Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Configurar la inscripción de usuarios de Apple controlada por cuenta para dispositivos personales que se inscriben en Microsoft Intune. La inscripción de usuarios controlada por cuenta proporciona una experiencia de inscripción más rápida y fácil de usar que la inscripción de usuarios con el Portal de empresa. El usuario del dispositivo inicia la inscripción iniciando sesión en su cuenta profesional en la aplicación Configuración. Una vez que el usuario aprueba la administración de dispositivos, la directiva de inscripción se instala de forma silenciosa y se aplican las directivas de Intune. Intune usa el registro Just-In-Time (JIT) y la aplicación Microsoft Authenticator para la autenticación con el fin de reducir el número de veces que los usuarios tienen que iniciar sesión durante la inscripción y al acceder a las aplicaciones de trabajo.
En este artículo se describe cómo configurar la inscripción de usuarios de Apple controlada por cuenta en Microsoft Intune. Realizará lo siguiente:
- Configurar el registro JIT.
- Cree una directiva de inscripción.
- Preparar a los empleados y estudiantes para la inscripción.
Requisitos previos
Requisitos de plataforma del dispositivo
Este método de inscripción admite las siguientes plataformas:
- iOS/iPadOS 15 o posterior
Si asigna un perfil de inscripción de usuarios controlado por cuenta a usuarios de dispositivos que ejecutan iOS/iPadOS 14.9 o versiones anteriores, Microsoft Intune los inscribe automáticamente a través de la inscripción de usuarios con el Portal de empresa.
Requisitos de configuración de inquilinos
También debe configurar la detección de servicios para que Apple pueda ponerse en contacto con el servicio de Intune y recuperar la información de inscripción. Para completar este requisito previo, configure y publique un archivo de recursos HTTP conocido en el mismo dominio en el que inician sesión los empleados. Apple recupera el archivo a través de una solicitud HTTP GET a "https://contoso.com/.well-known/com.apple.remotemanagement", con el dominio de su organización en lugar de contoso.com. Publique el archivo en un dominio que pueda controlar solicitudes HTTP GET.
Nota:
Para que funcione correctamente, el archivo de recursos conocidos se debe guardar sin una extensión de archivo, como .json.
Cree el archivo en formato JSON, con el tipo de contenido establecido en application/json. Proporcionamos los siguientes ejemplos de JSON que puede copiar y pegar en el archivo. Use el que se alinee con su entorno. Reemplace la variable YourAADTenantID en la dirección URL base por el identificador de inquilino de Microsoft Entra de su organización.
Entornos de Microsoft Intune:
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.com/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Microsoft Intune para entornos gubernamentales de Estados Unidos:
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.us/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Microsoft Intune operado por 21 Vianet en entornos de China:
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.cn/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
El resto del ejemplo de JSON se rellena con toda la información que necesita, lo que incluye:
- Versión: La versión del servidor es
mdm-byod. - BaseURL: esta dirección URL es la ubicación donde reside el servicio de Intune.
Sugerencia
Para obtener más información sobre los requisitos técnicos para la detección de servicios, consulte Implementación del flujo de inscripción de usuarios de autenticación simple en la documentación para desarrolladores de Apple.
Si la detección de servicio no está configurada correctamente, los usuarios reciben el siguiente mensaje de error:
- Título: Error de inicio de sesión
- Descripción: su ID de Apple no admite los servicios esperados en este dispositivo. Póngase en contacto con el administrador para iniciar sesión.
Para resolver este problema, asegúrese de que su servidor web aloje el archivo de detección de servicio con el tipo de contenido establecido en application/json.
Puede validarlo ejecutando los siguientes comandos:
curl -I "https://contoso.com/.well-known/com.apple.remotemanagement"
curl -I "https://contoso.com/.well-known/com.apple.remotemanagement?user-identifier=firstname.surname@contoso.com&model-family=iPhone"
Ambos comandos deben devolver Content-Type: application/json.
Procedimientos recomendados
Recomendamos configuraciones adicionales para ayudar a mejorar la experiencia de inscripción de los usuarios de dispositivos. En esta sección se proporciona más información sobre cada recomendación.
Implementar la aplicación web del Portal de empresa
Implemente la versión de aplicación web del sitio web del Portal de empresa de Intune para que los usuarios tengan acceso rápido al estado del dispositivo, las acciones del dispositivo y la información de cumplimiento. La aplicación web aparece en la pantalla principal y funciona como un vínculo al sitio web del Portal de empresa. Sin la aplicación web, los usuarios de dispositivos aún pueden acceder al sitio web del Portal de empresa, pero tienen que abrir el explorador y escribir la dirección en el campo de búsqueda. Para obtener más información acerca de cómo agregar una aplicación web, consulte Agregar aplicaciones web a Microsoft Intune.
Habilitar la autenticación federada
La inscripción de usuarios de Apple requiere que cree y proporcione ID de Apple administrados a los usuarios que se inscriben. Si habilitas la autenticación federada, que consiste en vincular Apple Business con Microsoft Entra ID, no tienes que crear y proporcionar ID de Apple únicos a cada usuario. En su lugar, un usuario del dispositivo puede iniciar sesión en sus aplicaciones con las mismas credenciales que usa para su cuenta profesional. Para obtener más información, consulte Introducción a la autenticación federada con Apple Business en el Manual del usuario de Apple Business.
Paso 1: Configurar el registro Just-In-Time y asignar Microsoft Authenticator
Configure el registro Just-In-Time y asigne Microsoft Authenticator como una aplicación necesaria. Para conocer los pasos, consulte Configuración del registro JIT en Intune. Vuelva a este artículo cuando haya terminado para continuar con el siguiente paso.
Paso 2: Crear el perfil de inscripción
Cree un perfil de inscripción para los dispositivos que se inscriban a través de la inscripción de usuarios controlada por cuenta. El perfil de inscripción desencadena la experiencia de inscripción del usuario del dispositivo y le permite iniciar la inscripción desde la aplicación Configuración.
En el Centro de administración de Microsoft Intune, vaya aInscripción dedispositivos>.
Seleccione la pestaña Apple .
En Opciones de inscripción, elija Tipos de inscripción.
Seleccione Crear perfil>iOS/iPadOS.
En la página de aspectos básicos , escriba un nombre y una descripción para el perfil para distinguirlo de otros perfiles en el centro de administración. Los usuarios de dispositivos no ven estos detalles.
Seleccione Siguiente.
En la página Configuración , en Tipo de inscripción, seleccione cómo desea inscribir los dispositivos. Puede elegir el método de inscripción o permitir que los usuarios hagan su propia elección. Su elección determina el proceso de inscripción que lleva a cabo Microsoft Intune. También se refleja en el atributo de propiedad del dispositivo en Microsoft Intune. Para obtener más información sobre la experiencia del usuario y lo que ve en pantalla durante la inscripción, consulte Configuración de un dispositivo iOS personal para el trabajo o la escuela.
Las opciones son:
Inscripción de usuarios controlada por cuenta: los usuarios asignados que inician la inscripción se inscriben a través de la inscripción de usuarios controlada por cuenta.
Determinar en función de la elección del usuario: los usuarios asignados que inician la inscripción pueden seleccionar cómo quieren inscribir su dispositivo. Sus opciones:
Soy propietario de este dispositivo: Aparecen más opciones de configuración con esta selección. El usuario tiene la opción de proteger todo su dispositivo o solo proteger las aplicaciones y los datos relacionados con el trabajo.
(Empresa) es propietaria de este dispositivo: El dispositivo se inscribe a través de la inscripción de dispositivos Apple. Para obtener más información sobre este método de inscripción, consulte Inscripción de dispositivos y MDM en el sitio web de soporte técnico de Apple.
Seleccione Siguiente.
En la página Asignaciones , asigne el perfil a todos los usuarios o seleccione grupos específicos. Los grupos de dispositivos no se admiten en escenarios de inscripción de usuarios porque la inscripción de usuarios requiere identidades de usuario.
Seleccione Siguiente.
En la página Revisar + crear , revise sus elecciones y, a continuación, seleccione Crear para terminar de crear el perfil.
Paso 3: Preparar a los empleados para la inscripción
Para iniciar la inscripción del dispositivo en un dispositivo personal, el propietario del dispositivo debe ir a la aplicación Configuración e iniciar sesión con su cuenta profesional o educativa. Si intentan iniciar sesión en una aplicación con su cuenta profesional o educativa, la aplicación les avisa del requisito de inscripción y les indica cómo deben continuar.
En esta sección se describen los pasos de inscripción para los usuarios de dispositivos. Se recomienda usar esta información en la documentación de incorporación de dispositivos de su organización o para la solución de problemas y el soporte técnico.
- Abre la aplicación Configuración en tu dispositivo.
- Seleccione General.
- Selecciona & Administración de dispositivos VPN.
- Inicie sesión con su cuenta profesional o educativa, o con el ID de Apple que le haya proporcionado su organización.
- Selecciona Iniciar sesión en iCloud.
- Escriba la contraseña del nombre de usuario que aparece en pantalla. Luego, seleccione Continue (Continuar).
- Seleccione Permitir administración remota.
- Espera unos minutos mientras el dispositivo está configurado y el perfil de administración instalado.
- Para confirmar que el dispositivo está listo para usarse para el trabajo, ve a VPN & Administración de dispositivos. Confirme que su cuenta profesional aparece en CUENTA ADMINISTRADA.
- Microsoft Authenticator es necesario para acceder a las aplicaciones de trabajo. Espere unos minutos después de la inscripción para que Authenticator se instale en el dispositivo. Aparece un mensaje de error si intenta iniciar sesión en una aplicación de trabajo sin Authenticator.
- Es posible que reciba más mensajes solicitando su aprobación para instalar aplicaciones de trabajo. Seleccione Instalar para aprobar la instalación.
Prioridad de perfil
Intune aplica los perfiles de inscripción en el orden en que se les da prioridad. Para cambiar el orden en que se aplican:
- Volver a Tipos de inscripción para ver sus perfiles.
- Arrastra y coloca los perfiles en la lista para cambiar el orden de su prioridad.
Si se produce un conflicto porque se asigna a un usuario más de un perfil, Intune aplica el perfil con mayor prioridad.
Quitar un dispositivo de la administración
El volumen y las claves criptográficas creadas para administrar los datos de trabajo en el dispositivo se borran cuando el dispositivo se cancela de Intune.
Pasos siguientes
Para obtener información general sobre las características de inscripción de usuarios de Apple y las acciones de administración admitidas en Microsoft Intune, consulte Información general sobre la inscripción de usuarios de Apple en Microsoft Intune.
Para obtener más información sobre la inscripción de usuarios de Apple, consulte Inscripción de usuarios y MDM en el sitio web de soporte técnico de Apple.
Para solucionar problemas, consulte Solución de problemas de errores de inscripción de dispositivos iOS/iPadOS en Microsoft Intune.
Para ver la configuración admitida en los perfiles de configuración de dispositivo de Intune, consulte: