Crear restricciones de plataforma de dispositivos

Crear una directiva de restricción de inscripción de la plataforma de dispositivos para restringir que los dispositivos se inscriban en Intune. Las restricciones disponibles incluyen:

  • Plataforma de dispositivo
  • Versión del sistema operativo
  • Fabricante
  • Propiedad (propiedad personal)

Puede crear una nueva directiva de restricción de la plataforma de dispositivos en el Centro de administración de Microsoft Intune o usar la directiva predeterminada que ya está disponible. Puede tener hasta 25 directivas de restricción de plataforma de dispositivo.

En este artículo se describen las restricciones de plataforma de dispositivo admitidas en Microsoft Intune y cómo configurarlas en el Centro de administración.

Requisitos

Requisitos de plataforma del dispositivo

Las restricciones de plataforma de dispositivo están disponibles para las siguientes plataformas:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Requisitos de roles

Para crear restricciones en la plataforma del dispositivo, debe haber iniciado sesión como administrador de Intune, un rol integrado en Microsoft Entra ID. Este rol puede crear, editar, eliminar y volver a priorizar las restricciones de la plataforma del dispositivo.

Todos los demás roles integrados de Intune tienen acceso de solo lectura a las restricciones de plataforma del dispositivo. Puedes aplicar etiquetas de ámbito a una restricción de plataforma de dispositivo para limitar aún más el acceso. Para obtener más información, vea RBAC con Microsoft Intune.

Directiva predeterminada

Microsoft Intune proporciona una directiva predeterminada para las restricciones de la plataforma del dispositivo que puede editar y personalizar según sea necesario. Intune aplica la directiva predeterminada a todas las inscripciones de usuarios y sin usuario hasta que asigne una directiva de prioridad más alta.

Procedimiento recomendado: restricciones de la plataforma Android

Dado que Intune admite dos plataformas Android, es importante comprender cómo funcionan las restricciones de versión del sistema operativo cuando las usa con restricciones de plataforma de dispositivo:

  • Si permite ambas plataformas para el mismo grupo y, a continuación, lo refina para versiones específicas y no superpuestas, Intune examina la versión para determinar el flujo de inscripción de Android por el que pasan los dispositivos.
  • Si permite ambas plataformas, pero bloquea las mismas versiones, los dispositivos que ejecuten versiones bloqueadas no podrán inscribirse. Los usuarios de estos dispositivos se envían a través del flujo de inscripción del administrador de dispositivos Android antes de que se bloqueen y se les pida que cierren la sesión.

Importante

La administración del administrador de dispositivos Android (DA) está obsoleta y ya no está disponible para los dispositivos con acceso a Google Mobile Services (GMS). Si actualmente usa la administración de DA, le recomendamos que cambie a otra opción de administración de Android. La documentación de soporte y ayuda sigue estando disponible para algunos dispositivos Android 15 y anteriores sin GMS. Para obtener más información, consulte Finalización del soporte para el administrador de dispositivos Android en dispositivos GMS.

Crear una restricción de plataforma de dispositivo

  1. Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Dispositivos.

  2. En Incorporación de dispositivos, seleccione Inscripción.

  3. En Opciones de inscripción, seleccione Restricción de plataforma de dispositivo.

  4. Seleccione la pestaña en la parte superior de la página que corresponde a la plataforma que está configurando. Las opciones son:

    • Restricciones de Windows
    • Restricciones de Android
    • Restricciones de macOS
    • Restricciones de iOS/iPadOS
    • Restricciones de tvOS
    • restricciones de visionOS
  5. Seleccione Crear restricción.

  6. En la página Aspectos básicos, especifique un nombre y una descripción opcional para la restricción.

  7. Seleccione Siguiente.

  8. En la página Configuración de la plataforma, configure las restricciones para la plataforma seleccionada. Sus opciones:

    • Plataforma (Android): seleccione Permitir para permitir que una plataforma se inscriba y Bloquear para restringirla.

    • MDM (Windows, macOS, iOS/iPadOS, tvOS y visionOS): seleccione Permitir para permitir que una plataforma se inscriba y Bloquear para restringirla.

    • Propiedad personal: seleccione Permitir para permitir que los dispositivos se inscriban y funcionen como dispositivos personales.

    • Fabricante del dispositivo (Android): escriba una lista separada por comas de los fabricantes que desea bloquear.

    • Permitir intervalo mínimo/máximo (Android, Windows, iOS/iPadOS): introduzca las versiones mínimas y máximas del sistema operativo permitidas para inscribirse. Entre los formatos de las versiones admitidas se incluyen los siguientes:

      • Windows admite major.minor.build.rev para Windows. Intune no recibe el número de revisión durante la inscripción, así que escriba 0 como número de revisión.

      • El administrador de dispositivos Android y el perfil de trabajo de Android Enterprise admiten major.minor.rev.build.

      • iOS/iPadOS admite major.minor.rev.

        Sugerencia

        El intervalo mínimo o máximo no es aplicable a los dispositivos Apple que se inscriben con el Programa de inscripción de dispositivos, Apple School Manager o la aplicación Apple Configurator. Aunque Intune no bloquea las inscripciones de ADE que usan el Portal de empresa para autenticarse, el incumplimiento de los requisitos del sistema operativo afecta al registro porque los dispositivos no pueden crear el registro de dispositivo de Microsoft Entra que se usa para evaluar las directivas de acceso condicional. Puede indicar que este es el caso si un usuario del dispositivo recibe un mensaje de error que dice "No se pudo asignar el registro de dispositivo con un usuario" después de iniciar sesión en Portal de empresa.

  9. Seleccione Siguiente.

  10. Opcionalmente, agregue etiquetas de ámbito a la restricción. Para obtener más información sobre las etiquetas de ámbito, consulte Usar el control de acceso basado en roles y las etiquetas de ámbito para TI distribuida.

    Nota:

    Si aplica etiquetas de ámbito a una restricción, solo los usuarios de Intune dentro del ámbito pueden ver y administrar la directiva. Solo las personas incluidas en el ámbito pueden ver y reordenar una restricción o cambiar su nivel de prioridad. También pueden ver la prioridad relativa de la restricción, incluso si no pueden ver todas las restricciones.

  11. Seleccione Siguiente.

  12. En la página Asignaciones, seleccione Agregar grupos y use el cuadro de búsqueda para buscar y seleccionar grupos. Para asignar la restricción a todos los usuarios de dispositivos, seleccione Agregar todos los usuarios. Si no asigna una restricción al menos a un grupo, la restricción no surtirá efecto.

  13. Opcionalmente, después de asignar grupos, seleccione Editar filtro para restringir aún más la asignación de directiva con filtros. Los filtros están disponibles para las directivas de macOS, iOS y Windows. Para obtener más información, consulte Aplicar filtros de asignación en este artículo.

  14. Seleccione Siguiente.

  15. Revise la directiva y, a continuación, seleccione Crear para crearla.

Puede ver la nueva directiva de restricción y acceder a sus propiedades en la tabla Restricciones de la plataforma> del dispositivo de inscripciónTipo de dispositivo. Seleccione y arrastre la restricción para reposicionarla en la tabla y cambiar su prioridad.

Aplicar filtros de asignación

Puede usar filtros de asignación para incluir y excluir dispositivos adicionales de determinadas directivas dirigidas a grupos. Las restricciones de inscripción y las directivas ESP admiten el uso de filtros de asignación.

Por ejemplo, puede usar un filtro para permitir la inscripción de dispositivos Windows personales mientras bloquea los dispositivos que ejecutan una SKU de sistema operativo específica. Para lograr este resultado, aplique un filtro preconfigurado a las asignaciones de restricciones de inscripción. El filtro debe tener la propiedad operatingSystemSKU en sus reglas. Pasos de ejemplo:

  1. Cree una directiva de restricción de inscripción de plataforma para Windows.
  2. En la configuración de la plataforma, seleccione la opción que permite que los dispositivos personales se inscriban.
  3. En la configuración de asignaciones, seleccione los grupos que desea asignar.
  4. Seleccione Editar filtro y, a continuación, aplique el filtro preconfigurado que contiene la propiedad operatingSystemSKU. La propiedad aplicada bloquea los dispositivos que ejecutan Windows 10 Home Edition.

Para obtener más información acerca de cómo crear filtros, consulte Crear un filtro.

Nota:

Se tarda más tiempo en procesar los filtros de asignación durante la inscripción. La actualización entre Microsoft Entra e Intune que procesa las asignaciones de usuarios, grupos y filtros normalmente se produce en 15 minutos. No es instantáneo. Esta cantidad de tiempo puede afectar a las asignaciones de inscripción. Debe esperar e inscribir los dispositivos varios minutos después de agregar los usuarios que los inscriben a un grupo, no inmediatamente después.

Propiedades de filtro compatibles

Las restricciones de inscripción admiten menos propiedades de filtro que otras directivas dirigidas a grupos. Esto se debe a que los dispositivos aún no están inscritos, por lo que Intune no tiene la información del dispositivo para admitir todas las propiedades. La selección limitada de propiedades estará disponible cuando:

  • Configure una directiva de restricción de plataforma de dispositivos para dispositivos Apple y Windows.
  • Configure una directiva de página de estado de inscripción (ESP) para Windows.
  • Edite un filtro que esté en uso en una restricción de inscripción o una directiva ESP.

Las siguientes propiedades de filtro siempre están disponibles para usar con directivas de inscripción:

Windows

iOS/iPadOS y macOS

  • Fabricante
  • Model
  • Versión del sistema operativo
  • Ownership
  • Nombre de la directiva de inscripción

Para obtener más información acerca de estas propiedades, consulte las propiedades del dispositivo. No se pueden usar filtros con restricciones de inscripción de Android.

Editar restricciones de inscripción

Las ediciones se aplican a las nuevas inscripciones y no afectan a los dispositivos que ya están inscritos.

  1. Volver a Inscripción dedispositivos>.
  2. Seleccione Restricciones de la plataforma del dispositivo y, a continuación, seleccione la plataforma del sistema operativo a la que pertenece la restricción.
  3. En la tabla Restricciones de tipo de dispositivo , seleccione el nombre de la directiva que desea cambiar.
  4. Seleccione Propiedades.
  5. Seleccione Editar.
  6. Haz los cambios y selecciona Revisar + guardar.
  7. Revisa los cambios y selecciona Guardar.