Extensión de administración de Intune para Windows

La extensión de administración de Intune (IME) es un agente de instalación que mejora la administración de dispositivos de Windows (MDM). Complementa la característica estándar de MDM de Windows al habilitar funciones avanzadas de administración de dispositivos.

Nota:

Para obtener más información sobre los scripts de PowerShell, consulte Uso de scripts de PowerShell en dispositivos Windows en Intune.

Esta característica se aplica a:

Nota:

Una vez que se cumplen los requisitos previos de la extensión de administración de Intune, la extensión se instala automáticamente al asignar cualquiera de los siguientes elementos al usuario o dispositivo:

  • Un script de PowerShell
  • Una aplicación de Win32
  • Una aplicación de Microsoft Store
  • Una configuración de directiva de cumplimiento personalizada
  • Una corrección proactiva

Para obtener más información, consulte Requisitos previos de la extensión de administración de Intune.

Requisitos previos

Importante

Los dispositivos deben ejecutar la extensión de administración de Intune versión 1.58.103.0 o posterior. Los dispositivos en versiones anteriores no reciben configuraciones o actualizaciones que dependen de la extensión de administración de Intune, incluidas las implementaciones de aplicaciones Win32, scripts de PowerShell, correcciones y scripts de plataforma. La extensión de administración de Intune se actualiza automáticamente, por lo que la mayoría de los dispositivos administrados ya deberían tener una versión compatible. Compruebe que los dispositivos se pueden sincronizar con Intune para recibir actualizaciones.

La extensión de administración de Intune tiene los siguientes requisitos previos. Cuando se cumplen los requisitos previos, la extensión de administración de Intune se instala automáticamente cuando se asigna un script de PowerShell o una aplicación Win32 al usuario o dispositivo.

Nota:

Para obtener más información acerca del uso de máquinas virtuales Windows, consulte Uso de máquinas virtuales Windows con Microsoft Intune.

Descripción de la instalación del agente de extensión de administración de Intune

Para los dispositivos que cumplen los requisitos previos, la extensión de administración de Intune se instala automáticamente cuando se asignan determinadas características a un usuario o dispositivo. La instalación se produce cuando se asignan las siguientes características:

Nota:

Para obtener información detallada acerca de cómo se implementa y actualiza el IME, consulte Información del servicio para las actualizaciones de versión de Microsoft Intune.

El agente se instala cuando C:\ProgramData\Microsoft\IntuneManagementExtension\Logs sea aplicable y no aparece en el menú Inicio en dispositivos Windows. El agente aparece como IntuneManagementExtension en Servicios del Administrador de tareas cuando se ejecuta en dispositivos Windows.

Funcionalidad de la extensión de administración de Intune

  • El IME se autentica de forma silenciosa con los servicios de Intune antes de registrarse para recibir las instalaciones asignadas para el dispositivo Windows.
  • El IME comprueba si hay instalaciones nuevas o actualizadas con los servicios de Intune cada 8 horas. Este proceso de registro es independiente del registro de MDM.
  • El IME puede realizar periódicamente comprobaciones de estado para validar la conectividad con los servicios de Intune.

Iniciar manualmente una comprobación de IME de administración de Intune desde un dispositivo Windows

En un dispositivo Windows con IME instalado, abra el Portal de empresa y seleccioneSincronización de configuración>. Esto inicia una comprobación de MDM y una comprobación de IME.

Como alternativa, abra el Administrador de tareas, busque el servicio IntuneManagementExtension, haga clic con el botón derecho y seleccione Reiniciar. El IntuneManagementExtension servicio se reinicia inmediatamente, iniciando una comprobación con Intune.

Nota:

Las acciones de sincronización de la aplicación Configuración o de los dispositivos del Centro de administración de Microsoft Intune inician una comprobación de MDM y de IME. Después de seleccionar Sincronizar, Intune inicia una sincronización a petición entre varias cargas de trabajo para ayudar a garantizar que el dispositivo refleje la intención del administrador más reciente lo más rápido posible. Este proceso incluye, entre otros:

  • Procesamiento de directivas de configuración
  • Actualizaciones del estado de implementación y detección de aplicaciones
  • Script y procesamiento de corrección
  • Otras señales de administración de dispositivos necesarias para alinear el estado del dispositivo con las asignaciones actuales

Puede realizar un seguimiento del progreso de la acción de sincronización seleccionando la pestaña Estado de sincronización del dispositivo en el panel de información general del dispositivo.

Eliminación de la extensión de administración de Intune

El IME se quita del dispositivo bajo las siguientes condiciones:

  • Los scripts de PowerShell ya no se asignan al dispositivo.
  • El dispositivo Windows ya no está administrado.
  • El IME está en un estado irrecuperable durante más de 24 horas (tiempo de activación del dispositivo).

Problemas comunes y soluciones

Problema: la extensión de administración de Intune no se descarga

Posibles soluciones:

  • El dispositivo no está unido a Microsoft Entra ID. Asegúrese de que los dispositivos cumplen los requisitos previos de este artículo.
  • No se asignan scripts de PowerShell ni aplicaciones Win32 a los grupos a los que pertenece el usuario o el dispositivo.
  • El dispositivo no se puede sincronizar con el servicio de Intune. Por ejemplo, no hay acceso a Internet o no hay acceso a los Servicios de notificaciones de inserción de Windows (WNS).
  • El dispositivo está en modo S. La extensión de administración de Intune no admite dispositivos que se ejecutan en modo S.
  • Asegúrese de que el archivo de configuración que se encuentra en C:\Program Files (x86)\Microsoft Intune Management Extension\Microsoft.Management.Services.IntuneWindowsAgent.exe.config no se ha dañado ni modificado manualmente.
  • Confirme si la aplicación se instaló mediante un método fuera de la instalación automática de Intune (por ejemplo, script, instalación manual o reempaquetado). El único mecanismo admitido es la instalación automática, ya que los dispositivos se sincronizan con el servicio de Intune.
  • En dispositivos Windows, si el proxy solo está configurado en el nivel de usuario (y no en todo el equipo), asegúrese de que un usuario haya iniciado sesión en el dispositivo. Como alternativa, utilícelo bitsadmin /util /setieproxy para configurar manualmente el proxy para el Servicio de transferencia inteligente en segundo plano (BITS). Para obtener más información, consulte bitsadmin util y setieproxy.

Para comprobar si el dispositivo se inscribe automáticamente:

  1. Vaya a Configuración>Cuentas>Acceder a cuenta profesional o educativa.
  2. Seleccione la información de la cuenta > unida.
  3. En el Informe de diagnóstico avanzado, seleccione Crear informe.
  4. Abra MDMDiagReport en un explorador web.
  5. Busque la propiedad MDMDeviceWithAAD. Si la propiedad existe, el dispositivo se inscribe automáticamente. Si esta propiedad no existe, el dispositivo no se inscribe automáticamente.

Habilitar la inscripción automática de Windows incluye los pasos para configurar la inscripción automática en Intune.

Problema: la aplicación Agente de Windows de Microsoft Intune se deshabilita automáticamente

El agente de Windows de Microsoft Intune es una aplicación de Microsoft Entra ID. El agente IME usa la aplicación del agente de Windows de Microsoft Intune para autenticarse en la puerta de enlace y obtener otras aplicaciones, scripts y otras cargas críticas Esta aplicación no está vinculada a ningún flujo de ciclo de vida basado en suscripción.

En algunas condiciones, la aplicación Agente de Windows de Microsoft Intune puede fallar en las comprobaciones de validez de la suscripción y deshabilitarse continuamente, incluso cuando el administrador vuelve a habilitar la aplicación. Cuando está deshabilitado, el agente IME no puede recuperar tokens en la aplicación Windows Agent de Microsoft Intune y las cargas dirigidas por el usuario dejan de funcionar.

Posible solución:

Elimine la entidad de servicio del inquilino de su organización mediante la API de Microsoft Graph API, preferiblemente a través del Probador de Graph:

  1. Inicie sesión en Graph Explorer con una cuenta de administrador de la organización que pueda eliminar entidades de servicio, como el rol de administrador de aplicaciones . Asegúrese de que en la esquina superior derecha se muestra el nombre del inquilino, no el "inquilino de ejemplo".

    Para obtener una lista de los roles integrados de Microsoft Entra y lo que pueden hacer, consulte Roles integrados de Microsoft Entra.

  2. Seleccione Explorador>DELETEservicePrincipals>{servicePrincipal-id}> de API.

  3. En la sintaxis de la dirección URL de Graph, reemplácela {servicePrincipal-id} por el identificador de la entidad de servicio.

  4. Seleccione Ejecutar consulta para ejecutar la eliminación.

Nota:

Estos pasos los debe completar alguien que esté familiarizado con el Probador de Graph. Para obtener más información sobre el Explorador de Graph, consulte Usar el Explorador de Graph para probar las API de Microsoft Graph.

Registros de extensión de administración de Intune

Los registros de IME en el equipo del cliente suelen estar en .C:\ProgramData\Microsoft\IntuneManagementExtension\Logs Utilice CMTrace.exe para ver estos archivos de registro.

Captura de pantalla que muestra los archivos de registro de la extensión de administración de Intune en CMTrace.

Además, use el AppWorkload.log del archivo de registro para solucionar problemas y analizar eventos de administración de aplicaciones Win32 en el cliente. Este archivo de registro contiene toda la información de registro relacionada con las actividades de implementación de aplicaciones realizadas por el IME.

Archivos de registro de IME

Archivo de registro Descripción
IntuneManagementExtension.log El archivo de registro principal. Contiene todas las comprobaciones de IME, las solicitudes de directivas, el procesamiento de directivas y las actividades de informes.
AgentExecutor.log Realiza un seguimiento de las ejecuciones de scripts de PowerShell (implementados por Intune).
AppActionProcessor.log Realiza un seguimiento de las acciones de detección y comprobación de aplicabilidad para las aplicaciones asignadas.
AppWorkload.log Ayuda a solucionar problemas y analizar las actividades de implementación de aplicaciones Win32.
ClientCertCheck.log Realiza un seguimiento de las comprobaciones de certificados de cliente del dispositivo.
ClientHealth.log Realiza un seguimiento del estado de la extensión de administración de Intune.
DeviceHealthMonitoring.log Realiza un seguimiento del estado de preparación del hardware, el inventario de dispositivos y otros recopiladores de datos.
HealthScripts.log Realiza un seguimiento del estado de las correcciones que se ejecutan periódicamente.
NotificationInfra.log Realiza un seguimiento de las notificaciones enviadas a través del canal de comunicación en tiempo real de Microsoft.
Sensor.log Realiza un seguimiento del estado del recopilador de datos de análisis de puntos de conexión, incluido el rendimiento de arranque, la confiabilidad de la aplicación y mucho más.
Win32AppInventory.log Realiza un seguimiento del estado del recopilador de inventario de aplicaciones.

Pasos siguientes