Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
A partir del 31 de agosto de 2026, el Agente de configuración de directivas (PCA) y el Agente de revisión de cambios (CRA) ya no estarán disponibles en el Centro de administración de Microsoft Intune.
Revise los procesos existentes que usan estos agentes y complete las ejecuciones de agentes activas antes de esta fecha. Evita crear nuevas dependencias en estos agentes.
Qué significa este cambio para usted:
- Puede seguir usando las experiencias existentes del Agente de configuración de directivas (PCA) y el Agente de revisión de cambios (CRA) hasta el 31 de agosto de 2026.
- Después del 31 de agosto de 2026, estos agentes y sus experiencias asociadas ya no son accesibles en el Centro de administración de Microsoft Intune.
- Si su organización depende de estos agentes, revise y actualice los procesos operativos afectados antes de la fecha de retirada.
Acciones recomendadas:
- Complete cualquier actividad activa de Agente de configuración de directivas (PCA) y Agente de revisión de cambios (CRA) antes del 31 de agosto de 2026.
- Evita crear nuevos flujos de trabajo o dependencias que dependan de estos agentes.
- Revise los procesos administrativos existentes que dependen de estos agentes y planifique enfoques alternativos antes de la fecha de retirada
En la versión preliminar pública, el Agente de revisión de cambios de Microsoft Intune usa la IA generativa de Microsoft Security Copilot para evaluar las solicitudes de aprobación de varios administradores para scripts de PowerShell en dispositivos Windows. Proporciona recomendaciones basadas en riesgos e información contextual para ayudar a los administradores a comprender el comportamiento del script y los riesgos asociados. Estas conclusiones ayudan a los administradores de Intune a tomar decisiones informadas con mayor rapidez sobre si aprobar o denegar las solicitudes.
Para generar estas recomendaciones, el agente agrega señales de varias fuentes:
- Administración de vulnerabilidades de Microsoft Defender: para obtener información sobre amenazas
- Microsoft -Entra ID: para riesgo de identidad
- Microsoft Intune: para solicitudes de aprobación de varios administradores y contexto histórico de solicitudes similares
El agente analiza estas señales para evaluar el riesgo potencial asociado con cada solicitud y luego ofrece información procesable para respaldar una administración de cambios segura y eficiente.
Requisitos previos
Requisitos de la nube
El agente solo es compatible con la nube pública. No se admite en las nubes gubernamentales.
Requisitos de licencias
Para usar agentes de Security Copilot en Microsoft Intune, su organización debe cumplir requisitos de licencia específicos.
Licencias necesarias:
- Suscripción al Plan 1 de Microsoft Intune
- Microsoft Entra ID P2
- Administración de vulnerabilidades de Microsoft Defender
- Microsoft Security Copilot con suficientes unidades de proceso de seguridad (SCU)
Requisitos de complementos
Los complementos permiten a los agentes de Security Copilot conectarse con los servicios de Microsoft y realizar acciones especializadas.
El Agente de revisión de cambios requiere los siguientes complementos:
Requisitos y escenarios de la plataforma
El agente admite evaluaciones y recomendaciones para las siguientes plataformas y escenarios:
- Windows
- Scripts de PowerShell en Intune
Requisitos de roles
Los requisitos de rol varían en función de si está configurando el agente o usándolo, y de las acciones específicas realizadas.
Para habilitar y configurar el Agente de revisión de cambios, use una cuenta con los siguientes roles:
Roles del entra:
- Administrador de Intune
- Lector de seguridad
- Entra/Identity Usuario de riesgo (lectura): este permiso se asigna al permiso RBAC unificado Postura de seguridad / Riesgo de identidad / Usuarios de riesgo (lectura).
Roles de Defender: los roles de control de acceso basado en roles (RBAC) de Defender dependen de la implementación de Defender XDR:
RBAC unificado: asigne el lector de seguridad de Microsoft Entra ID a la cuenta de identidad del agente. Este rol proporciona acceso de solo lectura a los datos de la Administración de vulnerabilidades de Defender y aplica automáticamente el ámbito de los grupos de dispositivos.
RBAC granular: asigne un rol RBAC personalizado con permisos equivalentes al rol Lector de seguridad RBAC unificado. Por ejemplo:
- Ver datos – Administración de vulnerabilidades de Defender - Este permiso se asigna al permiso RBAC unificado Postura de seguridad / Administración de estado / Administración de vulnerabilidades (lectura).
Para obtener más información acerca de cómo asignar permisos al rol de lector de seguridad RBAC unificado, consulte Acceso global de roles de Microsoft Entra en el artículo Asignar control de acceso basado en rol unificado (RBAC) de Microsoft Defender XDR en la documentación de Defender.
Asegúrese de que la identidad del agente esté limitada en el ámbito de Microsoft Defender para incluir todos los grupos de dispositivos relevantes. El agente no puede acceder a dispositivos fuera de su ámbito asignado ni generar informes sobre ellos.
Roles de Security Copilot:
Para usar el agente, inicie sesión con una cuenta que tenga los siguientes roles:
Roles de Intune:
- Operador de solo lectura o rol personalizado con permisos equivalentes.
Roles del entra:
Roles de Defender
- El uso del agente requiere el mismo acceso que habilitar y configurar el agente.
Roles de Security Copilot:
Cómo funciona el agente
El Agente de revisión de cambios funciona con la identidad de una cuenta de administradores de Intune y se ejecuta manualmente cuando un administrador lo inicia.
En un nivel superior, el agente realiza los siguientes pasos cada vez que se ejecuta:
Agregación de señales : el agente comienza agregando señales de las siguientes fuentes:
- Administración de vulnerabilidades de Microsoft Defender: para obtener información sobre amenazas
- Microsoft Entra ID: para riesgo de identidad
- Microsoft Intune: para solicitudes de aprobación de varios administradores y contexto histórico de solicitudes similares
Evaluación: el agente evalúa los scripts de Windows PowerShell para las solicitudes de aprobación de varios administradores mediante una lógica predefinida integrada en la configuración del agente.
Recomendaciones : el agente revisa y luego proporciona recomendaciones para un máximo de 10 solicitudes por ejecución.
Las sugerencias son solo sugerencias . La aprobación o el rechazo de una solicitud permanece con un administrador de Intune.
En la primera columna de la lista de recomendaciones se presentan los siguientes pasos sugeridos, que muestran la acción recomendada seguida del nombre de la solicitud. Entre las posibles acciones se incluyen:
- Aprobar - Solicitud de bajo riesgo; probablemente sea seguro de aprobar.
- Rechazar - Solicitud de alto riesgo; no deben ser aprobados.
- Se necesita más información: el riesgo no se ha podido evaluar completamente. Esta solicitud requiere una revisión adicional.
Cada recomendación incluye detalles de apoyo que explican:
- La razón detrás de la recomendación del agente.
- Lo que el script pretende lograr o hacer.
- Una lista detallada de factores que el agente revisó como parte de su proceso.
Identidad del agente
El agente se ejecuta bajo la identidad y los permisos de la cuenta de administrador de Intune usada durante la instalación. Las acciones del agente se limitan a los permisos de esa cuenta y la identidad se actualiza con cada ejecución. Si el agente no se ejecuta durante 90 días consecutivos, su autenticación expira y las ejecuciones posteriores no se pueden renovar. Para mantener la funcionalidad, renueve la identidad del agente antes del límite de 90 días.
Consideraciones operativas
Antes de configurar e iniciar el agente por primera vez, revise las siguientes consideraciones:
- Un administrador debe iniciar manualmente el agente. Una vez iniciado, no hay ninguna opción para detenerlo o pausarlo.
- El agente solo se puede iniciar desde el Centro de administración de Microsoft Intune.
- Los detalles de la sesión en el portal de Microsoft Security Copilot solo son visibles para el usuario que configuró el agente.
- El agente revisa y luego proporciona recomendaciones para un máximo de 10 solicitudes por ejecución.
- Solo se admite una instancia de agente por contexto de inquilino/usuario.
Configurar el agente
El agente opera bajo la identidad y los permisos de la cuenta de administrador de Intune usada durante la instalación. Sus operaciones están limitadas a los permisos de esa cuenta y la identidad se actualiza con cada ejecución. Cualquier cambio en los permisos de la cuenta afectará a las capacidades del agente durante su siguiente ejecución.
Para configurar el Agente de revisión de cambios:
En el Centro de administración de Microsoft Intune, vaya a Agente>de revisión de cambios.
En Información general, seleccione Configurar agente para abrir el panel Configurar agente de revisión de cambios .
El panel Configurar agente de revisión de cambios enumera los permisos necesarios y proporciona detalles sobre los requisitos de configuración. Cuando se cumplan los requisitos, seleccione Iniciar agente.
El agente funciona hasta que completa su evaluación y muestra los resultados en la pestaña Información general. Cuando finalice la ejecución, el agente estará listo para usarse.
Para obtener más información sobre el uso del agente, consulte Uso del Agente de revisión de cambios.
Quitar el agente
Al quitar un agente, se eliminan todos los datos asociados generados, incluidas las sugerencias y actividades. Las sugerencias aplicadas anteriormente permanecen sin cambios.
Pasos para quitar una instancia de agente:
- En el Centro de administración de Microsoft Intune, seleccione Agentes.
- Seleccione la instancia del agente que desea quitar.
- Selecciona Quitar agente y confirma la eliminación.
Después de la eliminación:
- El panel del agente vuelve a su estado original.
- Un administrador puede reinstalar el agente más adelante repitiendo el proceso de configuración.
Ayudar a dar forma al futuro de los agentes de Intune
Únase a nuestro foro de comentarios de agentes de Intune para compartir información e influir en las próximas funcionalidades de Microsoft Intune.
Regístrate y obtén más información: https://aka.ms/IntuneAgentsForum