Manual del administrador SinLios
1. Alcance del perfil
El Administrador SinLios instala y mantiene una instancia independiente para cada cliente. Tiene acceso a todas las funciones del panel y, además, es el único perfil que puede modificar:
- la edición Aula Control o Biblio Control;
- el límite comercial de equipos;
- los módulos disponibles;
- la comunicación Pusher opcional;
- la URL del manual online;
- las copias, restauraciones, actualizaciones, migraciones y demo pública.
Este perfil no debe utilizarse como cuenta diaria del centro. Tras la puesta en marcha debe crearse al menos un Administrador del centro.
2. Antes de instalar
2.1 Requisitos de cPanel
- PHP 8.3 o superior.
- Extensiones
pdo,pdo_sqlite,mbstring,intl,openssl,json,fileinfo,domyzip. - Un dominio o subdominio cuyo directorio raíz pueda apuntar a
control-platform/public. - Escritura para PHP en
storage. - HTTPS válido en producción.
La raíz completa del proyecto nunca debe publicarse. SQLite, las claves y el bloqueo del instalador deben permanecer fuera del directorio público.
2.2 Preparar el servicio
- Cree el subdominio del cliente en cPanel.
- Suba y extraiga el ZIP oficial fuera de
public_htmlcuando sea posible. - Configure el document root del subdominio como
control-platform/public. - Seleccione PHP 8.3 o posterior.
- Compruebe que
storagees escribible. Normalmente son suficientes permisos750o770; no utilice777de forma permanente. - Abra
https://subdominio/install.
Si los requisitos aparecen en rojo, no complete el instalador hasta corregirlos. El endpoint /health permite comprobar posteriormente el estado básico sin iniciar sesión.
3. Instalación inicial
El instalador solo se muestra una vez. Solicita:
- edición inicial: Aula Control o Biblio Control;
- nombre visible del producto y del centro;
- idioma predeterminado;
- colores de marca;
- nombre, correo y contraseña del Administrador SinLios;
- límite inicial de equipos.
La contraseña del panel debe tener al menos 10 caracteres. Utilice una contraseña única y almacénela en el gestor de contraseñas de SinLios.
3.1 Perfiles del producto (Ediciones)
Durante la instalación se elige el perfil o edición inicial, que adapta la interfaz y las funciones según el tipo de centro. Esta selección no es definitiva; puede cambiar de perfil en cualquier momento accediendo a Administración SinLios → Panel de Sistema.
- Aula Control (Perfil Educativo): Orientado a colegios, academias y universidades. Activa la gestión de Cursos (grupos o clases), las cuentas individuales de Alumnos y las Cuentas Compartidas por aula (para cursos de menores o cuentas genéricas de clase).
- Biblio Control (Perfil Público): Versión simplificada para bibliotecas, telecentros o espacios públicos. Desactiva la complejidad de cursos, alumnos y cuentas compartidas, centrándose exclusivamente en Usuarios, Equipos (puestos) y el control de tiempo de uso.
Al terminar:
- Inicie sesión en
/login. - Compruebe SinLios → Configuración del servicio.
- Configure los módulos contratados.
- Revise SinLios → Operaciones y genere la primera copia cifrada.
- Cree el primer Administrador del centro en Configuración → Equipo de gestión.
4. Configuración comercial y módulos
Abra SinLios → Configuración del servicio.
4.1 Edición y capacidad
- Edición modifica la denominación y la orientación del producto, pero conserva la misma base técnica.
- Límite de equipos admite de 1 a 10.000 equipos activos.
- Reducir el límite por debajo de la ocupación actual no expulsa equipos. Impide nuevas vinculaciones y reactivaciones hasta recuperar capacidad.
- Revocar un equipo libera inmediatamente una plaza.
- Reparar un UUID revocado reutiliza su identidad, pero también necesita una plaza disponible.
Anote cualquier cambio de capacidad en el expediente comercial del cliente. La aplicación lo registra en Actividad, pero no sustituye la documentación contractual.
4.2 Módulos
Los módulos controlan qué funciones existen en la instalación:
- Usuarios.
- Equipos.
- Salas.
- Aplicaciones.
- Control de tiempo.
- Control remoto.
- Informes de acceso.
- Cursos y grupos.
- Credenciales de alumnos.
- Acceso compartido por curso.
- Importación masiva.
Desactivar un módulo oculta y bloquea sus pantallas; no debe interpretarse como borrado de sus datos. Antes de desactivarlo, confirme con el cliente qué flujo dejará de estar disponible.
4.3 Comunicación en tiempo real
El modo recomendado es Sondeo adaptativo. No necesita cron ni procesos residentes y sirve como canal completo.
Puede seleccionar Pusher + sondeo de respaldo e introducir App ID, Key, Secret y Cluster. Pusher solo acelera el aviso: SQLite sigue siendo la fuente de verdad y el cliente continúa funcionando si Pusher falla. El Secret nunca se entrega al navegador ni aparece en Actividad.
4.4 Documentación online
La plataforma incluye los manuales completos integrados de forma nativa en /docs. Si desea redirigir el acceso de Ayuda hacia una web externa o personalizada, introduzca una URL http o https válida. Si deja el campo vacío, se utilizará automáticamente la documentación integrada.
5. Crear el equipo de gestión
En Configuración → Equipo de gestión → Nueva cuenta puede crear:
- Administrador del centro: recibe todos los permisos operativos y puede crear otros administradores o gestores.
- Gestor: recibe únicamente los permisos seleccionados.
Las contraseñas del panel requieren al menos 10 caracteres. El correo debe ser único.
Permisos delegables a un gestor:
- Usuarios y cursos.
- Escritorios y aulas.
- Equipos y control remoto.
- Informes y exportación.
- Actividad.
La mesa de activación está disponible para todos los gestores siempre que el módulo Control de tiempo esté habilitado.
Las cuentas se desactivan, no se borran. No es posible desactivar la cuenta con la que se está trabajando. Al editar una cuenta propia, el sistema conserva su rol.
6. Puesta en marcha funcional
Aunque el Administrador del centro puede completar estas tareas, SinLios debe validar al menos una configuración de extremo a extremo.
6.1 Identidad y políticas
En Configuración → Personalización revise:
- nombre del producto y centro;
- idioma y zona horaria;
- minutos diarios y límite mensual;
- modo de autenticación del cliente;
- activación previa obligatoria o automática;
- tiempos de aviso, inactividad y desconexión;
- normas de uso en español e inglés;
- colores y logotipo;
- políticas generales del cliente Windows.
Cambiar la zona horaria afecta al día oficial que usa el servidor. Hágalo antes de poner el centro en producción y confirme el cambio con el cliente.
6.2 Flujo mínimo de prueba
- Cree un aula activa y predeterminada.
- Cree una aplicación segura y un perfil de escritorio que la contenga.
- Asigne el perfil al aula.
- Cree un curso y un usuario de prueba.
- Vincule un ordenador Windows con un código temporal.
- Active al usuario para el día actual.
- Inicie sesión desde el cliente y abra la aplicación.
- Finalice la sesión y compruebe el registro en Informes.
- Revise que la acción aparezca en Actividad.
No ponga datos personales reales en las pruebas iniciales.
7. Vinculación y límite de equipos
- Abra Gestión → Equipos.
- Seleccione el aula correcta.
- Genere un código de un uso.
- En el ordenador abra Aula Control Cliente e introduzca URL HTTPS, código y nombre del equipo.
- El código caduca en 10 minutos y se muestra una sola vez.
Si el cupo está lleno, el servidor rechazará un equipo nuevo sin consumir el código. Revoque un equipo que ya no se utilice o aumente el límite conforme al contrato.
Un equipo revocado pierde su token inmediatamente. Para recuperarlo, genere una nueva vinculación. No copie archivos de identidad entre ordenadores.
8. Operaciones, copias y recuperación
Abra SinLios → Operaciones. Esta pantalla es exclusiva del perfil provider.
8.1 Diagnóstico
Revise PHP, HTTPS, document root, almacenamiento privado, permisos, SQLite, migraciones, cifrado y espacio libre. HTTP solo es admisible en desarrollo local.
8.2 Crear una copia
- Escriba dos veces una frase de al menos 12 caracteres.
- Descargue el archivo
.acbackup. - Guarde archivo y frase en lugares separados.
- Conserve como mínimo una copia fuera del hosting.
La copia incluye base de datos, claves, bloqueo de instalación y archivos subidos. Se cifra con AES-256-GCM y no puede recuperarse sin la frase.
Retención recomendada: 7 diarias, 5 semanales y 12 mensuales, con una restauración de prueba trimestral.
8.3 Restaurar
- Seleccione el
.acbackup. - Introduzca su frase.
- Escriba
RESTAURARexactamente. - Espere a que la siguiente petición aplique la restauración.
- Vuelva a iniciar sesión si la cuenta o sesión no existe en la copia.
- Compruebe versión, equipos, usuarios y una sesión de prueba.
El sistema verifica hashes e integridad SQLite y conserva una recuperación local de los datos sustituidos.
8.4 Actualizar
- Obtenga el ZIP oficial y su SHA-256 por el canal de SinLios.
- Cree antes una copia descargable.
- Seleccione el paquete, pegue el SHA-256 y escriba
ACTUALIZAR. - El sistema crea un punto de recuperación, verifica rutas y archivos y aplica las migraciones.
- Compruebe
/health, el diagnóstico y el flujo mínimo de prueba.
No intente instalar una versión igual o anterior. Una vuelta completa a una versión previa puede requerir restaurar también los datos anteriores.
8.5 Retención de Actividad
El bloque Retención del registro de Actividad muestra eventos almacenados, fecha más antigua y tamaño estimado. De forma inicial se conservan indefinidamente.
Para establecer una política automática:
- Cree una copia cifrada si necesita preservar todo el historial.
- Seleccione 90, 180, 365, 730 o 1.095 días.
- Escriba
RETENER. - Pulse Guardar y aplicar.
Los eventos que ya superen el límite se eliminan inmediatamente. Después el sistema comprueba la política como máximo una vez al día. Para una eliminación excepcional, seleccione una fecha en Purga manual, escriba PURGAR y confirme: se borrará únicamente lo anterior al inicio de esa fecha según la zona horaria del centro.
Actividad e Informes son independientes. Esta operación no borra sesiones ni estadísticas de acceso. La eliminación libera espacio reutilizable dentro de SQLite, aunque el archivo físico puede conservar su tamaño.
8.6 Migrar una instalación de Biblio Control
- Detenga el uso del sistema antiguo y exporte desde Cockpit las siete colecciones JSON.
- Comprímalas en un único ZIP sin modificarlas con Excel.
- Abra SinLios → Operaciones → Migrar Biblio Control y pulse Analizar exportación.
- Compare los totales y revise duplicados, usuarios eliminados, sesiones sin duración y concesiones repetidas.
- Confirme edición, centro, zona horaria, aula inicial, límite y acceso por código.
- Cree el Administrador del centro si todavía no existe.
- Mantenga la opción recomendada de conservar identidades históricas y escriba
MIGRAR. - Descargue el informe y compruebe usuarios, aplicaciones, concesiones y accesos.
El análisis no escribe datos. La ejecución crea un punto de recuperación y utiliza una transacción; un fallo no deja una importación parcial. El ZIP permanece privado durante un reintento y se elimina al finalizar. La contraseña del nuevo administrador nunca se guarda en el informe.
Los equipos no heredan tokens antiguos. Quedan pendientes por nombre y, cuando cada cliente vuelva a vincularse con su nombre anterior, recupera automáticamente aula, escritorio, inactividad, botones, cierre de aplicaciones y limpieza de carpetas. Haga primero una prueba piloto y mantenga Cockpit en solo lectura hasta aceptar el resultado. Consulte docs/COCKPIT-MIGRATION.md para todas las reglas.
9. Demo pública
La demo debe vivir en una instalación aislada y no en la de un cliente.
- Use un subdominio propio y únicamente datos ficticios.
- En Operaciones → Demo pública, indique la cuenta pública, el intervalo —normalmente 24 horas— y escriba
DEMO. - El sistema limita la instalación a un equipo, elimina identidades anteriores y crea una plantilla de reinicio.
- Para garantizar el reinicio sin visitas, programe
tools/demo-reset.phpcada 15 minutos desde cPanel.
Reiniciar ahora fuerza el siguiente restablecimiento. Desactivar demo devuelve la instancia al modo normal, pero no convierte sus datos en aptos para producción.
10. Seguridad del cliente Windows
- Mantenga una cuenta administradora local de recuperación.
- Utilice una cuenta estándar dedicada para Aula Control.
- Desde v1.1.4 el cliente impide sustituir el shell de cualquier cuenta administradora.
- Protección universal: la ruta normal escribe silenciosamente en
HKEY_CURRENT_USER, conserva una instantánea reversible y no ejecuta PowerShell ni requiere elevación. No convierte el perfil en obligatorio. - Perfil obligatorio (Mandatory User Profile): es una medida separada y opcional.
kiosk/Configure-MandatoryProfile.ps1permite convertirNTUSER.DATenNTUSER.MANcon la cuenta objetivo completamente cerrada; la capa avanzada puede programar la conversión conMoveFileExpara el reinicio. Conserve una copia recuperable y valide activación y reversión en un equipo piloto. - Limpieza de archivos: si se habilita, la directiva elimina las carpetas configuradas del perfil y las ubicaciones públicas contempladas. Es destructiva, no garantiza un entorno totalmente inmutable y no sustituye Deep Freeze ni una imagen de restauración del sistema.
- Pruebe aplicaciones y recuperación antes de activar restricciones.
- Configure un PIN local de salida distinto de las credenciales del alumnado.
- La protección universal funciona en ediciones modernas de Windows (Home, Pro, Enterprise).
- Sustituir el shell del usuario es compatible con cualquier edición moderna de Windows. Shell Launcher y Keyboard Filter pertenecen a la capa avanzada y requieren una edición compatible, normalmente Enterprise, Education o IoT Enterprise.
- Aula Control no intercepta
Ctrl+Alt+Supr.
Las combinaciones locales de mantenimiento deben comunicarse solo al personal autorizado. Consulte la guía técnica docs/WINDOWS-SECURE-ACCOUNT.md antes de un despliegue masivo.
11. Incidencias frecuentes
El instalador vuelve a aparecer o informa de almacenamiento no escribible
Compruebe permisos de storage, propietario del proceso PHP y document root. No mueva SQLite a public.
Un equipo nuevo no puede vincularse
Revise caducidad del código, aula activa, URL HTTPS y capacidad. Si el equipo aparece revocado, genere un código nuevo; si es realmente nuevo y no hay plazas, libere o amplíe capacidad.
Los cambios tardan en llegar
El sondeo de respaldo puede tardar unos segundos. Compruebe que el equipo está online. Si usa Pusher, valide credenciales, pero no desactive el sondeo.
El día de activación parece incorrecto
Revise la zona horaria del centro. El reloj de Windows no gobierna el día oficial.
Se ha perdido la frase de una copia
No es recuperable. Genere inmediatamente una nueva copia con una frase nueva y documente su custodia.
Una actualización no termina
No sustituya archivos manualmente de forma parcial. Revise el diagnóstico, los registros del hosting y el punto de recuperación. Si los datos ya migraron, utilice la copia previa correspondiente.
12. Entrega al cliente
Antes de considerar terminada la instalación:
- [ ] HTTPS y
/healthcorrectos. - [ ] Copia inicial descargada y custodiada.
- [ ] Edición, módulos y límite confirmados.
- [ ] Zona horaria e identidad revisadas.
- [ ] Administrador del centro creado y acceso probado.
- [ ] Aula, escritorio, aplicación y usuario de prueba validados.
- [ ] Primer equipo vinculado o procedimiento demostrado.
- [ ] Soporte y URL de ayuda visibles.
- [ ] Credenciales entregadas por un canal seguro.
- [ ] Datos de prueba retirados o claramente identificados.