Cada usuario que realiza actividades administrativas debe tener una cuenta dedicada para realizar esas actividades. En un entorno Windows, la cuenta de administrador integrada (RID 500) debe tener una contraseña compleja establecida, impresa y guardada en una caja fuerte, etc. para emergencias.
Un principio general de seguridad es el siguiente: Desea saber quién está realizando qué actividades (administrativas, en este caso) (es decir, tener una pista de auditoría. Compartir cuentas lo elimina del agua).
Además, desea poder cortar el acceso de una persona en caso de incumplimiento de la seguridad de la contraseña, cancelación, etc. Las cuentas compartidas tampoco cumplen con ese criterio.
Las cuentas compartidas de uso común de cualquier tipo deben considerarse de alto valor dudoso, pero las credenciales de administración compartidas siempre son malas.
re: Consideraciones específicas de Windows, como conexiones limitadas de Escritorio remoto / Servicios de terminal: Sea cortés con sus colegas administradores y no deje sesiones desconectadas por ahí. Descubrí que la presión social funciona bastante bien en organizaciones pequeñas (es decir, mencionando con frecuencia y en voz alta el hecho de que el administrador XXX no recuerda cerrar la sesión de los servidores). Siempre puede arrancar las sesiones desconectadas de otros usuarios si realmente tiene que hacerlo. Agrega, tal vez, 30 segundos a un intento de conexión. En una organización más grande, o si se convierte en un problema importante, puede considerar implementar tiempos de espera de sesión desconectados.
Un poco aparte, pero uno que probablemente sea sobre el tema, ya que usted mencionó a un consultor de TI: como contratista de TI, siempre solicito una cuenta de administración dedicada para mí y exijo no conocer ninguna credencial de administración "compartida". Protege a ambas partes y proporciona una pista de auditoría. Siempre quiero que mis Clientes sientan que pueden "bloquearme" en cualquier momento (y que también tengan esa capacidad) porque creo que envía un mensaje poderoso de que confío en mi capacidad para mantener la relación con ellos basados en los méritos de mis habilidades y el valor que proporciono, no en base a un vago sentimiento de que están "encerrados" en mí.