Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
A partir del 1 de junio de 2026, el Agente de retirada de dispositivos ya no estará disponible.
Revise los procesos de retirada existentes y la transición al ciclo de vida del dispositivo y las opciones de corrección utilizadas anteriormente en Microsoft Intune antes de esta fecha.
Escala de tiempo del agente de retirada de dispositivos
- 30 de abril de 2026: no puede configurar el agente de retirada de dispositivos.
- 1 de junio de 2026: el agente de retirada de dispositivos se quitará del Centro de administración de Intune y no estará disponible.
Qué significa este cambio para usted
- Puede seguir usando el Agente de retirada de dispositivos hasta el 1 de junio de 2026 si ya está configurado.
- Si elimina el agente entre el 30 de abril de 2026 y el 1 de junio de 2026, no podrá volver a configurarlo.
- Después del 1 de junio de 2026, no se puede acceder al agente de retirada de dispositivos.
Acciones recomendadas
- Complete las acciones de retirada activas antes del 1 de junio de 2026.
- Evite crear nuevas dependencias en el agente de retirada de dispositivos.
- Transición de los flujos de trabajo de retirada existentes a opciones de ciclo de vida y corrección de dispositivos usadas anteriormente en Intune.
El agente de retirada de dispositivos identifica dispositivos obsoletos o mal alineados en Intune y Entra ID, proporcionando información procesable y requiriendo la aprobación del administrador antes de retirar cualquier dispositivo. Device Offboarding Agent complementa la automatización de Intune existente al mostrar información y controlar casos ambiguos en los que la limpieza automatizada puede no ser suficiente.
Requisitos previos
Requisitos de la nube
El agente solo es compatible con la nube pública. No se admite en las nubes gubernamentales.
Requisitos de licencias
Para usar agentes de Security Copilot en Microsoft Intune, su organización debe cumplir requisitos de licencia específicos.
Licencias necesarias:
- Suscripción al Plan 1 de Microsoft Intune
- Microsoft Security Copilot con suficientes unidades de proceso de seguridad (SCU)
Requisitos de complementos
Los complementos permiten a los agentes de Security Copilot conectarse con los servicios de Microsoft y realizar acciones especializadas.
El Agente de retirada de dispositivos requiere el siguiente complemento:
Requisitos de plataforma del dispositivo
El agente admite dispositivos administrados por Intune en varias plataformas, incluyendo Windows, iOS/iPadOS, macOS, Android y Linux.
Se aplica tanto a los escenarios corporativos como a los escenarios BYOD (traiga su propio dispositivo).El agente no admite:
- Dispositivos Windows unidos a Entra híbrido
- Dispositivos Windows Autopilot
- Dispositivos compartidos
- Teléfonos de Microsoft Teams
Requisitos de roles
Los requisitos de rol varían en función de si está configurando el agente o usándolo, y de las acciones específicas realizadas.
Para habilitar, configurar y eliminar el agente de retirada de dispositivos, use una cuenta con los siguientes roles:
Roles de Intune:
- Operador de solo lectura
- Rol personalizado con datos de auditoría/permisos de lectura y organización/lectura
Roles de Entra:
- Lector de seguridad
- Rol personalizado con permisos Microsoft.Directory/Devices/Standard/Read
Roles de Security Copilot:
Para usar el agente y realizar acciones de retirada, use una cuenta con al menos los siguientes roles:
Roles de Intune:
- Operador de solo lectura
- Rol personalizado con datos de auditoría/permisos de lectura y organización/lectura
Roles de Entra:
- Lector de seguridad
- Rol personalizado con permisos Microsoft.Directory/Devices/Standard/Read
Para realizar acciones desde dentro del agente, como deshabilitar dispositivos en Entra, debe tener el permiso Deshabilitar dispositivos. No necesita este permiso para ejecutar o ver los resultados del agente.
Roles de Security Copilot:
Cómo funciona
Para admitir una administración segura y eficaz del ciclo de vida de los dispositivos, Device Offboarding Agent realiza una serie de evaluaciones y acciones automatizadas. Aquí hay un desglose de su flujo de trabajo:
1. Agregación de señales
El agente de retirada de dispositivos comienza agregando señales de Microsoft Intune y Microsoft Entra ID. Estas señales incluyen indicadores que ayudan a determinar si un dispositivo está activo, obsoleto o mal configurado.
2. Evaluación
El agente evalúa cada dispositivo mediante lógica predefinida y cualquier instrucción personalizada opcional proporcionada por un administrador.
3. Recomendaciones
Basándose en esta evaluación, el agente genera recomendaciones que marcan los dispositivos para la retirada, junto con las acciones sugeridas y la justificación detrás de ellas.
4. Aprobación del Administrador
No se realizan cambios en los dispositivos sin la aprobación explícita del administrador. El agente proporciona recomendaciones detalladas, pero la decisión final de retirar un dispositivo recae en el administrador de TI.
5. Remediación asistida
Tras la aprobación del administrador, el agente de desvinculación de dispositivos deshabilita los objetos de id. de Entra correspondientes. También facilita el proceso de retirada al proporcionar instrucciones sobre pasos de corrección adicionales, como quitar dispositivos de Microsoft Defender o Apple Business Manager.
Identidad del agente
El agente de retirada de dispositivos se ejecuta bajo la identidad y los permisos de la cuenta de administrador de Intune usada durante la instalación. Sus acciones están limitadas a los permisos de esa cuenta y la identidad se actualiza con cada ejecución. Si el agente no se ejecuta durante 90 días consecutivos, su autenticación expira y las ejecuciones posteriores no se renuevan. Para mantener la funcionalidad, renueve la identidad del agente antes del límite de 90 días.
Consideraciones operativas
Antes de ejecutar el Agente de retirada de dispositivos, tenga en cuenta lo siguiente:
- Los administradores deben iniciar el agente manualmente; Una vez iniciada, no se puede pausar ni detener.
- Los administradores solo pueden iniciar el agente desde el Centro de administración de Microsoft Intune.
- Solo el administrador que configuró el agente puede ver los detalles de la sesión en el portal de Microsoft Security Copilot.
- El agente identifica los dispositivos que se retiraron, borraron o eliminaron de Intune en los últimos 30 días.
- El agente limita los resultados a los primeros 10 000 dispositivos.
- Tras la aprobación del administrador para desvincularse, el agente deshabilita los objetos de identificador de Entra. Se proporcionan otros pasos de corrección como instrucciones para los administradores.
- El agente no conserva las sugerencias entre ejecuciones; La nueva ejecución borra las recomendaciones anteriores.
- Solo se admite una instancia de agente por inquilino.
Importante
Los datos notificados por el agente se exponen a través de sugerencias de agentes. Esta información puede ser visible para los administradores que tienen acceso al agente en el Centro de administración de Intune, incluso si incluye datos fuera de sus unidades administrativas (AU) asignadas en Microsoft Entra ID.
Habilitar el agente
Para habilitar el agente de retirada de dispositivos, siga estos pasos:
- En el Centro de administración de Microsoft Intune, seleccione Agentes y seleccione el agente que desea habilitar.
- Seleccione Configurar agente para abrir el panel de configuración.
- Revisa los detalles para asegurarte de que se cumplen los requisitos y, a continuación, selecciona Iniciar agente.
El agente se ejecuta hasta que finaliza y, a continuación, muestra sus resultados en la pestaña Información general .
Configurar instrucciones personalizadas
Use instrucciones personalizadas para guiar la lógica del agente en función de las necesidades de su organización. Las instrucciones personalizadas ayudan a refinar los criterios de evaluación del agente, permitiéndote incluir o excluir dispositivos específicos de las recomendaciones de retirada.
Estas instrucciones se pueden usar para:
- Incluir o excluir identificadores de objeto específicos.
- Establecer umbrales para la actividad del dispositivo.
Por ejemplo, si su organización tiene dispositivos ejecutivos que no quiere marcar para su retirada, puede usar instrucciones personalizadas para excluirlos. Sin esta exclusión, el agente podría detectar discrepancias de identidad en esos dispositivos y usar SCU para sugerir la retirada, incluso cuando no sea adecuada. Las instrucciones personalizadas te ayudan a evitar ese problema guiando la lógica del agente en función de las necesidades de tu organización.
Las instrucciones personalizadas persisten entre ejecuciones de agente, por lo que una vez que las establece, se evalúan cada vez que se ejecuta el agente. Puede cambiar las instrucciones personalizadas en cualquier momento en la pestaña Configuración y volver a ejecutar el agente. La sección Factores de una sugerencia resalta los detalles sobre qué instrucciones personalizadas se tuvieron en cuenta al formar la lista de dispositivos sugeridos para retirar.
Para configurar instrucciones personalizadas:
- En el Centro de administración de Microsoft Intune, seleccione Agente>de retirada de dispositivos de agentes (versión preliminar).
- Seleccione la pestaña Configuración.
- En el campo Instrucciones , escriba un mensaje para personalizar los criterios de evaluación del agente.
Ejemplos de instrucciones personalizadas que puede usar
Excluir dispositivos con identificadores [...]
Excluir dispositivos con la última actividad después de [...]
Excluya los dispositivos con la última actividad antes de [...]
Incluya solo dispositivos con identificadores [...]
Importante
Si incluye uno o más deviceIds y ninguno de ellos se ha retirado, borrado o eliminado en los últimos 30 días, el agente no se ejecutará.
Incluya solo los dispositivos con la última actividad después de [...]
Incluya solo los dispositivos con la última actividad antes de [...]
Renovar el agente
Los agentes expiran después de 90 días de inactividad. Cuando expira la autenticación, se produce un error en las ejecuciones del agente hasta que se vuelve a autenticar. Puede renovar la autenticación en cualquier momento.
A medida que se acerca la expiración, Intune muestra una advertencia en la página de información general del agente. Tanto los propietarios como los colaboradores de Copilot pueden ver este banner, que le pide que renueve la identidad del agente.
Para renovar el agente:
- Abra el Centro de administración de Microsoft Security Copilot e inicie sesión con una cuenta que tenga los permisos necesarios.
- Seleccione Agentes.
- Busque el agente que necesita renovación y seleccione Ir al agente.
- En la página de detalles del agente, selecciona ... y, a continuación, selecciona Editar.
- Seleccione Renovar autenticación. El agente usa las credenciales que ha iniciado sesión de forma predeterminada. Para usar credenciales diferentes, seleccione Volver a autenticar y proporciónelas.
Después de la renovación, el banner de advertencia desaparece y una notificación del sistema confirma que el éxito se ha realizado correctamente.
Quitar el agente
Al quitar un agente, se eliminan todos los datos asociados generados, incluidas las sugerencias y actividades. Las sugerencias aplicadas anteriormente permanecen sin cambios.
Pasos para quitar una instancia de agente:
- En el Centro de administración de Microsoft Intune, seleccione Agentes.
- Seleccione la instancia del agente que desea quitar.
- Selecciona Quitar agente y confirma la eliminación.
Después de la eliminación:
- El panel del agente vuelve a su estado original.
- Un administrador puede reinstalar el agente más adelante repitiendo el proceso de configuración.
Ayudar a dar forma al futuro de los agentes de Intune
Únase a nuestro foro de comentarios de agentes de Intune para compartir información e influir en las próximas funcionalidades de Microsoft Intune.
Regístrate y obtén más información: https://aka.ms/IntuneAgentsForum