Configuración de la directiva de protección de aplicaciones para Windows

En este artículo se describe la configuración de la directiva de protección de aplicaciones (APP) para Windows. La configuración de directiva que se describe se puede configurar para una directiva de protección de aplicaciones en el panel Configuración del Centro de administración de Intune al crear una nueva directiva.

Puede habilitar el acceso MAM protegido a los datos de la organización a través de Microsoft Edge en dispositivos Windows personales. Esta funcionalidad se conoce como Windows MAM y proporciona funcionalidad mediante las directivas de configuración de aplicaciones (ACP) de Intune, las directivas de protección de aplicaciones de Intune, la defensa contra amenazas de cliente del Centro de Seguridad de Windows y el acceso condicional de protección de aplicaciones. Para obtener más información sobre Windows MAM, consulte Protección de datos para Windows MAM, Creación de una directiva de protección de aplicaciones MTD para Windows y Configuración de Microsoft Edge para Windows con Intune.

Existen dos categorías de configuración de directivas de protección de aplicaciones para Windows:

Importante

Intune MAM en Windows admite dispositivos no administrados. Si un dispositivo ya está administrado, la inscripción a MAM de Intune se bloqueará y no se aplicará la configuración de las directivas de protección de aplicaciones. Si un dispositivo se administra después de la inscripción de MAM, la configuración de las directivas de protección de aplicaciones ya no se aplica.

El dispositivo no debe estar unido a Microsoft Entra ID ni la Administración de dispositivos móviles (MDM) inscrita en ningún inquilino, incluido el inquilino de su usuario de MAM. El dispositivo tampoco debe estar unido al lugar de trabajo a más de dos usuarios además del usuario MAM (el límite es de tres en total).

Protección de datos

La configuración de protección de datos afecta a los datos y al contexto de la organización. Como administrador, puede controlar el movimiento de datos dentro y fuera del contexto de protección de la organización. El contexto de la organización se define mediante documentos, servicios y sitios a los que accede la cuenta de la organización especificada. Las siguientes configuraciones de directiva ayudan a controlar los datos externos recibidos en el contexto de la organización y los datos de la organización enviados fuera del contexto de la organización.

Transferencia de datos

Configuración Cómo se usa Valor predeterminado
Recibir datos de Seleccione una de las siguientes opciones para especificar los orígenes de los que los usuarios de la organización pueden recibir datos:
  • Todos los orígenes: los usuarios de la organización pueden abrir datos de cualquier cuenta, documento, ubicación o aplicación en el contexto de la organización.
  • Sin orígenes: los usuarios de la organización no pueden abrir datos de cuentas, documentos, ubicaciones o aplicaciones externas en el contexto de la organización. NOTA: En Microsoft Edge, ningún origen controla el comportamiento de carga de archivos, ya sea mediante arrastrar y soltar o mediante el cuadro de diálogo de apertura de archivos. Se bloquea la visualización de archivos locales y el uso compartido de archivos entre sitios o pestañas.


Todos los orígenes
Enviar datos de la organización a Seleccione una de las siguientes opciones para especificar los destinos a los que los usuarios de la organización pueden enviar datos:
  • Todos los destinos: los usuarios de la organización pueden enviar datos de la organización a cualquier cuenta, documento, ubicación o aplicación.
  • Sin destinos: los usuarios de la organización no pueden enviar datos de la organización a cuentas, documentos, ubicaciones o aplicaciones externas desde el contexto de la organización. NOTA: En el caso de Microsoft Edge, ningún destino bloquea la descarga de archivos. Esto significa que el uso compartido de archivos entre sitios o pestañas está bloqueado.


Todos los destinos
Permitir cortar, copiar y pegar para Seleccione una de las siguientes opciones para especificar los orígenes y destinos que los usuarios de la organización pueden cortar, copiar o pegar datos de la organización:
  • Cualquier destino y cualquier origen: los usuarios de la organización pueden pegar datos, cortarlos y copiarlos en cualquier cuenta, documento, ubicación o aplicación.
  • Sin destino ni origen: los usuarios de la organización no pueden cortar, copiar o pegar datos en o desde cuentas externas, documentos, ubicaciones o aplicaciones desde o hacia el contexto de la organización. NOTA: En el caso de Microsoft Edge, ningún destino o origen bloquea el comportamiento de cortar, copiar y pegar solo en el contenido web. Cortar, copiar y pegar están deshabilitados en todo el contenido web, pero no en los controles de aplicación, incluida la barra de direcciones.
  • Destinos de datos de la organización y cualquier origen: Los usuarios de la organización pueden pegar datos de cualquier cuenta, documento, ubicación o aplicación y cortar y copiar datos en otros documentos, ubicaciones o aplicaciones de la organización.
  • Destinos de datos de la organización y orígenes de datos de la organización: los usuarios de la organización pueden cortar o copiar datos de la organización dentro del contexto de la organización en otros documentos, ubicaciones o aplicaciones de la organización. Los usuarios de la organización pueden pegar datos dentro del contexto de la organización en otros documentos, ubicaciones o aplicaciones de la organización.


Cualquier destino y cualquier origen

Funcionalidad

Configuración Cómo se usa Valor predeterminado
Impresión de datos de la organización Seleccione Bloquear para evitar la impresión de datos de la organización. Seleccione Permitir para permitir la impresión de datos de la organización. Los datos personales o no administrados no se ven afectados. Permitir

Comprobaciones de mantenimiento

Establece las condiciones de comprobación de mantenimiento de la directiva de protección de aplicaciones. Seleccione una configuración y escriba el valor que los usuarios deben cumplir para acceder a los datos de su organización. A continuación, seleccione la acción que desea realizar si los usuarios no cumplen los condicionales. En algunos casos, se pueden configurar varias acciones para un único valor.

Condiciones de la aplicación

Configure las siguientes opciones de comprobación de estado para comprobar la configuración de la aplicación antes de permitir el acceso a las cuentas y los datos de la organización.

Nota:

El término aplicación administrada por directivas hace referencia a las aplicaciones configuradas con directivas de protección de aplicaciones.

Configuración Cómo se usa Valor predeterminado
Período de gracia sin conexión El número de minutos que la aplicación administrada por directivas se puede ejecutar sin conexión. Especifique el tiempo (en minutos) que debe transcurrir antes de que se vuelvan a comprobar los requisitos de acceso de la aplicación.

Las acciones incluyen:

  • Bloquear acceso (minutos): el número de minutos que las aplicaciones administradas por directivas pueden ejecutarse sin conexión. Especifique el tiempo (en minutos) que debe transcurrir antes de que se vuelvan a comprobar los requisitos de acceso de la aplicación. Una vez que expire el período configurado, la aplicación bloqueará el acceso a datos profesionales o educativos hasta que esté disponible el acceso a la red. El temporizador del período de gracia sin conexión para bloquear el acceso a datos se calcula en función de la última comprobación con el servicio de Intune. Este formato de configuración de directiva admite un número entero positivo.
  • Borrar datos (días): después de estos muchos días (definidos por el administrador) de ejecución sin conexión, la aplicación requiere que el usuario se conecte a la red y vuelva a autenticarse. Si el usuario se autentica correctamente, puede seguir teniendo acceso a sus datos y se restablece el intervalo sin conexión. Si el usuario no se autentica, la aplicación realiza un borrado selectivo de la cuenta y los datos de los usuarios. Para obtener más información sobre los datos que se quitan con un borrado selectivo, consulte Cómo borrar solo los datos corporativos de las aplicaciones administradas por Intune. La aplicación calcula el temporizador del período de gracia sin conexión para borrar datos en función de la última comprobación con el servicio de Intune. Este formato de configuración de directiva admite un número entero positivo.
Esta entrada puede aparecer varias veces y cada instancia admite una acción diferente.

Bloqueo de acceso (minutos): 720 minutos (12 horas)

Borrar datos (días): 90 días

Versión mínima de la aplicación Especifique un valor para el valor de versión mínima de la aplicación.

Las acciones incluyen:

  • Advertir: el usuario ve una notificación si la versión de la aplicación del dispositivo no cumple el requisito. Se puede descartar esta notificación.
  • Bloquear acceso: se bloquea el acceso al usuario si la versión de la aplicación del dispositivo no cumple el requisito.
  • Borrar datos : la cuenta de usuario asociada a la aplicación se borra del dispositivo.
Como las aplicaciones suelen tener distintos esquemas de control de versiones entre ellas, cree una directiva con una versión mínima de la aplicación destinada a una aplicación.

Esta entrada puede aparecer varias veces y cada instancia admite una acción diferente.

Esta configuración de directiva admite la coincidencia de formatos de versión de paquete de aplicaciones de Windows (principal.secundaria o principal.secundaria.patch).
No default value
Versión mínima del SDK especifique un valor mínimo para la versión del SDK de Intune.

Las acciones incluyen:

  • Bloquear acceso: se bloquea el acceso al usuario si la versión del SDK de la directiva de protección de aplicaciones de Intune de la aplicación no cumple el requisito.
  • Borrar datos : la cuenta de usuario asociada a la aplicación se borra del dispositivo.
Esta entrada puede aparecer varias veces y cada instancia admite una acción diferente.
No default value
Cuenta deshabilitada Especifique una acción automatizada si la cuenta de Microsoft Entra para el usuario está deshabilitada. El Administrador solo puede especificar una Acción. No hay ningún valor para establecer para esta configuración. Las acciones incluyen:
  • Bloquear acceso: cuando confirmamos que el usuario está deshabilitado en Microsoft Entra ID, la aplicación bloquea el acceso a los datos profesionales o educativos.
  • Borrar datos: cuando se confirma que el usuario está deshabilitado en Microsoft Entra ID, la aplicación realiza un borrado selectivo de la cuenta y los datos de los usuarios.
NOTA: Si el estado del usuario no se puede confirmar debido a la conectividad, autenticación o cualquier otro motivo, estas acciones (bloquear el acceso y borrar datos) no se aplican.
No default value

Condiciones del dispositivo

Configure las siguientes opciones de comprobación de estado para comprobar la configuración del dispositivo antes de permitir el acceso a las cuentas y los datos de la organización. Se pueden configurar configuraciones basadas en dispositivos similares para los dispositivos inscritos. Obtenga más información sobre cómo configurar las opciones de cumplimiento de dispositivos para los dispositivos inscritos.

Configuración Cómo se usa Valor predeterminado
Versión mínima del sistema operativo Especifique un sistema operativo Windows mínimo para usar esta aplicación.

Las acciones incluyen:

  • Advertir - El usuario ve una notificación si la versión de Windows del dispositivo no cumple el requisito. Se puede descartar esta notificación.
  • Bloquear el acceso : se bloquea el acceso al usuario si la versión de Windows del dispositivo no cumple este requisito.
  • Borrar datos : la cuenta de usuario asociada a la aplicación se borra del dispositivo.
Esta entrada puede aparecer varias veces y cada instancia admite una acción diferente.

Este formato de configuración de directiva admite major.minor, major.minor.build, major.minor.build.revision.

Para encontrar la versión de Windows, abra un símbolo del sistema. La versión se muestra en la parte superior de la ventana del símbolo del sistema. Un ejemplo del formato de versión que se va a usar es 10.0.22631.3155. Tenga en cuenta que, si usa el winver comando, solo verá la compilación del sistema operativo (como 22631.3155), que no es el formato correcto para usar.
Versión máxima del sistema operativo Especifique un sistema operativo Windows máximo para usar esta aplicación.

Las acciones incluyen:

  • Advertir - El usuario ve una notificación si la versión de Windows del dispositivo no cumple el requisito. Se puede descartar esta notificación.
  • Bloquear el acceso : se bloquea el acceso al usuario si la versión de Windows del dispositivo no cumple este requisito.
  • Borrar datos : la cuenta de usuario asociada a la aplicación se borra del dispositivo.

Esta entrada puede aparecer varias veces y cada instancia admite una acción diferente.

Este formato de configuración de directiva admite major.minor, major.minor.build, major.minor.build.revision.
Nivel máximo de amenazas de dispositivo permitido Las directivas de protección de aplicaciones pueden aprovechar el conector de MTD de Intune. Especifique un nivel de amenaza máximo aceptable para usar esta aplicación. Las amenazas vienen determinadas por la aplicación de proveedor de Mobile Threat Defense (MTD) que se haya seleccionado en el dispositivo del usuario final. Especifique Protegido, Bajo, Medio o Alto. El nivel Protegido no requiere ninguna amenaza en el dispositivo y es el valor configurable más restrictivo, mientras que Alto requiere básicamente una conexión activa de Intune a MTD.

Las acciones incluyen:

  • Bloquear el acceso : se bloquea el acceso al usuario si el nivel de amenaza determinado por la aplicación de proveedor de Mobile Threat Defense (MTD) elegida en el dispositivo del usuario final no cumple este requisito.
  • Borrar datos : la cuenta de usuario asociada a la aplicación se borra del dispositivo.

Para más información sobre el uso de esta opción, consulte Habilitación de MTD para dispositivos no inscritos.

Información adicional

Para obtener más información sobre APP para dispositivos Windows, consulte los siguientes recursos: