Introducción al agente de retirada de dispositivos

Importante

A partir del 1 de junio de 2026, el Agente de retirada de dispositivos ya no estará disponible.

Revise los procesos de retirada existentes y la transición al ciclo de vida del dispositivo y las opciones de corrección utilizadas anteriormente en Microsoft Intune antes de esta fecha.

Escala de tiempo del agente de retirada de dispositivos

  • 30 de abril de 2026: no puede configurar el agente de retirada de dispositivos.
  • 1 de junio de 2026: el agente de retirada de dispositivos se quitará del Centro de administración de Intune y no estará disponible.

Qué significa este cambio para usted

  • Puede seguir usando el Agente de retirada de dispositivos hasta el 1 de junio de 2026 si ya está configurado.
  • Si elimina el agente entre el 30 de abril de 2026 y el 1 de junio de 2026, no podrá volver a configurarlo.
  • Después del 1 de junio de 2026, no se puede acceder al agente de retirada de dispositivos.

Acciones recomendadas

  • Complete las acciones de retirada activas antes del 1 de junio de 2026.
  • Evite crear nuevas dependencias en el agente de retirada de dispositivos.
  • Transición de los flujos de trabajo de retirada existentes a opciones de ciclo de vida y corrección de dispositivos usadas anteriormente en Intune.

El agente de retirada de dispositivos identifica dispositivos obsoletos o mal alineados en Intune y Entra ID, proporcionando información procesable y requiriendo la aprobación del administrador antes de retirar cualquier dispositivo. Device Offboarding Agent complementa la automatización de Intune existente al mostrar información y controlar casos ambiguos en los que la limpieza automatizada puede no ser suficiente.

Requisitos previos

Requisitos de la nube

El agente solo es compatible con la nube pública. No se admite en las nubes gubernamentales.

Requisitos de licencias

Para usar agentes de Security Copilot en Microsoft Intune, su organización debe cumplir requisitos de licencia específicos.

Licencias necesarias:

Requisitos de complementos

Los complementos permiten a los agentes de Security Copilot conectarse con los servicios de Microsoft y realizar acciones especializadas.

El Agente de retirada de dispositivos requiere el siguiente complemento:

Más información sobre los complementos.

Requisitos de plataforma del dispositivo

El agente admite dispositivos administrados por Intune en varias plataformas, incluyendo Windows, iOS/iPadOS, macOS, Android y Linux.
Se aplica tanto a los escenarios corporativos como a los escenarios BYOD (traiga su propio dispositivo).

El agente no admite:

  • Dispositivos Windows unidos a Entra híbrido
  • Dispositivos Windows Autopilot
  • Dispositivos compartidos
  • Teléfonos de Microsoft Teams

Requisitos de roles

Los requisitos de rol varían en función de si está configurando el agente o usándolo, y de las acciones específicas realizadas.


Para habilitar, configurar y eliminar el agente de retirada de dispositivos, use una cuenta con los siguientes roles:

Roles de Intune:

Roles de Entra:

Roles de Security Copilot:


Para usar el agente y realizar acciones de retirada, use una cuenta con al menos los siguientes roles:

Roles de Intune:

Roles de Entra:

Roles de Security Copilot:

Cómo funciona

Para admitir una administración segura y eficaz del ciclo de vida de los dispositivos, Device Offboarding Agent realiza una serie de evaluaciones y acciones automatizadas. Aquí hay un desglose de su flujo de trabajo:

1. Agregación de señales

El agente de retirada de dispositivos comienza agregando señales de Microsoft Intune y Microsoft Entra ID. Estas señales incluyen indicadores que ayudan a determinar si un dispositivo está activo, obsoleto o mal configurado.

2. Evaluación

El agente evalúa cada dispositivo mediante lógica predefinida y cualquier instrucción personalizada opcional proporcionada por un administrador.

3. Recomendaciones

Basándose en esta evaluación, el agente genera recomendaciones que marcan los dispositivos para la retirada, junto con las acciones sugeridas y la justificación detrás de ellas.

4. Aprobación del Administrador

No se realizan cambios en los dispositivos sin la aprobación explícita del administrador. El agente proporciona recomendaciones detalladas, pero la decisión final de retirar un dispositivo recae en el administrador de TI.

5. Remediación asistida

Tras la aprobación del administrador, el agente de desvinculación de dispositivos deshabilita los objetos de id. de Entra correspondientes. También facilita el proceso de retirada al proporcionar instrucciones sobre pasos de corrección adicionales, como quitar dispositivos de Microsoft Defender o Apple Business Manager.

Identidad del agente

El agente de retirada de dispositivos se ejecuta bajo la identidad y los permisos de la cuenta de administrador de Intune usada durante la instalación. Sus acciones están limitadas a los permisos de esa cuenta y la identidad se actualiza con cada ejecución. Si el agente no se ejecuta durante 90 días consecutivos, su autenticación expira y las ejecuciones posteriores no se renuevan. Para mantener la funcionalidad, renueve la identidad del agente antes del límite de 90 días.

Consideraciones operativas

Antes de ejecutar el Agente de retirada de dispositivos, tenga en cuenta lo siguiente:

  • Los administradores deben iniciar el agente manualmente; Una vez iniciada, no se puede pausar ni detener.
  • Los administradores solo pueden iniciar el agente desde el Centro de administración de Microsoft Intune.
  • Solo el administrador que configuró el agente puede ver los detalles de la sesión en el portal de Microsoft Security Copilot.
  • El agente identifica los dispositivos que se retiraron, borraron o eliminaron de Intune en los últimos 30 días.
  • El agente limita los resultados a los primeros 10 000 dispositivos.
  • Tras la aprobación del administrador para desvincularse, el agente deshabilita los objetos de identificador de Entra. Se proporcionan otros pasos de corrección como instrucciones para los administradores.
  • El agente no conserva las sugerencias entre ejecuciones; La nueva ejecución borra las recomendaciones anteriores.
  • Solo se admite una instancia de agente por inquilino.

Importante

Los datos notificados por el agente se exponen a través de sugerencias de agentes. Esta información puede ser visible para los administradores que tienen acceso al agente en el Centro de administración de Intune, incluso si incluye datos fuera de sus unidades administrativas (AU) asignadas en Microsoft Entra ID.

Habilitar el agente

Para habilitar el agente de retirada de dispositivos, siga estos pasos:

  1. En el Centro de administración de Microsoft Intune, seleccione Agentes y seleccione el agente que desea habilitar.
  2. Seleccione Configurar agente para abrir el panel de configuración.
  3. Revisa los detalles para asegurarte de que se cumplen los requisitos y, a continuación, selecciona Iniciar agente.

El agente se ejecuta hasta que finaliza y, a continuación, muestra sus resultados en la pestaña Información general .

Captura de pantalla del panel de configuración del agente de retirada de dispositivos.

Configurar instrucciones personalizadas

Use instrucciones personalizadas para guiar la lógica del agente en función de las necesidades de su organización. Las instrucciones personalizadas ayudan a refinar los criterios de evaluación del agente, permitiéndote incluir o excluir dispositivos específicos de las recomendaciones de retirada.

Estas instrucciones se pueden usar para:

  • Incluir o excluir identificadores de objeto específicos.
  • Establecer umbrales para la actividad del dispositivo.

Por ejemplo, si su organización tiene dispositivos ejecutivos que no quiere marcar para su retirada, puede usar instrucciones personalizadas para excluirlos. Sin esta exclusión, el agente podría detectar discrepancias de identidad en esos dispositivos y usar SCU para sugerir la retirada, incluso cuando no sea adecuada. Las instrucciones personalizadas te ayudan a evitar ese problema guiando la lógica del agente en función de las necesidades de tu organización.

Las instrucciones personalizadas persisten entre ejecuciones de agente, por lo que una vez que las establece, se evalúan cada vez que se ejecuta el agente. Puede cambiar las instrucciones personalizadas en cualquier momento en la pestaña Configuración y volver a ejecutar el agente. La sección Factores de una sugerencia resalta los detalles sobre qué instrucciones personalizadas se tuvieron en cuenta al formar la lista de dispositivos sugeridos para retirar.

Para configurar instrucciones personalizadas:

  1. En el Centro de administración de Microsoft Intune, seleccione Agente>de retirada de dispositivos de agentes (versión preliminar).
  2. Seleccione la pestaña Configuración.
  3. En el campo Instrucciones , escriba un mensaje para personalizar los criterios de evaluación del agente.

Ejemplos de instrucciones personalizadas que puede usar

Excluir dispositivos con identificadores [...]

Excluir dispositivos con la última actividad después de [...]

Excluya los dispositivos con la última actividad antes de [...]

Incluya solo dispositivos con identificadores [...]

Importante

Si incluye uno o más deviceIds y ninguno de ellos se ha retirado, borrado o eliminado en los últimos 30 días, el agente no se ejecutará.

Incluya solo los dispositivos con la última actividad después de [...]

Incluya solo los dispositivos con la última actividad antes de [...]

Renovar el agente

Los agentes expiran después de 90 días de inactividad. Cuando expira la autenticación, se produce un error en las ejecuciones del agente hasta que se vuelve a autenticar. Puede renovar la autenticación en cualquier momento.

A medida que se acerca la expiración, Intune muestra una advertencia en la página de información general del agente. Tanto los propietarios como los colaboradores de Copilot pueden ver este banner, que le pide que renueve la identidad del agente.

Para renovar el agente:

  1. Abra el Centro de administración de Microsoft Security Copilot e inicie sesión con una cuenta que tenga los permisos necesarios.
  2. Seleccione Agentes.
  3. Busque el agente que necesita renovación y seleccione Ir al agente.
  4. En la página de detalles del agente, selecciona ... y, a continuación, selecciona Editar.
  5. Seleccione Renovar autenticación. El agente usa las credenciales que ha iniciado sesión de forma predeterminada. Para usar credenciales diferentes, seleccione Volver a autenticar y proporciónelas.

Después de la renovación, el banner de advertencia desaparece y una notificación del sistema confirma que el éxito se ha realizado correctamente.

Quitar el agente

Al quitar un agente, se eliminan todos los datos asociados generados, incluidas las sugerencias y actividades. Las sugerencias aplicadas anteriormente permanecen sin cambios.

Pasos para quitar una instancia de agente:

  1. En el Centro de administración de Microsoft Intune, seleccione Agentes.
  2. Seleccione la instancia del agente que desea quitar.
  3. Selecciona Quitar agente y confirma la eliminación.

Después de la eliminación:

  • El panel del agente vuelve a su estado original.
  • Un administrador puede reinstalar el agente más adelante repitiendo el proceso de configuración.

Ayudar a dar forma al futuro de los agentes de Intune

Únase a nuestro foro de comentarios de agentes de Intune para compartir información e influir en las próximas funcionalidades de Microsoft Intune.

Regístrate y obtén más información: https://aka.ms/IntuneAgentsForum

Pasos siguientes