Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
A partir del 31 de agosto de 2026, el Agente de configuración de directivas (PCA) y el Agente de revisión de cambios (CRA) ya no estarán disponibles en el Centro de administración de Microsoft Intune.
Revise los procesos existentes que usan estos agentes y complete las ejecuciones de agentes activas antes de esta fecha. Evita crear nuevas dependencias en estos agentes.
Qué significa este cambio para usted:
- Puede seguir usando las experiencias existentes del Agente de configuración de directivas (PCA) y el Agente de revisión de cambios (CRA) hasta el 31 de agosto de 2026.
- Después del 31 de agosto de 2026, estos agentes y sus experiencias asociadas ya no son accesibles en el Centro de administración de Microsoft Intune.
- Si su organización depende de estos agentes, revise y actualice los procesos operativos afectados antes de la fecha de retirada.
Acciones recomendadas:
- Complete cualquier actividad activa de Agente de configuración de directivas (PCA) y Agente de revisión de cambios (CRA) antes del 31 de agosto de 2026.
- Evita crear nuevos flujos de trabajo o dependencias que dependan de estos agentes.
- Revise los procesos administrativos existentes que dependen de estos agentes y planifique enfoques alternativos antes de la fecha de retirada
El agente de configuración de directivas de Intune usa las características generativas con tecnología de IA en Security Copilot. Ayuda a los administradores de TI a traducir requisitos complejos y documentos estándar del sector en configuraciones de Intune procesables.
Los administradores pueden generar rápidamente directivas de catálogo de configuración de Intune que se alineen con las líneas base organizativas o normativas, incluidas las iniciativas de protección.
Con el agente:
Cargue un documento o un banco de pruebas del sector y el agente identificará las opciones de configuración de Intune pertinentes y coincidentes.
Puedes cargar estándares de cumplimiento y puntos de referencia comunes del sector, como las guías de implementación técnica de seguridad (STIG) y las directrices del Instituto Nacional de Estándares y Tecnología (NIST).
Puede cargar documentos de directivas internas y líneas base, como las directivas de seguridad o los requisitos de cumplimiento de su organización.
Obtén opciones de configuración relevantes y sugerencias accionables basadas en los documentos cargados.
Puede personalizar las sugerencias para crear una línea base que se adapte a su entorno. Por ejemplo, si su organización tiene una excepción a una regla de CIS, puede quitarla de la directiva final.
El agente también le guía a través de la creación de una directiva mediante las sugerencias y le ayuda a configurar cada ajuste en función de las necesidades de su organización. Puedes revisar y guardar estas sugerencias.
En este artículo:
- Enumera los requisitos previos para usar el agente
- Explica cómo funciona el agente
- Muestra cómo configurar el agente
- Muestra cómo renovar o quitar el agente
Para obtener información sobre cómo usar el agente, consulte Uso del agente de configuración de directivas.
Requisitos previos
Requisitos de la nube
El agente solo es compatible con la nube pública. No se admite en las nubes gubernamentales.
Requisitos de licencias
Para utilizar agentes de Security Copilot en Microsoft Intune, son necesarias las siguientes licencias:
- Suscripción al Plan 1 de Microsoft Intune
- Microsoft Security Copilot con suficientes unidades de proceso de seguridad (SCU)
Requisitos de complementos
Los complementos permiten a los agentes de Security Copilot conectarse con los servicios de Microsoft y realizar acciones especializadas. Este agente requiere el siguiente complemento:
Si usa Copilot en Intune, el complemento de Intune ya está habilitado. Más información sobre los complementos.
Requisitos de plataforma del dispositivo
Esta característica admite las siguientes plataformas:
- Windows
Requisitos de roles
Para habilitar y configurar el agente, use una cuenta con los siguientes roles:
Roles de Security Copilot:
Para obtener información sobre los roles de Security Copilot, consulte Roles y permisos de Security Copilot.
Roles de Intune:
- Operador de solo lectura o un rol personalizado con los permisos siguientes:
- Configuraciones de dispositivo/Leer
Para usar el agente, generar sugerencias y obtener recomendaciones de directivas, use una cuenta con los siguientes roles:
Roles de Security Copilot:
Roles de Intune:
- Operador de solo lectura o un rol personalizado con los permisos siguientes:
- Configuraciones de dispositivo/Leer
Para usar el agente, generar sugerencias, obtener recomendaciones de directivas y crear directivas, use una cuenta con los siguientes roles:
Roles de Security Copilot:
Roles de Intune:
- Administrador de perfiles y directivas o un rol personalizado con los siguientes permisos:
- Configuraciones de dispositivo/Crear
- Configuraciones de dispositivo/Actualizar
Cómo funciona el agente
En un nivel superior, el agente realiza los siguientes pasos.
Ingesta de entrada: usted le da al agente una entrada que tiene sus requisitos de política. Puede ser un documento que cargues o una entrada de texto directa, como
All laptops must have BitLocker enabled with AES-256 encryption.El agente admite documentos personalizados y listas con viñetas de requisitos.
Procesamiento y análisis del lenguaje natural: cuando ejecuta el agente en su entrada, el agente usa Security Copilot para analizar y asignar la entrada. Lee el idioma e identifica la configuración individual que describe el texto.
Por ejemplo, si el documento dice "No permitir el uso de dispositivos de almacenamiento USB", el agente interpreta el texto como un requisito sobre la directiva de almacenamiento externo.
Security Copilot está optimizado para reconocer instrucciones de directiva comunes y controles técnicos a partir de descripciones textuales. Puede manejar textos complejos o formatos variados.
Asigna reglas a la configuración de Intune: Para cada requisito analizado, el agente intenta encontrar una configuración del catálogo de configuraciones correspondiente que logre ese objetivo. El agente usa el conocimiento integrado de las funcionalidades de Intune para elegir la configuración correcta y el valor de configuración que cumple el requisito.
Genera sugerencias de directiva: el agente compila los resultados de asignación en un perfil de configuración de Intune de borrador con la configuración recomendada.
Revisión y confirmación del Administrador: antes de aplicar nada, revisa la salida del agente. En el centro de administración, seleccione la sugerencia del agente para ver los detalles. Es posible que vea una lista de opciones de configuración recomendadas (asignaciones compatibles) y listas independientes de elementos no admitidos o no asignados.
En esta etapa, debe:
-
Ver detalles : puede profundizar en cada configuración recomendada para leer la justificación y realizar ajustes. Por ejemplo, el agente podría sugerir una longitud de contraseña de 14 caracteres porque la línea base decía
at least 12. - Quitar o excluir : si hay determinadas sugerencias que no desea implementar, puede quitarlas cuando le indique al agente que cree la directiva de configuración del dispositivo.
- Confirmar elementos no admitidos: para cualquier requisito que Intune no pueda aplicar, documente cómo planea controlarlos o reconózcalos. El rol del agente es informativo y para asegurarse de que esté al tanto de cualquier brecha.
-
Ver detalles : puede profundizar en cada configuración recomendada para leer la justificación y realizar ajustes. Por ejemplo, el agente podría sugerir una longitud de contraseña de 14 caracteres porque la línea base decía
Creación de directivas: después de confirmar las sugerencias, puede optar por crear un nuevo perfil de configuración con todas las opciones recomendadas. Esta directiva de catálogo de configuración no se aplica hasta que la asigne, al igual que cualquier directiva de Intune que cree manualmente.
En esta fase, la directiva es una directiva de Intune normal. Puede asignarla a los grupos adecuados y cambiar el nombre de la directiva.
Implementar y supervisar: una vez asignada la directiva, los dispositivos comienzan a informar con la nueva configuración. El trabajo del agente está hecho hasta que lo vuelva a ejecutar.
Identidad del agente
El agente se ejecuta bajo la identidad y los permisos de la cuenta usada durante esta configuración. Las acciones se limitan a los permisos de esa cuenta y la identidad se actualiza con cada ejecución. Por lo tanto, cualquier cambio en los permisos de la cuenta afectará a las capacidades del agente durante su siguiente ejecución.
Le recomendamos que inicie sesión con el rol de propietario de Security Copilot para configurar el agente. Algunos roles pueden tener automáticamente los permisos requeridos. Para obtener más información, consulte Roles de Security Copilot.
Configurar el agente
Antes de habilitar el agente:
- Un administrador debe iniciar manualmente el agente. Una vez iniciado, no hay ninguna opción para detener o pausar el agente.
- El agente solo se puede iniciar desde el Centro de administración de Microsoft Intune.
- Los detalles de la sesión en el portal de Microsoft Security Copilot solo son visibles para el usuario que configuró el agente.
- Solo se admite una instancia de agente por inquilino.
Siga estos pasos para configurar el agente:
En el Centro de administración de Microsoft Intune, seleccioneAgente de configuración de directivas deagentes>.
En Información general, seleccione Configurar agente.
El panel Configurar agente de configuración de directivas muestra los permisos necesarios para configurar el agente y proporciona más información sobre los requisitos de configuración.
Seleccione Configurar agente.
Cuando finalice, el agente estará listo para usarse. Para obtener más información sobre el uso del agente, consulte Uso del agente de configuración de directivas.
Renovar el agente
Si no usa un agente durante 90 días, la autorización del agente expira y las ejecuciones del agente fallan hasta la reautenticación. Puedes renovar la autenticación del agente en cualquier momento.
A medida que se acerca la expiración, Intune muestra una advertencia en la página de información general del agente que pueden ver cada propietario y colaborador de Copilot. La advertencia pide renovar la identidad del agente.
Para volver a autorizar la identidad del agente, seleccione Renovar autenticación. Cuando renueva la autenticación del agente, el agente usa automáticamente las credenciales con las que ha iniciado sesión. Si no desea usar las credenciales de inicio de sesión, seleccione la pestaña >Configuración del agente >Elegir otra identidad.
Después de la renovación, el banner de advertencia desaparece y una notificación del sistema valida que la renovación se realizó correctamente.
Quitar el agente
Al quitar un agente, se eliminan todos los datos asociados generados, incluidas las sugerencias y actividades. Las sugerencias aplicadas anteriormente permanecen sin cambios.
Pasos para quitar una instancia de agente:
- En el Centro de administración de Microsoft Intune, seleccione Agentes.
- Seleccione la instancia del agente que desea quitar.
- Selecciona Quitar agente y confirma la eliminación.
Después de la eliminación:
- El panel del agente vuelve a su estado original.
- Un administrador puede reinstalar el agente más adelante repitiendo el proceso de configuración.
Ayudar a dar forma al futuro de los agentes de Intune
Únase a nuestro foro de comentarios de agentes de Intune para compartir información e influir en las próximas funcionalidades de Microsoft Intune.
Regístrate y obtén más información: https://aka.ms/IntuneAgentsForum