Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Utilice Apple Business con Microsoft Intune para simplificar y automatizar la inscripción de dispositivos para dispositivos iOS/iPadOS adquiridos a través de Apple Business. La inscripción automatizada de dispositivos, que configuraremos en este tutorial, permite la inscripción automática segura la primera vez que el usuario enciende el dispositivo mediante la implementación de la directiva de inscripción en el dispositivo de forma inalámbrica.
En este tutorial, aprenderá a:
- Obtener un token de inscripción de dispositivos de Apple
- Sincronizar dispositivos administrados en Intune
- Crear una directiva de inscripción
- Asignar la directiva de inscripción a dispositivos
Al final de este tutorial, los dispositivos estarán listos para su distribución para la inscripción.
Requisitos previos
- Establezca la autoridad de administración de dispositivos móviles (MDM).
- Obtenga el certificado Apple MDM Push.
- Tener dispositivos nuevos o borrados comprados en Apple Business.
- Agrega información de compra en la configuración de administración de dispositivos en Apple Business.
Si no tiene una suscripción a Intune, regístrese para obtener una cuenta de prueba gratuita.
Paso 1: Agregar servidor MDM
Crear un perfil de servidor MDM para Microsoft Intune en Apple Business. El token que descargue en este paso habilitará la conexión entre Microsoft Intune y Apple Business en un paso posterior.
Inicie sesión en el Centro de administración de Microsoft Intune.
Vaya a Dispositivos.
Expanda Incorporación de dispositivos y, a continuación, seleccione Inscripción.
Seleccione Apple Mobile.
Seleccione Tokens del programa de inscripción.
Seleccione Crear.
Seleccione Acepto conceder permiso a Microsoft para enviar información de usuarios y dispositivos a Apple.
Seleccione Descargar la clave pública para descargar el certificado de clave pública del servidor (un archivo .pem) en la unidad local.
Selecciona Crear un token a través de Apple Business e inicia sesión en Apple Business con tu Apple ID de empresa.
Importante
Mientras esté en Apple Business, no cierre la pestaña del explorador con Microsoft Intune. Volverás a ella más adelante.
Agregue un servidor MDM llamado TestMDMServer y descargue el token de servidor correspondiente en Apple Business. Para obtener más información e instrucciones, consulta Vincular a un servidor MDM de terceros (abre el Manual del usuario de Apple Business). Guarde el token de servidor localmente como un archivo P7M (.p7m). A continuación, continúa con el Paso 2: Asignar dispositivos.
Paso 2: Asignar dispositivos
Mientras estés en Apple Business, asigna dispositivos a tu nuevo servidor MDM (TestMDMServer o como lo llames). Para obtener más información e instrucciones, consulta Asignar, reasignar o anular la asignación de dispositivos en Apple Business (abre el Manual del usuario de Apple Business). Cuando hayas terminado de asignar dispositivos, continúa con el Paso 3: Cargar el token del servidor MDM.
Paso 3: Cargar el token del servidor MDM
Vuelva al Centro de administración de Microsoft Intune para cargar el token del servidor MDM en Intune. Después de cargar el token, Microsoft Intune puede sincronizar e inscribir dispositivos iOS/iPadOS asignados a TestMDMServer.
- Para el ID de Apple, introduzca el ID de Apple que utilizó para crear el token.
- Para el token de Apple, carga el token de servidor que guardaste anteriormente. El archivo debe estar en formato P7M.
- Seleccione Siguiente.
- Opcionalmente, aplique etiquetas de ámbito al token de inscripción para evitar que otros administradores accedan a él o realicen cambios en él. Para más información sobre las etiquetas de ámbito, consulte Usar control de acceso basado en roles (RBAC) y etiquetas de ámbito para TI distribuida.
- Seleccione Siguiente.
- En Revisar + crear, seleccione Crear para terminar de vincular Microsoft Intune y Apple Business.
Microsoft Intune se sincroniza automáticamente con Apple Business. Los dispositivos pueden tardar hasta 12 horas en aparecer en el Centro de administración. Puede esperar a que estos dispositivos se sincronicen o iniciar manualmente la sincronización. Para iniciar la sincronización usted mismo, seleccione el token de la lista en el centro de administración y, a continuación, elijaSincronización de dispositivos>.
Paso 4: Crear una directiva de inscripción de Apple
Cree una directiva de inscripción para dispositivos iOS/iPadOS propiedad de la empresa. Una directiva de inscripción de dispositivos define la configuración aplicada a un grupo de dispositivos durante la inscripción.
Seleccione su token en el centro de administración y, a continuación, elija Directivas de inscripción.
Seleccione Crear directiva>iOS/iPadOS.
En la página de aspectos básicos , escriba TestPolicy para Nombre y ADE de prueba para dispositivos iOS/iPadOS para Descripción. Los usuarios no ven estos detalles.
Seleccione Siguiente.
En la pestaña Grupo de dispositivos, opcionalmente, seleccione un grupo de seguridad de Microsoft Entra que se usará para la agrupación del tiempo de inscripción. El grupo se asigna directamente a esta directiva de inscripción y puede editarlo después de crear la directiva.
Solo se pueden seleccionar grupos de seguridad estáticos de Microsoft Entra. Para configurar esta configuración, debe tener el permiso de asignación de pertenencia a dispositivos de hora de inscripción en un rol RBAC personalizado (en Programas de inscripción).
Para obtener más información acerca del funcionamiento de la agrupación del tiempo de inscripción, consulte Agrupación del tiempo de inscripción en Microsoft Intune.
Seleccione Siguiente.
En la pestaña Opciones de configuración , decida si desea que los dispositivos se inscriban con o sin afinidad de usuario. La afinidad de usuario está diseñada para los dispositivos que utilizarán usuarios concretos. Si los usuarios van a usar el portal de empresa para servicios como la instalación de aplicaciones, seleccione Inscribir con afinidad de usuario. Si los usuarios no necesitan el Portal de empresa o desea aprovisionar el dispositivo para muchos usuarios, elija Inscribir sin afinidad de usuario.
- Si opta por inscribir con afinidad de usuario, aparecerá la opción Seleccionar dónde deben autenticarse los usuarios. Decida si desea autenticarse con Portal de empresa o con el Asistente para configuración de Apple (heredado) o con el Asistente para la configuración con autenticación moderna. Para obtener más información acerca de los métodos de autenticación, consulte Métodos de autenticación para la inscripción automatizada de dispositivos en Intune.
Si decide inscribir con afinidad de usuario y autenticar con Portal de empresa, aparece la opción Instalar Portal de empresa con VPP. Si instala el Portal de empresa con un token de VPP, el usuario no tendrá que escribir un identificador y una contraseña de Apple para descargar el Portal de empresa desde la tienda de aplicaciones durante la inscripción. Elija Usar token: en Instalar Portal de empresa con VPP para seleccionar un token de VPP con licencias gratuitas del Portal de empresa disponibles. Si no quiere usar VPP para implementar el Portal de empresa, elija No usar VPP.
- Si ha elegido Inscribir con afinidad de usuario, Autenticar con el Portal de empresa e Instalar Portal de empresa con VPP, decida si quiere ejecutar el Portal de empresa en el modo de aplicación única hasta la autenticación. Con esta configuración, puede asegurarse de que el usuario no tenga acceso a otras aplicaciones hasta que finalice la inscripción corporativa. Si quiere restringir al usuario a este flujo hasta que se haya completado la inscripción, elija Sí en Ejecutar el Portal de empresa en el modo de aplicación única hasta la autenticación.
Elija Sí en Inscripción bloqueada para asegurarse de que los usuarios no puedan quitar la administración de dispositivos de su dispositivo corporativo.
De forma predeterminada, Apple nombra el dispositivo con el tipo de dispositivo, como iPad. Si quiere especificar otra plantilla de nombre, elija Sí en Aplicar plantilla de nombre de dispositivo. Escriba el nombre que quiera aplicar a los dispositivos, donde las cadenas {{SERIAL}} y {{DEVICETYPE}} sustituirán el número de serie y el tipo de cada dispositivo. En caso contrario, elija No en Aplicar plantilla de nombre de dispositivo.
En Asistente de configuración, escriba departamento tutorial para Nombre del departamento. Esta cadena es lo que los usuarios verán cuando pulsen Acerca de la configuración durante la activación del dispositivo.
En Teléfono del departamento, escriba un número de teléfono. Este número aparece cuando los usuarios pulsan el botón Necesito ayuda durante la activación.
Puede mostrar u ocultar varias pantallas durante la activación del dispositivo. Para obtener la mejor experiencia de inscripción, establezca todas las pantallas en Ocultar.
Elija Siguiente.
Probar la configuración de directiva Para guardar la directiva, seleccione Crear
Paso 5: Asignar una directiva de inscripción a dispositivos iOS/iPadOS
Debe asignar una directiva de inscripción automatizada de dispositivos a los dispositivos para que puedan inscribirse. Estos dispositivos se sincronizan con Intune desde Apple y deben asignarse al token de servidor MDM adecuado en Apple Business o Apple School Manager.
- En el centro de administración, vuelva a Tokens del programa de inscripción. Elija el token de la lista.
- Seleccione Dispositivos y luego elija los dispositivos que desea asignar.
- Seleccione Asignar directiva. Después, seleccione una directiva para los dispositivos.
- Seleccione Asignar.
Nota:
Asegúrese de que las restricciones de tipo de dispositivo, que se encuentran en las restricciones de inscripción del inquilino, no tengan la directiva predeterminada para todos los usuarios establecida para bloquear la plataforma iOS/iPadOS. Esta configuración hará que se produzca un error en la inscripción automatizada y el dispositivo se mostrará como un perfil no válido, independientemente de la atestación de usuario. Para permitir la inscripción solo por dispositivos administrados por la empresa, bloquee solo los dispositivos de propiedad personal, lo que permitirá que los dispositivos corporativos se inscriban. Microsoft define un dispositivo corporativo como un dispositivo inscrito a través de un programa de inscripción de dispositivos o un dispositivo que se escribe manualmente en el Centro de administración en Identificadores de dispositivos corporativos.
Paso 6: Distribuir dispositivos a los usuarios
Ha configurado la administración y la sincronización entre Apple e Intune, y ha asignado una directiva para permitir que los dispositivos ADE se inscriban. Ahora puede distribuir los dispositivos a los usuarios. Los dispositivos con afinidad de usuario necesitan que a cada usuario se le asigne una licencia de Intune.
Configuraciones relacionadas
Además de asignar dispositivos a tu servidor MDM y crear una política de inscripción, puedes usar opcionalmente la configuración de administración de acceso de Apple en Apple Business (o Apple School Manager) para configurar el acceso de servicio para las cuentas de Apple en dispositivos propiedad de la organización. Microsoft Intune aplica esta configuración después de la inscripción. Para obtener más información, consulte Configurar el acceso al servicio para cuentas de Apple.