Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Puede usar Intune junto con las directivas de acceso condicional de Microsoft Entra para requerir la autenticación multifactor (MFA) durante la inscripción de dispositivos. Si necesita MFA, los empleados y alumnos que deseen inscribir dispositivos deben autenticarse primero con un segundo dispositivo y dos formas de credenciales. MFA requiere que se autentiquen mediante dos o más de estos métodos de comprobación:
- Algo que saben, como una contraseña o un PIN.
- Algo que tienen que no se puede duplicar, como un dispositivo o teléfono de confianza.
- Algo que son, como una huella digital.
Si un dispositivo no es compatible, se le pedirá al usuario del dispositivo que haga que el dispositivo cumpla con los requisitos antes de inscribirse en Microsoft Intune.
Requisitos
Requisitos de plataforma del dispositivo
La autenticación multifactor está disponible para las siguientes plataformas:
- Android
- iOS/iPadOS
- macOS
- Windows
Requisitos de licencias
Para implementar esta directiva, los usuarios deben tener asignado Microsoft Entra ID P1 o posterior.
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Configurar Intune para requerir la autenticación multifactor en la inscripción de dispositivos
Complete estos pasos para habilitar la autenticación multifactor durante la inscripción a Microsoft Intune.
Importante
No configure reglas de acceso basadas en dispositivos para la inscripción a Microsoft Intune.
Inicie sesión en el Centro de administración de Microsoft Intune.
Vaya a Dispositivos.
Expanda Administrar dispositivos y seleccione Acceso condicional. Esta área de acceso condicional es la misma que el área de acceso condicional disponible en el Centro de administración de Microsoft Entra. Para obtener más información sobre la configuración disponible, consulte Crear una directiva de acceso condicional.
Elija Create new policy (Crear nueva directiva).
Asigne un nombre a la directiva.
Seleccione la categoría Usuarios .
- En la pestaña Incluir , elija Seleccionar usuarios o grupos.
- Aparecen opciones adicionales. Selecciona Usuarios y grupos Se abre una lista de usuarios y grupos.
- Examine y seleccione los usuarios o grupos de Microsoft Entra que desee incluir en la directiva. Luego elija Seleccionar.
- Para excluir usuarios o grupos de la directiva, seleccione la pestaña Excluir y agregue esos usuarios o grupos como hizo en el paso anterior.
Seleccione la siguiente categoría, Recursos de destino. En este paso, seleccione los recursos a los que se aplica la directiva. En este caso, queremos que la directiva se aplique a los eventos en los que usuarios o grupos intentan obtener acceso a la aplicación Inscripción de Microsoft Intune.
- En Seleccionar a qué se aplica esta directiva, elija Recursos (anteriormente aplicaciones en la nube).
- Seleccione la pestaña Incluir .
- Elija Seleccionar recursos. Aparecen opciones adicionales.
- En Seleccionar, elija Ninguno. Una lista de recursos abiertos.
- Busque la inscripción a Microsoft Intune. A continuación, elija Seleccionar para agregar la aplicación.
Para las inscripciones automatizadas de dispositivos de Apple mediante el Asistente de configuración con autenticación moderna, tiene dos opciones entre las que elegir. La tabla siguiente describe la diferencia entre la opción Microsoft Intune y la opción Inscripción de Microsoft Intune.
Aplicación en la nube Ubicación de la solicitud de MFA Notas sobre la inscripción automatizada de dispositivos Microsoft Intune Asistente de configuración,
Aplicación Portal de empresaCon esta opción, se requiere MFA durante la inscripción y cada vez que el usuario inicia sesión en la aplicación o el sitio web del Portal de empresa. Las solicitudes de MFA aparecen en la página de inicio de sesión del Portal de empresa. Inscripción a Microsoft Intune Asistente de configuración Con esta opción, MFA es necesaria durante la inscripción del dispositivo y aparece como una solicitud de MFA única vez en la página de inicio de sesión del Portal de empresa. Nota:
La aplicación en la nube de inscripción de Microsoft Intune no se crea automáticamente para nuevos inquilinos. Para agregar la aplicación para nuevos inquilinos, un administrador de Microsoft Entra debe crear un objeto de entidad de servicio con el id. de aplicación d4ebce55-015a-49b5-a083-c84d1797ae8c, en PowerShell o Microsoft Graph.
Selecciona la categoría Subvención . En este paso, concede o bloquea el acceso a la aplicación Inscripción de Microsoft Intune.
- Elija Conceder acceso.
- Seleccione Requerir autenticación multifactor.
- Seleccione Requerir que el dispositivo esté marcado como compatible.
- En Para varios controles, seleccione Requerir todos los controles seleccionados.
- Elija Seleccionar.
Seleccione la categoría Sesión . En este paso, puede utilizar los controles de sesión para habilitar experiencias limitadas dentro de la aplicación Inscripción de Microsoft Intune.
- Selecciona la frecuencia de inicio de sesión. Aparecen opciones adicionales.
- Elija cada vez.
- Elija Seleccionar.
En Habilitar directiva, seleccione Activado.
Seleccione Crear para guardar y crear la directiva.
Después de aplicar e implementar esta directiva, los usuarios de dispositivos que inscriban sus dispositivos verán un mensaje de MFA único.
Nota:
Se requiere un segundo dispositivo o un pase de acceso temporal para completar el desafío de MFA para estos tipos de dispositivos corporativos:
- Dispositivos totalmente administrados de Android Enterprise
- Dispositivos Android Enterprise corporativos con un perfil de trabajo
- Dispositivos iOS/iPadOS inscritos a través de la inscripción automatizada de dispositivos de Apple
- Dispositivos macOS inscritos a través de la inscripción automatizada de dispositivos de Apple
El segundo dispositivo es necesario porque el dispositivo primario no puede recibir llamadas o mensajes de texto durante el proceso de aprovisionamiento.