempo. Normalmente, la mayor parte de una jornada de trabajo. Es normal y deliberado — es lo que permite a tu organización retirar el acceso cuando lo necesita.
NAS Access consigue discretamente un pase nuevo hacia la mitad del plazo, mucho antes de que el anterior caduque. En un día normal nunca lo verás ocurrir.
No puede renovar lo que no tiene. Si la aplicación no puede conseguir un pase nuevo por sí sola, te lo dice antes de que caduque el actual, para que puedas hacer un clic y seguir con lo tuyo.
▶ Técnicamente los términos precisos, para quien los quiera
Tu cuenta en la nube es una identidad OIDC en un proveedor de identidad (Entra ID en la mayoría de las instalaciones). La prueba es un token de acceso OIDC, obtenido mediante un flujo de código de autorización con PKCE en el navegador del sistema.
El bróker es el servicio KerBridge que administra tu equipo de TI. Valida el token y pide al KDC que emita un TGT de Kerberos auténtico (ticket-granting ticket) para tu cuenta en el reino local.
El "bolsillo de pases" es la caché de tickets de tu sesión de inicio — la sesión de inicio LSA en Windows, la caché API: de Heimdal en macOS. Poner el ticket ahí se llama inyección. A partir de ahí, el cliente SMB estándar hace Kerberos normal y corriente: usa el TGT para obtener un ticket de servicio para el servidor de archivos. Ninguna parte de la ruta de acceso a los archivos está modificada.
El "pase nuevo a mitad de camino" es una reinyección, no una renovación a nivel de Kerberos. Según nuestras pruebas, Windows pide al KDC renovar un TGT inyectado por KerBridge y luego nunca instala el resultado, así que el agente repite el intercambio completo e inyecta un ticket nuevo en su lugar.
Lo que no hace
- No guarda tu contraseña. Nunca llega a verla.
- No lee ni cambia tus archivos, tus unidades ni tus letras de unidad.
- No sustituye el inicio de sesión de tu organización. Lo usa.
- No necesita estar en marcha para que puedas usar tu equipo — solo para mantener tus unidades de red al alcance.
▶ Técnicamente qué se guarda, y dónde
Ningún secreto en disco. El token de acceso se descarta en cuanto termina el intercambio de tickets. El token de actualización se conserva solo en la memoria del proceso y muere con él — nunca se escribe en disco ni en el registro. Lo que sí se guarda en disco es la URL del bróker, una copia en caché de la configuración descubierta y el estado de autorización de este dispositivo. En realidad ni siquiera sabe de tu NAS ni de otros servicios Kerberos; solo trabaja con TGT de Kerberos.
El icono
PARTE 2NAS Access vive en el área de notificación. El icono es todo el estado, de un vistazo.
NAS Access vive en la barra de menús. El icono es todo el estado, de un vistazo.
Atenuado no significa averiado. La intensidad completa está reservada para nada que ver aquí, de modo que cuando haya algo que ver, tenga el contraste para verse.
Las formas importan tanto como los colores — un triángulo y un círculo siguen siendo distintos para quien no distingue fácilmente el ámbar del rojo.
En un Mac, las mismas cuatro formas aparecen en el único color de la barra de menús, porque así es como la barra de menús lo dibuja todo.
La vista de estado
PARTE 3Al hacer clic en el icono se abre un panel pequeño. Te muestra qué te necesita, luego quién eres, luego cuánto tiempo y, por último, por qué, si algo va mal.
Al hacer clic en el icono se abre el menú. Muestra qué te necesita, quién eres, cuánto tiempo y por qué tienes que actuar, si algo va mal.
El titular
Una línea, en color, que da nombre a la situación.
| Titular | Qué significa | Qué hacer |
|---|---|---|
| Acceso correcto | Tus unidades funcionan, y la aplicación puede mantenerlas funcionando por sí sola. | Nada. |
| Renovación incierta | Tus unidades funcionan ahora. La aplicación está teniendo problemas para llegar al servidor de tu equipo de TI. | Normalmente nada — suele resolverse solo. Si dura, coméntaselo a TI. |
| Acceso por vencer | Tus unidades funcionan, pero el acceso terminará a una hora conocida y nada lo renovará por sí solo. | Usa el botón que ofrece ampliar el acceso, cuando te venga bien, antes de esa hora. |
| Sin acceso | Tus unidades no se abrirán. | Lee la explicación bajo el titular — dice el porqué y ofrece el botón que lo arregla. |
| Desactivado | La aplicación no está funcionando aquí y tampoco se espera que lo haga — por ejemplo, después de que cerraras el acceso. | Nada, a menos que quieras recuperar el acceso. |
Un aviso de vencimiento no es una avería. Significa que a la aplicación se le han acabado las maneras silenciosas de renovar — a menudo, simplemente porque cerraste la sesión del navegador, o porque la autorización de este dispositivo está próxima a renovarse. Tu acceso sigue intacto hasta la hora indicada. Un clic restablece las renovaciones silenciosas.
▶ Técnicamente de qué se calcula el titular
El titular presenta Condition, uno de Working, Flaky, WillStop, Stopped y NotStarted. Es una función pura de tres hechos locales: si se tiene un ticket utilizable, si se espera que esta máquina funcione aquí, y si existe un suministro silencioso para la próxima renovación.
Ningún hecho de red entra en él — una caída del bróker nunca mueve la condición. Aparece como un impedimento, y como Flaky solo cuando ha persistido.
La línea de identidad
| Línea | Qué significa |
|---|---|
Sesión iniciada como you@example.site | La cuenta a la que pertenecen tu acceso — y todo lo que guardas. |
Funciona como svc-builder | Este equipo se ha configurado para funcionar como otra cuenta. |
La segunda merece leerse dos veces. En un equipo así, los archivos que guardas en las unidades de red se guardan a nombre de esa cuenta (a menudo compartida), no del tuyo. Si inicias sesión aquí, estás respondiendo por la máquina — no estás obteniendo tu propio acceso. Esto es normal en máquinas de compilación, quioscos y estaciones de trabajo compartidas, y tu equipo de TI lo configuró así a propósito.
▶ Técnicamente concesiones de dispositivo
La máquina está delegada para obtener TGT para una cuenta concreta: hay configurado un destino grant_for, de modo que solo una concesión de dispositivo puede obtener un ticket, y los tickets llevan el principal del destino. Un inicio de sesión delegado autoriza el acceso como el usuario especificado, no como la persona que inicia sesión — el inicio de sesión demuestra quién está al teclado, no la cuenta con la que la máquina llega a tus servicios Kerberos.
Los relojes de vencimiento
| Línea | Qué significa |
|---|---|
El acceso termina en 4h 12m | Cuándo caduca el pase actual. En condiciones normales llega uno nuevo hacia la mitad, así que esto es una cifra, no una fecha límite. |
La autorización vence en 6 días | El permiso de este dispositivo para saltarse el navegador está llegando a su fin. Inicia sesión una vez en el navegador antes de esa fecha y quedará ampliado. |
Los dos nunca aparecen como avisos contradictorios — si el acceso está caducando de verdad, el reloj de la autorización no es lo que debe preocuparte.
La explicación
Cuando hay algo que decir, aparece en su propio bloque, debajo de los datos. Estos son los que puedes llegar a ver:
| Qué dice | En lenguaje llano | Qué hacer |
|---|---|---|
| Requiere iniciar sesión en el navegador | Toca volver a demostrar que eres tú. | Inicia sesión en el navegador. Tarda unos segundos. |
No se puede contactar con servidor |
La aplicación no puede llegar al servidor de tu equipo de TI. | Comprueba que estás en la red o en la VPN. Las unidades que ya tenías abiertas suelen seguir funcionando. |
No hay configuración de servidor |
La aplicación llegó al servidor, pero todavía no tiene su configuración. | Espera. Vuelve a intentarlo por sí sola. |
Windows no está configurado para EXAMPLE.SITE |
Falta un paso de configuración que se hace una sola vez en este equipo. | Usa el botón de configuración. Pide permiso de administrador y un reinicio. |
| Las unidades de red dejaron de funcionar (NTLM) | Un fallo conocido de Windows después de caducar un pase. Tus unidades están atascadas. | Guarda tu trabajo y luego usa el botón de reparación. |
| Tu cuenta fue rechazada | El servidor de tu organización no aceptó tu cuenta para estas unidades. | No es algo que este equipo pueda arreglar — contacta con TI. |
Este dispositivo no está autorizado a funcionar como cuenta |
Una máquina de cuenta compartida que todavía no ha sido autorizada. | Tiene que iniciar sesión aquí alguien con permiso para autorizarla. |
| Tu organización rechazó esta autorización | La política no permite a este dispositivo saltarse el navegador. | Volver a intentarlo no ayudará. Contacta con TI. |
| URL del bróker sin configurar | Primera ejecución — la aplicación no sabe a qué servidor dirigirse. | Introduce en Configuración la dirección que te dio tu equipo de TI. |
▶ Técnicamente impedimentos frente a acciones
Estos son impedimentos: lo que falta ahora mismo, inmediato y sin conclusiones derivadas. Son una lista y no una clasificación, porque varios pueden ser ciertos a la vez, y el modelo los comunica todos en lugar de solo el más llamativo.
Los impedimentos explican; las acciones resuelven. No son listas paralelas y nada se corresponde entre ellas. El impedimento de servidor inalcanzable agrupa inalcanzable, TLS rechazado, límite de peticiones y 5xx, porque esos cuatro difieren en la causa pero no en lo que haces al respecto; la frase exacta se conserva en el mensaje detallado.
Detalles de Kerberos
Una sección plegada para cuando alguien te esté ayudando. Contiene el reino, la hora en que termina el pase, qué usará la próxima renovación y cuándo lo intentará de nuevo la aplicación.
La fila más útil es la que nombra qué usará la próxima renovación:
| Valor | Qué significa |
|---|---|
| la autorización de este dispositivo | Silenciosa. Este dispositivo goza de confianza durante un número fijo de días. |
| tu cuenta de Windows | Silenciosa. El propio inicio de sesión de Windows hace el trabajo. |
| tu sesión del navegador | Silenciosa, mientras la aplicación siga en marcha. |
| nada: te necesita a ti | Por esto el titular avisa de que el acceso está por vencer. |
Los botones
PARTE 4Dos convenciones que conviene aprender
Una etiqueta que termina en "…" significa que viene un paso más — una ventana del navegador, o una pregunta que tendrás que responder. Un botón sin puntos hace, sin más, lo que dice. Esa es la única diferencia entre los dos botones de renovación: prometen el mismo resultado, pero uno de ellos abrirá un navegador.
Un escudo en un botón significa que Windows pedirá permiso de administrador. Está siempre en esos botones, seas o no administrador.
Obtener acceso
| Botón | Qué hace |
|---|---|
| Iniciar sesión… | Abre tu navegador, inicia tu sesión y consigue un pase. La manera normal de empezar. |
| Ampliar el acceso… | Lo mismo, con otras palabras para cuando ya tienes acceso. Consigue un pase nuevo y restablece las renovaciones silenciosas. |
| Renovar ahora | Consigue un pase nuevo sin navegador, con lo que la aplicación ya tiene. Se ofrece solo cuando de verdad puede funcionar. |
| Cancelar | Aparece solo mientras se espera un inicio de sesión en el navegador. Deja de esperarlo. |
Si se ofrece la renovación sin navegador, prefiérela — es la barata, y solo se ofrece cuando va a funcionar.
Salir — tres puertas distintas
Suenan parecidas pero hacen cosas distintas. Si en esta página hay una tabla que merece guardarse, es esta.
| Botón | Termina tu acceso a las unidades | Termina la autorización de este dispositivo | Termina tu sesión del navegador |
|---|---|---|---|
Cerrar sesión en Entra |
No | No | Sí |
| Quitar la autorización… | No | Sí | No |
| Cerrar el acceso | Sí | No | No |
Cerrar sesión en Entra
Cierra la sesión que esta aplicación dejó iniciada en tu navegador. Es buena higiene en un equipo compartido. No toca tus unidades.
Quitar la autorización…
Renuncia al permiso de este dispositivo para llegar a tus unidades sin navegador. Tu acceso de ahora mismo queda intacto — simplemente vuelves a iniciar sesión en el navegador cada vez. No se puede deshacer: autorizar de nuevo crea un permiso nuevo en lugar de restaurar el antiguo.
En una máquina de cuenta compartida — una cuyo panel dice que funciona como otra cuenta — no existe eso de "volver al navegador". La autorización es la única manera en que una máquina así obtiene acceso, de modo que quitarla significa que el acceso vence y se detiene. La confirmación te dice exactamente cuánto tiempo te queda.
Cerrar el acceso
Tira el pase de este equipo. Es la puerta de todos los días — lo que haces cuando terminas la jornada o ya no necesitas el acceso a las unidades compartidas.
Una advertencia honesta: las unidades de red que ya tengas abiertas pueden seguir funcionando hasta que las cierres o reinicies. Es tu sistema operativo manteniendo una conexión abierta, y ninguna aplicación puede prometer otra cosa. Pero nada nuevo se puede abrir.
▶ Técnicamente qué hace realmente cada puerta
Cerrar sesión en el proveedor de identidad termina la sesión SSO en la autoridad y descarta el token de actualización en memoria. No puede cerrar tu sesión de Windows en sí; una aplicación solo puede liberar su propia sesión.
Quitar la autorización elimina primero la clave ECDSA P-256 no exportable de la concesión de dispositivo del TPM de este dispositivo, y después la revoca en el bróker — ese orden es lo que hace que funcione sin conexión.
Cerrar el acceso es una purga de la caché de tickets limitada al reino — el TGT y los tickets de servicio de este reino, nada más. Los tickets de otros reinos se dejan en paz, que es lo que lo hace seguro en un tenant con cloud trust. Una sesión SMB ya establecida sigue sirviendo archivos con la caché vacía y sin tráfico Kerberos, así que ningún verbo limitado a los tickets puede prometer honestamente que las conexiones terminan.
Arreglar cosas
| Botón | Qué hace |
|---|---|
| Configurar Windows… | Una sola vez, por equipo. Enseña a Windows el reino de tu organización. Necesita permiso de administrador y un reinicio después. |
| Reparar las unidades de red… | Despeja un estado de unidades de red atascado. Guarda tu trabajo primero — se desconectan todas las unidades de red del equipo, no solo estas. |
| Configurar Windows otra vez… | La misma configuración, aplicada sobre una parcial o anticuada. En Configuración ▸ Avanzado. |
| Olvidar {realm}… | Quita la configuración por completo. En Configuración ▸ Avanzado. |
Todo lo que no se puede deshacer te pregunta antes, te dice exactamente qué va a hacer y su opción por defecto es cancelar. Puedes cerrar esa ventana y dejar que el trabajo siga — te contará cómo fue.
macOS no necesita nada de esto. Encuentra el reino por sí mismo, así que no hay paso de configuración, no hay ninguna petición de administrador en ningún punto del producto y no hay reparación — allí, una conexión caída simplemente se reconecta.
Arreglar cosas
macOS no necesita nada de esto. Encuentra el reino por sí mismo, así que no hay paso de configuración, no hay ninguna petición de administrador en ningún punto del producto y no hay reparación — allí, una conexión caída simplemente se reconecta.
Autorizar este dispositivo
| Botón | Qué hace |
|---|---|
| Autorizar el acceso… | Permite a este dispositivo obtener pases sin iniciar sesión en el navegador, durante un número fijo de días. |
| Autorizar de nuevo… | Lo mismo, cuando ya se tiene la autorización — la manera de ampliarla. |
Lo que ocurre en realidad: se crea una clave dentro del chip de seguridad de este dispositivo. No se puede copiar fuera del dispositivo, cubre tu cuenta solo en este dispositivo, y tu equipo de TI puede revocarla en cualquier momento.
Recibirás un recordatorio antes de que venza. Iniciar sesión una vez en el navegador la amplía.
▶ Técnicamente la concesión de dispositivo
Esto es una concesión de dispositivo de KerBridge — una clave ECDSA P-256 no exportable en el TPM, creada mediante el platform crypto provider de CNG en el ámbito del usuario, así que no necesita elevación y muere con el perfil. El bróker guarda la clave pública correspondiente y aplica su propio tope de días, de modo que bajar ese tope acorta todas las concesiones vigentes.
Todo lo demás
| Elemento | Qué hace |
|---|---|
| Abrir estado | Abre el panel de estado. |
| Configuración… | Consulta la sección de configuración, más abajo. |
| Ayuda | Esta página. |
| Abrir la carpeta del registro | Un registro técnico de lo que hizo la aplicación, para cuando alguien te esté ayudando. Aparece cuando algo ha ido mal, y siempre en Configuración ▸ Avanzado ▸ Solución de problemas. |
| Salir de NAS Access | Detiene la aplicación. Tu pase actual sigue siendo válido hasta que caduque, y después nada lo renueva. |
Configuración
PARTE 5Básico
URL del bróker — el servidor que te dio tu equipo de TI. Es lo único que la aplicación necesita saber; todo lo demás se lo pregunta a ese servidor.
Si dice que la URL la estableció tu equipo de TI y no se puede cambiar aquí, se ha establecido de forma centralizada, lo cual es normal en un equipo administrado.
Abrir al iniciar sesión — inicia tu sesión automáticamente después de acceder al equipo, para que tus unidades estén listas cuando tú lo estés. Recomendado.
Usar el inicio de sesión de Windows cuando sea posible se salta el navegador cuando el propio inicio de sesión de Windows puede responder por ti en silencio. Déjalo activado; si no puede ayudar, la aplicación recurre al navegador y no se pierde nada.
Avanzado
Autorización — muestra como qué está autorizado este dispositivo, y contiene los botones que la crean y la quitan. El campo para autorizar este dispositivo en nombre de otra cuenta es para máquinas de cuenta compartida: déjalo vacío para tu propia cuenta.
Cambiar ese campo decide para quién es la próxima autorización. No cambia nada de la que ya se tiene.
Configuración de Windows — si este equipo conoce el reino de tu organización, más los botones para rehacerla o quitarla.
Solución de problemas — abre la carpeta del registro.
En macOS
La configuración es una sola hoja con la URL del bróker y el interruptor de abrir al iniciar sesión, más el par Aceptar / Cancelar — las demás secciones describen cosas que macOS no tiene.
Acerca de
Versión y licencia.
Notificaciones
PARTE 6La aplicación habla poco y solo de cosas que importan.
| Te avisa de | No te avisa de |
|---|---|
| La recuperación del acceso tras un problema | Las renovaciones rutinarias que salieron bien |
| El acceso a punto de terminar, con unos veinte minutos de antelación | El avance normal del reloj del pase |
| El acceso que ya terminó | Un fallo breve de red que se arregló solo |
| La autorización de tu dispositivo próxima a renovarse | Una máquina que simplemente está apagada |
No se pierde nada si se te escapa una. Una notificación es una interrupción, nunca un historial — el panel de estado siempre tiene la verdad actual, y nada se degrada. No hay insignia de no leídos ni lista de lo que te perdiste.
El recordatorio de renovación espera a que estés de verdad al teclado, en lugar de dispararse a las tres de la madrugada.
Cuando algo no funciona
PARTE 7Empieza por el icono, luego el panel. Casi siempre nombra el problema y pone la solución en un botón.
| Síntoma | Causa probable | Qué hacer |
|---|---|---|
| Una unidad pide contraseña | El pase ha caducado o nunca llegó a obtenerse | Abre el panel. Dirá que no hay acceso, o que el acceso está por vencer. |
| Las unidades funcionaban y dejaron de hacerlo a media sesión | El fallo NTLM de Windows | Usa el botón de reparación, después de guardar tu trabajo |
| El panel dice que no puede llegar al servidor | Fuera de la red, o la VPN caída | Reconéctate. Reintenta por sí sola y se recupera. |
| TI te acaba de dar acceso a una carpeta y sigue sin abrirse | Tu pase se emitió antes del cambio | Renueva — un pase lleva una instantánea de tus grupos, así que hace falta uno nuevo |
| Todo parece en orden, pero una carpeta está denegada | Los permisos de esa carpeta | No es un problema de NAS Access — pregunta a quien sea dueño de la carpeta |
| El panel dice que lo tiene que arreglar un administrador | Así es | Envía a TI el mensaje, exactamente como está escrito |
Leer un mensaje de error
Cada mensaje detallado está escrito en dos mitades:
Cuando comuniques un problema, cita la línea entera — el identificador suele ser todo lo que tu equipo de TI necesita.
Respuestas rápidas
PARTE 8Las palabras que usa esta aplicación
GLOSARIO| Palabra | Aquí significa |
|---|---|
| Acceso | Poder autenticarte en el servidor de archivos de tu red |
| Iniciar sesión | Demostrar quién eres, en tu navegador |
| Cerrar el acceso | Desechar el pase actual de las unidades de red |
| Autorización | El permiso de este dispositivo para saltarse el navegador durante un tiempo, opcionalmente como otro usuario |
| Renovar | Conseguir un pase nuevo sin molestarte |
| Reino | El nombre del sistema local al que pertenecen tus unidades, como EXAMPLE.SITE |
| Bróker | El servidor de tu equipo de TI — al que NAS Access pide los pases |
| Ticket | El pase en sí. Un término técnico; solo aparece en los detalles de Kerberos |
| Este dispositivo | El equipo delante del que estás sentado |
Pedir ayuda
PARA TERMINARTen esto a mano — la aplicación lo muestra todo:
Con eso suele bastar para resolverlo sin que nadie toque tu equipo.