Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las directivas de cumplimiento de dispositivos son una característica clave cuando se usa Intune para proteger los recursos de su organización. En Intune, puede crear reglas y opciones de configuración que los dispositivos deben cumplir para que se consideren conformes, por ejemplo, una versión de SO mínima. Si el dispositivo no es compatible, puede bloquear el acceso a los datos y recursos mediante el acceso condicional.
También puede tomar medidas en caso de incumplimiento, como enviar un correo electrónico de notificación al usuario. Para información general sobre lo que hacen las directivas de cumplimiento y cómo se usan, consulte Introducción al cumplimiento de dispositivos.
En este artículo:
- Enumera los requisitos previos y los pasos necesarios para crear una directiva de cumplimiento.
- Se muestra cómo asignar la directiva a los grupos de dispositivos y usuarios.
- Describe otras características, incluidas las etiquetas de ámbito para "filtrar" las directivas y los pasos que puede seguir en dispositivos que no son compatibles.
- Se enumeran los tiempos de ciclo de actualización de sincronización cuando los dispositivos reciben actualizaciones de directiva.
Requisitos
Requisitos de plataforma del dispositivo
Requisitos de licencias
- Suscripción a Microsoft Intune
- Si usa acceso condicional, necesita la edición Microsoft Entra ID P1 o P2. Los precios de Microsoft Entra muestran lo que obtiene con las distintas ediciones. El cumplimiento de Intune no requiere el Microsoft Entra ID.
- Administrador de dispositivos Android
- Android AOSP
- Android Enterprise
- iOS
- Linux - Escritorio de Ubuntu, versión 24.04 LTS o 26.04 LTS
- macOS
- Windows
Importante
La administración del administrador de dispositivos Android (DA) está obsoleta y ya no está disponible para los dispositivos con acceso a Google Mobile Services (GMS). Si actualmente usa la administración de DA, le recomendamos que cambie a otra opción de administración de Android. La documentación de soporte y ayuda sigue estando disponible para algunos dispositivos Android 15 y anteriores sin GMS. Para obtener más información, consulte Finalización del soporte para el administrador de dispositivos Android en dispositivos GMS.
Métodos de inscripción
- Inscriba dispositivos en Intune (necesario para ver el estado de cumplimiento)
- Inscriba dispositivos en un usuario o realice la inscripción sin un usuario primario. Los dispositivos individuales no se pueden inscribir en varios usuarios.
Además de la configuración de cumplimiento integrada en Intune, las siguientes plataformas admiten la adición de una configuración de cumplimiento personalizada a las directivas de cumplimiento:
- Linux
- Ubuntu Desktop, versión 24.04 LTS o 26.04 LTS
- RedHat Enterprise Linux 9 o 10
- Windows
Antes de agregar configuraciones personalizadas, debe preparar un archivo JSON personalizado que defina la configuración en la que desea basar el cumplimiento personalizado y un script que se ejecute en dispositivos para detectar la configuración definida en el JSON.
Para más información sobre el uso de la configuración de cumplimiento personalizado, incluidas las plataformas compatibles, los requisitos previos y cómo configurar la categoría de cumplimiento personalizado al crear una directiva, consulte Usar la configuración de cumplimiento personalizada.
Crear la directiva
Inicie sesión en el Centro de administración de Microsoft Intune.
Vaya a Dispositivos.
En Administrar dispositivos, seleccione Cumplimiento. A continuación, elija Crear directiva.
Selecciona una plataforma para esta directiva de entre las siguientes opciones:
- Administrador de dispositivos Android
- Android (AOSP)
- Android Enterprise
- iOS/iPadOS
- Linux - (Ubuntu Desktop, versión 24.04 LTS o 26.04 LTS, RedHat Enterprise Linux 9 o RedHat Enterprise Linux 10)
- macOS
- Windows 10 y versiones posteriores
- Windows 8.1 y versiones posteriores
Para Android Enterprise, seleccione también un tipo de perfil. Las opciones son:
- Perfil de trabajo totalmente administrado, dedicado y corporativo
- Perfil de trabajo de propiedad personal
A continuación, seleccione Crear para abrir la página de configuración.
En la pestaña Aspectos básicos , escriba un nombre que le ayude a identificar esta directiva más adelante. Por ejemplo, un buen nombre de directiva es marcar los dispositivos liberados de iOS/iPadOS como no conformes.
Opcionalmente, escriba una descripción para la directiva.
En la pestaña Configuración de cumplimiento, expanda las categorías disponibles y configure las opciones de la directiva. En los artículos siguientes se describe la configuración de cumplimiento disponible para cada plataforma:
Opcionalmente, agregue una configuración personalizada para las plataformas compatibles.
Sugerencia
Este paso es opcional y compatible con las siguientes plataformas:
- Linux
- Ubuntu Desktop, versión 24.04 LTS o 26.04 LTS
- RedHat Enterprise Linux 9 o 10
- macOS
- Windows Antes de poder agregar una configuración personalizada a una directiva, cargar un script de detección en Intune y tener un archivo JSON que defina la configuración que desea usar para el cumplimiento. Para obtener más información, consulte Configuración de cumplimiento personalizado.
En la página Configuración de cumplimiento , expanda la categoría Cumplimiento personalizado :
Para Windows:
- En la página Configuración de cumplimiento , expanda Cumplimiento personalizado y establezca Cumplimiento personalizado en Requerir.
- Para Seleccione el script de detección, seleccione Hacer clic para seleccionar y, a continuación, escriba el nombre de un script que haya agregado previamente al Centro de administración de Microsoft Intune. Este script debe cargarse antes de empezar a crear la directiva. Elija Seleccionar para continuar con el paso siguiente.
- Para cargar y validar el archivo JSON con la configuración de cumplimiento personalizada, seleccione el icono de carpeta y, a continuación, busque y agregue el archivo JSON para Windows que desea usar con esta directiva. Para obtener ayuda con el JSON, consulte Creación de un JSON para la configuración de cumplimiento personalizada.
Para Linux y macOS:
- En la página Configuración de cumplimiento , seleccione Agregar configuración para abrir el selector de configuración.
- Seleccione Cumplimiento personalizado. A continuación, cierre el selector de configuración.
- El conmutador requiere cumplimiento personalizado a true.
- En Selecciona el script de detección, selecciona Seleccionar un script. Después, seleccione un script que se haya agregado previamente al Centro de administración de Microsoft Intune. Este script debe cargarse antes de empezar a crear la directiva.
- Para Seleccione el archivo de reglas, seleccione el icono de carpeta y, a continuación, busque y agregue el archivo JSON que desea usar con esta directiva. Para obtener ayuda con el JSON, consulte Creación de un JSON para la configuración de cumplimiento personalizada.
Espere mientras Intune valida el JSON. Los problemas que deben corregirse aparecen en pantalla. Después de la validación del contenido de JSON, las reglas del JSON aparecen en formato de tabla.
- Linux
En la pestaña Acciones para no cumplimiento , seleccione una secuencia de acciones para aplicar automáticamente a los dispositivos que no cumplan esta directiva de cumplimiento.
Puede agregar varias acciones, y configurar programaciones y detalles para algunas acciones. Por ejemplo, puede cambiar la programación de la acción predeterminada Marcar el dispositivo como no conforme para que se produzca después de un día. Luego, puede agregar una acción para enviar un correo electrónico al usuario cuando el dispositivo no sea compatible para advertir de ese estado. También puede agregar acciones que bloqueen o retiren los dispositivos que sigan sin ser compatibles.
Para información sobre las acciones que se pueden configurar, consulte Adición de acciones para dispositivos no compatibles, donde se habla también de cómo crear correos electrónicos de notificación para enviarlos a los usuarios.
Otro ejemplo incluye el uso de ubicaciones en las que se agrega al menos una ubicación a una directiva de cumplimiento. En este caso, la acción predeterminada en caso de no cumplimiento se aplica cuando se selecciona al menos una ubicación. Si el dispositivo no está conectado a ninguna de las ubicaciones seleccionadas, se considera no compatible. Puede configurar la programación para dar a los usuarios un período de gracia, por ejemplo, un día.
En la pestaña Etiquetas de ámbito, seleccione etiquetas para filtrar las directivas por grupos concretos, como
US-NC IT TeamoJohnGlenn_ITDepartment. Una vez que agrega la configuración, también puede agregar una etiqueta de ámbito a las directivas de cumplimiento.Para información sobre el uso de etiquetas de ámbito, consulte Uso de etiquetas de ámbito para filtrar directivas.
En la pestaña Asignaciones, asigne la directiva a los grupos.
Seleccione Agregar grupos y, a continuación, asigne la directiva a uno o más grupos. La directiva se aplica a estos grupos al guardar la directiva después del siguiente paso.
Las directivas para Linux no admiten asignaciones basadas en el usuario y solo se pueden asignar a grupos de dispositivos.
En la pestaña Revisar + crear, revise la configuración y seleccione Crear cuando esté listo para guardar la directiva de cumplimiento.
Intune evalúa el cumplimiento de los usuarios o dispositivos a los que se dirige la directiva cuando se registran con Intune.
Tiempos de ciclo de actualización
Intune usa distintos ciclos de actualización para comprobar las actualizaciones de las directivas de cumplimiento. Si el dispositivo se inscribió recientemente, la inserción en el repositorio se ejecuta con más frecuencia. En el artículo sobre ciclos de actualización de directivas y perfiles se muestran los tiempos de actualización estimados.
En cualquier momento, los usuarios pueden abrir la aplicación Portal de empresa de Intune y sincronizar el dispositivo para comprobar de inmediato las actualizaciones del perfil.
Evaluación del cumplimiento controlada por el cliente (versión preliminar)
Para los dispositivos Windows compatibles, Intune admite la evaluación de cumplimiento controlada por el cliente. Con esta funcionalidad, un dispositivo puede detectar determinados cambios de estado local y solicitar de forma proactiva una reevaluación del cumplimiento, en lugar de esperar al siguiente ciclo de comprobación programado.
Entre los cambios de estado que pueden desencadenar una evaluación del cumplimiento controlada por el cliente están los cambios en la configuración del dispositivo, la posición de seguridad y otras configuraciones que afectan al estado de cumplimiento de un dispositivo.
Asignar un estado InGracePeriod
El estado InGracePeriod de una directiva de cumplimiento es un valor. Este valor se determina mediante la combinación del período de gracia de un dispositivo y el estado real del dispositivo para esa directiva de cumplimiento.
En concreto, si un dispositivo tiene un estado No conforme para una directiva de cumplimiento asignada y:
- El dispositivo no tiene asignado ningún período de gracia, de modo que el valor asignado para la directiva de cumplimiento es No conforme.
- El dispositivo tiene un período de gracia que ha expirado, de modo que el valor asignado para la directiva de cumplimiento es No conforme.
- El dispositivo tiene un período de gracia futuro, de modo que el valor asignado para la directiva de cumplimiento es En período de gracia
En la siguiente tabla se resumen estos aspectos:
| Estado de cumplimiento real | Valor del período de gracia asignado | Estado de cumplimiento efectivo |
|---|---|---|
| No conforme | Ningún periodo de gracia asignado | No conforme |
| No conforme | Fecha de ayer | No conforme |
| No conforme | Fecha de mañana | InGracePeriod |
Para obtener más información sobre la supervisión de las directivas de cumplimiento de dispositivos, vea Supervisión de las directivas de cumplimiento de dispositivos Intune.
Asignar un estado de directiva de cumplimiento resultante
Si un dispositivo tiene varias directivas de cumplimiento y distintos estados de cumplimiento para dos o más de dichas directivas, se asigna un único estado de cumplimiento resultante. Esta asignación se basa en un nivel de gravedad conceptual que se asigna a cada estado de cumplimiento. Cada estado de cumplimiento tiene el nivel de gravedad siguiente:
| Estado | Severity |
|---|---|
| Unknown | 1 |
| NotApplicable | 2 |
| Compliant | 3 |
| InGracePeriod | 4 |
| No conforme | 5 |
| Error | 6 |
Cuando un dispositivo tiene varias directivas de cumplimiento, Intune asigna el nivel de gravedad más alto de todas las directivas a ese dispositivo.
Por ejemplo, un dispositivo tiene 3 directivas de cumplimiento asignadas: la primera, con el estado Desconocido (gravedad 1); la segunda, con el estado Conforme (gravedad 3) y, la tercera, con el estado InGracePeriod (gravedad 4). El estado InGracePeriod tiene el nivel de gravedad más alto, por lo que al dispositivo se le asigna el estado de cumplimiento InGracePeriod.
Importante
La salida del script de detección está limitada a 2048 caracteres. Si la salida excede este límite, puede truncarse, lo que da como resultado un JSON no válido y el error 65009 durante la evaluación de cumplimiento. Para evitar esto, mantenga las salidas concisas o divida grandes conjuntos de reglas en varias directivas.