Premium
Servicios
Premium

Los 12 mejores programas de Endpoint Privilege Management (EPM)

Cem Dilmegani
Cem Dilmegani
actualizado el 26 de ago. de 2026

La gestión de privilegios de endpoints (EPM) es la práctica de eliminar los derechos administrativos locales permanentes de los usuarios de endpoints y sustituirlos por elevaciones temporales basadas en políticas para aplicaciones y tareas específicas. Este enfoque aborda los riesgos de ransomware y movimiento lateral asociados con las cuentas con privilegios excesivos.

Resumimos 12 soluciones de gestión de privilegios de endpoints con funciones y precios.

Características diferenciadoras entre las herramientas de gestión de privilegios de endpoints

Producto
Agente de macOS
Agente de Linux
Implementación on-premises
Integración nativa con SIEM
Admin By Request
ARCON Endpoint Privilege Management
BeyondTrust Endpoint Privilege Management
Delinea Privilege Manager
Idira Endpoint Privilege Manager (Palo Alto Networks)
Ivanti Application Control
ManageEngine Application Control Plus
Microsoft Intune Endpoint Privilege Management
Netwrix Endpoint Privilege Manager

Los productos están en orden alfabético, con los suscriptores de los servicios de benchmarking de AIMultiple en la parte superior.

La tabla anterior compara las funciones que varían entre los doce productos evaluados.

  • Integración nativa con SIEM indica conectores documentados y compatibles con el proveedor o APIs para Splunk, Microsoft Sentinel o plataformas equivalentes, en lugar del reenvío manual de registros.
  • No documentado marca los casos en los que el proveedor no publica documentación de conectores para el producto específico bajo revisión; no confirma la ausencia de una capacidad.
  • Los productos marcados con «No» en implementación on-premises son solo SaaS, mientras que «Sí» indica una capacidad on-premises completa u opciones híbridas.

Todos los productos de esta comparación elevan derechos por aplicación en lugar de por sesión, registran cada elevación con usuario, host y marca de tiempo, y admiten alguna vía de aprobación entre automática y manual. Esas capacidades no diferencian las herramientas.

Las diferencias importantes son dónde se aplica la elevación cuando un dispositivo está sin conexión, si un proceso elevado puede acceder a otros programas y qué sistemas operativos cubre realmente el agente.

Comparativa de precios de las soluciones EPM

No divulgado indica que el proveedor no publica tarifas de lista para ese nivel.

Deja que nuestro equipo automatice uno de tus procesos de negocio con agentes de IA, sin coste alguno.
Automatizar un proceso

Proveedores y productos

Securden Endpoint Privilege Manager

Securden Endpoint Privilege Manager aplica el privilegio mínimo con elevación just-in-time, control granular de aplicaciones y supervisión continua de endpoints.1

Las políticas se siguen aplicando cuando un endpoint pierde su ruta de red, de modo que los portátiles de campo permanecen bajo reglas de privilegio mínimo sin conexión. Los usuarios estándar elevan ellos mismos las aplicaciones aprobadas. Los técnicos obtienen derechos temporales para la asistencia remota en lugar de una cuenta de administrador permanente.

Ventajas:

  • Opciones de implementación tanto on-premises como SaaS.

Desventajas:

  • La aplicación sin conexión y la asistencia remota se configuran por separado de la política de elevación principal, lo que añade pasos de configuración.

Idira Endpoint Privilege Manager (Palo Alto Networks)

Idira Endpoint Privilege Manager es el sucesor con nueva marca de CyberArk Endpoint Privilege Manager, integrado en la plataforma de seguridad de identidad Idira de Palo Alto Networks. Palo Alto Networks completó la adquisición de CyberArk en febrero de 2026 y lanzó la marca Idira en mayo de 2026.2 Los clientes actuales de CyberArk continúan en la misma plataforma bajo la nueva marca.

No hay un servidor de gestión on-premises. Un solo agente cubre Windows, Windows Server, macOS y Linux, y los datos de elevación alimentan directamente Cortex XDR y XSIAM. Un Linux Identity Bridge dedicado proporciona puente de Active Directory y gestión centralizada de reglas sudo. El aislamiento de aplicaciones restringe lo que las aplicaciones elevadas pueden hacer más allá de las simples decisiones de permitir y bloquear.

Ventajas:

  • Gestión nativa de privilegios en Linux con autenticación independiente del directorio y gestión centralizada de sudo.

Desventajas:

  • Los precios no se publican, lo que impide comparar costes sin contactar con ventas.

La contrapartida es el compromiso con la plataforma: la profundidad en Linux y la integración con XDR se ofrecen junto con el ecosistema más amplio de Palo Alto Networks.

BeyondTrust Endpoint Privilege Management

BeyondTrust Endpoint Privilege Management extiende el control de privilegios más allá de las estaciones de trabajo y servidores tradicionales a dispositivos IoT/OT y a la infraestructura de red, con una arquitectura REST API que permite la automatización y la integración con SIEM.3

La grabación de sesiones y el registro de pulsaciones de teclas se ejecutan junto con la elevación, de modo que una sesión privilegiada deja un registro reproducible en lugar de una línea de registro. Las plantillas QuickStart se basan en implementaciones de más de 100.000 endpoints.

Ventajas:

  • La integración nativa con ServiceNow permite gestionar las solicitudes de acceso privilegiado mediante los flujos de trabajo de tickets existentes.
  • Ámbito de dispositivos más amplio que la mayoría de los competidores, incluidos IoT/OT y dispositivos de red.

Desventajas:

  • La configuración de políticas abarca Windows, macOS, Linux y los estilos de trabajo de los dispositivos de red, lo que añade carga administrativa en entornos mixtos.

Pocos competidores abarcan equipos de red y dispositivos OT, que es la principal razón para considerar esta opción en lugar de una herramienta solo para estaciones de trabajo.

Delinea Privilege Manager

Delinea Privilege Manager proporciona gestión de privilegios de endpoints y control de aplicaciones mediante un único agente compatible tanto con equipos unidos a dominio como sin dominio.4

Las credenciales de las cuentas de servicio rotan automáticamente. Las aplicaciones elevadas se ejecutan bajo control de procesos secundarios y aislamiento. La elevación de aplicaciones integra MFA basada en Microsoft Entra ID en el momento de la elevación.

Delinea ya no es compatible con Linux. Privilege Manager para Unix/Linux alcanzó el final de la renovación en agosto de 2025 y el final de vida útil en agosto de 2026. El agente de Linux sigue siendo descargable, pero Delinea ha declarado que no recibirá más actualizaciones.5 La documentación actual del producto describe Privilege Manager como una solución para Windows y macOS.

Ventajas:

  • Un único agente cubre endpoints unidos a dominio y sin dominio sin depender de Active Directory.
  • El modo de aprendizaje descubre las aplicaciones que requieren derechos de administrador antes de aplicar las políticas.

Desventajas:

  • La compatibilidad con Linux y Unix finalizó en agosto de 2026; la cobertura ahora se limita a Windows y macOS.
  • La gestión de privilegios de servidores requiere el producto independiente Cloud Suite.

Dado que el agente de Linux llegó al final de su vida útil en agosto de 2026, los entornos mixtos necesitan una segunda herramienta para hosts Unix y Linux.

Microsoft Intune Endpoint Privilege Management

Microsoft Intune Endpoint Privilege Management es un complemento nativo de Microsoft Intune que instala automáticamente un agente ligero en el lado del cliente mediante la asignación de políticas existente de Intune, limitado a endpoints Windows.6

Hay dos modos de elevación disponibles: totalmente automático y con confirmación del usuario mediante un aviso de justificación. La elevación utiliza una cuenta virtual aislada en lugar de añadir usuarios al grupo de administradores locales.

Ventajas:

  • Incluido sin coste adicional para los titulares de licencias de Microsoft 365 E5 y E7.
  • No hay una consola de gestión independiente para las organizaciones que ejecutan Intune, aunque un agente ligero de EPM se instala automáticamente en los dispositivos gestionados.

Desventajas:

  • No incluido en Microsoft 365 E3, que recibió Intune Plan 2, Remote Help y Advanced Analytics en el cambio de empaquetado de julio de 2026.
  • Requiere inscripción en Intune o cogestión con Configuration Manager; no se puede usar como producto independiente fuera del ecosistema de Microsoft.

ManageEngine Application Control Plus

ManageEngine Application Control Plus combina listas permitidas y listas bloqueadas de aplicaciones con la gestión de privilegios de endpoints en una sola consola, con creación automatizada de listas permitidas basada en reglas de control configuradas.

Una configuración de «Flexibility Regulator» controla el rigor con que se aplican las listas permitidas. El modo de auditoría registra el comportamiento de las aplicaciones antes de que cualquier política empiece a bloquear.7

Ventajas:

  • La edición gratis es totalmente funcional para hasta 25 dispositivos y no tiene límite de tiempo.

Desventajas:

  • La documentación oficial cubre la compatibilidad con macOS para las versiones 11 a 14, incluidos los dispositivos con Apple Silicon, pero no documenta la compatibilidad con Linux.

Admin By Request

Admin By Request es un producto SaaS de gestión de accesos privilegiados que intercepta las solicitudes de privilegios con elevación just-in-time y pistas de auditoría completas.8

El agente de endpoint ocupa menos de 3MB. Las solicitudes se pueden aprobar sin conexión con un código PIN cuando un dispositivo no tiene ruta al portal. Break Glass crea cuentas de administrador local de emergencia con tiempo limitado como alternativa a LAPS. Todos los archivos que pasan por la elevación o la aprobación de descargas son analizados por 37 o más motores antimalware a través de OPSWAT MetaDefender.9

Ventajas:

  • El plan gratuito cubre 25 puestos de estación de trabajo y 10 puestos de Windows Server sin límite de tiempo y con una única restricción de funciones.
  • Compatibilidad nativa con SCCM, Microsoft Intune y Jamf para la implementación junto con las herramientas existentes.

Desventajas:

  • La aplicación móvil admite aprobaciones y visualización del registro de auditoría, pero la administración y la configuración completas requieren el portal de escritorio.

El modelo centrado en aplicaciones se adapta a los equipos que usan listas permitidas y desean que la elevación se rija por el mismo objeto de política.

ThreatLocker Elevation Control

ThreatLocker Elevation Control otorga derechos de administrador local a aplicaciones designadas para usuarios específicos sin conferir privilegios permanentes de administrador local.10

Los derechos se asocian a la aplicación, no a la sesión, de modo que el usuario nunca tiene administrador fuera de ese proceso. Las políticas basadas en tiempo revocan los derechos cuando se cierra una ventana de instalación. El aislamiento impide que una aplicación elevada acceda a otros programas. Las políticas de aplicaciones de alto riesgo se dirigen específicamente a PowerShell, Command Prompt y a los motores de scripting.

Ventajas:

  • Generación automática de la lista de aprobación inicial mediante el aprendizaje de las aplicaciones existentes.

Desventajas:

  • Elevation Control gestiona administradores locales en endpoints Windows y macOS; Linux no está cubierto.11

ThreatLocker Elevation Control atiende a organizaciones centradas en la seguridad que priorizan la contención de aplicaciones y las arquitecturas de cero privilegios permanentes.

ARCON Endpoint Privilege Management

ARCON Endpoint Privilege Management aplica acceso privilegiado just-in-time bajo los principios de Zero Trust y privilegio mínimo en endpoints Windows, macOS, Linux y Unix.12

La supervisión de la integridad de archivos está incluida en lugar de venderse por separado, con detección de cambios, reversión y seguimiento histórico. Los análisis de aprendizaje automático perfilan el comportamiento privilegiado con respecto a una línea base.

Ventajas:

  • Implementación flexible en modelos on-premises, SaaS e IaaS.

Desventajas:

  • El valor del producto depende en gran medida de adoptar la suite ARCON PAM más amplia en lugar de EPM por sí solo.

La cobertura de Unix es poco frecuente en esta categoría y es la razón más clara para preseleccionar ARCON en lugar de un competidor centrado en estaciones de trabajo.

Netwrix Endpoint Privilege Manager

Netwrix Endpoint Privilege Manager, anteriormente Least Privilege Manager, elimina los derechos permanentes de administrador local y permite listas de aplicaciones, instaladores, scripts y procesos aprobados.

Un único motor de políticas cubre dispositivos unidos a dominio, sin dominio, inscritos en MDM y virtuales. La distribución se realiza mediante Group Policy, Intune, SCCM o el servicio en la nube Endpoint Policy Manager, de modo que se pueden reutilizar los canales existentes.13

Ventajas:

  • Opciones de entrega tanto on-premises como en la nube, además de múltiples canales de implementación de terceros.

Desventajas:

  • La cobertura se limita a Windows y macOS, sin compatibilidad nativa con endpoints Linux.

One Identity Safeguard Privilege Manager for Windows

One Identity Safeguard Privilege Manager for Windows permite a los usuarios finales elevar sus propios derechos administrativos para tareas aprobadas sin contactar con un administrador.14

Las políticas se implementan como objetos de directiva de grupo, sin un servidor de gestión independiente. La tecnología Validation Logic Targeting Technology reduce las máquinas y usuarios a los que se aplica una regla. Una biblioteca de reglas preempaquetadas y aportadas por la comunidad cubre los casos de elevación comunes.

Ventajas:

  • La biblioteca de reglas de elevación de la comunidad reduce el esfuerzo inicial de creación de políticas.

Desventajas:

  • Alcance solo para Windows; no se documenta compatibilidad con macOS o Linux.

Ivanti Application Control

Ivanti Application Control, anteriormente AppSense, aplica el acceso de privilegio mínimo limitando la ejecución al software aprobado con autoelevación contextual.

La comprobación de propiedad de confianza utiliza la propiedad de archivos NTFS para decidir qué se ejecuta, de modo que los archivos escritos por un usuario estándar se bloquean sin mantener una lista de hashes o rutas. Los informes se ejecutan a través de Ivanti UWM Management Center o Ivanti Xtraction en lugar de una consola EPM dedicada.

Ventajas:

  • Las solicitudes y aprobaciones de elevación automatizadas se enrutan a través de sistemas integrados de mesa de ayuda.

Desventajas:

  • Alcance centrado en Windows; no se documenta compatibilidad con macOS para Application Control.

Application Control se licencia dentro de la suite User Workspace Manager, por lo que rara vez tiene sentido como primera compra de EPM.

Tendencias en la gestión de privilegios de endpoints

Dos tendencias remodelaron el panorama de la gestión de privilegios de endpoints en 2026: la consolidación de proveedores y la integración nativa de plataformas.

Consolidación del mercado entre proveedores de identidad y privilegios

Palo Alto Networks completó la adquisición de CyberArk el 11 de febrero.15 El 12 de mayo de 2026, Palo Alto Networks presentó Idira como su plataforma de seguridad de identidad de próxima generación, que consolida la gestión de accesos privilegiados, la gobernanza y administración de identidades, la seguridad de identidades de máquinas y la seguridad de identidades agénticas.

La adquisición señala un cambio más amplio del mercado en el que la gestión de privilegios del endpoint se integra cada vez más en plataformas unificadas de seguridad de identidad, reduciendo el papel de los productos independientes de gestión de privilegios.

EPM integrado de forma nativa en las plataformas de gestión de dispositivos

El 1 de julio de 2026, Microsoft trasladó Endpoint Privilege Management, Enterprise Application Management y Cloud PKI a Microsoft 365 E5 sin coste adicional, junto con un aumento del precio de lista de $57 a $60 por usuario al mes.16 Microsoft 365 E3 recibió un conjunto más reducido que cubre Intune Plan 2, Remote Help y Advanced Analytics, dejando EPM exclusivo para E5 y E7.

El cambio reduce la dispersión de agentes en las organizaciones centradas en Windows, aunque limita la cobertura de EPM a endpoints Windows inscritos en Intune y requiere la infraestructura de Intune como requisito previo.

Otras lecturas

No te pierdas nuestros análisis comparativos e insights basados en datos. El botón abre Google; seleccionar AIMultiple confirma que deseas ver AIMultiple con más frecuencia en los resultados de búsqueda de Google.
GoogleAñadir como fuente preferida

Cita esta investigación

Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.

Cem Dilmegani and Ezgi Arslan, PhD. (2026) - "Los 12 mejores programas de Endpoint Privilege Management (EPM)". Publicado en línea en AIMultiple.com. Recuperado el 26 de agosto de 2026, de: https://aimultiple.com/endpoint-privilege-management [Recurso en línea]

Dilmegani, C., & PhD., E. A. (2026, 26 de agosto). Los 12 mejores programas de Endpoint Privilege Management (EPM). AIMultiple. https://aimultiple.com/endpoint-privilege-management

@misc{dilmegani2026,
  author = {Dilmegani, Cem and PhD., Ezgi Arslan,},
  title  = {{Los 12 mejores programas de Endpoint Privilege Management (EPM)}},
  year   = {2026},
  month  = aug,
  howpublished    = {\url{https://aimultiple.com/endpoint-privilege-management}},
  note   = {AIMultiple. Recuperado el 26 de agosto de 2026}
}
Cem Dilmegani
Cem Dilmegani
Analista Principal
Cem ha sido el analista principal en AIMultiple desde 2017.

El trabajo de Cem en AIMultiple ha sido citado por publicaciones líderes mundiales como Business Insider, Forbes, Morning Brew y Washington Post, empresas globales como Deloitte y HPE, ONG como World Economic Forum y organizaciones supranacionales como European Commission. [1], [2], [3], [4], [5]

A lo largo de su carrera, Cem trabajó como consultor tecnológico, comprador de tecnología y emprendedor tecnológico. Asesoró a empresas en sus decisiones tecnológicas en McKinsey & Company y Altman Solon durante más de una década. También publicó un informe de McKinsey sobre digitalización.

Dirigió la estrategia tecnológica y las adquisiciones de una empresa de telecomunicaciones reportando al CEO. También lideró el crecimiento comercial de la empresa de deep tech Hypatos, que alcanzó unos ingresos recurrentes anuales de 7 dígitos y una valoración de 9 dígitos desde 0 en 2 años. El trabajo de Cem en Hypatos fue cubierto por publicaciones tecnológicas líderes como TechCrunch y Business Insider.

Cem participa habitualmente en conferencias internacionales de tecnología. Se graduó en Bogazici University como ingeniero informático y tiene un MBA de Columbia Business School.
Ver perfil completo
Investigado por
Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Analista de la industria
Ezgi tiene un doctorado en Administración de Empresas con especialización en finanzas y se desempeña como Analista de la Industria en AIMultiple. Impulsa la investigación y los conocimientos en la intersección de la tecnología y los negocios, con experiencia en sostenibilidad, análisis de encuestas y de sentimiento, aplicaciones de agentes de IA en finanzas, optimización para motores de respuestas, gestión de cortafuegos y tecnologías de adquisiciones.
Ver perfil completo

Sé el primero en comentar

Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.

0/450