Agrupación de tiempo de inscripción en Microsoft Intune

Nota:

La agrupación del tiempo de inscripción para las directivas de inscripción de dispositivos automatizados de Apple no está disponible en algunos entornos de nube soberana, como Azure operado por 21Vianet y Azure Government.

Configure la agrupación del tiempo de inscripción para acelerar el aprovisionamiento de aplicaciones y directivas durante la inscripción de dispositivos. Con la agrupación del tiempo de inscripción, puede agregar un grupo de seguridad de Microsoft Entra en la directiva de inscripción para que los dispositivos se agreguen al grupo durante la inscripción, en lugar de después. A continuación, puede asignar la configuración de directivas y aplicaciones necesarias al grupo. Este conocimiento previo del grupo de seguridad del que el dispositivo se convertirá en miembro después de la inscripción permite a Intune entregar las configuraciones al dispositivo rápidamente en la inscripción, lo que reduce la latencia posterior a la inscripción y mejora el tiempo de productividad.

Si no configura la agrupación del tiempo de inscripción, los dispositivos inscritos se agrupan en función de las propiedades del inventario y los identificadores de etiquetas de grupo. A continuación, Microsoft Intune entrega aplicaciones y directivas basadas en la pertenencia al grupo. Microsoft Intune solo puede determinar las aplicaciones y directivas que necesita un dispositivo después de agruparlo, por lo que los dispositivos agrupados de esta manera a menudo no están listos para su uso inmediato. Los dispositivos pueden tardar hasta 8 horas después de la inscripción en recibir todas las aplicaciones y directivas.

En este artículo se proporciona información general sobre la agrupación de tiempo de inscripción, cómo configurarla y las limitaciones de características.

Requisitos

Requisitos de plataforma del dispositivo

La agrupación del tiempo de inscripción se admite en las siguientes plataformas:

  • Android Enterprise
  • tvOS
  • visionOS
  • macOS
  • iOS/iPadOS
  • Windows 11

Métodos de inscripción

La agrupación del tiempo de inscripción se admite en dispositivos aprovisionados a través de:

Para Android Enterprise, la agrupación del tiempo de inscripción se admite con las siguientes directivas de inscripción:

  • Android Enterprise totalmente administrado
  • Perfil de trabajo corporativo de Android Enterprise
  • Android Enterprise dedicado

Requisitos de roles

Los permisos que necesites dependen de la plataforma que estés configurando:

  • Inscripción automatizada de dispositivos tvOS y visionOS: permisos para crear y modificar las directivas de inscripción de tvOS y visionOS, y el permiso de asignación de pertenencia a dispositivos en el momento de la inscripción (disponible en roles personalizados en Programas de inscripción).
  • Windows Autopilot: permisos para crear y modificar las directivas de preparación de dispositivos de Windows Autopilot y el permiso de asignación de pertenencia a dispositivos en el momento de la inscripción (disponible en roles personalizados en programas de inscripción).
  • Android Enterprise: permisos para crear y modificar las directivas de inscripción de Android Enterprise y la asignación de pertenencia a dispositivos en el momento de la inscripción para el permiso de Android Enterprise (disponible en roles personalizados en Android Enterprise).

Para agregar la aplicación propia de Intune como propietario del grupo de seguridad, debe ser administrador del grupo Microsoft Entra (o tener el permiso microsoft.directory/groups/owners/update) o ser un propietario existente del grupo de seguridad.

El grupo designado debe configurarse como un grupo de ámbito para que el administrador lo use en la configuración de la agrupación en el tiempo de inscripción.

Sugerencia

Para obtener más información sobre cómo crear roles personalizados, consulte Control de acceso basado en roles.

Paso 1: Crear grupo de seguridad de Microsoft Entra

Crear un grupo de seguridad estático de Microsoft Entra para usarlo en directivas de inscripción. Para configurar la agrupación de tiempo de inscripción, debe agregar al cliente de aprovisionamiento de Intune como propietario del grupo de seguridad. No es necesario agregar dispositivos o usuarios a este grupo en este momento.

En el procedimiento siguiente se describe cómo crear un grupo de seguridad en el Centro de administración de Microsoft Intune. Para obtener más información y pasos específicos de Windows 11, consulte Windows Autopilot: Crear un grupo de dispositivos.

Después de configurar la agrupación de tiempo de inscripción en la directiva de inscripción, puede volver a este grupo de seguridad para agregar y quitar dispositivos. Cualquier administrador de Intune con los permisos de grupo de seguridad adecuados puede editar el grupo de seguridad.

  1. Inicie sesión en el Centro de administración de Microsoft Intune.

  2. Vaya a Grupos.

  3. Seleccione Todos los grupos y, a continuación, seleccione Nuevo grupo.

  4. En la pantalla Nuevo grupo que se abre, escriba la siguiente información:

    1. Tipo de grupo: seleccione Seguridad.

    2. Nombre del grupo: escriba un nombre para el grupo de dispositivos. Ejemplo: dispositivos de inventario compartido

    3. Descripción del grupo: escriba una descripción para el grupo de dispositivos.

    4. Los roles de Microsoft Entra se pueden asignar al grupo: Seleccione No.

    5. Tipo de suscripción: seleccione Asignada.

    6. Propietarios: seleccione el vínculo No hay propietarios seleccionados .

    7. En la pantalla Agregar propietarios que se abre, agregue como propietario al cliente de aprovisionamiento de Intune:

      1. Desplácese por la lista de objetos y seleccione la entidad de servicio Cliente de aprovisionamiento de Intune con AppId de f1346770-5b25-470b-88bd-d5744ab7952c. Como alternativa, use la barra de búsqueda para buscar y seleccionar el cliente de aprovisionamiento de Intune.

        Nota:

        • En algunos inquilinos, la entidad de servicio puede tener el nombre de Intune Autopilot ConfidentialClient en lugar de Cliente de aprovisionamiento de Intune. Siempre que el AppID de la entidad de servicio sea f1346770-5b25-470b-88bd-d5744ab7952c, es la entidad de servicio correcta.

        • Si la entidad de servicio de Intune Provisioning Client o Intune Autopilot ConfidentialClient con AppId de f1346770-5b25-470b-88bd-d5744ab7952c no está disponible en la lista de objetos o al buscar, consulte Agregar la entidad de servicio de cliente de aprovisionamiento de Intune para los pasos siguientes.

      2. Elija Seleccionar.

    8. Seleccione Crear para terminar de crear el grupo de dispositivos asignado.

Paso 2: Configurar la agrupación del tiempo de inscripción en la directiva de inscripción

La característica de agrupación del tiempo de inscripción solo se aplica a las inscripciones de nuevos dispositivos. No afecta ni se aplica a los dispositivos que ya están inscritos.

Puede agregar un grupo de seguridad estático de Microsoft Entra por directiva de inscripción. Como administrador de Intune, solo puede agregar grupos de Microsoft Entra autorizados en el grupo de ámbito para su rol de Intune. Asegúrese de que los grupos de ámbito y las etiquetas de grupo están asignados a los roles adecuados para que los administradores puedan ver el grupo de seguridad durante la creación de directivas.

  1. En el Centro de administración de Microsoft Intune, vaya a Dispositivos.

  2. Expanda Incorporación de dispositivos y, a continuación, seleccione Inscripción.

  3. Seleccione el tipo de inscripción que va a configurar y cree una directiva.

    Sugerencia

    La agrupación del tiempo de inscripción no se admite con el token de almacenamiento provisional. Si está configurando una directiva para su uso con la agrupación de tiempo de inscripción, use el token totalmente administrado (predeterminado) de propiedad corporativa o el token de perfil de trabajo (predeterminado) de propiedad corporativa.

Después de guardar la directiva, puede volver a ella en cualquier momento para editar la configuración del grupo. Las novedades que realice en la configuración de grupo no se aplican a los dispositivos que ya están inscritos con la directiva. Si quita un dispositivo del grupo, Microsoft Intune vuelve a evaluar las configuraciones de directiva y obliga al dispositivo a registrarse para obtener nuevas configuraciones.

Paso 3: Inscribir dispositivos

Cuando los dispositivos asignados a la directiva de inscripción se inscriben, se convierten en miembros del grupo de seguridad Microsoft Entra y empiezan a recibir aplicaciones y directivas. Una vez que el administrador o el usuario final completa la configuración inicial del dispositivo, llega a la pantalla de inicio del dispositivo. En este momento, todas las aplicaciones y directivas de destino ya deberían estar en el dispositivo o en proceso de instalación.

Si quita un dispositivo del grupo, Microsoft Intune vuelve a evaluar las configuraciones de directiva y obliga al dispositivo a registrarse para obtener nuevas configuraciones.

Reporting

Para acceder a los informes de agrupación de tiempo de inscripción, vaya a Dispositivos>supervisar>errores de agrupación de tiempo de inscripción. El informe disponible solo muestra errores. En concreto, información sobre los dispositivos que no pudieron convertirse en miembros de un grupo de dispositivos estáticos específico durante estos procesos de configuración:

  • Aprovisionamiento de preparación de Windows Autopilot
  • Inscripción totalmente administrada de Android Enterprise
  • Inscripción de perfil de trabajo corporativo de Android Enterprise
  • Inscripción dedicada de Android Enterprise
  • Inscripción automatizada de dispositivos móviles de Apple

La información actualizada recientemente puede tardar hasta 20 minutos en aparecer en el informe. Debe tener la licencia Microsoft.Intune/ManagedDevices/Read RBAC para ver el informe.

Importante

Este informe proporciona conocimiento sobre los dispositivos que no se pueden agregar a los grupos de seguridad configurados en las directivas de inscripción. Si no se une al grupo durante la inscripción, es posible que la configuración cambie o se elimine del dispositivo después de la inscripción, por lo que se recomienda supervisar el informe continuamente para que pueda tomar las medidas de mitigación necesarias inmediatamente. Por ejemplo, podría usar una aplicación personalizada que examine periódicamente los datos del informe. Después, la aplicación genera una notificación cuando encuentra nuevos dispositivos en el informe.

Problemas y limitaciones conocidos

El siguiente problema afecta actualmente a la agrupación del tiempo de inscripción en la nueva experiencia de directiva de inscripción para la inscripción automatizada de dispositivos (ADE) de Apple:

  • Al editar una directiva de inscripción existente en Directivas de inscripción, la opción Quitar para el grupo agrupación de tiempo de inscripción (ETG) no está disponible.

    Soluciones alternativas:

    • Elimine la directiva existente y cree una nueva.

    • Use Microsoft Graph para quitar el grupo ETG de la directiva:

      DELETE https://graph.microsoft.com/beta/deviceManagement/configurationPolicies('{policyId}')/clearEnrollmentTimeDeviceMembershipTarget
      

    Este problema se corregirá en una actualización futura.

Solución de problemas

Si se produce un comportamiento inesperado, póngase en contacto con el Soporte técnico de Microsoft con la siguiente información:

  • Número de serie del dispositivo.
  • Registros de la aplicación Portal de empresa, si procede, con el identificador de registro.
  • Marca de tiempo aproximada del evento y zona horaria donde sucedió.
  • Capturas de pantalla del Centro de administración de Microsoft Intune o de un dispositivo.
  • Explicación detallada del comportamiento en el dispositivo.