Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El objetivo de la atestación de inscripción de Windows es hacer que los dispositivos sean más seguros y confiables dentro de la red a la que se unen. Con esta característica, puede comprobar que los dispositivos que ejecutan Windows cumplen estrictos estándares de seguridad durante la inscripción, mediante la tecnología del Módulo de plataforma segura (TPM) para mejorar su defensa contra amenazas. La característica de atestación de inscripción de Windows también confirma e informa sobre los dispositivos que se inscriben de forma segura, lo que garantiza que el proceso sea confiable.
Entre las ventajas de la organización se incluyen:
Seguridad mejorada: la atestación de TPM ayuda a detectar y abordar debilidades de seguridad o dispositivos en peligro y reduce la posibilidad de accesos no autorizados o incidentes de seguridad.
Cumplimiento de los estándares normativos: la atestación de Windows ayuda a las organizaciones a demostrar que siguen estrictas medidas de seguridad durante la inscripción de dispositivos, lo cual es importante para cumplir con las normativas del sector y los requisitos de cumplimiento.
El objetivo principal es establecer un entorno más seguro y de confianza para los dispositivos dentro de la infraestructura de la organización mediante la atestación de Windows durante el proceso de inscripción.
Requisitos para la atestación de inscripción de Windows
Se recomienda usar las últimas actualizaciones para obtener una tasa de atestación más correcta.
Requisitos de plataforma del dispositivo
- Windows 10 (10.0.19045.3996 o posterior)
- Windows 11 (10.0.22000.2713 o posterior; 10.0.22621.2792 o posterior; 10.0.22631.2792 o posterior)
Se requiere TPM 2.0 o posterior. Solo dispositivos físicos.
Nota:
Las máquinas virtuales no pueden atestiguar, incluidas las siguientes, incluso si usan vTPM:
- Hyper-V y máquinas virtuales de Azure
- Hosts de sesión de Azure Virtual Desktop
- Equipos en la nube con Windows 365
- Equipos de desarrollo de Microsoft
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
La atestación con TPM en esta característica se produce durante la inscripción en la administración de dispositivos de Intune, después de la atestación de TPM que se produce en el aprovisionamiento previo de Windows Autopilot y en el modo de dispositivo compartido (SDM).
Proveedores de servicios de configuración (CSP) aplicables para la atestación de Windows:
Cómo funciona la atestación de inscripción de Windows
Informe de estado de atestación de dispositivos
El informe muestra información sobre el dispositivo, su TPM y si el dispositivo se ha atestado correctamente al inscribirse. Si un dispositivo no da confirmación, el informe explica por qué en la sección Detalles del estado . Usa este informe para ver la lista completa de dispositivos y comprobar cuáles tienen atestación correcta al inscribirse.
Para acceder a este informe:
Inicie sesión en el Centro de administración de Microsoft Intune.
Seleccione Informes>de estado de atestación de dispositivo (versión preliminar) en la sección Administración de dispositivos.
Filtre por estado de atestación o tipo de propiedad y seleccione Generar informe.
Una vez generado el informe, los detalles de nivel superior que verá incluyen:
Nombre del dispositivo
Id. de dispositivo
UPN
Estado de atestación de dispositivo
Detalles del estado
SO
Versión del sistema operativo
Ownership
Última comprobación
Fecha de inscripción
Versión de TPM
Fabricante de TPM
Model
Al seleccionar una entrada, puede encontrar información más detallada sobre el dispositivo. También puedes seleccionar una entrada con la columna Seleccionar de la izquierda y volver a atestiguar con la acción Attestar dispositivo en la parte superior del informe.
En la tabla siguiente se muestran los detalles del estado y sus descripciones.
| Detalles del estado | Descripción |
|---|---|
| No se puede atestar la clave Entra | El equipo de Entra no almacenó la clave del certificado ENTRA en TPM. Esto afecta a los dispositivos inscritos en AP ODJ. |
| La atestación está en proceso | El dispositivo sigue trabajando en la atestación cuando Intune consulta su estado más reciente. |
| TPM no es de confianza | El dispositivo contiene un TPM que no es de confianza y, por lo tanto, no se puede atestiguarlo. |
| TPM no está disponible | El dispositivo no tiene TPM 2.0 o no se puede certificar el TPM debido a que el firmware necesita actualización. Para obtener más información sobre cómo actualizar el firmware, consulte Recursos |
| El TPM no está listo | El TPM no está listo para usarse en este dispositivo. El usuario debe restablecer la propiedad del TPM. Para obtener más información sobre cómo restablecer la propiedad de TPM, consulte Recursos |
| Solicitud de cliente rechazada | La solicitud de atestación del cliente no llegó al servidor MDM o el servidor rechazó la solicitud. El propietario del dispositivo debe comprobar si el dispositivo aún puede autenticarse con Entra. Para obtener más información, consulte Recursos. |
| No se proporcionó el certificado AIK | Falta el certificado AIK en el dispositivo. Podría deberse a un problema de red. Si es temporal, la atestación se reintentará correctamente una vez que el dispositivo reciba el certificado AIK. |
| El cliente no proporcionó todos los parámetros necesarios | Faltan tanto el certificado AIK como la clave pública AIK. |
| La clave MDM ya está en el TPM | El dispositivo indica que la clave MDM ya está almacenada en TPM. Pero Intune no puede atestiguarlo porque faltan el certificado AIK o la clave pública AIK, o no se puede atestiguar la clave ENTRA. |
| La característica no es compatible | Este estado se muestra para los dispositivos que aún no se han atestiguado. Los ejemplos incluyen máquinas virtuales Hyper-V y Azure, hosts de sesión de Azure Virtual Desktop, PC en la nube Windows 365, equipos de desarrollo de Microsoft. |
| El token de Entra no coincide con la identidad del dispositivo | El token ENTRA para la inscripción no coincide con la clave ENTRA presentada en la solicitud de inscripción. Para solucionar este problema, actualice a la compilación más reciente de Windows y vuelva a intentar la atestación. |
| Al token de Entra le falta la identidad del dispositivo | Falta la identidad del dispositivo ENTRA en el token ENTRA para la inscripción. |
Para obtener más información, consulte la sección Recursos .
Nota:
Los dispositivos ODJ de AP siempre fallan la atestación en la inscripción. Para atestiguar los dispositivos inscritos a través de un método ODJ de AP, la atestación debe realizarse desde el informe después de la inscripción. Para obtener más información, consulta Atestación de acción del dispositivo.
Acción del dispositivo de atestación
Si ve dispositivos en el informe que no han iniciado la atestación de TPM, puede seleccionar algunos de esos dispositivos a la vez y atestiguarlos, con la acción de nuevo dispositivo Atestación de dispositivo en la parte superior del informe. Esta acción del dispositivo debería tardar menos de unos minutos en atestiguar el dispositivo y se refleja en el informe al actualizar.
Para atestiguar algunos dispositivos no iniciados :
Usa los filtros desplegables de la parte superior del informe para filtrar el estado de atestación No iniciado .
Seleccione Generar de nuevo. Desde allí, selecciona algunos dispositivos y después selecciona Atestación de acción de dispositivo en la parte superior del informe.
La atestación puede tardar hasta 15 minutos, según la actividad del dispositivo y el número de dispositivos seleccionados. Actualiza después de un tiempo para ver el estado actualizado de los dispositivos seleccionados.
Nota:
Solo puede seleccionar un máximo de 100 dispositivos a la vez para la acción del dispositivo y esperar al menos 1 minuto entre el desencadenamiento de la acción del dispositivo de atestación .
Si los dispositivos producen errores de atestación, en función del valor de la columna Detalles del estado , puede volver a intentar la atestación mediante la acción Attestar dispositivo . Si aparece alguno de los siguientes detalles de estado , te recomendamos que vuelvas a intentar la acción Attestar dispositivo .
No se puede atestar la clave Entra
TPM no está disponible
El cliente no ha proporcionado el certificado AIK
La atestación está en proceso
La clave MDM ya está en el TPM
El TPM no está listo
Error de autenticación
El cliente no proporcionó todos los parámetros necesarios para la atestación
El token de Entra no coincide con la identidad del dispositivo
Permisos para la acción del dispositivo
Para usar la acción Atestiguar dispositivo , necesita un permiso basado en roles conocido como tareas remotas: indica la atestación de administración de dispositivos móviles (MDM) si el dispositivo es capaz para ello. Establezca el permiso en sí para habilitar la acción. Con el permiso establecido en Sí, los administradores de TI pueden iniciar la acción Attestar dispositivo .
Recursos
Importante
La solución de problemas de TPM generalmente requiere una acción de borrado y restablecimiento, lo que puede provocar la pérdida de datos. Asegúrese de que tiene copias de seguridad implementadas antes de llevar a cabo los pasos de solución de problemas de TPM.
Recomendaciones de TPM: Seguridad de Windows | Microsoft Learn
Solucionar problemas del TPM: Seguridad de Windows | Restablecimiento de la propiedad de TPM
Vínculos adicionales: