Usar directivas de cumplimiento personalizadas y configuraciones para dispositivos Linux y Windows con Microsoft Intune

Para expandir las opciones de cumplimiento de dispositivos integrados de Intune, use directivas de configuración de cumplimiento personalizadas para dispositivos Linux y Windows administrados. La configuración personalizada proporciona la flexibilidad de basar el cumplimiento en la configuración que está disponible en un dispositivo sin esperar a que Intune agregue esta configuración a las plantillas de directiva integradas.

Esta característica se aplica a:

  • Windows (excepto Windows Home)
  • Linux
    • Ubuntu Desktop, versión 24.04 LTS o 26.04 LTS
    • RedHat Enterprise Linux 9
    • RedHat Enterprise Linux 10

Antes de poder agregar una configuración personalizada a una directiva, debe preparar un archivo JSON y un script de detección para su uso con cada plataforma admitida. Tanto el script como JSON se convierten en parte de la directiva de cumplimiento. Cada directiva de cumplimiento admite un único script y cada script puede detectar varias opciones de configuración:

  • El archivo JSON define la configuración personalizada y los valores que usted considera compatibles. También puede configurar mensajes para que los usuarios les indiquen cómo restaurar el cumplimiento de cada configuración. Agregue el archivo JSON al crear una directiva de cumplimiento, justo después de seleccionar un script de detección para esa directiva.

  • Los scripts de detección son específicos para las distintas plataformas y se entregan a los dispositivos como parte de la directiva de cumplimiento. Cuando un dispositivo evalúa su directiva, el script detecta (detecta) la configuración del archivo JSON y, a continuación, notifica los resultados a Intune. Los dispositivos Windows usan un script PowerShell y los dispositivos Linux usan un script shell compatible con POSIX.

    Debe cargar los scripts en el Centro de administración de Microsoft Intune antes de crear una directiva de cumplimiento. Seleccione el script cuando configure una directiva para admitir configuraciones personalizadas.

Después de implementar la configuración de cumplimiento personalizada y los dispositivos informan, puede ver los resultados junto con los detalles de la configuración de cumplimiento integrada en el Centro de administración de Microsoft Intune. Puede usar la configuración de cumplimiento personalizada para las decisiones de acceso condicional de la misma manera que la configuración de cumplimiento integrada. Juntos forman un conjunto de reglas compuesto, que afecta igualmente al estado de cumplimiento del dispositivo.

Requisitos

Requisitos de plataforma del dispositivo

  • Windows (excepto Windows Home)
  • Linux
    • Ubuntu Desktop, versión 24.04 LTS o 26.04 LTS
    • RedHat Enterprise Linux 9
    • RedHat Enterprise Linux 10

Requisitos de la nube

  • Dispositivos unidos a Microsoft Entra, incluidos los dispositivos unidos híbridos de Microsoft Entra.

    Los dispositivos unidos híbridos de Microsoft Entra son dispositivos que están unidos a Microsoft Entra ID y también unidos a Active Directory local local. Para obtener más información, consulte Planeación de la implementación de unión híbrida de Microsoft Entra.

  • Registrado en Microsoft Entra/Unido al lugar de trabajo (WPJ)

    Para obtener información sobre los dispositivos registrados en Microsoft Entra ID, consulte Workplace Join como una autenticación de segundo factor de conexión directa. Por lo general, estos dispositivos son dispositivos propios (BYOD) que tienen una cuenta profesional o educativa agregada a través de Cuentas,>Accesoa cuentas>,trabajo o escuela.

    En los dispositivos WPJ, los scripts de PowerShell de contexto de dispositivo funcionan, pero se omiten los scripts de PowerShell de contexto de usuario.

También debe crear un:

  • Script de detección: un script de PowerShell para Windows o un script de shell compatible con POSIX para Linux que usted crea. El script se ejecuta en un dispositivo para detectar la configuración personalizada definida en el archivo JSON. El script devuelve el valor de configuración de esas opciones a Intune. Debe cargar el script en el Centro de administración de Microsoft Intune antes de crear una directiva de cumplimiento y, a continuación, seleccionar el script que desea usar al crear una directiva.

    Para crear un script de cumplimiento personalizado, consulte Scripts de detección de cumplimiento personalizados para Microsoft Intune.

  • Archivo JSON : el archivo JSON define la configuración personalizada y el valor que se debe considerar compatible. También puede contener mensajes para los usuarios sobre cómo restaurar el dispositivo para que cumpla con la configuración. Para obtener instrucciones sobre cómo crear un JSON para el cumplimiento personalizado, consulte Archivos JSON de cumplimiento personalizado.

Crear una directiva con una configuración de cumplimiento personalizada

Antes de empezar a crear una directiva que incluya configuraciones personalizadas, revise los requisitos.

En primer lugar, cargue un script de detección aplicable a Intune y tenga un JSON listo para agregarlo mientras crea la directiva.

Cuando esté listo, use el procedimiento normal para crear una directiva de cumplimiento, que incluye instrucciones específicas de la plataforma para agregar configuraciones personalizadas a la directiva. Agregue opciones personalizadas durante la página Opciones de configuración configurando la opción para el cumplimiento personalizado.

Nota:

Cuando un dispositivo Windows recibe una directiva de cumplimiento con una configuración personalizada, comprueba la extensión de administración de Intune. Si no se encuentra la extensión, el dispositivo ejecuta un MSI para instalarla. Una vez instalada, la extensión descarga y ejecuta scripts de PowerShell y carga los resultados de cumplimiento en Intune. Entre las acciones que realiza la extensión con Intune se incluyen:

  • Comprueba si hay scripts de PowerShell nuevos o actualizados cada ocho horas.
  • Ejecuta scripts de detección cada ocho horas.
  • Ejecuta scripts cuando un usuario selecciona Comprobar cumplimiento en el dispositivo, pero no comprueba si hay scripts nuevos o actualizados en ese momento.

Las notificaciones push no pueden desencadenar el cumplimiento personalizado para que se ejecute a petición.

Supervisar la directiva de cumplimiento personalizada

Usa los métodos siguientes para ver detalles sobre el estado de cumplimiento de un dispositivo.

  • Para dispositivos con Linux y Windows, puede ver los detalles de cumplimiento de dispositivos por configuración para la configuración de cumplimiento personalizada en el Centro de administración de Microsoft Intune.

    En el Centro de administración, vaya aCumplimiento de dispositivosde informes> y, a continuación, seleccione la pestaña Informes. Seleccione el icono de los dispositivos y la configuración no compatibles y, a continuación, use los menús desplegables para configurar el informe. Asegúrese de seleccionar una plataforma para el sistema operativo y, a continuación, seleccione Generar informe.

    Para obtener más información, consulte Supervisar las directivas de cumplimiento de dispositivos de Intune.

  • En un dispositivo Linux, abra la aplicación de Intune para comprobar el estado de cumplimiento del dispositivo. La aplicación muestra uno de los siguientes estados:

    • Compatible : El dispositivo cumple con las directivas de la organización y debe poder acceder a los recursos de la organización.
    • Estado de comprobación: Intune está evaluando actualmente el cumplimiento del dispositivo con las directivas de su organización.
    • No compatible : El dispositivo no cumple los requisitos de dispositivo y seguridad de su organización y es posible que no tenga acceso a los recursos de su organización.

    Si el estado del dispositivo es No compatible, seleccione Ver problemas para ver qué debe corregirse. Para obtener información sobre cómo resolver problemas comunes, consulte Solución de problemas adicional para dispositivos Linux en este artículo.

Solucionar problemas de cumplimiento personalizado para dispositivos

Use las siguientes sugerencias de solución de problemas para resolver problemas comunes con la configuración de cumplimiento personalizada en dispositivos Windows y Linux.

La configuración personalizada no se evalúa

Consulta los informes de cumplimiento de dispositivos para ver los siguientes códigos de error y obtén información sobre el problema:

  • 65007: Script devolvió un error
  • 65008: Falta una configuración en el resultado del script
  • 65009: JSON no válido para la configuración detectada
  • 65010: Tipo de datos no válido para la configuración detectada

En Windows, agregue la siguiente línea al final del script de PowerShell para devolver errores relacionados con el script de PowerShell.

return $hash | ConvertTo-Json -Compress

Asegúrese de que la línea está al final del archivo de script de PowerShell.

Los scripts de shell compatibles con PowerShell o POSIX no son visibles para seleccionar o permanecen visibles después de eliminarse

Actualizar la vista actual. Si el problema persiste, cancele el flujo de creación de directivas y comience de nuevo.

Después de solucionar un problema en un dispositivo, las sincronizaciones posteriores no identifican el problema como resuelto y compatible

Pueden pasar hasta ocho horas antes de que un estado no compatible se muestre como compatible después de un cambio en el dispositivo.

¿Puede un usuario comprobar manualmente el cumplimiento después de corregir un problema en un dispositivo para identificar si el problema se ha resuelto y es compatible?

  • En Windows, un usuario puede ir al sitio web del Portal de empresa y activar una sincronización para actualizar el estado del dispositivo después de corregir una configuración de cumplimiento personalizado no compatible.

  • En Linux, un usuario puede abrir la aplicación Microsoft Intune y seleccionar Actualizar en la página de detalles del dispositivo o en la página de problemas de cumplimiento para iniciar una nueva comprobación con Intune.

¿Por qué no se admiten más operadores y operandos?

Póngase en contacto con su administrador de cuentas para solicitar la adición de operadores y operandos específicos. Después, se pueden considerar para una actualización futura.

¿Por qué no puedo aplicar varios scripts de detección a una directiva de cumplimiento personalizada?

Las directivas admiten el uso de un solo script. Sin embargo, cada script puede comprobar varios valores de cumplimiento.

Solución de problemas adicional para dispositivos Linux

Para identificar la configuración que no es compatible con un dispositivo:

  • En el Centro de administración de Microsoft Intune, puede identificar los dispositivos que no son compatibles con la directiva. Vaya aCumplimiento de dispositivosde informes>, seleccione la pestaña Informes y, a continuación, seleccione el icono de Dispositivos no compatibles y configuración. Use los menús desplegables para configurar el informe que desee y, a continuación, seleccione Generar informe.

El Centro de administración muestra una línea independiente para cada configuración que no sea compatible con un dispositivo.

  • En el dispositivo Linux, abra la aplicación Microsoft Intune y vea la página Actualizar configuración del dispositivo.

En las siguientes secciones se describen problemas comunes y soluciones para problemas que pueden encontrar los usuarios de dispositivos Linux.

Distribución y versión del sistema operativo

Si un dispositivo no cumple los requisitos de cumplimiento de la distribución de Linux o la versión del sistema operativo, es posible que el usuario vea un mensaje para actualizar o degradar el sistema operativo.

Para cumplir con la configuración de Distribuciones permitidas, la distribución y la versión de Linux del dispositivo deben cumplir los requisitos mínimos, máximos y de tipo. Si es necesario, instale una versión compatible o distribución de Linux para que el dispositivo cumpla con las normativas.

Complejidad de la contraseña

Si un dispositivo no cumple los requisitos de complejidad de contraseña, es posible que el usuario vea un mensaje en el que se le pide que use una contraseña más segura.

Para cumplir con la configuración de la directiva de contraseñas, configure el sistema Linux para usar contraseñas que cumplan esos requisitos. Los requisitos comunes de la organización incluyen:

  • Contraseñas que incluyen un número mínimo de letras, dígitos o caracteres especiales
  • Contraseñas de una longitud mínima

Cifrado del dispositivo

Para obtener instrucciones sobre cómo configurar el cifrado de dispositivo para el cumplimiento normativo de Linux, consulte Configuración de cumplimiento de Linux.

Actualizar el estado de cumplimiento en dispositivos Linux

Para actualizar el estado de cumplimiento después de realizar cambios en un dispositivo Linux, consulte Actualizar estado de cumplimiento.

Pasos siguientes