NAS Access Ayuda
Ayuda para el usuario

Unidades de red, sin contraseña.

NAS Access inicia tu sesión con la cuenta en la nube de tu organización y con eso abre tus unidades de red del trabajo. Cuando está en marcha, abres tus unidades como siempre lo has hecho. No hay ninguna contraseña aparte que recordar ni nada que escribir.

Nada en esta página coincide con eso. Prueba con una palabra más corta — o con el nombre de un botón.

Para qué sirve esta aplicación

PARTE 1
El panel de estado de NAS Access abierto sobre el área de notificación de Windows, con el estado Acceso correcto.
Si esto te resulta familiar, estás en el lugar correcto — se abre desde el área de notificación.
El menú de NAS Access abierto en la barra de menús de macOS, con el estado Acceso correcto.
Si esto te resulta familiar, estás en el lugar correcto — se abre desde la barra de menús.

Dos sistemas que no se hablan por sí solos

Tu cuenta vive en la nube. Es la misma cuenta que usas para el correo y para entrar en los sitios web del trabajo. Tu organización la administra allí.

Tus archivos viven en tu edificio. Están en un servidor de archivos — la máquina de la que salen tus unidades de red y carpetas compartidas. Ese servidor es deliberadamente anticuado en cuestiones de seguridad, y no ha oído hablar de la nube en su vida.

Dejados a su aire, los dos son incapaces de ponerse de acuerdo en que tú eres tú.

NAS Access es el intermediario

NAS Access convierte tu inicio de sesión en la nube en un pase que el servidor de archivos entiende y acepta.

Tres cosas que conviene saber

El pase tiene un límite de tiempo. Normalmente, la mayor parte de una jornada de trabajo. Es normal y deliberado — es lo que permite a tu organización retirar el acceso cuando lo necesita.

NAS Access consigue discretamente un pase nuevo hacia la mitad del plazo, mucho antes de que el anterior caduque. En un día normal nunca lo verás ocurrir.

No puede renovar lo que no tiene. Si la aplicación no puede conseguir un pase nuevo por sí sola, te lo dice antes de que caduque el actual, para que puedas hacer un clic y seguir con lo tuyo.

Técnicamente los términos precisos, para quien los quiera

Tu cuenta en la nube es una identidad OIDC en un proveedor de identidad (Entra ID en la mayoría de las instalaciones). La prueba es un token de acceso OIDC, obtenido mediante un flujo de código de autorización con PKCE en el navegador del sistema.

El bróker es el servicio KerBridge que administra tu equipo de TI. Valida el token y pide al KDC que emita un TGT de Kerberos auténtico (ticket-granting ticket) para tu cuenta en el reino local.

El "bolsillo de pases" es la caché de tickets de tu sesión de inicio — la sesión de inicio LSA en Windows, la caché API: de Heimdal en macOS. Poner el ticket ahí se llama inyección. A partir de ahí, el cliente SMB estándar hace Kerberos normal y corriente: usa el TGT para obtener un ticket de servicio para el servidor de archivos. Ninguna parte de la ruta de acceso a los archivos está modificada.

El "pase nuevo a mitad de camino" es una reinyección, no una renovación a nivel de Kerberos. Según nuestras pruebas, Windows pide al KDC renovar un TGT inyectado por KerBridge y luego nunca instala el resultado, así que el agente repite el intercambio completo e inyecta un ticket nuevo en su lugar.

Lo que no hace

  • No guarda tu contraseña. Nunca llega a verla.
  • No lee ni cambia tus archivos, tus unidades ni tus letras de unidad.
  • No sustituye el inicio de sesión de tu organización. Lo usa.
  • No necesita estar en marcha para que puedas usar tu equipo — solo para mantener tus unidades de red al alcance.
Técnicamente qué se guarda, y dónde

Ningún secreto en disco. El token de acceso se descarta en cuanto termina el intercambio de tickets. El token de actualización se conserva solo en la memoria del proceso y muere con él — nunca se escribe en disco ni en el registro. Lo que sí se guarda en disco es la URL del bróker, una copia en caché de la configuración descubierta y el estado de autorización de este dispositivo. En realidad ni siquiera sabe de tu NAS ni de otros servicios Kerberos; solo trabaja con TGT de Kerberos.

El icono

PARTE 2

NAS Access vive en el área de notificación. El icono es todo el estado, de un vistazo.

NAS Access vive en la barra de menús. El icono es todo el estado, de un vistazo.

SólidoSólido
Acceso correcto
Nada que hacer
Atenuado, sin marcaAtenuado, sin marca
Desactivado
Nada que hacer
Atenuado, triángulo ámbarAtenuado, triángulo
Acceso por vencer
Pronto, no ahora
Atenuado, círculo rojoAtenuado, círculo
Sin acceso
Sí — este te necesita

Atenuado no significa averiado. La intensidad completa está reservada para nada que ver aquí, de modo que cuando haya algo que ver, tenga el contraste para verse.

Las formas importan tanto como los colores — un triángulo y un círculo siguen siendo distintos para quien no distingue fácilmente el ámbar del rojo.

En un Mac, las mismas cuatro formas aparecen en el único color de la barra de menús, porque así es como la barra de menús lo dibuja todo.

La vista de estado

PARTE 3

Al hacer clic en el icono se abre un panel pequeño. Te muestra qué te necesita, luego quién eres, luego cuánto tiempo y, por último, por qué, si algo va mal.

Al hacer clic en el icono se abre el menú. Muestra qué te necesita, quién eres, cuánto tiempo y por qué tienes que actuar, si algo va mal.

El titular

Una línea, en color, que da nombre a la situación.

TitularQué significaQué hacer
Acceso correcto Tus unidades funcionan, y la aplicación puede mantenerlas funcionando por sí sola.Nada.
Renovación incierta Tus unidades funcionan ahora. La aplicación está teniendo problemas para llegar al servidor de tu equipo de TI.Normalmente nada — suele resolverse solo. Si dura, coméntaselo a TI.
Acceso por vencer Tus unidades funcionan, pero el acceso terminará a una hora conocida y nada lo renovará por sí solo.Usa el botón que ofrece ampliar el acceso, cuando te venga bien, antes de esa hora.
Sin acceso Tus unidades no se abrirán.Lee la explicación bajo el titular — dice el porqué y ofrece el botón que lo arregla.
Desactivado La aplicación no está funcionando aquí y tampoco se espera que lo haga — por ejemplo, después de que cerraras el acceso.Nada, a menos que quieras recuperar el acceso.

Un aviso de vencimiento no es una avería. Significa que a la aplicación se le han acabado las maneras silenciosas de renovar — a menudo, simplemente porque cerraste la sesión del navegador, o porque la autorización de este dispositivo está próxima a renovarse. Tu acceso sigue intacto hasta la hora indicada. Un clic restablece las renovaciones silenciosas.

Técnicamente de qué se calcula el titular

El titular presenta Condition, uno de Working, Flaky, WillStop, Stopped y NotStarted. Es una función pura de tres hechos locales: si se tiene un ticket utilizable, si se espera que esta máquina funcione aquí, y si existe un suministro silencioso para la próxima renovación.

Ningún hecho de red entra en él — una caída del bróker nunca mueve la condición. Aparece como un impedimento, y como Flaky solo cuando ha persistido.

La línea de identidad

LíneaQué significa
Sesión iniciada como you@example.siteLa cuenta a la que pertenecen tu acceso — y todo lo que guardas.
Funciona como svc-builderEste equipo se ha configurado para funcionar como otra cuenta.

La segunda merece leerse dos veces. En un equipo así, los archivos que guardas en las unidades de red se guardan a nombre de esa cuenta (a menudo compartida), no del tuyo. Si inicias sesión aquí, estás respondiendo por la máquina — no estás obteniendo tu propio acceso. Esto es normal en máquinas de compilación, quioscos y estaciones de trabajo compartidas, y tu equipo de TI lo configuró así a propósito.

Técnicamente concesiones de dispositivo

La máquina está delegada para obtener TGT para una cuenta concreta: hay configurado un destino grant_for, de modo que solo una concesión de dispositivo puede obtener un ticket, y los tickets llevan el principal del destino. Un inicio de sesión delegado autoriza el acceso como el usuario especificado, no como la persona que inicia sesión — el inicio de sesión demuestra quién está al teclado, no la cuenta con la que la máquina llega a tus servicios Kerberos.

Los relojes de vencimiento

LíneaQué significa
El acceso termina en 4h 12mCuándo caduca el pase actual. En condiciones normales llega uno nuevo hacia la mitad, así que esto es una cifra, no una fecha límite.
La autorización vence en 6 díasEl permiso de este dispositivo para saltarse el navegador está llegando a su fin. Inicia sesión una vez en el navegador antes de esa fecha y quedará ampliado.

Los dos nunca aparecen como avisos contradictorios — si el acceso está caducando de verdad, el reloj de la autorización no es lo que debe preocuparte.

La explicación

Cuando hay algo que decir, aparece en su propio bloque, debajo de los datos. Estos son los que puedes llegar a ver:

Qué diceEn lenguaje llanoQué hacer
Requiere iniciar sesión en el navegador Toca volver a demostrar que eres tú.Inicia sesión en el navegador. Tarda unos segundos.
No se puede contactar con servidor La aplicación no puede llegar al servidor de tu equipo de TI.Comprueba que estás en la red o en la VPN. Las unidades que ya tenías abiertas suelen seguir funcionando.
No hay configuración de servidor La aplicación llegó al servidor, pero todavía no tiene su configuración.Espera. Vuelve a intentarlo por sí sola.
Windows no está configurado para EXAMPLE.SITE Falta un paso de configuración que se hace una sola vez en este equipo.Usa el botón de configuración. Pide permiso de administrador y un reinicio.
Las unidades de red dejaron de funcionar (NTLM) Un fallo conocido de Windows después de caducar un pase. Tus unidades están atascadas.Guarda tu trabajo y luego usa el botón de reparación.
Tu cuenta fue rechazada El servidor de tu organización no aceptó tu cuenta para estas unidades.No es algo que este equipo pueda arreglar — contacta con TI.
Este dispositivo no está autorizado a funcionar como cuenta Una máquina de cuenta compartida que todavía no ha sido autorizada.Tiene que iniciar sesión aquí alguien con permiso para autorizarla.
Tu organización rechazó esta autorización La política no permite a este dispositivo saltarse el navegador.Volver a intentarlo no ayudará. Contacta con TI.
URL del bróker sin configurar Primera ejecución — la aplicación no sabe a qué servidor dirigirse.Introduce en Configuración la dirección que te dio tu equipo de TI.
Técnicamente impedimentos frente a acciones

Estos son impedimentos: lo que falta ahora mismo, inmediato y sin conclusiones derivadas. Son una lista y no una clasificación, porque varios pueden ser ciertos a la vez, y el modelo los comunica todos en lugar de solo el más llamativo.

Los impedimentos explican; las acciones resuelven. No son listas paralelas y nada se corresponde entre ellas. El impedimento de servidor inalcanzable agrupa inalcanzable, TLS rechazado, límite de peticiones y 5xx, porque esos cuatro difieren en la causa pero no en lo que haces al respecto; la frase exacta se conserva en el mensaje detallado.

Detalles de Kerberos

Una sección plegada para cuando alguien te esté ayudando. Contiene el reino, la hora en que termina el pase, qué usará la próxima renovación y cuándo lo intentará de nuevo la aplicación.

La fila más útil es la que nombra qué usará la próxima renovación:

ValorQué significa
la autorización de este dispositivoSilenciosa. Este dispositivo goza de confianza durante un número fijo de días.
tu cuenta de WindowsSilenciosa. El propio inicio de sesión de Windows hace el trabajo.
tu sesión del navegadorSilenciosa, mientras la aplicación siga en marcha.
nada: te necesita a tiPor esto el titular avisa de que el acceso está por vencer.

Los botones

PARTE 4

Dos convenciones que conviene aprender

Una etiqueta que termina en "…" significa que viene un paso más — una ventana del navegador, o una pregunta que tendrás que responder. Un botón sin puntos hace, sin más, lo que dice. Esa es la única diferencia entre los dos botones de renovación: prometen el mismo resultado, pero uno de ellos abrirá un navegador.

Un escudo en un botón significa que Windows pedirá permiso de administrador. Está siempre en esos botones, seas o no administrador.

Obtener acceso

BotónQué hace
Iniciar sesión…Abre tu navegador, inicia tu sesión y consigue un pase. La manera normal de empezar.
Ampliar el acceso…Lo mismo, con otras palabras para cuando ya tienes acceso. Consigue un pase nuevo y restablece las renovaciones silenciosas.
Renovar ahoraConsigue un pase nuevo sin navegador, con lo que la aplicación ya tiene. Se ofrece solo cuando de verdad puede funcionar.
CancelarAparece solo mientras se espera un inicio de sesión en el navegador. Deja de esperarlo.

Si se ofrece la renovación sin navegador, prefiérela — es la barata, y solo se ofrece cuando va a funcionar.

Salir — tres puertas distintas

Suenan parecidas pero hacen cosas distintas. Si en esta página hay una tabla que merece guardarse, es esta.

BotónTermina tu acceso a las unidadesTermina la autorización de este dispositivoTermina tu sesión del navegador
Cerrar sesión en Entra No No
Quitar la autorización… No No
Cerrar el acceso No No

Cerrar sesión en Entra

Cierra la sesión que esta aplicación dejó iniciada en tu navegador. Es buena higiene en un equipo compartido. No toca tus unidades.

Quitar la autorización…

Renuncia al permiso de este dispositivo para llegar a tus unidades sin navegador. Tu acceso de ahora mismo queda intacto — simplemente vuelves a iniciar sesión en el navegador cada vez. No se puede deshacer: autorizar de nuevo crea un permiso nuevo en lugar de restaurar el antiguo.

En una máquina de cuenta compartida — una cuyo panel dice que funciona como otra cuenta — no existe eso de "volver al navegador". La autorización es la única manera en que una máquina así obtiene acceso, de modo que quitarla significa que el acceso vence y se detiene. La confirmación te dice exactamente cuánto tiempo te queda.

Cerrar el acceso

Tira el pase de este equipo. Es la puerta de todos los días — lo que haces cuando terminas la jornada o ya no necesitas el acceso a las unidades compartidas.

Una advertencia honesta: las unidades de red que ya tengas abiertas pueden seguir funcionando hasta que las cierres o reinicies. Es tu sistema operativo manteniendo una conexión abierta, y ninguna aplicación puede prometer otra cosa. Pero nada nuevo se puede abrir.
Técnicamente qué hace realmente cada puerta

Cerrar sesión en el proveedor de identidad termina la sesión SSO en la autoridad y descarta el token de actualización en memoria. No puede cerrar tu sesión de Windows en sí; una aplicación solo puede liberar su propia sesión.

Quitar la autorización elimina primero la clave ECDSA P-256 no exportable de la concesión de dispositivo del TPM de este dispositivo, y después la revoca en el bróker — ese orden es lo que hace que funcione sin conexión.

Cerrar el acceso es una purga de la caché de tickets limitada al reino — el TGT y los tickets de servicio de este reino, nada más. Los tickets de otros reinos se dejan en paz, que es lo que lo hace seguro en un tenant con cloud trust. Una sesión SMB ya establecida sigue sirviendo archivos con la caché vacía y sin tráfico Kerberos, así que ningún verbo limitado a los tickets puede prometer honestamente que las conexiones terminan.

Arreglar cosas

BotónQué hace
Configurar Windows…Una sola vez, por equipo. Enseña a Windows el reino de tu organización. Necesita permiso de administrador y un reinicio después.
Reparar las unidades de red…Despeja un estado de unidades de red atascado. Guarda tu trabajo primero — se desconectan todas las unidades de red del equipo, no solo estas.
Configurar Windows otra vez…La misma configuración, aplicada sobre una parcial o anticuada. En Configuración ▸ Avanzado.
Olvidar {realm}…Quita la configuración por completo. En Configuración ▸ Avanzado.

Todo lo que no se puede deshacer te pregunta antes, te dice exactamente qué va a hacer y su opción por defecto es cancelar. Puedes cerrar esa ventana y dejar que el trabajo siga — te contará cómo fue.

macOS no necesita nada de esto. Encuentra el reino por sí mismo, así que no hay paso de configuración, no hay ninguna petición de administrador en ningún punto del producto y no hay reparación — allí, una conexión caída simplemente se reconecta.

Arreglar cosas

macOS no necesita nada de esto. Encuentra el reino por sí mismo, así que no hay paso de configuración, no hay ninguna petición de administrador en ningún punto del producto y no hay reparación — allí, una conexión caída simplemente se reconecta.

Autorizar este dispositivo

BotónQué hace
Autorizar el acceso…Permite a este dispositivo obtener pases sin iniciar sesión en el navegador, durante un número fijo de días.
Autorizar de nuevo…Lo mismo, cuando ya se tiene la autorización — la manera de ampliarla.

Lo que ocurre en realidad: se crea una clave dentro del chip de seguridad de este dispositivo. No se puede copiar fuera del dispositivo, cubre tu cuenta solo en este dispositivo, y tu equipo de TI puede revocarla en cualquier momento.

Recibirás un recordatorio antes de que venza. Iniciar sesión una vez en el navegador la amplía.

Técnicamente la concesión de dispositivo

Esto es una concesión de dispositivo de KerBridge — una clave ECDSA P-256 no exportable en el TPM, creada mediante el platform crypto provider de CNG en el ámbito del usuario, así que no necesita elevación y muere con el perfil. El bróker guarda la clave pública correspondiente y aplica su propio tope de días, de modo que bajar ese tope acorta todas las concesiones vigentes.

Todo lo demás

ElementoQué hace
Abrir estadoAbre el panel de estado.
Configuración…Consulta la sección de configuración, más abajo.
AyudaEsta página.
Abrir la carpeta del registroUn registro técnico de lo que hizo la aplicación, para cuando alguien te esté ayudando. Aparece cuando algo ha ido mal, y siempre en Configuración ▸ Avanzado ▸ Solución de problemas.
Salir de NAS AccessDetiene la aplicación. Tu pase actual sigue siendo válido hasta que caduque, y después nada lo renueva.

Configuración

PARTE 5

Básico

URL del bróker — el servidor que te dio tu equipo de TI. Es lo único que la aplicación necesita saber; todo lo demás se lo pregunta a ese servidor.

Si dice que la URL la estableció tu equipo de TI y no se puede cambiar aquí, se ha establecido de forma centralizada, lo cual es normal en un equipo administrado.

Abrir al iniciar sesión — inicia tu sesión automáticamente después de acceder al equipo, para que tus unidades estén listas cuando tú lo estés. Recomendado.

Usar el inicio de sesión de Windows cuando sea posible se salta el navegador cuando el propio inicio de sesión de Windows puede responder por ti en silencio. Déjalo activado; si no puede ayudar, la aplicación recurre al navegador y no se pierde nada.

Avanzado

Autorización — muestra como qué está autorizado este dispositivo, y contiene los botones que la crean y la quitan. El campo para autorizar este dispositivo en nombre de otra cuenta es para máquinas de cuenta compartida: déjalo vacío para tu propia cuenta.

Cambiar ese campo decide para quién es la próxima autorización. No cambia nada de la que ya se tiene.

Configuración de Windows — si este equipo conoce el reino de tu organización, más los botones para rehacerla o quitarla.

Solución de problemas — abre la carpeta del registro.

En macOS

La configuración es una sola hoja con la URL del bróker y el interruptor de abrir al iniciar sesión, más el par Aceptar / Cancelar — las demás secciones describen cosas que macOS no tiene.

Acerca de

Versión y licencia.

Notificaciones

PARTE 6

La aplicación habla poco y solo de cosas que importan.

Te avisa deNo te avisa de
La recuperación del acceso tras un problemaLas renovaciones rutinarias que salieron bien
El acceso a punto de terminar, con unos veinte minutos de antelaciónEl avance normal del reloj del pase
El acceso que ya terminóUn fallo breve de red que se arregló solo
La autorización de tu dispositivo próxima a renovarseUna máquina que simplemente está apagada

No se pierde nada si se te escapa una. Una notificación es una interrupción, nunca un historial — el panel de estado siempre tiene la verdad actual, y nada se degrada. No hay insignia de no leídos ni lista de lo que te perdiste.

El recordatorio de renovación espera a que estés de verdad al teclado, en lugar de dispararse a las tres de la madrugada.

Cuando algo no funciona

PARTE 7

Empieza por el icono, luego el panel. Casi siempre nombra el problema y pone la solución en un botón.

SíntomaCausa probableQué hacer
Una unidad pide contraseñaEl pase ha caducado o nunca llegó a obtenerseAbre el panel. Dirá que no hay acceso, o que el acceso está por vencer.
Las unidades funcionaban y dejaron de hacerlo a media sesiónEl fallo NTLM de WindowsUsa el botón de reparación, después de guardar tu trabajo
El panel dice que no puede llegar al servidorFuera de la red, o la VPN caídaReconéctate. Reintenta por sí sola y se recupera.
TI te acaba de dar acceso a una carpeta y sigue sin abrirseTu pase se emitió antes del cambioRenueva — un pase lleva una instantánea de tus grupos, así que hace falta uno nuevo
Todo parece en orden, pero una carpeta está denegadaLos permisos de esa carpetaNo es un problema de NAS Access — pregunta a quien sea dueño de la carpeta
El panel dice que lo tiene que arreglar un administradorAsí esEnvía a TI el mensaje, exactamente como está escrito

Leer un mensaje de error

Cada mensaje detallado está escrito en dos mitades:

TLS untrusted: TLS no confiable: este dispositivo no puede confirmar que realmente esté hablando con kerbridge.example.site. Un administrador tiene que arreglarlo.
Antes de los dos puntosun identificador técnico, puesto ahí a propósito para quien te ayude Despuésqué significa para ti

Cuando comuniques un problema, cita la línea entera — el identificador suele ser todo lo que tu equipo de TI necesita.

Respuestas rápidas

PARTE 8
¿Tengo que dejar la aplicación en marcha?
Sí, para que las unidades sigan al alcance. Consume casi nada mientras está inactiva, y abrirla al iniciar sesión hace que nunca pienses en ella.
¿Por qué se abre una ventana del navegador cuando inicio sesión?
Porque tu inicio de sesión pertenece a tu organización, no a esta aplicación. La aplicación nunca ve tu contraseña — la maneja tu navegador, exactamente igual que con tus otros sitios del trabajo.
¿Por qué esta mañana no me pidió nada?
Porque no le hizo falta. Esa es la experiencia prevista.
Cerré la tapa durante la comida.
No pasa nada. Retoma donde lo dejó y consigue un pase nuevo si hace falta.
Trabajo desde casa.
Lo que normalmente llegue a tu servidor de archivos — VPN u otra cosa — es lo que NAS Access necesita también. Si tus unidades funcionan hoy en casa, funcionarán con NAS Access.
¿Se guarda mi contraseña en alguna parte?
No. La aplicación nunca la recibe. Nada de lo que guarda en disco sirve para iniciar sesión como tú.
¿Puede TI ver lo que abro?
NAS Access no vigila tus archivos. Tu servidor de archivos lleva sus propios registros, como siempre lo ha hecho.
Cerré el acceso, pero una unidad sigue abierta.
Tu sistema operativo mantiene una conexión que ya tenía. Cierra la ventana, desconecta la unidad o reinicia. Nada nuevo se puede abrir.

Las palabras que usa esta aplicación

GLOSARIO
PalabraAquí significa
AccesoPoder autenticarte en el servidor de archivos de tu red
Iniciar sesiónDemostrar quién eres, en tu navegador
Cerrar el accesoDesechar el pase actual de las unidades de red
AutorizaciónEl permiso de este dispositivo para saltarse el navegador durante un tiempo, opcionalmente como otro usuario
RenovarConseguir un pase nuevo sin molestarte
ReinoEl nombre del sistema local al que pertenecen tus unidades, como EXAMPLE.SITE
BrókerEl servidor de tu equipo de TI — al que NAS Access pide los pases
TicketEl pase en sí. Un término técnico; solo aparece en los detalles de Kerberos
Este dispositivoEl equipo delante del que estás sentado

Pedir ayuda

PARA TERMINAR

Ten esto a mano — la aplicación lo muestra todo:

1
El titular
La línea en color de la parte superior del panel
2
El mensaje completo
Incluida la parte antes de los dos puntos
3
El reino
En los detalles de Kerberos — lo primero que te van a preguntar
4
El registro
Configuración ▸ Avanzado ▸ Solución de problemas ▸ abrir la carpeta del registro

Con eso suele bastar para resolverlo sin que nadie toque tu equipo.