Imagen de pantalla de bloqueo corporativa en Windows 11 Pro con GPO
Si administras equipos con Windows 11 Pro, seguro ya viste en la documentación de Microsoft que
la directiva clásica para forzar una imagen de pantalla de bloqueo solo está soportada en
ediciones Enterprise, Education o IoT cuando se usa GPO.
Aun así, es posible conseguir una pantalla de bloqueo corporativa centralizada en entornos con
Windows 11 Pro combinando tres piezas:
- Una GPO de equipo.
- Preferencias de GPO para copiar la imagen localmente (GPP Files).
- Preferencias de GPO para escribir las claves de PersonalizationCSP en el registro.
En esta entrada te explico el enfoque, paso a paso, y los matices de soporte que debes tener en mente.
Qué dice oficialmente Microsoft sobre el fondo de la pantalla de bloqueo
Microsoft documenta que la configuración del fondo de pantalla de bloqueo vía GPO está soportada
solamente en ciertas ediciones de Windows. En Windows 11, la matriz de soporte para la pantalla de bloqueo indica
que la opción basada en GPO (la directiva “Force a specific default lock screen and logon image”)
aplica a Enterprise, Education e IoT, mientras que en Pro / Pro Education se recomienda usar
Intune/CSP.
Además, en la documentación del PersonalizationCSP se indica que este proveedor de configuración
está soportado principalmente en ediciones Enterprise y Education, y que su uso en otros SKUs está ligado a ciertos
escenarios especiales (como Shared PC o BootToCloud).
En la práctica, muchos administradores han comprobado que, si se escriben directamente las claves de registro del
PersonalizationCSP, Windows procesa esas claves y aplica la imagen de pantalla de bloqueo, incluso en entornos
donde la GPO “oficial” no se comporta como se espera.
La idea: una GPO híbrida que actúa como si fuera MDM
El enfoque que ha demostrado funcionar en entornos con Windows 11 Pro se puede resumir así:
- Copiar la imagen corporativa desde un recurso compartido del dominio a una ruta local fija en
cada equipo (por ejemploC:\LockScreen\corp-lock.jpg). - Escribir en el registro los valores del
PersonalizationCSPapuntando a esa ruta local, como si un MDM/Intune hubiera enviado la política. - Impedir que el usuario cambie la imagen o habilite presentación de diapositivas en la pantalla
de bloqueo.
Todo eso se hace con una sola GPO aplicada a nivel de equipo.
Paso 1: preparar la imagen corporativa
- Diseña tu imagen de pantalla de bloqueo en formato horizontal (por ejemplo 1920×1080, 16:9), con tu logo y
colores corporativos. - Guarda el archivo en formato .jpg o .png, por ejemplo:
corp-lockscreen.jpg. - Coloca la imagen en un recurso compartido accesible por los equipos, por ejemplo:
\\SRV-FILES\Wallpapers$\corp-lockscreen.jpg.
Paso 2: crear la GPO de “Pantalla de bloqueo corporativa”
- En tu controlador de dominio, abre la consola de Group Policy Management (
gpmc.msc). - Crea una nueva GPO enlazada a la OU donde están tus equipos (o al dominio, si lo quieres global) y ponle un
nombre claro, por ejemplo: “GPO – Pantalla de bloqueo corporativa”. - Haz clic derecho en la GPO → Edit….
Paso 3: copiar la imagen localmente con GPP (Files)
En el editor de la GPO:
- Ve a:
Computer Configuration → Preferences → Windows Settings → Files
- Clic derecho en Files → New → File.
- Configura:
- Action: Create.
- Source file(s):
\\SRV-FILES\Wallpapers$\corp-lockscreen.jpg - Destination file:
C:\LockScreen\corp-lockscreen.jpg
- Opcional pero recomendable:
- Marca el archivo como Read-only y Hidden para que el usuario no lo toque.
Con esto te aseguras de que todos los equipos tengan la misma imagen local en una ruta fija.
Paso 4: configurar PersonalizationCSP vía registro (GPP Registry)
El siguiente paso es escribir en el registro las claves que normalmente usaría un MDM para fijar el fondo de la
pantalla de bloqueo. La ruta es:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\PersonalizationCSP
En el editor de la GPO:
- Ve a:
Computer Configuration → Preferences → Windows Settings → Registry
- Clic derecho en Registry → New → Registry Item.
4.1. Crear la clave base del CSP
Primer registro:
- Action: Create
- Hive:
HKEY_LOCAL_MACHINE - Key path:
SOFTWARE\Microsoft\Windows\CurrentVersion\PersonalizationCSP - Value name: (puede quedar vacío)
- Value type: REG_SZ
- Value data: (vacío)
Con esto solo te aseguras de que la clave exista.
4.2. Definir la ruta local de la imagen
Crea dos elementos de registro más (puedes duplicar el anterior y cambiar los valores):
- LockScreenImagePath
- Action: Create (o Update para ajustes posteriores)
- Hive:
HKEY_LOCAL_MACHINE - Key path:
SOFTWARE\Microsoft\Windows\CurrentVersion\PersonalizationCSP - Value name:
LockScreenImagePath - Value type: REG_SZ
- Value data:
C:\LockScreen\corp-lockscreen.jpg
- LockScreenImageUrl
- Action: Create / Update
- Value name:
LockScreenImageUrl - Value type: REG_SZ
- Value data:
C:\LockScreen\corp-lockscreen.jpg
Al final, en el equipo verás algo como:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\PersonalizationCSP]
"LockScreenImagePath"="C:\\LockScreen\\corp-lockscreen.jpg"
"LockScreenImageUrl"="C:\\LockScreen\\corp-lockscreen.jpg"
4.3. Establecer el estado de la política
Crea un último valor:
- Value name:
LockScreenImageStatus - Value type: REG_DWORD
- Value data:
1
Ese valor indica que el CSP considera la configuración como aplicada correctamente.
Paso 5: impedir que el usuario cambie la imagen
Para que el usuario no pueda romper tu imagen corporativa, habilita estas plantillas administrativas en la misma
GPO:
- Ve a:
Computer Configuration → Policies → Administrative Templates → Control Panel → Personalization
- Habilita:
- Prevent enabling lock screen slide show (Evitar la activación de la presentación de diapositivas de la pantalla de bloqueo).
- Prevent changing lock screen and logon image (Impedir que se cambie la imagen de las pantallas de bloqueo e inicio de sesión).
Con estas dos políticas, la imagen queda bloqueada y el usuario ya no tiene opción de cambiarla en
la app de Configuración.
Paso 6: aplicar la GPO y probar en un equipo
- En un equipo de pruebas (Windows 11 Pro unido al dominio), ejecuta:
gpupdate /force - Verifica que el archivo exista en:
C:\LockScreen\corp-lockscreen.jpg
- Abre el registro y revisa:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\PersonalizationCSP
para confirmar que los valores
LockScreenImagePath,LockScreenImageUrly
LockScreenImageStatusestán definidos. - Bloquea la sesión (Win + L) y revisa que la pantalla de bloqueo ya muestre tu imagen corporativa.
Limitaciones, soporte y buenas prácticas
- Este enfoque aprovecha que Windows procesa las claves de
PersonalizationCSPaunque la GPO
tradicional de fondo de pantalla de bloqueo esté limitada a ciertos SKUs. - No sustituye a los escenarios totalmente soportados en ediciones Enterprise/Education o mediante soluciones MDM
como Intune. En entornos regulados, auditorías estrictas o despliegues masivos, conviene alinear el diseño con
las recomendaciones oficiales. - Prueba siempre primero en una OU de laboratorio antes de llevarlo a producción, y documenta la GPO (nombre de la
imagen, ruta, fecha de cambio, etc.). - Si en algún momento cambias la imagen, basta con actualizar el archivo en el recurso compartido (o la referencia
en GPP Files) y dejar que la GPO replique el cambio.
Recursos adicionales
Documentación de referencia:
- Guía de Microsoft sobre cómo configurar fondos de escritorio y pantalla de bloqueo en Windows mediante GPO e Intune.
- Detalles del PersonalizationCSP, incluidos los nodos para imagen de pantalla de bloqueo.
- Ejemplos de uso del CSP y de los valores de registro
LockScreenImagePath,
LockScreenImageUrlyLockScreenImageStatuscon scripts PowerShell.
Si administras un entorno mixto con Windows 11 Pro y Enterprise, este enfoque puede ayudarte a mantener una
experiencia visual coherente mientras evalúas migrar a opciones totalmente soportadas como Intune o ediciones
Enterprise/Education.
Si quieres profundizar en el uso de PersonalizationCSP, aquí está la referencia oficial:
Personalization CSP (Microsoft Docs)
.

