Proteger datos corporativos en Microsoft Edge con la Protección de aplicaciones de Intune (MAM)

Edge para negocios admite directivas de protección de aplicaciones de Intune (MAM) en Windows, incluidas las de los usuarios que trabajan en dispositivos administrados por un espacio empresarial diferente.

Esta capacidad permite a las organizaciones aplicar controles de protección de datos (como restricciones del portapapeles, descargas protegidas, marcas de agua y prevención de pérdidas) directamente a los perfiles de trabajo de Edge sin necesidad de una administración completa del dispositivo. Las directivas se aplican a través de directivas de Protección de aplicaciones de Microsoft Intune y Acceso condicional de Microsoft Entra, lo que garantiza que los datos corporativos a los que se accede a través de Edge sigan gobernados por el inquilino incluso en escenarios entre inquilinos, como contratistas, socios o fusiones.

Cuando se configura, Edge recibe automáticamente las directivas MAM después de la inscripción del usuario y aplica protecciones de forma coherente en todas las funciones admitidas, a la vez que conserva una experiencia de explorador nativa para los usuarios finales.

De qué trata este artículo

  • Cómo el acceso condicional de Entra, la protección de aplicaciones de Intune y Edge para negocios habilitan las protecciones MAM en Windows
  • Escenarios admitidos y limitaciones conocidas para el MAM perimetral, incluidos los dispositivos entre inquilinos
  • Pasos de configuración para el acceso condicional, las directivas de protección de aplicaciones y la inscripción de usuarios

Requisitos previos

Concesión de licencias

  • Microsoft Intune
  • Microsoft Entra ID P1 o P2 (para acceso condicional)

Plataformas compatibles

  • Windows 10/11
  • Microsoft Edge para negocios versión 147 o posterior

Cómo protegen Entra, Intune y Edge para negocios

Captura de pantalla de cómo funcionan juntos entra, intune y edge

Microsoft Edge usa el Acceso condicional de Microsoft Entra para requerir la protección de la aplicación cuando los usuarios acceden a los recursos corporativos. Este requisito desencadena la inscripción de Intune App Protection (MAM) para el perfil de trabajo de Edge, sin inscribir el dispositivo.

Las directivas de protección de aplicaciones de Intune definen qué protecciones de datos se aplican y Edge aplica esas protecciones directamente en el explorador, con el ámbito solo de los datos de la organización. Esto permite el acceso seguro en dispositivos Windows no administrados o entre inquilinos, sin que la exploración personal se vea afectada.

Escenarios admitidos y limitaciones conocidas

Limitación Impacto
Dispositivos administrados por el mismo inquilino Los dispositivos administrados por el mismo inquilino no son compatibles con la configuración de acceso condicional descrita en este artículo. Los usuarios no pueden acceder a los datos protegidos por acceso condicional en esta configuración.
DLP de punto de conexión habilitado en el dispositivo Si DLP de punto de conexión a nivel de dispositivo está habilitado, las directivas de protección de aplicaciones de Intune (MAM) no se pueden aplicar a los perfiles de trabajo de Edge en ese dispositivo, a menos que se establezca una directiva para omitir esta limitación. De lo contrario, el cambio de perfil no estará disponible y se deberá quitar el perfil agregado.
Directiva DLP de Microsoft Defender for Cloud Apps A partir de Microsoft Edge versión 149, cuando se aplican una directiva de prevención de pérdida de datos de Microsoft Defender for Cloud Apps (MDCA) y una directiva de protección de aplicaciones de Intune (MAM), la directiva MDCA DLP tiene prioridad. El acceso condicional de Microsoft Entra se sigue aplicando, pero se aplica la directiva MDCA en lugar de la directiva de protección de aplicaciones MAM. Dado que ambos orígenes de directivas están controlados por el mismo inquilino en esta configuración, los administradores pueden modificar la directiva MDCA para lograr el comportamiento deseado.

Cómo comprobar si DLP de punto de conexión está habilitado en un dispositivo

  1. Abrir Microsoft Edge
  2. Navegar a edge://edge-dlp-internals
  3. En la página Estado de la característica, compruebe el campo Nombre del proveedor

Si el estado del proveedor se establece en Disponible y el proveedor es DLP de punto de conexión, se habilitará DLP de punto de conexión a nivel de dispositivo.

Por ejemplo:

Nombre del proveedor Estado del proveedor
DLP de punto de conexión Disponible

El bloque DLP de punto de conexión de nivel de dispositivo se puede omitir mediante la directiva MAMWithDeviceDLPEnabled. El inquilino que administra el dispositivo debe configurar esta directiva. Si usa Edge versión 148 o posterior, esta directiva se puede configurar a través de Intune. Si usa Edge versión 147, puede usar la directiva de grupo o el registro para establecer la directiva.

Pasos de configuración

Paso 1: Directiva de acceso condicional que requiere APP

En el Centro de administración de Entra (entra.microsoft.com):

  1. Vaya a Acceso condicional → Crear nueva directiva

    Captura de pantalla que muestra el cuadro de diálogo de autenticación.

  2. Crear una directiva de acceso condicional que requiera protección de la aplicación para el acceso a Edge:

    Campo de directiva de configuración Valor
    Usuarios o agentes (versión preliminar) Dirigirse a usuarios o grupos
    Destinar recursos Office 365 (u otros recursos protegidos)
    Condiciones -> Aplicaciones cliente Explorador
    Condiciones:> plataformas de dispositivo Windows
    Concesión de Requerir directiva de protección de aplicaciones

No se admite

  • "Requerir dispositivo compatible" (los usuarios no podrán inscribirse en MAM)

Paso 2: Configurar una directiva de protección de aplicaciones

En el Centro de administración de Intune:

  1. Ve a Aplicaciones → protección → crear → Windows

Captura de pantalla que muestra la página de Protección de aplicaciones de > Microsoft Intune en la que se enumeran las directivas de protección de aplicaciones implementadas en todas las plataformas.

  1. Crear una directiva de protección de aplicaciones para Windows. En Aplicaciones, selecciona Microsoft Edge.
  2. Configure las opciones de protección de datos según sea necesario , consulte aquí.
  3. Asigne la directiva al mismo grupo de usuarios al que se dirige la directiva de acceso condicional creada en el paso 1.
  4. Revise y cree la nueva directiva.

Referencia:Proteja sus datos corporativos en Intune con Microsoft Edge para empresas

Paso 3: Inscribir el perfil de Edge de un usuario en MAM

Pasos del usuario

  1. Abre Microsoft Edge en el dispositivo administrado.
  2. Vaya a un recurso corporativo (por ejemplo, SharePoint o un sitio interno).
  3. Intente iniciar sesión en el recurso con credenciales corporativas.
  4. Encuentro un bloqueo de acceso condicional.

Captura de pantalla que muestra el cuadro de diálogo de autenticación

  1. Siga las indicaciones para cambiar el perfil de Edge.
  2. Complete el flujo de inicio de sesión y acepte las indicaciones.
  3. Importante: Seleccione en el mensaje del cuadro de diálogo.

Captura de pantalla que muestra la solicitud de consentimiento de SSO y registro de dispositivos

  1. Después del inicio de sesión, Edge comenzará a recibir directivas MAM automáticamente.

En esta etapa, los usuarios están inscritos en MAM y Edge para negocios puede aplicar directivas de protección de aplicaciones.

Para controlar cómo se controlan los datos de la organización dentro del explorador (incluido el acceso al portapapeles, las descargas y el uso compartido de datos entre aplicaciones), debe configurar las opciones de protección de datos en el Servicio de administración de Edge e Intune.

Consulte aquí para definir estos controles.