Tutorial: Crear una directiva de catálogo de configuración de Intune y compararla con ADMX local

Nota:

Este tutorial se creó como un taller técnico y se actualizó para aplicarlo al catálogo de configuración de Intune. Tiene más requisitos previos que tutoriales típicos, ya que compara el uso y la configuración de directivas de catálogo de opciones en Intune y las plantillas administrativas de la directiva de grupo (ADMX) local.

La directiva de grupo y las plantillas ADMX incluyen opciones que puede configurar en dispositivos Windows. Esta configuración la usan y administran los proveedores de Administración de dispositivos móviles (MDM), como Microsoft Intune, para configurar características y opciones en dispositivos Windows. Por ejemplo, puede activar Ideas de diseño en PowerPoint, establecer una página principal en Microsoft Edge y mucho más.

Estas opciones de configuración están integradas en el catálogo de configuración de Microsoft Intune. En un perfil de catálogo de configuración, configure las opciones que desea incluir y, a continuación, asigne este perfil a sus dispositivos.

En este tutorial, usted:

  • Introducción al Centro de administración de Microsoft Intune.
  • Crear grupos de usuarios y crear grupos de dispositivos.
  • Compare la configuración en Intune con la configuración de ADMX local.
  • Cree diferentes directivas de catálogo de configuración y configure las opciones destinadas a los distintos grupos.

Al final de este laboratorio, puede usar Intune para administrar los usuarios e implementar directivas de catálogo de configuración.

Esta característica se aplica a:

  • Windows
  • Versión 77 de Microsoft Edge y versiones posteriores

Sugerencia

Requisitos previos

  • Una suscripción de Microsoft 365 E3 o E5, que incluye Intune y Microsoft Entra ID P1 o P2. Si no tienes una suscripción al plan E3 o E5, pruébalo gratis.

    Para obtener más información sobre lo que obtiene con las diferentes licencias de Microsoft 365, vaya a Transforme su empresa con Microsoft 365.

  • Microsoft Intune está configurado como la autoridad MDM de Intune. Para obtener más información, vaya a Establecer la autoridad de administración de dispositivos móviles.

    Captura de pantalla que muestra cómo establecer la autoridad MDM en Microsoft Intune en el estado del espacio empresarial.

  • En un controlador de dominio (DC) de Active Directory local local:

    1. Copie las siguientes plantillas de Office y Microsoft Edge en el almacén central (carpeta Sysvol):

    2. Cree una directiva de grupo para insertar estas plantillas en un equipo de administrador de Windows Enterprise en el mismo dominio que el controlador de dominio. En este tutorial:

      • La directiva de grupo que creamos con estas plantillas se denomina OfficeandEdge. Verá este nombre en las imágenes.
      • El equipo de administrador de Windows Enterprise que usamos se denomina equipo de Administración.

      En la mayoría de organizaciones, un administrador de dominio tiene dos cuentas:

      • Una cuenta profesional de dominio típica
      • Una cuenta de administrador de dominio diferente que solo se usa para tareas de administrador de dominio, como la directiva de grupo

      El propósito de este equipo de Administración es que los administradores inicien sesión con su cuenta de administrador de dominio y accedan a las herramientas diseñadas para administrar la directiva de grupo.

  • En este equipo de Administración:

    • Inicie sesión con una cuenta de administrador de dominio.

    • Agregue el RSAT: Herramientas de administración de la directiva de grupo:

      1. Abrir la aplicación >ConfiguraciónSistema>Agregar una característica> opcionalVer características.

      2. Seleccione RSAT:Agregar herramientas >de administración de la directiva de grupo.

        Espera mientras Windows agrega la característica. Una vez completado, se mostrará en la aplicación Herramientas administrativas de Windows .

        Captura de pantalla que muestra las aplicaciones de Herramientas administrativas de Windows, incluida la aplicación Administración de la directiva de grupo.

    • Asegúrese de que tiene acceso a Internet y derechos de administrador para la suscripción de Microsoft 365, que incluye el Centro de administración de Intune.

Abrir el Centro de administración de Intune

  1. Abre un explorador web basado en Chromium, como Microsoft Edge.

  2. Vaya al Centro de administración de Microsoft Intune. Inicie sesión con la siguiente cuenta:

    Usuario: escriba la cuenta de administrador de la suscripción de inquilino de Microsoft 365. Contraseña: Introduce su contraseña.

El centro de administración de Intune se centra en la administración de dispositivos e incluye servicios de Azure, como Microsoft Entra ID. Es posible que no vea el Microsoft Entra ID y la personalización de marca de Azure, pero los está usando.

También puede abrir el Centro de administración de Intune desde el Centro de administración de Microsoft 365:

  1. Ve a https://admin.microsoft.com.

  2. Inicie sesión con la cuenta de administrador de su suscripción de inquilino de Microsoft 365.

  3. Selecciona Mostrar todoCentros>>de administración:Microsoft Intune. Se abre el Centro de administración de Intune.

    Captura de pantalla que muestra los centros de administración en el Centro de administración de Microsoft 365.

Crear grupos y agregar usuarios

Las directivas locales se aplican en el orden LSDOU: local, sitio, dominio y unidad organizativa (OU). En esta jerarquía, las directivas de unidad organizativa sobrescriben las locales, las directivas de dominio sobrescriben las directivas de sitio, etc.

En Intune, las directivas se aplican a los usuarios y a los grupos que se crean. No existe ninguna jerarquía. Por ejemplo:

  • Si dos directivas actualizan el mismo valor, este se muestra como un conflicto.
  • Si dos directivas de cumplimiento entran en conflicto, se aplica la directiva más restrictiva.
  • Si dos perfiles de configuración entran en conflicto, la configuración no se aplica.

Para obtener más información, vaya a Preguntas comunes, problemas y resoluciones con directivas y perfiles de dispositivos.

En estos pasos siguientes, creará grupos de seguridad y agregará usuarios a estos grupos. Puede agregar un usuario a varios grupos. Por ejemplo, es normal que un usuario tenga varios dispositivos, como una Surface Pro para el trabajo y un dispositivo móvil Android para uso personal. Además, es normal que una persona acceda a los recursos de la organización desde estos múltiples dispositivos.

  1. En el centro de administración de Intune, seleccione Grupo>nuevo grupo.

  2. Escriba los valores siguientes:

    • Tipo de grupo: seleccione Seguridad.
    • Nombre del grupo: escriba Todos los dispositivos de alumnos de Windows.
    • Tipo de suscripción: seleccione Asignada.
  3. Seleccione Miembros y agregue algunos dispositivos.

    Agregar dispositivos es opcional. El objetivo es practicar la creación de grupos y saber cómo agregar dispositivos. Si usa este tutorial en un entorno de producción, tenga en cuenta lo que está haciendo.

  4. Seleccione>Crear para guardar los cambios.

    ¿No ve el grupo? Seleccione Actualizar.

  5. Seleccione Nuevo grupo e introduzca la configuración siguiente:

    • Tipo de grupo: seleccione Seguridad.

    • Nombre del grupo: Escriba todos los dispositivos Windows.

    • Tipo de suscripción: selecciona Dispositivo dinámico.

    • Miembros de dispositivos dinámicos: Seleccione Agregar consulta dinámica y configure la consulta:

      • Propiedad: Seleccionar deviceOSType.
      • Operador: Seleccione Igual a.
      • Valor: escribaWindows.
      1. Seleccione Agregar expresión. La expresión se muestra en la sintaxis de la regla:

        Captura de pantalla que muestra cómo crear una consulta de grupo dinámico y agregar expresiones en Microsoft Intune.

        Cuando los usuarios o dispositivos cumplen los criterios introducidos, se agregan automáticamente a los grupos dinámicos. En este ejemplo, los dispositivos se agregan automáticamente a este grupo cuando el sistema operativo es Windows. Si usa este tutorial en un entorno de producción, tenga cuidado. El objetivo es practicar la creación de grupos dinámicos.

      2. Guardar>Crear para guardar los cambios.

  6. Cree el grupo Todos los profesores con la siguiente configuración:

    • Tipo de grupo: seleccione Seguridad.

    • Nombre del grupo: Escriba Todos los profesores.

    • Tipo de suscripción: selecciona Usuario dinámico.

    • Miembros de usuarios dinámicos: Seleccione Agregar consulta dinámica y configure la consulta:

      • Propiedad: Seleccionar departamento.

      • Operador: Seleccione Igual a.

      • Valor: Ingrese Maestros.

        1. Seleccione Agregar expresión. La expresión se muestra en la sintaxis de la regla.

          Cuando los usuarios o dispositivos cumplen los criterios introducidos, se agregan automáticamente a los grupos dinámicos. En este ejemplo, los usuarios se agregan automáticamente a este grupo cuando su departamento es Profesores. Puede introducir el departamento y otras propiedades cuando se agreguen usuarios a su organización. Si usa este tutorial en un entorno de producción, tenga cuidado. El objetivo es practicar la creación de grupos dinámicos.

        2. Guardar>Crear para guardar los cambios.

Temas de debate

Los usuarios y grupos creados también se muestran en el Centro de administración de Microsoft 365 y en el Centro de administración de Microsoft Entra. Puede crear y administrar grupos en todas estas áreas para su suscripción de inquilino. Si su objetivo es la administración de dispositivos, use el Centro de administración de Microsoft Intune.

Revisar pertenencia a grupos

  1. En el Centro de administración de Intune, seleccione Usuarios>Todos los usuarios> seleccionan el nombre de cualquier usuario existente.
  2. Revise parte de la información que puede agregar o cambiar. Por ejemplo, fíjate en las propiedades que puedes configurar, como Puesto, Departamento, Ciudad, Ubicación de la oficina, etc. Puede usar estas propiedades en las consultas dinámicas al crear grupos dinámicos.
  3. Seleccione Grupos para ver la pertenencia de este usuario. También puede quitar al usuario de un grupo.
  4. Seleccione algunas de las otras opciones para ver más información y lo que puede hacer. Por ejemplo, examine la licencia asignada, los dispositivos del usuario, etc.

¿Qué acabo de hacer?

En el Centro de administración de Intune, creó nuevos grupos de seguridad y agregó usuarios y dispositivos existentes a estos grupos. Usaremos estos grupos en pasos posteriores de este tutorial.

Crear una directiva de catálogo de configuración en Intune

En esta sección, crearemos una directiva de catálogo de configuración en Intune, veremos algunas opciones de configuración en la administración local de la directiva de grupo y compararemos la misma configuración en Intune. El objetivo es mostrar una configuración en la directiva de grupo y mostrar la misma configuración en Intune.

  1. En el centro de administración de Intune, seleccione Dispositivos>Administrar dispositivos>Configuración Crear>>nueva directiva.

  2. Escriba las propiedades siguientes:

    • Plataforma: seleccione Windows 10 y posteriores.
    • Tipo de perfil: seleccione el catálogo de Configuración.
  3. Seleccione Crear.

  4. En Básico, escriba las propiedades siguientes:

    • Nombre: escriba un nombre descriptivo para el perfil. Asígnele un nombre a los perfiles para que pueda identificarlos de manera sencilla más adelante. Por ejemplo, escriba los dispositivos de alumnos de Windows.
    • Descripción: escriba una descripción para el perfil. Esta configuración es opcional pero recomendada.
  5. Seleccione Siguiente.

  6. En Opciones de configuración, seleccione Agregar configuración. Verá una lista de todas las opciones de configuración.

    Captura de pantalla que muestra el selector de configuración del catálogo de configuración en Microsoft Intune.

    También puedes filtrar la configuración que se aplica a los dispositivos y la configuración que se aplica a los usuarios, y Buscar configuración:

    Captura de pantalla que muestra cómo puede filtrar y buscar en el selector de configuración del catálogo de configuración en Microsoft Intune.

  7. En la búsqueda, escriba descargar. Todas las configuraciones de directiva con "descargar" en su nombre se filtran y se muestran en la lista:

    Captura de pantalla que muestra cómo buscar directivas con una palabra clave en el catálogo de configuración en un Microsoft Intune.

  8. Vaya a la categoría >de Microsoft Edge y seleccione Configuración de SmartScreen. Observe que la configuración de directiva de SmartScreen con "descargar" en su nombre se filtra y se muestra:

    Captura de pantalla que muestra cómo ver la configuración de la directiva de SmartScreen de Microsoft Edge en el catálogo de configuración de Microsoft Intune.

Comparar una directiva en Administración de directiva de grupo e Intune

En esta sección, se muestra una directiva en Intune y su correspondiente directiva en el Editor de administración de directivas de grupo.

  1. En el equipo de Administración, abra la aplicación Administración de la directiva de grupo.

    Esta aplicación se instala con RSAT: Herramientas de administración de directivas de grupo, que es una característica opcional que se agrega en Windows. Requisitos previos (en este artículo) se enumeran los pasos para instalarlo.

  2. Expanda Dominios> , seleccione su dominio. Por ejemplo, seleccione contoso.net.

  3. Haga clic con el botón derecho en el Editor de directivas >de OfficeandEdge. Se abre la aplicación Editor de administración de directivas de grupo.

    Captura de pantalla que muestra cómo hacer clic con el botón derecho en la directiva de grupo ADMX de Office y Microsoft Edge local y seleccionar Editar.

    OfficeandEdge es una directiva de grupo que incluye las plantillas ADMX de Office y Microsoft Edge. Esta directiva se describe en los requisitos previos (en este artículo).

  4. Expanda Configuración del equipo>Directivas>Plantillas administrativasPanel>decontrolPersonalización>. Fíjate en la configuración disponible.

    Captura de pantalla que muestra cómo expandir Configuración del equipo en el Editor de administración de la directiva de grupo local e ir a Personalización.

    Haz doble clic en Impedir la habilitación de la cámara de la pantalla de bloqueo y consulta las opciones disponibles:

    Captura de pantalla que muestra cómo ver las opciones de configuración del equipo local en la directiva de grupo.

  5. En el Centro de administración de Intune, vaya a la directiva de catálogo de configuración de dispositivos de alumnos de Windows.

  6. Selecciona Configuración Editar>>Agregar configuración. Busque Personalización y seleccione la Administrative templates\Panel de control\Personalization categoría. Fíjate en la configuración disponible:

    Captura de pantalla que muestra la ruta de configuración de la directiva de personalización de ADMX en el catálogo de configuración de Microsoft Intune.

    Esta ruta de acceso y la configuración disponible son similares a lo que ve en el Editor de administración de directivas de grupo. Si seleccionas la opción Impedir la habilitación de la cámara de la pantalla de bloqueo, verás opciones similares disponibles en el Editor de administración de directivas de grupo.

    Captura de pantalla que muestra la ruta de acceso ADMX Impedir la habilitación de la configuración de la cámara de la pantalla de bloqueo en el catálogo de configuración de Microsoft Intune.

Comparar una directiva de usuario en Administración de directiva de grupo y Intune

  1. En la directiva del catálogo de configuración de dispositivos de alumnos de Windows, seleccione Configuración Editar>>Agregar configuración. Busque inprivate browsing. Fíjate en las opciones de configuración. La (User) configuración se aplica a las configuraciones de usuario. La otra opción se aplica a las configuraciones del dispositivo.

    Captura de pantalla que muestra una configuración de usuario y una configuración de dispositivo en el catálogo de configuración de Microsoft Intune.

  2. En el Editor de administración de directivas de grupo, busque la configuración de usuario y dispositivo correspondiente:

    • Dispositivo: expandir Configuración del equipo>Directivas>Plantillas administrativas Componentes> deWindows Privacidad>>de Internet Explorer>Desactivar la exploración de InPrivate.
    • Usuario: Expandir Configuración de> usuarioDirectivas>Plantillas administrativas Componentes>> deWindowsPrivacidad>de Internet Explorer>Desactivar la exploración de InPrivate.

    Captura de pantalla que muestra cómo desactivar la exploración de InPrivate en Internet Explorer mediante una plantilla ADMX local.

Sugerencia

Para ver las directivas de Windows integradas, también puede usar GPEdit (Editar aplicación de directiva de grupo ).

¿Qué acabo de hacer?

Creó una directiva de catálogo de configuración en Intune. En esta directiva, hemos examinado algunas opciones de configuración y la misma configuración de ADMX en la administración de la directiva de grupo local.

Crear una directiva de catálogo de configuración de OneDrive

En esta sección, creará una directiva de catálogo de configuración de OneDrive en Intune para controlar algunas opciones de configuración. Se eligen estas configuraciones específicas porque las organizaciones las usan habitualmente.

  1. Crear otra directiva de Intune (Configuración de dispositivos>Administrar dispositivos>Crear>>nueva directiva).

  2. Escriba las propiedades siguientes:

    • Plataforma: seleccione Windows 10 y posteriores.
    • Tipo de perfil: seleccione el catálogo de Configuración.
  3. Seleccione Crear.

  4. En Básico, escriba las propiedades siguientes:

    • Nombre: escriba directivas de OneDrive para todos los usuarios de Windows.
    • Descripción: escriba una descripción para el perfil. Esta configuración es opcional pero recomendada.
  5. Seleccione Siguiente.

  6. En Opciones de configuración, seleccione Agregar configuración. En la lista de categorías, busque o vaya a OneDrive. Selecciona la siguiente configuración y, a continuación, cierra el selector de configuración:

    • Impedir que los usuarios sincronicen cuentas personales de OneDrive (usuario)
    • Registrar a usuarios silenciosamente en la aplicación de sincronización de OneDrive con sus credenciales de Windows
    • Usar Archivos a petición de OneDrive
  7. Configure estas opciones:

    Configuración Valor
    Impedir que los usuarios sincronicen cuentas personales de OneDrive (usuario) Habilitado
    Iniciar silenciosamente la sesión de los usuarios en la aplicación de sincronización de OneDrive con sus credenciales de Windows Habilitado
    Usar Archivos a petición de OneDrive Habilitado

Su configuración tiene un aspecto similar a la siguiente configuración:

Captura de pantalla que muestra cómo crear una directiva de catálogo de configuración de OneDrive en Microsoft Intune.

Para obtener más información sobre la configuración del cliente de OneDrive, vaya a Usar la directiva de grupo para controlar la configuración del cliente de sincronización de OneDrive.

Asignar la directiva

  1. En la directiva, seleccione Siguiente hasta que llegue a Tareas. Seleccione Agregar grupos:

  2. Se muestra una lista de usuarios y grupos existentes. Seleccione el grupo Todos los dispositivos Windows que creó anteriormente >Seleccionar.

    Si usa este tutorial en un entorno de producción, considere la posibilidad de agregar grupos vacíos. El objetivo es practicar la asignación de la directiva.

  3. Seleccione Siguiente. En Revisar + crear, seleccione Crear para guardar los cambios.

En esta sección, ha creado algunas directivas de catálogo de configuraciones y las ha asignado a los grupos que ha creado.

Procedimientos recomendados de directivas

Al crear directivas y perfiles en Intune, hay algunas recomendaciones y procedimientos recomendados a tener en cuenta. Para obtener más información, consulte Prácticas recomendadas de directivas y perfiles.

Limpie los recursos

Cuando ya no sea necesario, podrás:

  • Elimine los grupos que creó:

    • Todos los dispositivos de alumnos de Windows
    • Todos los dispositivos Windows
    • Todos los profesores
  • Eliminar las directivas del catálogo de configuraciones que ha creado:

    • Dispositivos de alumnos Windows
    • Directivas de OneDrive que se aplican a todos los usuarios de Windows

Resumen

En este tutorial, se familiarizó con el Centro de administración de Microsoft Intune, usó el generador de consultas para crear grupos dinámicos y creó directivas de catálogo de configuración en Intune para configurar diferentes opciones. También comparó el uso de plantillas ADMX en el entorno local y en la nube con Intune.