Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Sugerencia
¿Busca análisis de GPO local? Hay herramientas disponibles en el kit de herramientas de cumplimiento de seguridad de Microsoft.
Microsoft Intune tiene gran parte de la misma configuración que sus GPO locales. El análisis de la directiva de grupo es una herramienta de Microsoft Intune que:
- Importa y analiza los GPO locales.
- Muestra la configuración que admiten los proveedores de MDM basados en la nube, incluido Microsoft Intune.
- Muestra cualquier configuración en desuso o configuración no disponible.
- Puede migrar los GPO importados a una directiva de catálogo de configuración que se puede implementar en los dispositivos.
Si su organización usa GPO locales para administrar dispositivos Windows, el análisis de la directiva de grupo puede ayudarle. Con el análisis de la directiva de grupo, es posible que Intune pueda reemplazar los GPO locales. Los dispositivos Windows son inherentemente nativos de la nube. Por lo tanto, según su configuración, es posible que estos dispositivos no requieran acceso a un Active Directory local.
Si está listo para quitar la dependencia al AD local, analizar sus GPO con el análisis de directivas de grupo es un buen primer paso. Algunas configuraciones anteriores no se admiten o no se aplican a los dispositivos Windows nativos en la nube. Después de analizar los GPO, sabrá qué configuración sigue siendo válida.
Esta característica se aplica a:
- Windows
En este artículo se muestra cómo exportar los GPO locales, importarlos a Intune, y revisar el análisis y los resultados. Para migrar o transferir los GPO importados a una directiva de Intune, vaya a Crear una directiva de catálogo de configuración mediante los GPO importados en Microsoft Intune.
Requisitos previos
Requisitos de plataforma del dispositivo
Esta característica admite las siguientes plataformas:
- Windows
Requisitos de roles
Para configurar esta directiva y empezar a recopilar datos de inventario de dispositivos, use una cuenta con al menos uno de los siguientes roles:
- Administrador de Intune (rol de Microsoft Entra)
- Un rol que tiene las líneas base de seguridad y el permiso de configuración del dispositivo .
Para más información acerca de los roles integrados, consulte Control de acceso basado en rol.
Exportación de GPO como archivo XML
Los pasos siguientes pueden ser diferentes en su servidor, en función de la versión de GPMC que use. Al exportar el GPO, asegúrese de hacerlo como un archivo XML.
En el equipo local, abra la consola
Group Policy Management(GPMC.msc).En la consola de administración, expanda el nombre de dominio.
Expanda directiva de grupo Objetos para ver todos los GPO disponibles.
Haga clic con el botón derecho en el GPO que desea migrar y elija Guardar informe:
Seleccione una carpeta de fácil acceso para la exportación. En Guardar como tipo, seleccione Archivo XML. En otro paso, agregará este archivo a los análisis de directivas de grupo en Intune.
Asegúrese de que el archivo tenga menos de 4 MB y una codificación Unicode adecuada. Si el archivo exportado es mayor que 4 MB, reduzca el número de configuraciones en el objeto de directiva de grupo.
Importar GPO y ejecutar análisis
En el Centro de administración de Microsoft Intune, seleccione Dispositivos>Administrar dispositivos>: Análisis de la directiva de grupo.
Seleccione Importar, seleccione el archivo > XML guardado A continuación.
Puede seleccionar varios archivos a la vez con las teclas MAYÚS y CTRL.
Compruebe los tamaños de los archivos XML de cada GPO. Un solo GPO no puede tener un tamaño superior a 4 MB. Si un único GPO es superior a 4 MB, se produce un error en la importación. Los archivos XML sin la terminación Unicode adecuada también fallan.
En Etiquetas de ámbito, seleccione la etiqueta de ámbito existente que desea aplicar al GPO importado. Si no seleccionas una etiqueta de ámbito existente, se usará automáticamente la etiqueta de ámbito predeterminada :
Solo los administradores incluidos en las etiquetas de ámbito que seleccione podrán ver el GPO importado. Para obtener más información sobre las etiquetas de ámbito en los GPO importados, vaya a Seleccionar una etiqueta de ámbito al importar (en este artículo).
Seleccione Siguiente>Crear.
Al seleccionar Crear, Intune analiza automáticamente el GPO en el archivo XML.
Una vez ejecutado el análisis, el GPO que ha importado aparece con la siguiente información:
Nombre de la directiva de grupo: el nombre se genera automáticamente con la información del GPO.
Destino de Active Directory: el destino se genera automáticamente con la información de destino de la unidad organizativa (OU) del GPO.
Soporte de MDM: muestra el porcentaje de configuración de la directiva de grupo del GPO que tiene la misma configuración en Intune.
Nota:
Cada vez que el equipo de producto de Microsoft Intune realiza cambios en la asignación en Intune, el porcentaje de compatibilidad con MDM se actualiza automáticamente para reflejar esos cambios.
Configuración desconocida: hay algunos CSP que no se pueden analizar. Configuración desconocida enumera los GPO que no se pueden analizar.
Dirigido en AD: Sí significa que el GPO está vinculado a una unidad organizativa de la directiva de grupo local. No significa que el GPO no está vinculado a ninguna unidad organizativa local.
Última importación: muestra la fecha de la última importación.
Puede importar más GPO para el análisis, actualizar la página y filtrar la salida. También puede exportar esta vista a un archivo
.csv:
Seleccione el porcentaje de Soporte técnico de MDM de un GPO enumerado. Se muestran más detalles sobre el GPO:
Nombre de la configuración: el nombre se genera automáticamente con la información de la configuración del GPO.
Categoría de configuración de directiva de grupo: muestra la categoría de configuración de la configuración de ADMX, como Internet Explorer y Microsoft Edge. No toda la configuración tiene una categoría.
Soporte técnico de MDM:
- Sí, significa que hay una configuración coincidente disponible en Intune. Puede configurar esta opción en el catálogo de configuración.
- No significa que no hay ninguna configuración coincidente disponible para los proveedores de MDM, incluido Intune.
- Otros valores: Si importa configuraciones anteriores que ya no son compatibles, la herramienta sugiere migrar a una versión compatible más reciente. Para obtener más información sobre los escenarios de migración, vaya a GPO importados en Intune: lo que necesita saber.
Valor: muestra el valor importado desde el GPO. Muestra valores diferentes, como
true,900,Enabled,false, etc.Ámbito: muestra si el GPO importado tiene como destino usuarios o dispositivos.
Versión mínima del sistema operativo: muestra los números de compilación de la versión mínima del sistema operativo de Windows que aplica la configuración del GPO. Puede mostrar
18362(1903),17130(1803) y otras versiones de cliente de Windows.Por ejemplo, si una configuración de directiva muestra
18362, la configuración es compatible con la compilación18362y las compilaciones más recientes.Nombre de CSP: un proveedor de servicios de configuración (CSP) expone las opciones de configuración del dispositivo en el cliente Windows. Esta columna muestra el CSP que incluye la configuración. Por ejemplo, puede ver Policy, BitLocker, PassportforWork, etc.
La referencia de CSP enumera los CSP disponibles, muestra las ediciones admitidas del sistema operativo y mucho más.
Asignación de CSP: muestra la ruta de acceso de OMA-URI para la directiva local. Puede usar OMA-URI en un perfil de configuración de dispositivo personalizado. Por ejemplo, es posible que vea
./Device/Vendor/MSFT/BitLocker/RequireDeviceEnryption.
Para la configuración que tiene compatibilidad con MDM, puede crear una directiva de catálogo de configuración con esta configuración. Para los pasos específicos, vaya a Crear una directiva de catálogo de configuración mediante los GPO importados en Microsoft Intune.
Seleccionar una etiqueta de ámbito al importar
Al importar un GPO, puede seleccionar etiquetas de ámbito existentes. Si no seleccionas una etiqueta de ámbito, se usará automáticamente la etiqueta de ámbito predeterminada . Solo los administradores con el ámbito de la etiqueta de ámbito predeterminado pueden ver el GPO importado. Los administradores que no tienen el ámbito de la etiqueta de ámbito predeterminado no ven el GPO importado.
Este comportamiento se aplica a cualquier etiqueta de ámbito que seleccione al importar un GPO. Los administradores solo ven los GPO importados si tienen una de las mismas etiquetas de ámbito seleccionadas durante la importación. Si un administrador no tiene la etiqueta de ámbito, no ve el GPO importado en los informes ni en la lista de GPO.
Por ejemplo, los administradores tienen Charlotteetiquetas , London, o Boston de ámbito asignadas a su rol:
- Un administrador con la etiqueta de ámbito "Charlotte" importa un GPO.
- Durante la importación, seleccionan la etiqueta de ámbito "Charlotte". La etiqueta de ámbito "Charlotte" se aplica al GPO importado.
- Todos los administradores con la etiqueta de ámbito "Charlotte" pueden ver el objeto importado.
- Los administradores con solo las etiquetas de ámbito "Londres" o solo "Boston" no pueden ver el objeto importado del administrador "Charlotte".
Para que los administradores vean los análisis o migren el GPO importado a una directiva de Intune, estos administradores deben tener seleccionada una de las etiquetas del mismo ámbito durante la importación.
Para obtener más información sobre las etiquetas de ámbito, vaya a RBAC y etiquetas de ámbito para TI distribuida.
CSP y directivas de grupo compatibles
Los análisis de la directiva de grupo pueden analizar los siguientes CSP para la compatibilidad con MDM:
- CSP de directiva
- CSP de PassportForWork
- CSP de BitLocker
- CSP de firewall
- CSP de AppLocker
- Preferencias de directiva de grupo
Si el GPO importado tiene configuraciones que no están en los CSP y directivas de grupo admitidos, es posible que la configuración aparezca en la columna Configuración desconocida . Este comportamiento significa que la configuración se identificó en el GPO.
Aunque los análisis de la directiva de grupo pueden analizar los CSP, hay algunas cosas que debe saber al migrar los GPO importados. Para obtener más información, vaya a Migrar el GPO importado a una directiva del catálogo de configuración: lo que necesita saber.
Informe sobre la preparación para la migración de la directiva de grupo
En el Centro de administración de Microsoft Intune, seleccione Informes>Administración de> dispositivosAnálisis de directiva de grupo:
En la pestaña Resumen, se muestran un resumen del GPO y sus directivas. Use esta información para determinar el estado de las directivas del GPO:
Listo para la migración: la directiva tiene una configuración coincidente en Intune y está lista para migrarla a Intune.
No admitida: la directiva no tiene ninguna configuración coincidente. Normalmente, la configuración de directiva que muestra este estado no se expone a los proveedores de MDM, incluido Intune.
En desuso: la directiva se puede aplicar a versiones anteriores de Windows, versiones anteriores de Microsoft Edge y más directivas que ya no se usan.
Nota:
Cuando el equipo de producto de Microsoft Intune actualiza la lógica de asignación, los GPO importados se actualizan automáticamente. No es necesario volver a importar los GPO.
Seleccione la pestaña >Informes Preparación para la migración de directivas de grupo. En este informe, puede:
- Consulte el número de opciones de configuración en el GPO que se pueden configurar en un perfil de configuración de dispositivo. También muestra si la configuración puede estar en un perfil personalizado, no se admite o está en desuso.
- Filtrar los resultados del informe mediante los filtros Preparación para la migración, Tipo de perfil y Nombre de CSP.
- Seleccione Generar informe o Volver a generar para obtener los datos actuales.
- Consulte la lista de configuraciones del GPO.
- Use la barra de búsqueda para buscar configuraciones específicas.
- Obtenga una marca de tiempo de la última vez que se generó el informe.
Nota:
Después de agregar o quitar los GPO importados, puede tardar unos 20 minutos en actualizar los datos de los informes de preparación para la migración.
Problemas conocidos
Actualmente, la herramienta de análisis de la directiva de grupo solo admite configuraciones que no son ADMX en inglés. Si importa un GPO con una configuración en idiomas distintos del inglés, el porcentaje de soporte técnico de MDM es inexacto.
Envío de comentarios sobre el producto
Puede proporcionar comentarios sobre los análisis de directivas de grupo. En el centro de administración de Microsoft Intune, seleccione Dispositivos>Administrar dispositivosAnálisis>de la directiva de grupo>¿Tiene algún comentario?
Ejemplos de áreas de comentarios:
- Ha recibido errores durante la importación o el análisis de GPO, y necesita información más específica.
- Facilidad de uso del Análisis de directiva de grupo para encontrar las directivas de grupo admitidas en Microsoft Intune.
- ¿Esta herramienta le ayudará a mover algunas cargas de trabajo a Intune? En caso afirmativo, ¿qué cargas de trabajo está considerando?
Para obtener información sobre la experiencia del cliente, los comentarios se agregan y se envían a Microsoft. Escribir un correo electrónico es opcional y se puede usar para obtener más información.
Privacidad y seguridad
Cualquier uso de datos de clientes, como los GPO que usa su organización, se agrega. No se vende a terceros. Estos datos se pueden usar para tomar decisiones empresariales en Microsoft. Los datos del cliente se almacenan de forma segura.
En cualquier momento, puede eliminar los GPO importados:
Vaya a Dispositivos>Administrar dispositivos>: análisis de la directiva de grupo.
Seleccione el menú > contextual Eliminar: