Crear líneas base de configuración en Configuration Manager

Se aplica a: Configuration Manager (rama actual)

Las líneas base de configuración de Configuration Manager contienen elementos de configuración predefinidos y, opcionalmente, otras líneas base de configuración. Una vez creada una línea base de configuración, puede implementarla en una colección para que los dispositivos de esa colección descarguen la línea base de configuración y evalúen su conformidad con ella.

Sugerencia

No hay ninguna manera de especificar el orden en que el cliente de Configuration Manager evalúa los elementos de configuración en una línea base. No es determinista.

Líneas base de configuración

Las líneas base de configuración de Configuration Manager pueden contener revisiones específicas de elementos de configuración o se pueden configurar para usar siempre la versión más reciente de un elemento de configuración. Para obtener más información sobre las revisiones de elementos de configuración, consulta Tareas de administración para datos de configuración.

Hay dos métodos que se pueden usar para crear líneas base de configuración:

  • Importar datos de configuración de un archivo. Para iniciar el Asistente para importar datos de configuración, en el nodo Elementos de configuración o Líneas base de configuración del área de trabajo Activos y cumplimiento , haga clic en Importar datos de configuración. Para obtener más información, consulte Importar datos de configuración.

  • Use el cuadro de diálogo Crear línea base de configuración para crear una nueva línea base de configuración.

Crear una línea base de configuración

Para crear una línea base de configuración mediante el cuadro de diálogo Crear línea base de configuración , utilice el siguiente procedimiento:

  1. En la consola de Configuration Manager, haga clic en Recursos y cumplimiento>Configuración de cumplimiento>Líneas base de configuración.

  2. En la pestaña Inicio , en el grupo Crear , haga clic en Crear línea base de configuración.

  3. En el cuadro de diálogo Crear línea base de configuración , escriba un nombre único y una descripción para la línea base de configuración. Puede usar un máximo de 255 caracteres para el nombre y 512 caracteres para la descripción.

  4. La lista de datos de configuración muestra todos los elementos de configuración o líneas base de configuración que se incluyen en esta línea base de configuración. Haga clic en Agregar para agregar un nuevo elemento de configuración o una línea base de configuración a la lista. Puedes elegir entre los siguientes elementos:

    • Elementos de configuración

    • Novedades de software

    • Líneas base de configuración

      Importante

      Debe limitar cada línea base de configuración a no más de 1000 actualizaciones de software.

  5. Usa la lista Cambiar propósito para especificar el comportamiento de un elemento de configuración que has seleccionado en la lista de datos de configuración . Puedes seleccionar entre los siguientes elementos:

    • Necesario: la línea base de configuración se evalúa como no compatible si el elemento de configuración no se detecta en un dispositivo cliente. Si se detecta, se evalúa para su cumplimiento

    • Opcional: el elemento de configuración solo se evalúa para el cumplimiento si la aplicación a la que hace referencia se encuentra en equipos cliente. Si no se encuentra la aplicación, la línea base de configuración no se marca como no compatible (solo se aplica a los elementos de configuración de la aplicación).

    • Prohibido: la línea base de configuración se evalúa como no compatible si el elemento de configuración se detecta en equipos cliente (solo se aplica a los elementos de configuración de la aplicación).

    Nota:

    La lista Cambiar propósito solo está disponible si hizo clic en la opción Este elemento de configuración contiene la configuración de la aplicación en la página General del Asistente para crear elementos de configuración.

  6. Use la lista Cambiar revisión para seleccionar una revisión específica o la más reciente del elemento de configuración para evaluar el cumplimiento en dispositivos cliente o seleccione Usar siempre la última para usar siempre la última revisión. Para obtener más información sobre las revisiones de elementos de configuración, consulta Tareas de administración para datos de configuración.

  7. Para quitar un elemento de configuración de la línea base de configuración, seleccione un elemento de configuración y, a continuación, haga clic en Quitar.

  8. A partir de la versión 1806, seleccione esta opción si desea aplicar siempre esta línea base para los clientes administrados conjuntamente. Cuando se selecciona, esta línea base se aplicará incluso en los clientes administrados por Intune. Esta excepción se puede usar para configurar las opciones requeridas por la organización, pero que aún no están disponibles en Intune.

  9. Opcionalmente, haga clic en Categorías para asignar categorías a la línea base para buscar y filtrar.

  10. Haga clic en Aceptar para cerrar el cuadro de diálogo Crear línea base de configuración y para crear la línea base de configuración.

Nota:

La modificación de una línea base existente, como establecer Aplicar siempre esta línea base para los clientes administrados conjuntamente, incrementará la versión del contenido de línea base. Los clientes tendrán que evaluar la nueva versión para actualizar los informes de línea base.

Incluir líneas base de configuración personalizadas como parte de la evaluación de la directiva de cumplimiento

Puedes agregar la evaluación de las líneas base de configuración personalizadas como una regla de evaluación de la directiva de cumplimiento. Al crear o editar una línea base de configuración, tiene la opción de evaluar esta línea base como parte de la evaluación de la directiva de cumplimiento. Al agregar o editar una regla de directiva de cumplimiento, tiene una condición denominada Incluir líneas base configuradas en la evaluación de directivas de cumplimiento. Para dispositivos administrados conjuntamente, y cuando configura Intune para tomar los resultados de la evaluación de cumplimiento de Configuration Manager como parte del estado de cumplimiento general, esta información se envía a Microsoft Entra ID. A continuación, puede usarlo para el acceso condicional a los recursos de sus Aplicaciones Microsoft 365. Para obtener más información, vea Acceso condicional con administración conjunta.

Para incluir líneas base de configuración personalizadas como parte de la evaluación de la directiva de cumplimiento, haga lo siguiente:

Importante

  • La línea base de configuración se debe implementar en una colección de dispositivos . Las líneas base implementadas en colecciones de usuario no se respetan cuando se usa esta configuración.
  • Al segmentar dispositivos que están administrados conjuntamente, asegúrese de que cumplen los requisitos previos de administración conjunta. Los clientes administrados conjuntamente omiten las ventanas de servicio para su corrección cuando su carga de trabajo de directivas de cumplimiento se administra mediante Intune.
  • En el caso de los dispositivos administrados por Configuration Manager, el cliente respeta la ventana de servicio para la corrección de la directiva de cumplimiento. Para omitir la ventana del servicio y corregirla inmediatamente, selecciona Comprobar cumplimiento en el Centro de software.

Ejemplo de escenario de evaluación

Cuando un usuario forma parte de una colección de destino con una directiva de cumplimiento que incluye la condición de regla Incluir líneas base configuradas en la evaluación de la directiva de cumplimiento, cualquier línea base con la opción seleccionada Evaluar esta línea base como parte de la evaluación de la directiva de cumplimiento seleccionada que se implemente en el usuario o en el dispositivo del usuario se evaluará para el cumplimiento. Por ejemplo:

  • User1 es parte de User Collection 1.
  • User1 usa Device1, que está en Device Collection 1 y Device Collection 2.
  • Compliance Policy 1 tiene la condición de regla Incluir las líneas base configuradas en la regla de evaluación de la directiva de cumplimiento y se implementa en User Collection 1.
  • Configuration Baseline 1 tiene seleccionada la opción Evaluar esta línea base como parte de la evaluación de la directiva de cumplimiento y se implementa en Device Collection 1.
  • Configuration Baseline 2 tiene seleccionada la opción Evaluar esta línea base como parte de la evaluación de la directiva de cumplimiento y se implementa en Device Collection 2.

En este escenario, cuando Compliance Policy 1 se evalúa el User1 uso de Device1, ambos Configuration Baseline 1 y Configuration Baseline 2 también se evalúan.

  • User1 a veces usa Device2.
  • Device2es miembro de Device Collection 2 y Device Collection 3.
  • Device Collection 3 pero Configuration Baseline 3 no está seleccionada la opción Evaluar esta línea base como parte de la evaluación de la directiva de cumplimiento .

Cuando User1 se usa Device2, solo Configuration Baseline 2 se evalúa cuando Compliance Policy 1 se evalúa.

Nota:

Si la directiva de cumplimiento evalúa una nueva línea base que nunca antes se ha evaluado en el cliente, puede notificar el incumplimiento. Esto ocurre si la evaluación de línea base aún se está ejecutando cuando se evalúa el cumplimiento. Para solucionar este problema, haz clic en Comprobar cumplimiento en el Centro de software.

Crear e implementar una directiva de cumplimiento con una regla para la evaluación de la directiva de cumplimiento de línea base

  1. En el área de trabajo Recursos y cumplimiento , expanda Configuración de cumplimiento y, a continuación, seleccione el nodo Directivas de cumplimiento .

  2. Haga clic en Crear directiva de cumplimiento en la cinta de opciones para abrir el Asistente para crear directivas de cumplimiento.

  3. En la página General, selecciona Reglas de cumplimiento para los dispositivos administrados con el cliente de Configuration Manager.

    • Los dispositivos se deben administrar con el cliente de Configuration Manager para incluir líneas base de configuración personalizadas como parte de la evaluación de la directiva de cumplimiento.
  4. Seleccione sus plataformas en las páginas de Plataformas compatibles .

  5. En la página Reglas , seleccione Nuevo y, a continuación, seleccione la condición Incluir líneas base configuradas en la evaluación de la directiva de cumplimiento .

    Incluir las líneas base configuradas en la condición de evaluación de la directiva de cumplimiento

  6. Haga clic en Aceptar y, a continuación, en Siguiente para ir a la página Resumen .

  7. Verifique sus selecciones y haga clic en Siguiente y luego en Cerrar.

  8. En el nodo Directivas de cumplimiento , haga clic con el botón derecho en la directiva que creó y seleccione Implementar.

  9. Elija la colección, la configuración de generación de alertas y la programación de evaluación de cumplimiento de la directiva.

  10. Haga clic en Aceptar para implementar la directiva de cumplimiento.

Seleccione una línea base de configuración y compruebe "Evaluar esta línea base como parte de la evaluación de la directiva de cumplimiento"

  1. En el área de trabajo Recursos y cumplimiento , expanda Configuración de cumplimiento y, a continuación, seleccione el nodo Líneas base de configuración .

  2. Haga clic con el botón derecho en una línea base existente que se implemente en una colección de dispositivos y, a continuación, seleccione Propiedades. Si es necesario, puede crear una nueva línea base.

    • La línea base se debe implementar en una colección de dispositivos, no en una colección de usuarios.
  3. Habilite la opción Evaluar esta línea base como parte de la configuración de evaluación de la directiva de cumplimiento .

    • Para los dispositivos administrados conjuntamente que tienen a Intune como entidad de configuración de dispositivos, asegúrese de que aplicar siempre esta línea base incluso para los clientes administrados conjuntamente también está seleccionada.
  4. Haga clic en Aceptar para guardar los cambios realizados en la línea base de configuración.

    Cuadro de diálogo Propiedades de línea base de configuración

Archivos de registro para la configuración personalizada de líneas base como parte de la evaluación de la directiva de cumplimiento

  • ComplianceHandler.log
  • SettingsAgent.log
  • DCMAgent.log
  • CIAgent.log

Pasos siguientes

Importar datos de configuración