Lista de configuración de dispositivos de plantilla de Android para restringir características mediante Intune

Puede usar un perfil de restricciones de dispositivo de Microsoft Intune para administrar las características y la configuración del dispositivo en sus dispositivos Android Enterprise y AOSP.

En este artículo se enumeran y describen las opciones que puede configurar en los dispositivos Android mediante las plantillas de Intune. Como parte de tu solución de administración de dispositivos móviles (MDM), usa esta configuración para crear restricciones de contraseña, habilitar Bluetooth, administrar las actualizaciones del sistema, crear una experiencia de pantalla completa y mucho más.

Este artículo se aplica a:

  • Perfil de trabajo corporativo de Android Enterprise (COPE)
  • Dispositivos Android Enterprise de propiedad corporativa totalmente administrados (COBO)
  • Dispositivos Android Enterprise dedicados de propiedad corporativa (COSU)
  • Dispositivos Android Enterprise de propiedad personal con un perfil de trabajo (BYOD)
  • Proyecto de código abierto de Android (AOSP) Dispositivos sin usuario de propiedad corporativa (compartido)
  • Dispositivos asociados al usuario de propiedad corporativa del Proyecto de código abierto de Android (AOSP) (usuario único)

Antes de empezar

Configuración de Android

En esta sección se enumeran los ajustes de plantilla que puede configurar en dispositivos Android Enterprise (corporativos y personales) y AOSP.

Esta configuración se aplica a los siguientes tipos de inscripción de Android Enterprise en los que Intune controla todo el dispositivo:

  • Dispositivos totalmente administrados
  • Dispositivos dedicados
  • Dispositivos corporativos con un perfil de trabajo

Algunas configuraciones no son compatibles con todos los tipos de inscripción. El Centro de administración de Intune muestra los tipos de inscripción a los que se aplica la configuración.

Captura de pantalla que muestra los encabezados de configuración de Usuarios y cuentas de Android Enterprise y los tipos de inscripción a los que se aplican en Microsoft Intune.

En el caso de los dispositivos corporativos con un perfil de trabajo, algunas opciones de configuración solo se aplican en el perfil de trabajo. Esta configuración tiene (nivel de perfil de trabajo) en el nombre de la configuración. En el caso de los dispositivos totalmente administrados y dedicados, esta configuración se aplica en todo el dispositivo.

Captura de pantalla que muestra la configuración de la aplicación Android Enterprise que se aplica en el nivel de perfil de trabajo propiedad de la empresa en Microsoft Intune.

General

Dispositivos de perfil de trabajo totalmente administrados, dedicados y corporativos

  • Captura de pantalla (nivel de perfil de trabajo):Bloque:

    • Impide capturas de pantalla en el dispositivo.
    • Impide que el contenido se muestre en dispositivos de visualización que no tengan una salida de vídeo segura.
    • Impide que las aplicaciones usen las capacidades de captura de pantalla del sistema.
    • Afecta al uso compartido de la pantalla.

    Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios capturar el contenido de la pantalla como una imagen.

  • Cámara (nivel de perfil de trabajo):el bloqueo impide el acceso a la cámara en el dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir el acceso a la cámara.

    Intune solo administra el acceso a la cámara del dispositivo. No tiene acceso a imágenes o vídeos.

  • Directiva de permisos predeterminada (nivel de perfil de trabajo): esta configuración define la directiva de permisos predeterminada para las solicitudes de permisos de tiempo de ejecución. Sus opciones

    • Valor predeterminado del dispositivo : utilice la configuración predeterminada del dispositivo.
    • Mensaje: se solicita a los usuarios que aprueben el permiso.
    • Concesión automática: los permisos se conceden automáticamente.
    • Denegar automáticamente: los permisos se deniegan automáticamente.
  • Cambios de fecha y hora: el bloqueo impide que los usuarios establezcan manualmente la fecha y la hora. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios establecer la fecha y hora en el dispositivo.

  • Servicios de datos móviles: el bloqueo impide la itinerancia de datos a través de la red móvil. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría permitir la itinerancia de datos cuando el dispositivo está en una red de telefonía móvil.

  • Configuración del punto de acceso Wi-Fi: el bloqueo impide que los usuarios creen o cambien cualquier configuración Wi-Fi. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios cambiar la configuración de Wi-Fi en el dispositivo.

  • Configuración de Bluetooth: el bloqueo impide que los usuarios configuren Bluetooth en el dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO podría permitir el uso de Bluetooth en el dispositivo.

  • Anclaje de red y acceso a puntos de acceso: El bloqueo impide el anclaje de red y el acceso a puntos de acceso portátiles. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir el anclado de red y el acceso a zonas con cobertura inalámbrica portátiles.

  • Transferencia de archivos USB: el bloqueo impide la transferencia de archivos a través de USB. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO puede permitir la transferencia de archivos.

    Sugerencia

    La configuración de acceso USB del catálogo > de configuración de Intune tiene más opciones que puede configurar y administrar. Para obtener más información, consulte Lista de configuración del catálogo de configuración de Android Intune.

  • Medios externos: El bloqueo impide el uso o la conexión de medios externos en el dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO puede permitir medios externos en el dispositivo.

  • Transmisión de datos mediante NFC (nivel de perfil de trabajo):el bloqueo impide el uso de la tecnología Near Field Communication (NFC) para transmitir datos desde aplicaciones. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría permitir el uso de NFC para compartir datos entre dispositivos.

  • Configuración de desarrollador: elija Permitir para permitir que los usuarios accedan a la configuración de desarrollador en el dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede impedir que los usuarios accedan a la configuración de desarrollador en el dispositivo.

  • Ajuste del micrófono: el bloqueo impide que los usuarios reactiven el micrófono y ajusten el volumen del mismo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios usar y ajustar el volumen del micrófono del dispositivo.

  • Correos electrónicos de protección con restablecimiento de fábrica: elige las direcciones de correo electrónico de la cuenta de Google. Escriba las direcciones de correo electrónico de los administradores del dispositivo que pueden desbloquear el dispositivo después de borrarlo. Asegúrese de separar las direcciones de correo electrónico con un punto y coma, como admin1@gmail.com;admin2@gmail.com. Estos correos electrónicos solo se aplican cuando se ejecuta un restablecimiento de fábrica que no es posible por parte del usuario, como ejecutar un restablecimiento de fábrica con el menú de recuperación.

    Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración.

    La protección de restablecimiento de fábrica (FRP) ayuda a evitar el acceso no autorizado al dispositivo después de un restablecimiento de fábrica. Si el dispositivo se restablece sin tu permiso, en algunas situaciones solo las direcciones de correo electrónico que escribas podrán desbloquear el dispositivo. Cuando se configura la configuración de correos electrónicos de protección contra restablecimiento de fábrica , hay un comportamiento diferente de protección contra restablecimiento de fábrica (FRP):

    Método de inscripción Configuración > Restablecimiento de datos de fábrica Configuración > Recuperación/cargador de arranque Borrado de Intune
    Dispositivos corporativos con perfil de trabajo (COPE) Icono de error Sin protección de restablecimiento de fábrica Protección de restablecimiento de fábrica del icono de verificación Icono de error Sin protección de restablecimiento de fábrica
    Totalmente administrado (COBO) Icono de error Sin protección de restablecimiento de fábrica Protección de restablecimiento de fábrica del icono de verificación Icono de error Sin protección de restablecimiento de fábrica
    Dedicar (COSU) Icono de error Sin protección de restablecimiento de fábrica Protección de restablecimiento de fábrica del icono de verificación Icono de error Sin protección de restablecimiento de fábrica

    Para obtener información e instrucciones, consulta Comportamiento de aplicación de la protección de restablecimiento de fábrica (FRP) para Android Enterprise.

  • Actualización del sistema: elige una opción para definir cómo el dispositivo controla las actualizaciones inalámbricas. Sus opciones

    • Dispositivo predeterminado (predeterminado): utilice la configuración predeterminada del dispositivo. De forma predeterminada, si el dispositivo está conectado a Wi-Fi, se está cargando y está inactivo, el sistema operativo se actualiza automáticamente. En el caso de las actualizaciones de aplicaciones, el sistema operativo también valida si la aplicación no se ejecuta en primer plano.

    • Automático: las novedades se instalan automáticamente sin interacción del usuario. Al establecer esta directiva, se instalan inmediatamente las actualizaciones pendientes.

    • Pospuesto: Las novedades se posponen por 30 días. Al final de los 30 días, Android solicita a los usuarios que instalen la actualización. Es posible que los fabricantes o operadores de dispositivos impidan (eximan) que se pospongan actualizaciones de seguridad importantes. Una actualización exenta muestra una notificación del sistema a los usuarios del dispositivo.

    • Ventana de mantenimiento: Instala actualizaciones automáticamente durante un período de mantenimiento diario que establezca en Intune. La instalación se intenta diariamente durante 30 días y puede producir un error si no hay suficiente espacio o niveles de batería. Después de 30 días, Android solicita a los usuarios que instalen.

      Esta configuración se aplica a las actualizaciones del sistema operativo y de la aplicación Play Store. Cualquier ventana de mantenimiento tiene prioridad sobre los cambios de dispositivo en curso.

      Use esta opción para dispositivos dedicados, como quioscos multimedia, ya que las aplicaciones en primer plano de dispositivo dedicado de una sola aplicación se pueden actualizar.

  • Períodos de inactividad para actualizaciones del sistema: Opcional. Al establecer la configuración de actualización del sistema en Automático, Pospuesto o Ventana de mantenimiento, use esta configuración para crear un período de inmovilización:

    • Fecha de inicio: introduce la fecha de inicio en MM/DD formato, con una duración máxima de 90 días. Por ejemplo, enter 11/15 para iniciar el período de congelación el 15 de noviembre.
    • Fecha de finalización: especifica la fecha de finalización en MM/DD formato, con una duración máxima de 90 días. Por ejemplo, enter 01/15 para finalizar el período de congelación el 15 de enero.

    Durante este período de inmovilización, se bloquean todas las actualizaciones entrantes del sistema y las revisiones de seguridad, incluida la comprobación manual de las actualizaciones.

    Cuando el reloj de un dispositivo está fuera del período de inmovilización, el dispositivo sigue recibiendo actualizaciones en función de la configuración de actualización del sistema .

    Para establecer varios períodos de inmovilización que se repiten anualmente, asegúrese de que estos están separados por al menos 60 días.

    Esta configuración se aplica a:

    • Android 9.0 y versiones posteriores
  • Ubicación: el bloqueo deshabilita la configuración de ubicación en el dispositivo e impide que los usuarios la activen. Cuando esta configuración está deshabilitada, cualquier otra configuración que dependa de la ubicación del dispositivo se verá afectada, incluida la acción Localizar dispositivo remoto que usan los administradores. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría permitir el uso de la ubicación en el dispositivo.

    Esta configuración se aplica a:

    • Dispositivos totalmente administrados que ejecutan cualquier versión de Android
    • Dispositivos corporativos con un perfil de trabajo que ejecuta Android 10 o versiones anteriores

Dispositivos totalmente administrados y dedicados

  • Cambios de volumen: el bloqueo impide que los usuarios cambien el volumen del dispositivo y también silencia el volumen principal. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría permitir el uso de la configuración de volumen en el dispositivo.

  • Restablecimiento de fábrica: el bloqueo impide que los usuarios usen la opción de restablecimiento de fábrica en la configuración del dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios usen esta configuración en el dispositivo.

    Para obtener información e instrucciones sobre esta característica, consulta Comportamiento de aplicación de la protección de restablecimiento de fábrica (FRP) para Android Enterprise.

  • Barra de estado: el bloqueo impide el acceso a la barra de estado, incluidas las notificaciones y la configuración rápida. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios acceder a la barra de estado.

  • Cambios en la configuración de Wi-Fi: el bloqueo impide que los usuarios cambien Wi-Fi configuración creada por el propietario del dispositivo. Los usuarios pueden crear sus propias configuraciones Wi-Fi. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios cambiar la configuración de Wi-Fi en el dispositivo.

  • Almacenamiento USB: elija Permitir acceder al almacenamiento USB en el dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría impedir el acceso al almacenamiento USB.

  • Escotilla de escape de red: Enable permite a los usuarios activar la función de escotilla de escape de red. Si no se establece una conexión de red cuando se inicia el dispositivo, la escotilla de escape pide que se conecte temporalmente a una red y actualice la directiva del dispositivo. Después de aplicar la directiva, se olvida la red temporal y el dispositivo continúa arrancando. Esta característica conecta los dispositivos a una red si:

    • No hay una red adecuada en la última directiva.
    • El dispositivo arranca en una aplicación en modo de tarea de bloqueo.
    • Los usuarios no pueden acceder a la configuración del dispositivo.

    Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría impedir que los usuarios activen la característica de escotilla de escape de red en el dispositivo.

  • Ventanas de notificación: cuando se establece en Deshabilitar, las notificaciones de ventana, incluidas las notificaciones del sistema, las llamadas entrantes y salientes, las alertas del sistema y los errores del sistema, no se muestran en el dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO podría mostrar notificaciones.

    Nota:

    Si la ventana de notificación está configurada en Deshabilitar, cualquier configuración que dependa del permiso Superponer no funcionará según lo esperado. Esto incluye características como el botón de inicio virtual, el protector de pantalla y el cierre de sesión automático en Managed Home Screen.

  • Omitir sugerencias de primer uso: habilita u oculta las sugerencias de las aplicaciones que recorren los tutoriales o sugerencias cuando se inicia la aplicación. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar estas sugerencias cuando se inicia la aplicación.

Dispositivos de perfil de trabajo totalmente administrados y corporativos

  • Localizar dispositivo: Permitir permite a los administradores localizar dispositivos perdidos o robados mediante una acción remota. Cuando se establece en Permitir, los usuarios finales reciben una notificación única que indica que Intune tiene permisos de ubicación. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir la localización de dispositivos mediante geolocalización.

Dispositivos totalmente administrados y dedicados (solo en modo de pantalla completa)

  • Menú del botón de encendido: bloquear oculta las opciones de energía cuando los usuarios mantienen presionado el botón de encendido en el modo de pantalla completa. Ocultar estas opciones evita que los usuarios apaguen los dispositivos de forma accidental o intencionada. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, cuando los usuarios mantienen presionado el botón de encendido de un dispositivo, se muestran opciones de energía, como Reiniciar y Apagar.

    Esta configuración se aplica a:

    • Android 9.0 y versiones posteriores
  • Advertencias de errores del sistema: permitir muestra advertencias del sistema en la pantalla cuando se está en modo quiosco, incluidas las advertencias del sistema y las aplicaciones que no responden. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría ocultar estas advertencias. Cuando se produce uno de estos eventos, el sistema obliga a la aplicación a cerrarse.

    Esta configuración se aplica a:

    • Android 9.0 y versiones posteriores
  • Características de navegación del sistema habilitadas: permite que los usuarios accedan a los botones de inicio e información general del dispositivo cuando estén en modo de pantalla completa. Las opciones son:

    • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría deshabilitar los botones de inicio del dispositivo e información general.

    • Solo el botón Inicio: los usuarios pueden ver y seleccionar el botón Inicio. No pueden ver ni seleccionar los botones de información general.

    • Botones Inicio y visión general: los usuarios pueden ver y seleccionar los botones Inicio y General.

      Importante

      Cuando un dispositivo está inscrito y usa la aplicación Managed Home Screen, habilitar el botón Información general permite a los usuarios finales omitir o ignorar las pantallas de inicio de sesión y PIN de sesión.

      Si el botón Información general está habilitado y la configuración de Acceso del usuario final a la configuración del dispositivo no está establecida en Bloquear, los usuarios pueden acceder a la configuración del sistema Android sin la autenticación del dispositivo. Este comportamiento puede permitir cambios en la red, cambios en la configuración de seguridad o un restablecimiento completo del dispositivo. Por lo tanto, si habilita el botón Información general , establezca la configuración de Acceso del usuario final a la configuración del dispositivo en Bloquear para impedir el acceso a la aplicación Configuración.

    Esta configuración se aplica a:

    • Android 9.0 y versiones posteriores
  • Información y notificaciones del sistema: permite que los usuarios accedan a la barra de estado del dispositivo y reciban notificaciones de la barra de estado cuando estén en modo de pantalla completa. Las opciones son:

    • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede deshabilitar la barra de estado y deshabilitar las notificaciones en la barra de estado.

    • Mostrar información del sistema en la barra de estado del dispositivo: los usuarios pueden ver información del sistema en la barra de estado. Los usuarios no pueden ver ni recibir notificaciones desde la barra de estado.

    • Mostrar notificaciones e información del sistema en la barra de estado del dispositivo: los usuarios pueden ver la información del sistema y recibir notificaciones desde la barra de estado. Para ver las notificaciones, habilite el botón de inicio del dispositivo mediante la configuración Características de navegación del sistema habilitadas .

      En los dispositivos de pantalla completa, si no desea sonidos de notificación o vibraciones, no habilite esta configuración. Si quieres sonidos de notificación o vibraciones, habilita esta configuración.

      Cuando un dispositivo está inscrito y usa la aplicación Managed Home Screen, habilitar las notificaciones del sistema permite a los usuarios finales omitir o ignorar las pantallas de inicio de sesión y PIN de sesión. Las pantallas aún se muestran, pero los usuarios pueden ignorarlas y no es necesario que escriban nada.

    Esta configuración se aplica a:

    • Android 9.0 y versiones posteriores
  • Acceso del usuario final a la configuración del dispositivo: el bloqueo impide que los usuarios accedan a la aplicación Configuración e impide que otras aplicaciones en modo de pantalla completa abran la aplicación Configuración. Si el dispositivo es un quiosco, establezca esta configuración en Bloquear.

    Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios accedan a la Configuración y permitir que las aplicaciones en modo de pantalla completa abran la aplicación Configuración.

    Esta configuración se aplica a:

    • Android 9.0 y versiones posteriores

Dispositivos dedicados

  • Localizar dispositivo: el bloqueo impide que los administradores localicen dispositivos perdidos o robados mediante una acción remota. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir la localización de dispositivos mediante geolocalización.

Dispositivos de perfil de trabajo corporativos

  • Uso compartido de contactos a través de Bluetooth (nivel de perfil de trabajo):el bloqueo impide que los usuarios compartan sus contactos de perfil de trabajo con dispositivos a través de Bluetooth. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios compartir sus contactos a través de Bluetooth.

  • Buscar contactos de trabajo y mostrar el identificador de llamada de contacto de trabajo en el perfil personal: En el perfil personal, el bloqueo impide que los usuarios busquen contactos de trabajo y muestren la información del identificador de llamada de trabajo.

    Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir buscar contactos de trabajo y mostrar identificadores de llamadas de trabajo.

    ShowWorkContactsInPersonalProfile

  • Copiar y pegar entre perfiles personales y de trabajo: permitir permite a los usuarios copiar y pegar datos entre los perfiles personales y de trabajo.

    Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría:

    • Evite que los usuarios peguen texto del perfil de trabajo en el perfil personal.
    • Permitir que los usuarios copien texto del perfil personal y lo peguen en el perfil de trabajo.
    • Permitir a los usuarios copiar texto del perfil de trabajo y pegarlo en el perfil de trabajo.

    CrossProfileCopyPaste

  • Uso compartido de datos entre perfiles personales y de trabajo: elija si se pueden compartir datos entre perfiles personales y de trabajo. Las opciones son:

    • Valor predeterminado del dispositivo: Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede impedir que los usuarios compartan datos del perfil de trabajo con el perfil personal. Los datos del perfil personal se pueden compartir en el perfil de trabajo.
    • Bloquear todo el uso compartido entre perfiles: impide que los usuarios compartan datos entre los perfiles personales y de trabajo.
    • Bloquear el uso compartido del perfil de trabajo al personal: impide que los usuarios compartan datos del perfil de trabajo con el perfil personal. Los datos del perfil personal se pueden compartir con el perfil de trabajo.
    • Sin restricciones en el uso compartido: los datos se pueden compartir entre los perfiles personales y de trabajo.

    CrossProfileDataSharing

Seguridad del sistema

  • Análisis de amenazas en aplicaciones: Requerir (valor predeterminado) permite que Google Play Protect analice las aplicaciones antes y después de su instalación. Si detecta una amenaza, puede advertir a los usuarios que quiten la aplicación del dispositivo. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no habilite o ejecute Google Play Protect para examinar aplicaciones.

  • Modo de criterios comunes: Requerir habilita un conjunto elevado de estándares de seguridad que se usan con mayor frecuencia en organizaciones altamente confidenciales, como establecimientos gubernamentales. Esas opciones de configuración incluyen, entre otras:

    • Cifrado AES-GCM de las claves de Bluetooth a largo plazo
    • Almacenes de configuración Wi-Fi
    • Bloquea el modo de descarga del cargador de arranque, el método manual para las actualizaciones de software
    • Obliga a una puesta a cero adicional de la clave al borrarla
    • Evita las conexiones Bluetooth no autenticadas
    • Requiere que las actualizaciones de FOTA tengan una firma RSA-PSS de 2048 bits

    Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración.

    Obtenga más información sobre Criterios comunes:

Experiencia del dispositivo

Use esta configuración para configurar una experiencia de pantalla completa en sus dispositivos dedicados o totalmente administrados, o para personalizar las experiencias de la pantalla de inicio en sus dispositivos totalmente administrados. Si no está seguro de qué experiencia configurar, el blog Selección de una experiencia de pantalla de inicio para sus dispositivos corporativos Android Enterprise puede ser de ayuda.

Tipo de experiencia de dispositivo: seleccione un tipo de experiencia de dispositivo para iniciar la configuración de Microsoft Launcher o Microsoft Managed Home Screen en sus dispositivos. Sus opciones son:

  • Sin configurar: Intune no cambia ni actualiza esta configuración. De forma predeterminada, los usuarios podrían ver la experiencia de pantalla principal predeterminada del dispositivo.

  • Modo de pantalla completa (dedicado y totalmente administrado): configure una experiencia de estilo quiosco en sus dispositivos dedicados y totalmente administrados. Puede configurar los dispositivos para ejecutar una aplicación o ejecutar varias. Cuando un dispositivo está configurado en modo de pantalla completa, solo están disponibles las aplicaciones que agregues. Antes de configurar estas opciones, asegúrese de agregar y asignar las aplicaciones que quiera en los dispositivos.

    Cuando se usa el modo de pantalla completa (aplicación única o varias aplicaciones), de forma predeterminada, la plataforma deshabilita los flujos de trabajo e interfaces de usuario familiares. Algunas de estas características se pueden volver a habilitar en OS 9 y versiones posteriores. Por ejemplo, cuando un dispositivo funciona en un estado de pantalla completa, el sistema cambia algunos comportamientos, entre los que se incluyen:

    • La barra de estado del dispositivo se quita de la vista. La información del sistema y las notificaciones están ocultas a los usuarios finales.

    • Los botones de navegación del dispositivo, como los botones de inicio y de información general, están deshabilitados y eliminados de la vista.

    • La pantalla de bloqueo del dispositivo, como el protector de teclas, está deshabilitada.

      Para utilizar aplicaciones de marcador & teléfono, o para que los usuarios reciban notificaciones push en modo quiosco, utilice los dispositivos totalmente administrados y dedicados (solo> en modo quioscoCaracterísticas de navegación del sistema habilitadas (con opciones del botón Inicio) y Notificaciones del sistema y configuración de información (en este artículo). Estas características están disponibles en dispositivos Android que ejecutan 9.0 y versiones posteriores.

      En OS 9 y versiones posteriores, la configuración Deshabilitar la pantalla debloqueo de la contraseña> del dispositivo (en este artículo) administra el comportamiento de la pantalla de bloqueo del dispositivo.

    Nota:

    El modo de pantalla completa no impide que la aplicación de pantalla completa pueda iniciar otras aplicaciones instaladas en el dispositivo, incluida la aplicación Configuración del dispositivo. Los administradores deben asegurarse de que todas las aplicaciones habilitadas en modo de pantalla completa no inicien otras aplicaciones a las que los usuarios no deberían acceder. Además, desinstala las aplicaciones que no sean necesarias en el dispositivo.

    • Modo de pantalla completa: sus opciones:

      • Sin configurar: Intune no cambia ni actualiza esta configuración.

      • Aplicación única: seleccione esta opción para ejecutar una aplicación. Cuando los usuarios están en los dispositivos, solo pueden acceder a la aplicación que seleccionó. Cuando se inicia el dispositivo, solo se inicia la aplicación específica. Los usuarios no pueden cambiar la aplicación en ejecución.

        Seleccione una aplicación que usar para el modo de pantalla completa: Seleccione la aplicación del sistema Google Play o Android Enterprise administrada de la lista. Para dispositivos dedicados de una sola aplicación y totalmente administrados, la aplicación que seleccione debe ser:

        • Agregado en Intune.

        • Se asigna al grupo de dispositivos creado para los dispositivos dedicados o totalmente administrados.

          Nota:

          En dispositivos totalmente administrados, la única aplicación seleccionada que se aplica es Managed Home Screen. El resto de aplicaciones se tratan como aplicaciones necesarias.

      • Multiaplicaciones: seleccione esta opción para ejecutar muchas aplicaciones. Los usuarios pueden acceder a un conjunto limitado de aplicaciones en el dispositivo. Cuando se inicia el dispositivo, solo se inician las aplicaciones que agregues. También puede agregar algunos vínculos web que los usuarios pueden abrir. Cuando se aplica la directiva, los usuarios ven iconos de las aplicaciones permitidas en la pantalla de inicio.

        Para dispositivos dedicados de varias aplicaciones y totalmente administrados, no es necesario que la aplicación Managed Home Screen esté en el perfil de configuración, pero la aplicación Managed Home Screen de Google Play debe estar:

        Además, los paquetes que quieras que se puedan iniciar desde Managed Home Screen deben ser:

        Cuando se agrega la aplicación Managed Home Screen, cualquier otra aplicación instalada que agregue en el perfil de configuración se muestra como iconos en la aplicación Managed Home Screen.

        Para obtener más información sobre la pantalla de inicio administrada, consulte Configurar Microsoft Managed Home Screen en dispositivos dedicados y totalmente administrados en modo de pantalla completa de varias aplicaciones.

        Nota:

        Algunas de las opciones de configuración de Managed Home Screen están disponibles en una directiva de restricciones de dispositivos. Para ver y usar toda la configuración disponible para Managed Home Screen, cree una directiva de configuración de la aplicación Managed Home Screen.

        • Diseño de aplicación personalizado: Habilitar le permite colocar aplicaciones y carpetas en diferentes lugares de la Managed Home Screen. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, las aplicaciones y carpetas que agregue se muestran en la pantalla de inicio en orden alfabético.

          • Tamaño de cuadrícula: selecciona el tamaño de la pantalla de inicio. Una aplicación o carpeta ocupa un lugar en la cuadrícula.

          • Pantalla de inicio: Selecciona el botón Agregar y selecciona una aplicación de la lista. Seleccione la opción Carpeta para crear una carpeta, escriba el nombre de la carpeta y agregue aplicaciones de la lista a la carpeta.

            Al agregar elementos, seleccione el menú contextual para quitarlos o moverlos a posiciones diferentes:

            Captura de pantalla que muestra cómo mover las aplicaciones y carpetas a diferentes ubicaciones en dispositivos dedicados de Android Enterprise que se ejecutan en modo de varias aplicaciones en Microsoft Intune.

        • Agregar: seleccione sus aplicaciones de la lista.

          Si la aplicación Managed Home Screen no aparece en la lista, agréguela desde Google Play. Asegúrese de asignar la aplicación al grupo de dispositivos creado para sus dispositivos dedicados o totalmente administrados.

          También puede agregar al dispositivo otras aplicaciones Android y aplicaciones web creadas por su organización. Asegúrese de asignar la aplicación al grupo de dispositivos creado para sus dispositivos dedicados o totalmente administrados.

          Importante

          • En el modo de varias aplicaciones, cada aplicación de la directiva debe ser una aplicación obligatoria y debe estar asignada a los dispositivos. Si una aplicación no es necesaria o no está asignada, los dispositivos pueden bloquear a los usuarios y mostrar un Contact your IT admin. This phone will be erased. mensaje.
          • No se impide que las aplicaciones agregadas dentro de la Managed Home Screen inicien otras aplicaciones instaladas en el dispositivo. Los administradores deben asegurarse de que todas las aplicaciones permitidas dentro de la Managed Home Screen no inicien otras aplicaciones a las que los usuarios no deban acceder. Además, desinstala las aplicaciones que no sean necesarias en el dispositivo.
        • Configurar el acceso a aplicaciones sin conexión: Activado permite seleccionar qué aplicaciones están disponibles cuando el dispositivo se conecta a la red para iniciar sesión. Los usuarios pueden acceder a estas aplicaciones cuando no puedan iniciar sesión debido a problemas de red y deben iniciar sesión una vez que se recupere el acceso a la red. Esta configuración requiere que la pantalla de inicio de sesión de MHS esté establecida en Habilitar.

        • Configurar el acceso a la aplicación sin iniciar sesión: Activado permite seleccionar a qué aplicaciones pueden acceder los usuarios desde la pantalla de inicio de sesión sin iniciar sesión. Estas aplicaciones están disponibles a través de un punto de entrada en la barra superior, independientemente del estado de la red. La configuración requiere que la pantalla de inicio de sesión de MHS esté establecida en Habilitar.

        • Pantalla de inicio de bloqueo: Habilitar impide que los usuarios muevan iconos y carpetas de aplicaciones. Están bloqueados y no se pueden arrastrar y soltar en diferentes lugares de la cuadrícula. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, los usuarios pueden mover estos elementos.

        • Icono de carpeta: seleccione el color y la forma del icono de carpeta que se encuentra en la Managed Home Screen. Las opciones son:

          • No configurado
          • Rectángulo de tema oscuro
          • Círculo temático oscuro
          • Rectángulo de tema claro
          • Círculo temático claro
        • Tamaño del icono de aplicación y carpeta: seleccione el tamaño del icono de carpeta que se encuentra en la Managed Home Screen. Las opciones son:

          • No configurado

          • Extra pequeño

          • K.Esimo.Menor

          • Promedio

          • K.Esimo.Mayor

          • Extra grande

            Según el tamaño de la pantalla, el tamaño real del icono puede ser diferente.

        • Orientación de la pantalla: seleccione la dirección en la que se muestra la Managed Home Screen en los dispositivos. Las opciones son:

          • No configurado
          • Portrait
          • Paisaje
          • Rotación automática

          Nota:

          Android 16 y versiones posteriores no admiten esta configuración para dispositivos con factores de forma más grandes con 600 dp y configuraciones de pantalla más grandes, como las tabletas.

        • Distintivos de notificación de la aplicación: Habilitar muestra el número de notificaciones nuevas y no leídas en los iconos de aplicación. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.

        • Botón de inicio virtual: un botón de tecla programable que devuelve a los usuarios a la Managed Home Screen para que los usuarios puedan cambiar entre aplicaciones. Las opciones son:

          • No configurado (valor predeterminado): no se muestra el botón Inicio. Los usuarios deben usar el botón Atrás para cambiar entre aplicaciones.
          • Deslizar el dedo hacia arriba: el botón Inicio se muestra cuando un usuario desliza el dedo hacia arriba en el dispositivo.
          • Flotante: muestra un botón de inicio flotante persistente en el dispositivo.
        • Salir del modo de pantalla completa: Habilitar permite a los administradores pausar temporalmente el modo de pantalla completa para actualizar el dispositivo. Para usar esta característica, el administrador:

          1. Continúa seleccionando el botón Atrás hasta que se muestra el botón Salir del quiosco .
          2. Selecciona el botón Salir del quiosco e introduce el PIN del código Salir del modo quiosco .
          3. Cuando termines, selecciona la aplicación Managed Home Screen. Este paso vuelve a bloquear el dispositivo en el modo de pantalla completa de varias aplicaciones.

          Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede impedir que los administradores pausen el modo de pantalla completa. Si el administrador sigue seleccionando el botón Atrás y selecciona el botón Salir del quiosco , entonces un mensaje indica que se requiere un código de acceso.

        • Salir del código de pantalla completa: introduzca un PIN numérico de 4 a 6 dígitos. El administrador usa este PIN para pausar temporalmente el modo de pantalla completa.

        • Establecer fondo de URL personalizado: introduzca una URL para personalizar la pantalla de fondo en el dispositivo dedicado o totalmente administrado. Por ejemplo, escriba http://contoso.com/backgroundimage.jpg.

          Para la mayoría de los casos, recomendamos comenzar con imágenes de al menos los siguientes tamaños:

          • Teléfono: 1080x1920 px
          • Tableta: 1920x1080 px

          Para obtener la mejor experiencia y detalles nítidos, cree activos de imagen por dispositivo según las especificaciones de pantalla.

          Las pantallas modernas tienen densidades de píxeles más altas y pueden mostrar imágenes de definición 2K/4K equivalentes.

        • Acceso directo al menú de configuración: deshabilitar oculta el acceso directo de configuración administrada en la Managed Home Screen. Los usuarios aún pueden acceder al menú Configuración administrada desde la barra superior. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el acceso directo Configuración administrada se muestra en los dispositivos. Los usuarios pueden seleccionar el icono de configuración para acceder a la configuración.

        • Acceso rápido al menú de depuración: esta configuración controla cómo acceden los usuarios al menú de depuración. Las opciones son:

          • Habilitar: los usuarios pueden acceder al menú de depuración más fácilmente. En concreto, pueden acceder a ella desde el menú Configuración administrada. Como siempre, pueden seguir seleccionando el botón Atrás 15 veces.
          • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración. De forma predeterminada, el fácil acceso al menú de depuración está desactivado. Los usuarios deben seleccionar el botón Atrás 15 veces para abrir el menú de depuración.

          En el menú de depuración, los usuarios pueden:

          • Ver y cargar registros de Managed Home Screen
          • Abra la aplicación Android Device Policy Manager de Google
          • Abrir la aplicación Microsoft Intune
          • Salir del modo pantalla completa
        • Configuración de Wi-Fi: Habilitar muestra el control de Wi-Fi en el Managed Home Screen y permite a los usuarios conectar el dispositivo a diferentes redes WiFi. Al habilitar esta característica también se activa la ubicación del dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre el control de Wi-Fi en el Managed Home Screen. Evita que los usuarios se conecten a redes Wi-Fi mientras usan el Managed Home Screen.

          • Lista de permitidos de Wi-Fi: crea una lista de nombres de redes inalámbricas válidos, también conocidos como identificador de conjunto de servicios (SSID). Los usuarios de Managed Home Screen solo pueden conectarse a los SSID que introduzca.

            Wi-Fi SSID distinguen entre mayúsculas y minúsculas. Si el SSID es válido pero el uso de mayúsculas que escribe no coincide con el nombre de la red, la red no se muestra.

            Cuando se deja en blanco, Intune no cambia ni actualiza esta configuración. De forma predeterminada, se permiten todas las redes Wi-Fi disponibles.

            Importe un archivo .csv que incluya una lista de SSID válidos.

            Exportar la lista actual a un archivo .csv.

          • SSID: también puede escribir los nombres de red Wi-Fi (SSID) a los que se pueden conectar los usuarios Managed Home Screen. Asegúrese de introducir SSID válidos.

          Importante

          En la versión de octubre de 2020, la API de Managed Home Screen se actualizó para cumplir con los requisitos de Google Play Store. Los cambios siguientes afectan a las directivas de configuración de Wi-Fi en el Managed Home Screen:

          • Los usuarios no pueden habilitar ni deshabilitar conexiones Wi-Fi en dispositivos. Los usuarios pueden cambiar entre Wi-Fi redes, pero no pueden activar o desactivar Wi-Fi.

          • Si una red Wi-Fi está protegida con contraseña, los usuarios deben escribir la contraseña. Después de escribir la contraseña, la red configurada se conecta automáticamente. Si se desconectan y luego se vuelven a conectar a la red Wi-Fi, es posible que los usuarios deban escribir la contraseña de nuevo.

          • En los dispositivos Android 11, cuando los usuarios se conectan a una red mediante la Managed Home Screen, se les pide que den su consentimiento. Este mensaje proviene de Android y no es específico de Managed Home Screen.

          • En dispositivos Android 10, cuando los usuarios se conectan a una red mediante la Managed Home Screen, una notificación les solicita que den su consentimiento. Por lo tanto, los usuarios necesitan acceso a la barra de estado y a las notificaciones para dar su consentimiento. Para habilitar las notificaciones del sistema, consulte Configuración general para dispositivos totalmente administrados y dedicados (en este artículo).

          • En los dispositivos Android 10, cuando los usuarios se conectan a una red Wi-Fi protegida con contraseña mediante el Managed Home Screen, se les pide la contraseña. Si el dispositivo está conectado a una red inestable, la red Wi-Fi cambia. Este comportamiento se produce incluso si los usuarios escriben la contraseña correcta.

        • Configuración de Bluetooth: Habilitar muestra el control Bluetooth en la Managed Home Screen y permite a los usuarios emparejar dispositivos por Bluetooth. Al habilitar esta característica también se activa la ubicación del dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre el control Bluetooth en la Managed Home Screen. Evita que los usuarios configuren Bluetooth y emparejen dispositivos mientras usan la Managed Home Screen.

          En el caso de los dispositivos que se ejecutan en Android 10+ y usan Managed Home Screen, para que el emparejamiento Bluetooth funcione correctamente en dispositivos que requieren una clave de emparejamiento, los administradores deben habilitar las siguientes aplicaciones del sistema Android:

          • Bluetooth del sistema Android
          • Configuración del sistema Android
          • Interfaz de usuario del sistema Android

          Para obtener más información sobre cómo habilitar las aplicaciones del sistema Android, vaya a: Administrar aplicaciones del sistema Android Enterprise

        • Acceso con linterna: Habilitar muestra el control de la linterna en la Managed Home Screen y permite a los usuarios encender o apagar la linterna. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre el control de linterna en Managed Home Screen. Evita que los usuarios usen la linterna mientras usan la Managed Home Screen.

        • Control de volumen multimedia: Habilitar muestra el control de volumen multimedia en la Managed Home Screen y permite a los usuarios ajustar el volumen multimedia del dispositivo con un control deslizante. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre el control de volumen multimedia en la Managed Home Screen. Impide que los usuarios ajusten el volumen multimedia del dispositivo mientras usan la Managed Home Screen, a menos que sus botones de hardware lo admitan.

        • Acceso rápido a la información del dispositivo: Habilitar permite a los usuarios deslizar el dedo hacia abajo para ver la información del dispositivo en la Managed Home Screen, como el número de serie, la marca y el número de modelo, y el nivel de SDK. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que no se muestre la información del dispositivo.

        • Modo protector de pantalla: Habilitar muestra un protector de pantalla en la Managed Home Screen cuando el dispositivo está bloqueado o agota el tiempo de espera. Cuando se establece en No configurado (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre un protector de pantalla en la Managed Home Screen.

          Cuando esté habilitado, configura también:

          • Establecer imagen de protector de pantalla personalizada: introduzca la dirección URL de una imagen PNG, JPG, JPEG, GIF, BMP, WebP o ICOimagen personalizada. Si no escribe una dirección URL, se usará la imagen predeterminada del dispositivo, si hay una imagen predeterminada.

            Por ejemplo, escriba:

            • http://www.contoso.com/image.jpg
            • www.contoso.com/image.bmp
            • https://www.contoso.com/image.webp

            Sugerencia

            Se admite cualquier dirección URL de recurso de archivo que se pueda convertir en un mapa de bits.

          • Número de segundos que el dispositivo muestra el protector de pantalla antes de apagar la pantalla: Elige durante cuánto tiempo muestra el dispositivo el protector de pantalla. Escriba un valor entre 0 y 9999999 segundos. El valor predeterminado es 0 segundos. Cuando se deja en blanco o se establece en cero (0), el protector de pantalla está activo hasta que un usuario interactúa con el dispositivo.

          • Número de segundos que el dispositivo está inactivo antes de mostrar el protector de pantalla: elige cuánto tiempo está inactivo el dispositivo antes de mostrar el protector de pantalla. Escriba un valor entre 1 y 1-9999999 segundos. El valor predeterminado es 30 segundos. Debe especificar un número mayor que cero (0).

          • Detectar medios antes de iniciar el protector de pantalla: Habilitar (valor predeterminado) no muestra el protector de pantalla si se está reproduciendo audio o vídeo en el dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede mostrar el protector de pantalla, incluso si se está reproduciendo audio o vídeo.

            Managed Home Screen inicia el protector de pantalla cada vez que aparece la pantalla de bloqueo:

            • Si el tiempo de espera de la pantalla de bloqueo del sistema es mayor que el número de segundos que tarda el dispositivo en mostrar el protector de pantalla, el protector de pantalla se muestra hasta que aparece la pantalla de bloqueo.
            • Si el tiempo de espera de la pantalla de bloqueo del sistema es menor que el número de segundos que el dispositivo está inactivo, el protector de pantalla se mostrará tan pronto como aparezca la pantalla de bloqueo del dispositivo.
        • Pantalla de inicio de sesión de MHS (solo dispositivos dedicados): Habilitar muestra una pantalla de inicio de sesión en la Managed Home Screen. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. Esta pantalla de inicio de sesión y la configuración relacionada están pensadas para su uso en dispositivos dedicados inscritos en el modo de dispositivo compartido de Microsoft Entra.

          Cuando esté habilitado, configura también:

          • Establecer fondo de dirección URL personalizado para la pantalla de inicio de sesión: escriba la dirección URL del fondo de dirección URL para la pantalla de inicio de sesión. La pantalla de inicio de sesión debe estar habilitada para establecer esta configuración.
          • Establecer logotipo de marca de dirección URL personalizada para la pantalla de inicio de sesión y la página de anclaje de sesión: escriba el logotipo de marca de la dirección URL para la pantalla de inicio de sesión y la página de anclaje de sesión.
          • Requerir que el usuario establezca un PIN para la sesión de inicio de sesión: cuando se establece en Habilitar, el usuario debe establecer un PIN para su sesión de inicio de sesión. Cuando se establece en No configurado (valor predeterminado), no es necesario que el usuario establezca un PIN. Esta configuración debe estar habilitada para mostrar la subconfiguración.
            • Elegir la complejidad del PIN para la sesión de inicio de sesión: Selecciona la complejidad del PIN de la sesión. Sus opciones son:

              • Sin configurar: Intune no cambia ni actualiza esta configuración. De forma predeterminada, MHS requiere al menos un carácter en el PIN de sesión.
              • Simple: Requiere números. No hay restricciones para repetir (444) u ordenar secuencias (123, 321, 246).
              • Complejo: Permite a los usuarios crear un PIN con caracteres alfanuméricos. No se pueden usar secuencias repetidas (444) u ordenadas (123, 321, 246).

              Para obtener más información sobre esta configuración, consulte Complejidad del PIN de sesión en crear una directiva de configuración de aplicaciones Managed Home Screen.

            • Requerir que el usuario escriba el PIN de sesión si ha aparecido el protector de pantalla: seleccione Habilitar para requerir que el usuario introduzca su PIN de sesión para reanudar el uso de la Managed Home Screen después de que se muestre el protector de pantalla.

          • Cerrar sesión automáticamente de MHS y aplicaciones de modo de dispositivo compartido después de la inactividad: Seleccione Habilitar para cerrar sesión automáticamente en Managed Home Screen en función de la inactividad. Esta configuración debe estar habilitada para mostrar la subconfiguración.
            • Número de segundos que el dispositivo está inactivo antes de cerrar la sesión automáticamente del usuario: defina el período de inactividad, en segundos, antes de que el usuario cierre automáticamente la sesión de Managed Home Screen. De forma predeterminada, este valor se establece en 300 segundos.
            • Número de segundos para avisar al usuario antes de cerrar sesión automáticamente: Defina la cantidad de tiempo, en segundos, para que el usuario tenga la opción de reanudar su sesión antes de cerrar automáticamente la sesión de Managed Home Screen. De forma predeterminada, este valor se establece en 60 segundos.

        Nota:

        Algunas de las opciones de configuración de Managed Home Screen están disponibles en una directiva de restricciones de dispositivos. Para ver y usar toda la configuración disponible para Managed Home Screen, cree una directiva de configuración de la aplicación Managed Home Screen.

  • Microsoft Launcher (solo totalmente administrado): configura la aplicación Microsoft Launcher en dispositivos totalmente administrados. Esta opción es más adecuada para dispositivos que deben proporcionar al usuario final acceso a todas las aplicaciones y configuraciones del dispositivo.

    • Establecer Microsoft Launcher en el iniciador predeterminado: Habilitar establece Microsoft Launcher como el iniciador predeterminado en la pantalla de inicio. Si define el iniciador como predeterminado, los usuarios no podrán usar otro iniciador. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el iniciador de Microsoft no se convierte en el iniciador predeterminado.

    • Configurar fondo de pantalla personalizado: En la aplicación Microsoft Launcher, Habilitar le permite aplicar su propia imagen como fondo de pantalla de inicio y elegir si los usuarios pueden cambiar la imagen. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el dispositivo mantiene su fondo de pantalla actual.

      • Ingrese la URL de la imagen de fondo de pantalla: Ingrese la URL de su imagen de fondo de pantalla. Esta imagen se muestra en la pantalla principal del dispositivo. Por ejemplo, escriba http://www.contoso.com/image.jpg.
      • Permitir al usuario modificar el fondo de pantalla: Habilitar permite a los usuarios cambiar la imagen del fondo de pantalla. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, se impide que los usuarios cambien el papel tapiz.
    • Habilitar fuente del iniciador: Al habilitar se activa la fuente del iniciador, que muestra calendarios, documentos y actividades recientes. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, esta fuente no se muestra.

      • Permitir al usuario habilitar o deshabilitar la fuente: Habilitar permite a los usuarios habilitar o deshabilitar la fuente del iniciador. Habilitar solo fuerza esta configuración la primera vez que se asigna el perfil. Las asignaciones de perfil futuras no fuerzan esta configuración. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, los usuarios no pueden cambiar la configuración de la fuente del iniciador.
    • Presencia en el Dock: El Dock proporciona a los usuarios acceso rápido a sus aplicaciones y herramientas. Las opciones son:

      • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración.
      • Mostrar: el dock se muestra en los dispositivos.
      • Ocultar: El muelle está oculto. Los usuarios deben deslizar el dedo hacia arriba para acceder al Dock.
      • Deshabilitado: el dock no se muestra en los dispositivos y los usuarios no pueden mostrarlo.
    • Permitir al usuario cambiar la presencia del Dock: Habilitar permite a los usuarios mostrar u ocultar el Dock. Habilitar solo fuerza esta configuración la primera vez que se asigna el perfil. Las asignaciones de perfil futuras no fuerzan esta configuración. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, los usuarios no pueden cambiar la configuración de la base de dispositivos.

    • Reemplazo de la barra de búsqueda: elige dónde colocar la barra de búsqueda. Las opciones son:

      • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración.
      • Arriba: la barra de búsqueda se muestra en la parte superior de los dispositivos.
      • Abajo: la barra de búsqueda se muestra en la parte inferior de los dispositivos.
      • Ocultar: la barra de búsqueda está oculta.

Contraseña del dispositivo

Dispositivos de perfil de trabajo totalmente administrados, dedicados y corporativos

  • Tipo de contraseña necesaria: Escriba el nivel de complejidad de la contraseña requerida y si se pueden usar dispositivos biométricos. Las opciones son:

    • Valor predeterminado del dispositivo : la mayoría de los dispositivos no requieren una contraseña cuando se establecen en el valor predeterminado del dispositivo. Si desea requerir que los usuarios configuren un código de acceso en sus dispositivos, configure esta opción en algo más seguro que el predeterminado de dispositivo.

    • Se requiere contraseña, sin restricciones

    • Biometría débil: biometría fuerte vs. débil (abre el sitio web de Android)

    • Numérico: la contraseña solo debe ser números, como 123456789. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
    • Complejo numérico: No se permiten números repetidos o consecutivos, como 1111 o 1234. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
    • Alfabético: Se requieren letras del alfabeto. Los números y símbolos no son obligatorios. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
    • Alfanumérico: incluye letras mayúsculas, minúsculas y caracteres numéricos. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
    • Alfanumérico con símbolos: incluye letras mayúsculas, minúsculas, caracteres numéricos, signos de puntuación y símbolos. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
      • Número de caracteres requeridos: escriba el número de caracteres que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres en minúsculas necesarios: escriba el número de caracteres en minúsculas que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres en mayúsculas necesarios: escriba el número de caracteres en mayúsculas que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres no letrados necesarios: escriba el número de caracteres no letras (que no sean letras del alfabeto) que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres numéricos necesarios: escriba el número de caracteres numéricos (1, 2, 3, y así sucesivamente) que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres de símbolo necesarios: escriba el número de caracteres de símbolo (&, #, %, y así sucesivamente) que debe tener la contraseña, entre 0 y 16 caracteres.
  • Número de días hasta que expire la contraseña: Escriba el número de días, hasta que se deba cambiar la contraseña del dispositivo, de 1 a 365. Por ejemplo, enter 90 para que la contraseña expire después de 90 días. Cuando la contraseña expira, se pide a los usuarios que creen una nueva. Cuando el valor está en blanco, Intune no cambia ni actualiza esta configuración.

  • Número de contraseñas necesarias para que el usuario pueda reutilizar una contraseña: use esta configuración para impedir que los usuarios creen contraseñas usadas anteriormente. Escriba el número de contraseñas usadas anteriormente que no se pueden usar, del 1 al 24. Por ejemplo, Entrar 5 para que los usuarios no puedan establecer una nueva contraseña a su contraseña actual o a cualquiera de sus cuatro contraseñas anteriores. Cuando el valor está en blanco, Intune no cambia ni actualiza esta configuración.

  • Número de errores de inicio de sesión antes de borrar el dispositivo: escriba el número de contraseñas incorrectas permitidas antes de borrar el dispositivo, de 4 a 11. Cuando el valor está en blanco, Intune no cambia ni actualiza esta configuración.

    Nota:

    • A los usuarios de dispositivos de perfil de trabajo totalmente administrados y propiedad de la empresa no se les solicita que establezcan una contraseña. La configuración es obligatoria, pero es posible que no se notifique a los usuarios. Los usuarios deben establecer la contraseña manualmente. La directiva se notifica como errónea hasta que el usuario establece una contraseña que cumpla sus requisitos.

      Para aplicar la configuración de contraseña de dispositivo durante la inscripción del dispositivo, asigne el perfil de restricción del dispositivo a los usuarios (sin filtros). No asignes el perfil a los dispositivos. Durante la inscripción, se pide a los usuarios que establezcan un bloqueo de pantalla. A continuación, deben elegir una contraseña de dispositivo que cumpla todos los requisitos de este perfil de restricción de dispositivos.

    • En los dispositivos dedicados, si el dispositivo está configurado con una o varias aplicaciones en modo de pantalla completa, se pedirá a los usuarios que establezcan una contraseña. Las pantallas fuerzan y guían a los usuarios a crear una contraseña compatible antes de que puedan seguir usando el dispositivo.

    • En los dispositivos dedicados que no usan el modo de pantalla completa, no se notifica a los usuarios de ningún requisito de contraseña. Los usuarios deben establecer la contraseña manualmente. La directiva se notifica como errónea hasta que el usuario establece una contraseña que cumpla sus requisitos.

  • Funciones de la pantalla de bloqueo deshabilitadas: cuando el dispositivo esté bloqueado, elige las características que no se pueden usar. Por ejemplo, cuando se activa Cámara segura , la característica de cámara está deshabilitada en el dispositivo. Las funciones no marcadas están habilitadas en el dispositivo.

    Estas características están disponibles para los usuarios cuando el dispositivo está bloqueado. Los usuarios no verán ni accederán a las características que compruebe.

    • En los dispositivos de perfil de trabajo corporativos, solo se pueden deshabilitar las notificaciones sin editar, los agentes de confianza y el desbloqueo de huellas digitales .
    • Si los usuarios desactivan la opción Usar un bloqueo en su dispositivo, entonces deshabilitar el desbloqueo de huellas digitales y deshabilitar los agentes de confianza se aplicará en el nivel de perfil de trabajo propiedad de la empresa. Si los usuarios activan la opción Usar un bloqueo , entonces deshabilitar el desbloqueo de huellas digitales y deshabilitar los agentes de confianza se aplican en el nivel de dispositivo.
  • Frecuencia de desbloqueo necesaria: la autenticación sólida es cuando los usuarios desbloquean un dispositivo con una contraseña, PIN o patrón. Los métodos de autenticación no sólida se encuentran cuando los usuarios desbloquean un dispositivo con algunas opciones biométricas, como la huella digital o el escaneo facial.

    Seleccione cuánto tiempo tienen los usuarios antes de que se les pida desbloquear el dispositivo mediante un método de autenticación sólida. Las opciones son:

    • Valor predeterminado del dispositivo (predeterminado): La pantalla se bloquea con la hora predeterminada del dispositivo.
    • 24 horas desde el último desbloqueo de PIN, contraseña o patrón: la pantalla se bloquea 24 horas después de que los usuarios usaran por última vez un método de autenticación sólida para desbloquear el dispositivo. Cuando se alcanza el tiempo de espera, los métodos de autenticación no sólida se deshabilitan hasta que el dispositivo se desbloquea mediante la autenticación sólida.

    2.3.4 Administración avanzada de códigos de acceso: tiempo de espera requerido para autenticación sólida (abre el sitio web de Android)

Dispositivos totalmente administrados y dedicados

  • Deshabilitar pantalla de bloqueo: deshabilitar bloquea el uso de todas las características de la pantalla de bloqueo de KeyGuard. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, cuando el dispositivo está en la pantalla de bloqueo, el sistema operativo podría permitir todas las características de Keyguard, como la cámara, el desbloqueo de huellas digitales y más.

Configuración de energía

Dispositivos de perfil de trabajo totalmente administrados, dedicados y corporativos

  • Tiempo hasta la pantalla de bloqueo (nivel de perfil de trabajo): escriba el tiempo máximo que un usuario puede establecer hasta que el dispositivo se bloquee. Por ejemplo, si establece esta configuración en 10 minutes, los usuarios pueden establecer el tiempo de 15 segundos a 10 minutos. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración.

Dispositivos totalmente administrados y dedicados

  • Pantalla encendida mientras el dispositivo está conectado: elige qué fuentes de alimentación hacen que la pantalla del dispositivo permanezca encendida cuando se enchufa.

Usuarios y cuentas

Dispositivos de perfil de trabajo totalmente administrados, dedicados y corporativos

  • Agregar nuevos usuarios: el bloqueo impide que los usuarios agreguen nuevos usuarios. Cada usuario tiene un espacio personal en el dispositivo para personalizar las pantallas de inicio, las cuentas, las aplicaciones y la configuración. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios agreguen otros usuarios al dispositivo.
  • El usuario puede configurar credenciales (nivel de perfil de trabajo):El bloqueo impide que los usuarios configuren certificados asignados a dispositivos, incluso dispositivos que no están asociados a una cuenta de usuario. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios configurar o cambiar sus credenciales cuando acceden a ellas en el almacén de claves.

Dispositivos totalmente administrados y dedicados

  • Eliminación de usuarios: el bloqueo impide que los usuarios quiten usuarios. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios quitar a otros usuarios del dispositivo.
  • Cuentas personales de Google: el bloqueo impide que los usuarios agreguen su cuenta personal de Google al dispositivo. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir a los usuarios agregar su cuenta personal de Google.

Dispositivos dedicados

  • Cambios en la cuenta: el bloqueo impide que los usuarios actualicen o cambien de cuenta cuando están en modo quiosco. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios actualicen las cuentas de usuario en el dispositivo.

Aplicaciones

Dispositivos de perfil de trabajo totalmente administrados, dedicados y corporativos

Nota:

Si quieres habilitar la instalación de prueba, establece en Permitir instalación desde orígenes desconocidos y Permitir el acceso a todas las aplicaciones en la configuración de Google Play Store en Permitir.

  • Permitir la instalación desde orígenes desconocidos: Permitir permite a los usuarios activar Orígenes desconocidos. Esta configuración permite que se instalen aplicaciones de orígenes desconocidos, incluidos orígenes distintos de Google Play Store. Permite a los usuarios cargar aplicaciones en el dispositivo utilizando medios distintos de Google Play Store. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el SO puede impedir que los usuarios activen orígenes desconocidos.

  • Actualizaciones automáticas de aplicaciones (nivel de perfil de trabajo): los dispositivos buscan actualizaciones de aplicaciones a diario. Elige cuándo se instalan las actualizaciones automáticas. Sus opciones son:

    • Sin configurar: Intune no cambia ni actualiza esta configuración.
    • Elección del usuario: El sistema operativo podría usar de forma predeterminada esta opción. Los usuarios pueden establecer sus preferencias en la aplicación Google Play administrada.
    • Nunca: Las novedades nunca se instalan. No se recomienda esta opción.
    • Solo Wi-Fi: Novedades se instalan solo cuando el dispositivo está conectado a una red Wi-Fi.
    • Siempre: las novedades se instalan cuando están disponibles.
  • Permitir el acceso a todas las aplicaciones en Google Play Store:

    • Cuando se establece en Bloquear:

      • Los usuarios no pueden acceder a las aplicaciones de la tienda Google Play. No podrán acceder a ninguna aplicación privada agregada a la cuenta de Google Play administrado de su organización.
      • Solo muestra las aplicaciones de la tienda de Google Play administrada que están aprobadas, las aplicaciones que son necesarias y las aplicaciones que están asignadas al usuario.
      • Desinstala las aplicaciones que se instalaron fuera de la tienda de Google Play administrada.

      Advertencia

      Si cambia esta configuración de Permitir a Bloquear, cualquier aplicación que no esté marcada como Requerida o Disponible se desinstalará automáticamente del dispositivo.

    • Cuando se establece en Permitir:

      • Los usuarios obtienen acceso a todas las aplicaciones de Google Play Store y a cualquier aplicación privada agregada a la cuenta de Google Play administrada de su organización.
      • Asegúrate de apuntar a cualquier aplicación (privada o pública) con la intención de desinstalación que no se pueda encontrar o aplicaciones instaladas por los usuarios desde la tienda administrada de Google Play Store.
      • Los usuarios no pueden usar aplicaciones que se agregan a una lista de bloqueo (asignadas con la intención de desinstalar) en el perfil personal de dispositivos propiedad de la empresa con un perfil de trabajo.

      Para obtener más información sobre cómo excluir usuarios y grupos de aplicaciones específicas, vaya a Incluir y excluir asignaciones de aplicaciones.

    • Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo:

      • Solo muestra las aplicaciones de la tienda de Google Play administrada que están aprobadas, las aplicaciones que son necesarias y las aplicaciones que están asignadas al usuario.
  • Las siguientes configuraciones forman parte de la característica de alcance delegado de Google:

    • Permitir que otras aplicaciones instalen y administren certificados: seleccione Agregar para seleccionar aplicaciones existentes para este permiso. Puede agregar varias aplicaciones. A las aplicaciones seleccionadas se les concede acceso para instalar y administrar certificados.

      Para usar esta configuración, la aplicación de Google Play administrado debe usar ámbitos delegados. Para obtener más información, vaya a las configuraciones de aplicaciones integradas de Android y los ámbitos de delegación de Android (abre el sitio web de Android).

    • Permitir que esta aplicación acceda a los registros de seguridad de Android: seleccione la aplicación que debe tener este permiso. Solo puede seleccionar una aplicación. Se concede acceso a la aplicación a los registros de seguridad.

      Para usar esta configuración, la aplicación de Google Play administrado debe usar ámbitos delegados. Para obtener más información, vaya a las configuraciones de aplicaciones integradas de Android y los ámbitos de delegación de Android (abre el sitio web de Android).

    • Permitir que esta aplicación acceda a los registros de actividad de la red Android: Selecciona la aplicación que debe tener este permiso. Solo puede seleccionar una aplicación. Se concede acceso a la aplicación a los registros de actividad de red.

      Para usar esta configuración, la aplicación de Google Play administrado debe usar ámbitos delegados. Para obtener más información, vaya a las configuraciones de aplicaciones integradas de Android y los ámbitos de delegación de Android (abre el sitio web de Android).

    Sugerencia

    Si hay un conflicto con una de estas configuraciones, el conflicto se aplica a las tres configuraciones. Asegúrese de proporcionar a los permisos Permitir que esta aplicación acceda a los registros de seguridad de Android y Permitir que esta aplicación acceda a los registros de actividad de red de Android a una sola aplicación. Puede conceder estos permisos a la misma aplicación, pero no a aplicaciones diferentes.

    Para obtener más información, vaya a API de administración de Android: DelegatedScope (abre el sitio web de Google).

Dispositivos dedicados

  • Borrar datos locales en aplicaciones no optimizadas para el modo de dispositivo compartido: agregue a la lista cualquier aplicación no optimizada para el modo de dispositivo compartido. Los datos locales de la aplicación se borran cada vez que un usuario cierra sesión en una aplicación optimizada para el modo de dispositivo compartido. Disponible para dispositivos dedicados inscritos con el modo compartido que ejecutan Android 9 y versiones posteriores.

    Cuando se usa esta configuración, los usuarios no pueden iniciar el cierre de sesión en aplicaciones no optimizadas y no obtienen el cierre de sesión único.

    • Los usuarios deben cerrar sesión en una aplicación optimizada para el modo de dispositivo compartido. Las aplicaciones de Microsoft optimizadas para el modo de dispositivo compartido en Android incluyen Teams y Managed Home Screen de Intune.
    • En el caso de las aplicaciones que no están optimizadas para el modo de dispositivo compartido, la eliminación de datos de la aplicación se extiende solo al almacenamiento de aplicaciones local. Los datos se pueden dejar en otras áreas del dispositivo. Los artefactos de identificación de usuario, como la dirección de correo electrónico y el nombre de usuario, pueden quedar en la aplicación y ser visibles para otros usuarios.
    • Las aplicaciones no optimizadas que proporcionan soporte para varias cuentas podrían exhibir un comportamiento indeterminado y, por lo tanto, no se recomiendan.

    Todas las aplicaciones no optimizadas deben probarse exhaustivamente antes de usarlas en escenarios de varios usuarios en dispositivos compartidos para asegurarse de que funcionan según lo esperado. Por ejemplo, valide los escenarios principales en cada aplicación, compruebe que la aplicación cierra sesión correctamente y que todos los datos se borran suficientemente para las necesidades de su organización.

Conectividad

Dispositivos de perfil de trabajo totalmente administrados, dedicados y corporativos

  • VPN siempre activa (nivel de perfil de trabajo):Habilitar establece el cliente VPN para conectarse y volver a conectarse automáticamente a la VPN. Las conexiones VPN siempre activadas permanecen conectadas. O bien, conectarse inmediatamente cuando los usuarios bloqueen su dispositivo, el dispositivo se reinicie o la red inalámbrica cambie.

    Elija No configurado para deshabilitar la VPN siempre activada para todos los clientes VPN.

    Importante

    Asegúrate de implementar solo una directiva de VPN siempre activa en un único dispositivo. No se admite la implementación de varias directivas de VPN siempre activadas en un único dispositivo.

  • Cliente VPN: elija un cliente VPN que admita Always On. Las opciones son:

    • Cisco AnyConnect
    • F5 Access
    • Palo Alto Networks GlobalProtect
    • Pulse Secure
    • Personalizado
      • ID del paquete: Introduce el ID del paquete de la app en la Google Play Store. Por ejemplo, si la URL de la aplicación en Play Store es https://play.google.com/store/details?id=com.contosovpn.android.prod, el id. de paquete es com.contosovpn.android.prod.

    El cliente VPN que elijas debe estar instalado en el dispositivo y debe admitir VPN por aplicación en perfiles de trabajo corporativos. De lo contrario, se produce un error.

    • Tienes que aprobar la aplicación cliente VPN en la tienda Google Play Store administrada, sincronizar la aplicación con Intune e implementar la aplicación en el dispositivo. Después de estos pasos, la aplicación se instala en el perfil de trabajo propiedad de la empresa del usuario.
    • Todavía tienes que configurar el cliente VPN con un perfil de VPN o a través de un perfil de configuración de la aplicación.
    • Es posible que haya problemas conocidos al usar una VPN por aplicación con F5 Access para Android 3.0.4. Para obtener más información, consulte las notas de la versión de F5 para F5 Access para Android 3.0.4.
  • Modo de bloqueo: Habilitar obliga a todo el tráfico de red a utilizar el túnel VPN. Si no se establece una conexión a la VPN, el dispositivo no tendrá acceso a la red. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que el tráfico fluya a través del túnel VPN o a través de la red móvil.

Dispositivos totalmente administrados y dedicados

  • Proxy global recomendado: la habilitación agrega un proxy global a los dispositivos. Cuando está habilitado, el tráfico HTTP y HTTPS usa el proxy que especifique, incluidas algunas aplicaciones del dispositivo. Este proxy es solo una recomendación. Es posible que algunas aplicaciones no usen el proxy. No configurado (valor predeterminado) no agrega un proxy global recomendado.

    Para obtener más información sobre esta característica, consulte setRecommendedGlobalProxy (abre un sitio de Android).

    Cuando esté habilitado, escriba también el tipo de proxy. Las opciones son:

    • Directo: introduce manualmente los detalles del servidor proxy, entre los que se incluyen:

      • Host: introduzca el nombre de host o la dirección IP del servidor proxy. Por ejemplo, escriba proxy.contoso.com o 127.0.0.1.
      • Número de puerto: introduce el número de puerto TCP utilizado por el servidor proxy. Por ejemplo, escriba 8080.
      • Hosts excluidos: escriba una lista de nombres de host o direcciones IP que no usarán el proxy. En esta lista se puede incluir un carácter comodín de asterisco (*) y varios hosts separados por punto y coma (;) sin espacios. Por ejemplo, escriba 127.0.0.1;web.contoso.com;*.microsoft.com.
    • Configuración automática de proxy: escribe la dirección URL de PAC en un script de configuración automática de proxy. Por ejemplo, escriba https://proxy.contoso.com/proxy.pac.

      Para obtener más información sobre los archivos PAC, consulte Archivo de configuración automática de proxy (PAC) (abre un sitio que no es de Microsoft).

    Para obtener más información sobre esta característica, consulte setRecommendedGlobalProxy (abre un sitio de Android).

Contraseña del perfil de trabajo

Estas configuraciones se aplican a los perfiles de trabajo corporativos.

  • Tipo de contraseña necesaria: Escriba el nivel de complejidad de la contraseña requerida y si se pueden usar dispositivos biométricos. Las opciones son:

    • Dispositivo predeterminado

    • Se requiere contraseña, sin restricciones

    • Biometría débil: biometría fuerte vs. débil (abre el sitio web de Android)

    • Numérico: la contraseña solo debe ser números, como 123456789. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
    • Complejo numérico: No se permiten números repetidos o consecutivos, como 1111 o 1234. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
    • Alfabético: Se requieren letras del alfabeto. Los números y símbolos no son obligatorios. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
    • Alfanumérico: incluye letras mayúsculas, minúsculas y caracteres numéricos. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
    • Alfanumérico con símbolos: incluye letras mayúsculas, minúsculas, caracteres numéricos, signos de puntuación y símbolos. Escriba también:

      • Longitud mínima de la contraseña: escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.
      • Número de caracteres requeridos: escriba el número de caracteres que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres en minúsculas necesarios: escriba el número de caracteres en minúsculas que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres en mayúsculas necesarios: escriba el número de caracteres en mayúsculas que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres no letrados necesarios: escriba el número de caracteres no letras (que no sean letras del alfabeto) que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres numéricos necesarios: escriba el número de caracteres numéricos (1, 2, 3, y así sucesivamente) que debe tener la contraseña, entre 0 y 16 caracteres.
      • Número de caracteres de símbolo necesarios: escriba el número de caracteres de símbolo (&, #, %, y así sucesivamente) que debe tener la contraseña, entre 0 y 16 caracteres.
  • Número de días hasta que expire la contraseña: Escriba el número de días, hasta que se deba cambiar la contraseña del dispositivo, de 1 a 365. Por ejemplo, enter 90 para que la contraseña expire después de 90 días. Cuando la contraseña expira, se pide a los usuarios que creen una nueva. Cuando el valor está en blanco, Intune no cambia ni actualiza esta configuración.

  • Número de contraseñas necesarias para que el usuario pueda reutilizar una contraseña: use esta configuración para impedir que los usuarios creen contraseñas usadas anteriormente. Escriba el número de contraseñas usadas anteriormente que no se pueden usar, del 1 al 24. Por ejemplo, Entrar 5 para que los usuarios no puedan establecer una nueva contraseña a su contraseña actual o a cualquiera de sus cuatro contraseñas anteriores. Cuando el valor está en blanco, Intune no cambia ni actualiza esta configuración.

  • Número de errores de inicio de sesión antes de borrar el dispositivo: escriba el número de contraseñas incorrectas permitidas antes de borrar el dispositivo, de 4 a 11. 0 (cero) podría deshabilitar la funcionalidad de borrado del dispositivo. Cuando el valor está en blanco, Intune no cambia ni actualiza esta configuración.

    Nota:

    A los dispositivos de perfil de trabajo totalmente administrados, dedicados y propiedad de la empresa no se les solicita que establezcan una contraseña. La configuración es obligatoria, pero es posible que no se notifique a los usuarios. Los usuarios deben establecer la contraseña manualmente. La directiva se notifica como errónea hasta que el usuario establece una contraseña que cumpla sus requisitos.

  • Frecuencia de desbloqueo necesaria: la autenticación sólida es cuando los usuarios desbloquean el perfil de trabajo con una contraseña, PIN o patrón. Los métodos de autenticación no segura se producen cuando los usuarios desbloquean el perfil de trabajo con algunas opciones biométricas, como la huella digital o el escaneo facial.

    Seleccione cuánto tiempo tienen los usuarios antes de que se les pida desbloquear el perfil de trabajo mediante un método de autenticación sólida. Las opciones son:

    • Valor predeterminado del dispositivo (predeterminado): La pantalla se bloquea con la hora predeterminada del dispositivo.
    • 24 horas desde el último PIN, contraseña o patrón de desbloqueo: la pantalla se bloquea 24 horas después de que los usuarios usaran por última vez un método de autenticación sólida para desbloquear el perfil de trabajo. Cuando se alcanza el tiempo de espera, los métodos de autenticación no sólida se deshabilitan hasta que el perfil de trabajo se desbloquea mediante la autenticación sólida.

    2.3.4 Administración avanzada de códigos de acceso: tiempo de espera requerido para autenticación sólida (abre el sitio web de Android)

Perfil personal

  • Cámara: El bloqueo impide el acceso a la cámara durante el uso personal. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo podría permitir el uso de la cámara en el perfil personal.

  • Captura de pantalla: Bloquear:

    • Evita capturas de pantalla durante el uso personal
    • Impide que las aplicaciones usen las capacidades de captura de pantalla del sistema.
    • Afecta al uso compartido de la pantalla.

    Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede permitir que los usuarios obtengan capturas de pantalla o capturas de pantalla en el perfil personal.

  • Permitir que los usuarios habiliten la instalación de aplicaciones de orígenes desconocidos en el perfil personal: seleccione Permitir para que los usuarios puedan instalar aplicaciones de orígenes desconocidos en el perfil personal. Permite a los usuarios instalar aplicaciones de fuentes distintas de Google Play Store. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración. De forma predeterminada, el sistema operativo puede impedir que los usuarios instalen aplicaciones de orígenes desconocidos en el perfil personal.

  • Tipo de lista de aplicaciones restringidas: seleccione Permitir que las aplicaciones creen una lista de aplicaciones administradas de Google Play que están permitidas y aprobadas para instalarse y ejecutarse en el perfil personal del dispositivo. Seleccione Aplicaciones bloqueadas para crear una lista de aplicaciones administradas de Google Play que están prohibidas y a las que se impide instalar y ejecutar en el perfil personal del dispositivo. Cuando se establece en No configurado (valor predeterminado), Intune no incluye una lista de aplicaciones que se pueden permitir o bloquear.

Información de soporte técnico personalizada

Con esta configuración, puede personalizar algunos mensajes de soporte que se muestran a los usuarios y mostrarlos en diferentes idiomas.

De forma predeterminada, se muestran los mensajes predeterminados de OEM. Al implementar un mensaje personalizado con Intune, también se implementa el mensaje predeterminado de Intune. Si no escribe un mensaje personalizado para el idioma predeterminado del dispositivo, el mensaje predeterminado de Intune se mostrará automáticamente.

De forma predeterminada, el mensaje predeterminado de Intune está en inglés (Estados Unidos).

Por ejemplo, implementa un mensaje personalizado para inglés y francés. El usuario cambia el idioma predeterminado del dispositivo a español. Como no implementó un mensaje personalizado en el idioma español, se mostrará el mensaje predeterminado de Intune.

El mensaje predeterminado de Intune se traduce para todos los idiomas en el Centro de administración de Intune (configuración>,idioma + región). El valor de configuración de idioma determina el idioma predeterminado que usa Intune. De forma predeterminada, el idioma está establecido en inglés.

Puede configurar las siguientes opciones:

  • Mensaje de soporte técnico breve: cuando los usuarios intentan cambiar una configuración que administra la organización, se muestra un mensaje corto.

    Con la siguiente configuración, puede personalizar este mensaje y escribir un mensaje diferente para distintos idiomas. De forma predeterminada, este mensaje está en inglés (Estados Unidos).

    • Todos, excepto cuando se especifique: Este mensaje es el mensaje predeterminado de Intune y se muestra para todos los idiomas. Si no escribe un mensaje personalizado, este texto se mostrará automáticamente. Este texto también se traducirá automáticamente al idioma predeterminado del dispositivo.

      Puede cambiar este mensaje. Los cambios no se traducen. Si elimina todo el texto de este mensaje y deja esta configuración en blanco, se usará y se traducirá el siguiente mensaje corto original predeterminado de Intune:

      You do not have permission for this action. For more information, contact your IT admin.

    • Seleccionar configuración regional: seleccione la configuración regional o la región para mostrar un mensaje personalizado diferente para esa configuración regional específica.

      Por ejemplo, para mostrar un mensaje personalizado en dispositivos que usen el español como idioma predeterminado, seleccione Español (España). Solo los dispositivos que usan el idioma predeterminado español (España) ven el mensaje personalizado. Todos los demás idiomas ven el Todos, excepto cuando se especifica el texto del mensaje.

      Puede agregar varias configuraciones regionales y mensajes.

    • Mensaje: escriba el texto que desea que se muestre, con un máximo de 200 caracteres. El texto que escriba no se traducirá al idioma predeterminado del dispositivo. Así que si quieres mostrar un mensaje en español, introduce el texto en español.

  • Mensaje de soporte técnico largo: En el dispositivo, en Configuración>Seguridad> Aplicacionesde administrador de> dispositivosDirectiva de dispositivos, se muestra un mensaje de soporte técnico largo.

    Con la siguiente configuración, puede personalizar este mensaje y escribir un mensaje diferente para distintos idiomas. De forma predeterminada, este mensaje está en inglés (Estados Unidos).

    • Todos, excepto cuando se especifique: Este mensaje es el mensaje predeterminado de Intune y se muestra para todos los idiomas. Si no escribe un mensaje personalizado, este texto se mostrará automáticamente y se traducirá automáticamente al idioma predeterminado del dispositivo.

      Puede cambiar este mensaje. Los cambios no se traducen. Si elimina todo el texto de este mensaje y deja esta configuración en blanco, se usará y se traducirá el siguiente mensaje largo original predeterminado de Intune:

      The organization's IT admin can monitor and manage apps and data associated with this device, including settings, permissions, corporate access, network activity and the device's location information.

    • Seleccionar configuración regional: seleccione la configuración regional o la región para mostrar un mensaje personalizado diferente para esa configuración regional específica.

      Por ejemplo, para mostrar un mensaje personalizado en dispositivos que usen el español como idioma predeterminado, seleccione Español (España). Solo los dispositivos que usan el idioma predeterminado español (España) ven el mensaje personalizado. Todos los demás idiomas ven el Todos, excepto cuando se especifica el texto del mensaje.

      Puede agregar varias configuraciones regionales y mensajes.

    • Mensaje: Escriba el texto que desea que se muestre, con un máximo de 4096 caracteres. El texto que escriba no se traducirá al idioma predeterminado del dispositivo. Así que si quieres mostrar un mensaje en español, introduce el texto en español.

  • Mensaje en la pantalla de bloqueo: introduce el texto que quieres que se muestre en la pantalla de bloqueo del dispositivo.

    Con la siguiente configuración, puede personalizar este mensaje y escribir un mensaje diferente para distintos idiomas. De forma predeterminada, este mensaje está en inglés (Estados Unidos).

    • Todos, excepto cuando se especifique: escriba el texto que desee que se muestre para todos los idiomas, un máximo de 4096 caracteres. Este texto se traducirá automáticamente al idioma predeterminado del dispositivo. Si no escribe un mensaje personalizado, Intune no cambiará ni actualizará esta configuración. De forma predeterminada, es posible que el sistema operativo no muestre un mensaje de pantalla de bloqueo.

    • Seleccionar configuración regional: seleccione la configuración regional o la región para mostrar un mensaje personalizado diferente para esa configuración regional específica.

      Por ejemplo, para mostrar un mensaje personalizado en dispositivos que usen el español como idioma predeterminado, seleccione Español (España). Solo los dispositivos que usan el idioma predeterminado español (España) ven el mensaje personalizado. Todos los demás idiomas ven el Todos, excepto cuando se especifica el texto del mensaje.

      Puede agregar varias configuraciones regionales y mensajes.

    • Mensaje: Escriba el texto que desea que se muestre, con un máximo de 4096 caracteres. El texto que escriba no se traducirá al idioma predeterminado del dispositivo. Así que si quieres mostrar un mensaje en español, introduce el texto en español.

    Al configurar el mensaje de la pantalla de bloqueo, también puedes usar los siguientes tokens de dispositivo para mostrar información específica del dispositivo:

    • {{AADDeviceId}}: Id. de dispositivo de Microsoft Entra
    • {{AccountId}}: Id. de inquilino de Intune o id. de cuenta
    • {{DeviceId}}: Id. de dispositivo de Intune
    • {{DeviceName}}: nombre de dispositivo de Intune
    • {{domain}}: Nombre de dominio
    • {{EASID}}: Id. de Exchange Active Sync
    • {{IMEI}}: IMEI del dispositivo
    • {{mail}}: Dirección de Email del usuario
    • {{MEID}}: MEID del dispositivo
    • {{partialUPN}}: Prefijo UPN antes del símbolo @
    • {{SerialNumber}}: Número de serie del dispositivo
    • {{SerialNumberLast4Digits}}: últimos cuatro dígitos del número de serie del dispositivo
    • {{UserId}}: Id. de usuario de Intune
    • {{UserName}}: Nombre de usuario
    • {{userPrincipalName}}: UPN del usuario

    Nota:

    Las variables no se validan en la interfaz de usuario y distinguen mayúsculas de minúsculas. Como resultado, puede ver los perfiles guardados con una entrada incorrecta. Por ejemplo, si escribe {{DeviceID}}, en lugar de {{deviceid}} o {{DEVICEID}}, se muestra la cadena literal en lugar del identificador único del dispositivo. Asegúrese de escribir la información correcta. Se admiten todas las variables en minúsculas o mayúsculas, pero no una combinación.