Métodos de autenticación para la inscripción automatizada de dispositivos en Intune

Se aplica a iOS/iPadOS

En este artículo se describen los métodos de autenticación disponibles para los dispositivos iOS/iPadOS inscritos en Intune a través de la inscripción automatizada de dispositivos. Entre los métodos de autenticación disponibles se incluyen:

  • Aplicación Portal de empresa de Intune
  • Asistente para la instalación con autenticación moderna
  • Registro Just-In-Time (JIT) para el Asistente de configuración con autenticación moderna
  • Asistente para la configuración (heredado)

Todos los métodos están disponibles para dispositivos corporativos con afinidad del usuario y adquiridos a través de Apple Business o Apple School Manager.

Opción 1: Aplicación del Portal de empresa de Intune de Intune

Use la aplicación Portal de empresa de Intune como método de autenticación si desea:

  • Use la autenticación multifactor (MFA).
  • Pedir a los usuarios que cambien sus contraseñas cuando inician sesión por primera vez.
  • Pedir a los usuarios que restablezcan las contraseñas expiradas durante la inscripción.
  • Registre dispositivos en Microsoft Entra ID y use las características disponibles con Microsoft Entra ID, como el acceso condicional.
  • Instalar automáticamente la aplicación Portal de empresa durante la inscripción. Si la compañía usa el Programa de Compras por Volumen de Apple (VPP), puede instalar automáticamente la aplicación Portal de empresa durante la inscripción sin necesidad de usar los ID de Apple de los usuarios.
  • Quiere bloquear el dispositivo hasta que se instale la aplicación Portal de empresa.

Precaución

Intune bloqueará una inscripción que utilice este método de autenticación si el usuario del dispositivo se dirige a un tipo de directiva de inscripción de usuarios de Apple controlada por cuenta. Este comportamiento es normal. El usuario recibe un mensaje de error que indica que su cuenta no admite la inscripción a través de la aplicación Portal de empresa y que necesita inscribirse a través del sitio web del Portal de empresa. Para garantizar inscripciones correctas mediante la inscripción automatizada de dispositivos, use la Opción 2: Asistente de configuración con autenticación moderna como método de autenticación al trabajar con tipos de directiva de inscripción de usuarios de Apple controladas por cuenta.

Opción 2: Asistente de configuración con autenticación moderna

Esta opción proporciona la misma seguridad que la autenticación del Portal de empresa de Intune, pero es diferente porque permite al usuario del dispositivo acceder a partes del dispositivo incluso si el Portal de empresa no se ha instalado. Use esta opción para la autenticación cuando desee:

  • Borrar el dispositivo.
  • Use la autenticación multifactor (MFA).
  • Pedir a los usuarios que cambien sus contraseñas cuando inician sesión por primera vez.
  • Pedir a los usuarios que restablezcan las contraseñas expiradas durante la inscripción.
  • Registre dispositivos en Microsoft Entra ID y use las características disponibles con Microsoft Entra ID, como el acceso condicional.
  • Instalar automáticamente la aplicación Portal de empresa durante la inscripción. Si la compañía usa el Programa de Compras por Volumen de Apple (VPP), puede instalar automáticamente la aplicación Portal de empresa durante la inscripción sin necesidad de usar los ID de Apple de los usuarios.
  • Permitir que los usuarios utilicen el dispositivo incluso cuando la aplicación del Portal de empresa no esté instalada.

El Asistente para la instalación con autenticación moderna es compatible con dispositivos que ejecutan iOS/iPadOS 13.0 y versiones posteriores. Los dispositivos iOS/iPadOS más antiguos a los que se les asigna este tipo de directiva recurrirán a la autenticación del Asistente para la configuración (heredada ).

Instalar automáticamente la aplicación del Portal de empresa

Si la compañía usa el Programa de Compras por Volumen de Apple (VPP), puede instalar automáticamente la aplicación Portal de empresa durante la inscripción sin necesidad de usar los ID de Apple de los usuarios. Para habilitar la instalación automática en la directiva de inscripción, seleccione para Instalar el Portal de empresa con VPP. Se recomienda usar esta opción.

Si no usa la opción VPP, el usuario del dispositivo debe escribir su id. de Apple durante la instalación del Asistente o cuando Intune intente instalar el Portal de empresa.

En ambos escenarios, la opción de instalación del Portal de empresa está oculta para el usuario del dispositivo y el Portal de empresa se convierte en una aplicación necesaria en su dispositivo. Cuando el usuario llega a la pantalla de inicio, Intune aplica automáticamente la directiva de configuración de aplicaciones correcta al dispositivo.

Precaución

No envíe una directiva de configuración de aplicaciones independiente al Portal de empresa para dispositivos iOS/iPadOS después de inscribirse con el Asistente para la configuración con autenticación moderna. Si lo hace, se producirá un error.

Autenticación multifactor

Precaución

MFA resistente a la suplantación de identidad (phishing) no es compatible con el Asistente de configuración para iOS/iPadOS. Los usuarios que inscriban dispositivos iOS/iPadOS a través de la inscripción automatizada de dispositivos mediante el Asistente de configuración con autenticación moderna deben tener un método de MFA alternativo disponible para completar la inscripción del dispositivo. Para obtener más información sobre cómo elegir un método de MFA alternativo, consulte Requerir autenticación multifactor.

Se requerirá la autenticación multifactor (MFA) si se aplica una directiva de acceso condicional que la requiera en la inscripción o durante el inicio de sesión en el Portal de empresa. Sin embargo, MFA es opcional, en función de la configuración de Microsoft Entra en la directiva de acceso condicional de destino.

Los métodos de autenticación externa son compatibles con Microsoft Entra ID, lo que significa que puede usar su solución de MFA preferida para facilitar MFA durante la inscripción del dispositivo. Si elige usar un proveedor de MFA de terceros, antes de implementar directivas de inscripción en todos los dispositivos, realice una prueba para asegurarse de que tanto la pantalla de MFA de Microsoft Entra como la MFA funcionan durante la inscripción. Para obtener más información y detalles de soporte técnico sobre los métodos de autenticación externa, vea Vista previa pública: métodos de autenticación externa en Microsoft Entra ID.

Acción del portal de empresa requerida

Después de pasar por las pantallas del Asistente de configuración, el usuario del dispositivo llega a la página principal. En este punto, se establece su afinidad con el usuario. Sin embargo, hasta que el usuario inicie sesión en el Portal de empresa con sus credenciales de Microsoft Entra y seleccione Iniciar, el dispositivo:

  • No se registrará completamente con Microsoft Entra ID.
  • No aparecerá en la lista de dispositivos del usuario en Microsoft Entra ID.
  • No tendrá acceso a los recursos protegidos por el acceso condicional.
  • No se evaluará el cumplimiento del dispositivo.
  • Se le redirigirá al Portal de empresa desde otras aplicaciones si el usuario intenta abrir aplicaciones administradas que estén protegidas por el acceso condicional.

Opción 3: Registro Just-In-Time para el Asistente de configuración con autenticación moderna

Esta opción es la misma que el Asistente para la configuración con la autenticación moderna, excepto que el Portal de empresa no es necesario para el registro o el cumplimiento de Microsoft Entra. En su lugar, las comprobaciones de registro y cumplimiento de Microsoft Entra están totalmente integradas en una aplicación designada de Microsoft o que no es de Microsoft y que está configurada con la extensión de aplicación de inicio de sesión único (SSO) de Apple. La extensión reduce las solicitudes de autenticación y establece el SSO en todo el dispositivo. El registro JIT solicita a los usuarios que se autentiquen dos veces:

  • Una autenticación controla la inscripción y la afinidad usuario-dispositivo, y se produce cuando el usuario del dispositivo enciende su dispositivo e inicia sesión en el Asistente para la configuración.
  • Otra autenticación controla el registro de Microsoft Entra y se produce cuando el usuario inicia sesión en la aplicación designada. Las comprobaciones de cumplimiento también se realizan en esta aplicación.

Nota:

Si su organización usa Microsoft Defender para punto de conexión, para que el registro JIT y la corrección de cumplimiento funcionen según lo previsto, asegúrese de que la aplicación de Microsoft Defender para punto de conexión no sea la primera aplicación que abran los usuarios.

Una vez que el usuario del dispositivo llegue a la pantalla de inicio, puede iniciar sesión en cualquier aplicación profesional o educativa que esté configurada con la extensión SSO para completar las comprobaciones de registro y cumplimiento de Microsoft Entra. SSO inicia sesión al usuario en todas las aplicaciones que forman parte de la directiva de extensión de SSO. En ese momento, también podrán iniciar sesión manualmente en cualquier aplicación que no esté configurada para usar la extensión SSO.

Para configurar el registro JIT con la inscripción automatizada de dispositivos:

  1. Cree una directiva de configuración de dispositivos y configure las opciones en la categoría de extensión de aplicación de inicio de sesión único . Para conocer los pasos, consulte Configurar el registro Just In Time.

  2. Cree una directiva de inscripción de Apple y seleccione Asistente de configuración con autenticación moderna como método de autenticación. Un token de inscripción de dispositivos automatizado activo de Apple Business o Apple School Manager debe estar presente en Intune para completar este paso.

  3. Cuando llegues a la página Tareas de la política de inscripción, asigna la política a los dispositivos sincronizados desde Apple Business y Apple School Manager. Después de asignar la directiva, los empleados y alumnos pueden completar la configuración y la autenticación en sus dispositivos.

    Nota:

    El Portal de empresa se sigue enviando a los dispositivos como una aplicación necesaria, aunque no sea necesaria para el registro o el cumplimiento de Microsoft Entra. Los usuarios del dispositivo pueden utilizar la aplicación del Portal de empresa para recopilar y cargar registros si tienen problemas en la aplicación.

Ejemplo de autenticación correcta

La siguiente secuencia de eventos describe un ejemplo del aspecto de una autenticación correcta con el registro JIT para el asistente de instalación con la autenticación moderna. La experiencia de su organización puede ser diferente en función de las configuraciones de inscripción automatizada de dispositivos.

  1. El usuario del dispositivo enciende el dispositivo.

  2. Se inicia el Asistente de configuración. El usuario del dispositivo se autentica con sus credenciales de Microsoft Entra en el Asistente para la configuración.

  3. El usuario del dispositivo completa la autenticación multifactor si es necesario en la directiva de acceso condicional.

  4. El dispositivo termina de inscribirse en Intune y se establece la afinidad usuario-dispositivo.

  5. El usuario del dispositivo entra en la pantalla de inicio, abre Microsoft Teams u otra aplicación de Office e inicia sesión con su cuenta profesional. Si el dispositivo cumple todos los requisitos de cumplimiento, el usuario del dispositivo tendrá acceso a sus mensajes y calendario inmediatamente.

    Nota:

    Durante el registro de Microsoft Entra, es posible que el usuario del dispositivo vea un breve giro mientras Intune finaliza las comprobaciones de cumplimiento. Este es el comportamiento esperado.

  6. La extensión SSO establece el inicio de sesión único en todas las demás aplicaciones de destino y en todas las aplicaciones de Microsoft.

  7. El dispositivo está registrado con Microsoft Entra ID y es compatible. Puede ver el estado del dispositivo en el centro de administración y en Microsoft Entra ID. El usuario del dispositivo puede ver el estado en el Portal de empresa de Intune y usar el Portal de empresa para el cumplimiento, el inventario de aplicaciones, las sincronizaciones de dispositivos y el uso compartido de registros.

  8. El usuario del dispositivo abre Teams e inicia sesión automáticamente.

Opción 4: Asistente de configuración (heredado)

Importante

Se recomienda usar el Asistente para la configuración con la autenticación moderna para todos los escenarios de inscripción automatizada de dispositivos (ADE) con afinidad de dispositivo del usuario. Evite usar la autenticación heredada.

Usa el Asistente de configuración heredado si quieres que los usuarios experimenten la experiencia típica de los productos de Apple. Esta opción instala las opciones preconfiguradas estándar cuando el dispositivo se inscribe en Intune. Use esta opción para la autenticación cuando:

  • Quieres borrar un dispositivo.
  • No desea características de autenticación modernas, como la autenticación multifactor.
  • No desea registrar dispositivos en Microsoft Entra ID. El Asistente para la configuración (heredado) autentica al usuario con el token .p7m de Apple.

Si usa Servicios de federación de Active Directory (AD FS) y el Asistente de configuración para realizar la autenticación, se requiere un punto de conexión mixto de tipo WS-Trust 1.3. Para obtener más información, vea Get-AdfsEndpoint en nuestra Guía de referencia de Windows PowerShell.

Pasos siguientes

Ahora que sabe qué método de autenticación está usando, cree una directiva de inscripción de Apple y seleccione el método de autenticación cuando se le solicite. Un token de inscripción de dispositivos automatizado activo de Apple Business o Apple School Manager debe estar presente en Intune para completar este paso.