Servicios
Contáctanos

Los 12 principales programas de gestión de privilegios de endpoints (EPM)

Cem Dilmegani
Cem Dilmegani
actualizado el 24 de ago. de 2026

La gestión de privilegios de endpoints (EPM) es la práctica de eliminar los derechos administrativos locales permanentes de los usuarios de endpoints y reemplazarlos por elevaciones temporales basadas en políticas para aplicaciones y tareas específicas. Este enfoque aborda los riesgos de ransomware y movimiento lateral asociados con las cuentas con exceso de privilegios.

Resumimos 12 soluciones de gestión de privilegios de endpoints con funciones y precios.

Características diferenciadoras entre las herramientas de gestión de privilegios de endpoints

Producto
Agente de macOS
Agente de Linux
Implementación local
Integración nativa con SIEM
1
2
3
Admin By Request
4
5
6
ARCON Endpoint Privilege Management
7
BeyondTrust Endpoint Privilege Management
8
9
10
11
Delinea Privilege Manager
12
No11
13
14
Idira Endpoint Privilege Manager (Palo Alto Networks)
15
14
Ivanti Application Control
No16
17
ManageEngine Application Control Plus
18
19
Microsoft Intune Endpoint Privilege Management
19
20
Netwrix Endpoint Privilege Manager
21
22

La tabla anterior compara las características que varían entre los doce productos evaluados.

  • Integración nativa con SIEM indica conectores documentados y compatibles con el proveedor o APIs para Splunk, Microsoft Sentinel o plataformas equivalentes, en lugar de reenvío manual de registros.
  • No documentado marca los casos en los que el proveedor no publica documentación de conectores para el producto específico analizado; no confirma la ausencia de una capacidad.
  • Los productos marcados con “No” en implementación local son solo SaaS, mientras que “Sí” indica capacidad local completa u opciones híbridas.

Todos los productos de esta comparación elevan los derechos por aplicación y no por sesión, registran cada elevación con usuario, host y marca de tiempo, y admiten alguna vía de aprobación entre automática y manual. Esas capacidades no diferencian las herramientas.

Las diferencias importantes son dónde se aplica la elevación cuando un dispositivo está sin conexión, si un proceso elevado puede alcanzar otros programas y qué sistemas operativos cubre realmente el agente.

Comparación de precios de soluciones EPM

Deja que nuestro equipo automatice uno de tus procesos de negocio con agentes de IA, sin coste alguno.
Automatizar un proceso

Proveedores y productos

Securden Endpoint Privilege Manager

Securden Endpoint Privilege Manager impone el privilegio mínimo con elevación justo a tiempo, control granular de aplicaciones y monitoreo continuo de endpoints.1

Las políticas se siguen aplicando cuando un endpoint pierde su ruta de red, de modo que los portátiles de campo permanecen bajo reglas de privilegio mínimo sin conexión. Los usuarios estándar elevan ellos mismos las aplicaciones aprobadas. Los técnicos obtienen derechos temporales para la asistencia remota en lugar de una cuenta de administrador permanente.

Ventajas:

  • Opciones de implementación tanto locales como SaaS.2

Desventajas:

  • La aplicación sin conexión y la asistencia remota se configuran por separado de la política de elevación principal, lo que añade pasos de configuración.

Idira Endpoint Privilege Manager (Palo Alto Networks)

Idira Endpoint Privilege Manager es el sucesor renombrado de CyberArk Endpoint Privilege Manager, integrado en la Plataforma de Seguridad de Identidad Idira de Palo Alto Networks. Palo Alto Networks completó la adquisición de CyberArk en febrero de 2026 y lanzó la marca Idira en mayo de 2026.3 Los clientes existentes de CyberArk continúan en la misma plataforma bajo la nueva marca.4

No hay un servidor de gestión local. Un único agente cubre Windows, Windows Server, macOS y Linux, y los datos de elevación se envían directamente a Cortex XDR y XSIAM.5 Un puente de identidad de Linux dedicado proporciona puente de Active Directory y gestión centralizada de reglas de sudo.6 El aislamiento perimetral de aplicaciones restringe lo que las aplicaciones elevadas pueden hacer más allá de las simples decisiones de permitir y bloquear.

Ventajas:

  • Gestión nativa de privilegios de Linux con autenticación independiente del directorio y gestión centralizada de sudo.

Desventajas:

  • Los precios no están publicados, lo que impide comparar costes sin contactar con ventas.

La contrapartida es el compromiso con la plataforma: la profundidad en Linux y la integración con XDR vienen incluidas con la pila más amplia de Palo Alto Networks.

BeyondTrust Endpoint Privilege Management

BeyondTrust Endpoint Privilege Management extiende el control de privilegios más allá de las estaciones de trabajo y servidores tradicionales a dispositivos IoT/OT e infraestructura de red, con una arquitectura API REST que permite la automatización y la integración con SIEM.7

La grabación de sesiones y el registro de pulsaciones se ejecutan junto con la elevación, de modo que una sesión privilegiada deja un registro reproducible en lugar de una línea de registro. Las plantillas QuickStart se basan en implementaciones de más de 100.000 endpoints.

Ventajas:

  • La integración nativa con ServiceNow permite gestionar las solicitudes de acceso privilegiado mediante los flujos de trabajo de tickets existentes.
  • Alcance de dispositivos más amplio que la mayoría de los competidores, incluidos dispositivos IoT/OT y de red.

Desventajas:

  • La configuración de políticas abarca entornos de Windows, macOS, Linux y dispositivos de red, lo que añade carga administrativa en entornos mixtos.

Pocos competidores llegan a equipos de red y dispositivos OT, y esta es la razón principal para considerar esta solución en lugar de una herramienta solo para estaciones de trabajo.

Delinea Privilege Manager

Delinea Privilege Manager proporciona gestión de privilegios de endpoints y control de aplicaciones mediante un único agente compatible tanto con máquinas unidas a dominio como no unidas a dominio.8

Las credenciales de las cuentas de servicio rotan automáticamente. Las aplicaciones elevadas se ejecutan bajo control de procesos secundarios y sandboxing, y se puede exigir MFA de Entra ID en el momento de la elevación. La elevación de aplicaciones integra MFA basada en Microsoft Entra ID en el momento de la elevación.

Delinea ya no admite Linux. Privilege Manager para Unix/Linux alcanzó el fin de renovación en agosto de 2025 y el fin de vida útil en agosto de 2026. El agente de Linux sigue descargable, pero Delinea ha declarado que no recibirá más actualizaciones.9 La documentación actual del producto describe Privilege Manager como una solución para Windows y macOS.

Ventajas:

  • Un único agente cubre endpoints unidos a dominio y no unidos a dominio sin dependencia de Active Directory.
  • El modo de aprendizaje descubre aplicaciones que requieren derechos de administrador antes de aplicar políticas.10

Desventajas:

  • El soporte de Linux y Unix terminó en agosto de 2026; la cobertura ahora se limita a Windows y macOS.
  • La gestión de privilegios de servidor requiere el producto Cloud Suite independiente.

Dado que el agente de Linux llegó al fin de su vida útil en agosto de 2026, los entornos mixtos necesitan una segunda herramienta para hosts Unix y Linux.

Microsoft Intune Endpoint Privilege Management

Microsoft Intune Endpoint Privilege Management es un complemento nativo de Microsoft Intune que instala automáticamente un agente ligero en el lado del cliente mediante la asignación de políticas existente de Intune, limitado a endpoints Windows.11

Hay dos modos de elevación disponibles: totalmente automático y confirmado por el usuario con un mensaje de justificación. La elevación se ejecuta bajo una cuenta virtual aislada en lugar de añadir al usuario al grupo de administradores locales.12 La elevación utiliza una cuenta virtual aislada en lugar de añadir usuarios al grupo de administradores locales.11

Ventajas:

  • Incluido sin costo adicional para los licenciatarios de Microsoft 365 E5 y E7.13
  • Sin consola de gestión separada para organizaciones que ya ejecutan Intune, aunque en los dispositivos gestionados se instala automáticamente un agente ligero de EPM.14

Desventajas:

  • No está incluido en Microsoft 365 E3, que solo recibió Intune Plan 2, Remote Help y Advanced Analytics en el cambio de empaquetado de julio de 2026.15
  • Requiere inscripción en Intune o cogestión con Configuration Manager, y no se puede usar como producto independiente fuera del ecosistema de Microsoft.14

ManageEngine Application Control Plus

ManageEngine Application Control Plus combina la lista blanca y lista negra de aplicaciones con la gestión de privilegios de endpoints en una única consola, con creación automatizada de listas blancas basada en reglas de control configuradas.16

Una configuración de “Regulador de flexibilidad” controla con qué rigor se aplica la lista blanca. El modo de auditoría registra el comportamiento de las aplicaciones antes de que alguna política comience a bloquear.17

Ventajas:

  • La edición gratis es totalmente funcional para hasta 25 dispositivos y no está limitada en el tiempo.

Desventajas:

  • La documentación oficial cubre el soporte de macOS para las versiones 11 a 14, incluidos los dispositivos Apple Silicon, pero no documenta el soporte de Linux.18

Admin By Request

Admin By Request es un producto de gestión de acceso privilegiado SaaS que intercepta las solicitudes de privilegios con elevación justo a tiempo y pistas de auditoría completas.19

El agente de endpoint ocupa menos de 3MB. Las solicitudes se pueden aprobar sin conexión con un código PIN cuando el dispositivo no tiene ruta al portal. Break Glass crea cuentas de administrador local de emergencia limitadas en el tiempo como alternativa a LAPS.19 Todos los archivos que pasan por la elevación o la aprobación de descargas son analizados por 37 o más motores antimalware a través de OPSWAT MetaDefender.20 La funcionalidad integrada de Break Glass y LAPS proporciona acceso local de emergencia.

Ventajas:

  • El plan gratuito cubre 25 puestos de estación de trabajo y 10 puestos de Windows Server sin límite de tiempo y con una única restricción de funciones.21
  • Compatibilidad nativa con SCCM, Microsoft Intune y Jamf para la implementación junto a las herramientas existentes.

Desventajas:

  • La aplicación móvil admite aprobaciones y visualización de registros de auditoría, pero la administración y configuración completas requieren el portal de escritorio.22

El modelo con alcance a aplicaciones se adapta a equipos que ya utilizan listas blancas y desean que la elevación se gobierne mediante el mismo objeto de política.

ThreatLocker Elevation Control

ThreatLocker Elevation Control otorga derechos de administrador local a aplicaciones designadas para usuarios específicos sin conferir privilegios de administrador local permanentes.23

Los derechos se asocian a la aplicación, no a la sesión, de modo que el usuario nunca tiene permisos de administrador fuera de ese proceso. Las políticas basadas en tiempo revocan los derechos cuando se cierra la ventana de instalación. El aislamiento perimetral impide que una aplicación elevada acceda a otros programas. Las políticas de aplicaciones de alto riesgo se dirigen específicamente a PowerShell, Command Prompt y motores de scripting.

Ventajas:

  • Generación automática de la lista de aprobación inicial mediante el aprendizaje de las aplicaciones existentes.

Desventajas:

  • Elevation Control gestiona administradores locales solo en endpoints Windows y macOS; Linux no está cubierto.24

ThreatLocker Elevation Control está dirigido a organizaciones centradas en la seguridad que priorizan la contención de aplicaciones y arquitecturas de privilegio permanente cero.

ARCON Endpoint Privilege Management

ARCON Endpoint Privilege Management impone acceso privilegiado justo a tiempo bajo los principios de Zero Trust y privilegio mínimo en endpoints Windows, macOS, Linux y Unix.25

La supervisión de la integridad de archivos se incluye en lugar de venderse por separado, con detección de cambios, reversión y seguimiento histórico. El análisis con aprendizaje automático perfila el comportamiento privilegiado frente a una línea de base.

Ventajas:

  • Implementación flexible en modelos locales, SaaS e IaaS.

Desventajas:

  • El valor del producto depende en gran medida de adoptar la suite ARCON PAM más amplia en lugar de EPM por sí solo.

La cobertura de Unix es poco frecuente en esta categoría y es la razón más clara para preseleccionar ARCON en lugar de un competidor centrado en estaciones de trabajo.

Netwrix Endpoint Privilege Manager

Netwrix Endpoint Privilege Manager, anteriormente Least Privilege Manager, elimina los derechos de administrador local permanentes y lista en la lista blanca aplicaciones aprobadas, instaladores, scripts y procesos.26

Un único motor de políticas cubre dispositivos unidos a dominio, no unidos a dominio, inscritos en MDM y virtuales. La entrega se realiza a través de Group Policy, Intune, SCCM o el servicio en la nube Endpoint Policy Manager, de modo que se pueden reutilizar los canales existentes.27 Las políticas se pueden entregar a través de Group Policy, Microsoft Intune, SCCM o el servicio en la nube Endpoint Policy Manager.28

Ventajas:

  • Opciones de entrega tanto locales como en la nube, además de múltiples canales de implementación de terceros.29

Desventajas:

  • La cobertura se limita a Windows y macOS, sin soporte nativo para endpoints Linux.30

One Identity Safeguard Privilege Manager for Windows

One Identity Safeguard Privilege Manager for Windows permite a los usuarios finales elevar sus propios derechos administrativos para tareas aprobadas sin contactar con un administrador.31

Las políticas se implementan como objetos de directiva de grupo (Group Policy Objects), sin un servidor de gestión independiente. Validation Logic Targeting Technology limita a qué máquinas y usuarios se aplica una regla. Una biblioteca de reglas preempaquetadas y aportadas por la comunidad cubre casos de elevación habituales.

Ventajas:

  • La biblioteca de reglas de elevación de la comunidad reduce el esfuerzo inicial de creación de políticas.

Desventajas:

  • Ámbito solo para Windows; no se documenta soporte para macOS o Linux.

Ivanti Application Control

Ivanti Application Control, anteriormente AppSense, impone el acceso con privilegio mínimo limitando la ejecución al software aprobado con autoelevación contextual.32

La comprobación de propiedad de confianza utiliza la propiedad de archivos NTFS para decidir qué se ejecuta, de modo que los archivos escritos por un usuario estándar se bloquean sin mantener una lista de hash o rutas.33 Los informes se ejecutan a través de Ivanti UWM Management Center o Ivanti Xtraction en lugar de una consola EPM dedicada.

Ventajas:

  • Las solicitudes y aprobaciones de elevación automatizadas se enrutan a través de sistemas de mesa de ayuda integrados.

Desventajas:

  • Ámbito centrado en Windows; el soporte de macOS no está documentado para Application Control.

Application Control se licencia dentro de la suite User Workspace Manager, por lo que rara vez tiene sentido como primera compra de EPM.

Tendencias de la gestión de privilegios de endpoints

Dos tendencias remodelaron el panorama de la gestión de privilegios de endpoints en 2026: la consolidación de proveedores y la integración nativa en la plataforma.

Consolidación del mercado entre proveedores de identidad y privilegio

Palo Alto Networks completó la adquisición de CyberArk el 11 de febrero de 2026, en una transacción valorada en $45,00 en efectivo más 2.2005 acciones ordinarias de Palo Alto Networks por acción ordinaria de CyberArk.34 El 12 de mayo de 2026, Palo Alto Networks presentó Idira como su plataforma de seguridad de identidad de próxima generación, consolidando la gestión de acceso privilegiado, la gobernanza y administración de identidades, la seguridad de la identidad de las máquinas y la seguridad de la identidad agéntica.3 Los clientes existentes de CyberArk continúan bajo la marca Idira sin interrupciones en la implementación.4 La adquisición refleja un cambio más amplio hacia plataformas unificadas de seguridad de identidad en lugar de productos puntuales independientes.

EPM integrado de forma nativa en las plataformas de gestión de dispositivos

El 1 de julio de 2026, Microsoft trasladó Endpoint Privilege Management, Enterprise Application Management y Cloud PKI a Microsoft 365 E5 sin costo adicional, junto con un aumento del precio de lista de $57 a $60 por usuario al mes.13 Microsoft 365 E3 recibió un conjunto más limitado que cubre Intune Plan 2, Remote Help y Advanced Analytics, dejando EPM exclusivo para E5 y E7.15 El cambio reduce la proliferación de agentes para las organizaciones centradas en Windows, aunque limita la cobertura de EPM a endpoints Windows inscritos en Intune y requiere la infraestructura de Intune como requisito previo.

No te pierdas nuestros análisis comparativos e insights basados en datos. El botón abre Google; seleccionar AIMultiple confirma que deseas ver AIMultiple con más frecuencia en los resultados de búsqueda de Google.
GoogleAñadir como fuente preferida

Cita esta investigación

Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.

Cem Dilmegani and Ezgi Arslan, PhD. (2026) - "Los 12 principales programas de gestión de privilegios de endpoints (EPM)". Publicado en línea en AIMultiple.com. Recuperado el 24 de Agosto de 2026, de: https://aimultiple.com/endpoint-privilege-management [Recurso en línea]

Dilmegani, C., & PhD., E. A. (2026, 24 de Agosto). Los 12 principales programas de gestión de privilegios de endpoints (EPM). AIMultiple. https://aimultiple.com/endpoint-privilege-management

@misc{dilmegani2026,
  author = {Dilmegani, Cem and PhD., Ezgi Arslan,},
  title  = {{Los 12 principales programas de gestión de privilegios de endpoints (EPM)}},
  year   = {2026},
  month  = aug,
  howpublished    = {\url{https://aimultiple.com/endpoint-privilege-management}},
  note   = {AIMultiple. Recuperado el 24 de Agosto de 2026}
}

Enlaces de referencia

1.
https://www.securden.com/endpoint-privilege-manager/index.html
2.
https://www.securden.com/endpoint-privilege-manager/architecture.html
3.
https://www.paloaltonetworks.com/company/press/2026/palo-alto-networks-introduces-idira–the-next-generation-identity-security-platform-built-for-the-ai-enterprise
4.
https://www.paloaltonetworks.com/idira
5.
https://www.paloaltonetworks.com/idira/human/endpoint-privilege-manager
6.
https://www.paloaltonetworks.com/resources/techbriefs/identity-bridge-solution-brief
7.
https://www.beyondtrust.com/products/endpoint-privilege-management
8.
https://delinea.com/products/privilege-manager
9.
https://docs.delinea.com/online-help/privilege-manager/install/sw-downloads.htm
10.
https://docs.delinea.com/online-help/privilege-manager/pm-intro/index.htm
11.
https://learn.microsoft.com/en-us/intune/epm/overview
12.
https://www.microsoft.com/en-us/security/business/endpoint-management/microsoft-intune-endpoint-privilege-management
13.
https://www.microsoft.com/en-us/security/business/microsoft-intune
14.
https://learn.microsoft.com/en-us/intune/epm/deployment-planning
15.
https://techcommunity.microsoft.com/blog/microsoftintuneblog/advanced-microsoft-intune-capabilities-now-available-in-microsoft-365-e3-and-e5/4529335
16.
https://www.manageengine.com/application-control/features.html
17.
https://www.manageengine.com/application-control/
18.
https://www.manageengine.com/application-control/knowledge-base/mac-support.html
19.
https://www.adminbyrequest.com/en/endpoint-privilege-management
20.
https://www.adminbyrequest.com/en/malware-prevention-use-case
21.
https://docs.adminbyrequest.com/licensing.htm
22.
https://docs.adminbyrequest.com/features/mobile-app.htm
23.
https://www.threatlocker.com/platform/elevation-control
24.
https://threatlocker.kb.help/elevation-control-module/
25.
https://arconnet.com/endpoint-privilege-management/
26.
https://docs.netwrix.com/docs/endpointpolicymanager/components/endpointprivilegemanager/overview
27.
https://netwrix.com/en/products/privilege-secure/endpoint-privilege-manager-solution/
28.
https://docs.netwrix.com/docs/endpointpolicymanager/components/endpointprivilegemanager/manual/windows/overview
29.
https://docs.netwrix.com/docs/endpointpolicymanager/gettingstarted/fastest
30.
https://netwrix.com/en/solutions/protect-endpoints-by-enforcing-least-privilege/
31.
https://www.oneidentity.com/products/safeguard-privilege-manager-for-windows/
32.
https://www.ivanti.com/products/application-control
33.
https://help.ivanti.com/iv/help/en_US/isec/vNow/Topics/Application%20Control%20Overview.htm
34.
Palo Alto Networks Completes Acquisition of CyberArk to Secure the AI Era - Palo Alto Networks
35.
https://support.oneidentity.com/technical-documents/safeguard-privilege-manager-for-windows/4.6/administration-guide/2
Cem Dilmegani
Cem Dilmegani
Analista Principal
Cem ha sido el analista principal en AIMultiple desde 2017. AIMultiple informa a cientos de miles de empresas (según similarWeb), incluido el 60% de Fortune 500 cada mes.

El trabajo de Cem ha sido citado por publicaciones globales líderes como Business Insider, Forbes, Washington Post, firmas globales como Deloitte, HPE y ONG como el Foro Económico Mundial y organizaciones supranacionales como la Comisión Europea.

A lo largo de su carrera, Cem se ha desempeñado como consultor tecnológico, comprador de tecnología y emprendedor tecnológico. Asesoró a empresas en sus decisiones tecnológicas en McKinsey & Company y Altman Solon durante más de una década. También publicó un informe de McKinsey sobre digitalización.

Lideró la estrategia tecnológica y las adquisiciones de una empresa de telecomunicaciones reportando directamente al CEO. También lideró el crecimiento comercial de la empresa de tecnología profunda Hypatos, que alcanzó ingresos recurrentes anuales de 7 dígitos y una valoración de 9 dígitos desde 0 en 2 años. El trabajo de Cem en Hypatos fue cubierto por publicaciones tecnológicas líderes como TechCrunch y Business Insider.

Cem habla regularmente en conferencias internacionales de tecnología. Se graduó de la Universidad de Bogazici como ingeniero informático y tiene un MBA de Columbia Business School.
Ver perfil completo
Investigado por
Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Analista de la industria
Ezgi posee un doctorado en Administración de Empresas con especialización en finanzas y se desempeña como analista de la industria en AIMultiple. Impulsa la investigación y los conocimientos en la intersección de la tecnología y los negocios, con experiencia en sostenibilidad, análisis de encuestas y sentimientos, aplicaciones de agentes de IA en finanzas, optimización de motores de respuestas, gestión de cortafuegos y tecnologías de adquisiciones.
Ver perfil completo

Sé el primero en comentar

Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.

0/450