Configuración de cumplimiento de dispositivos para el administrador de dispositivos Android en Intune

En este artículo se enumeran las opciones de cumplimiento que puede configurar en dispositivos de administrador de dispositivos Android en Intune. Como parte de tu solución de administración de dispositivos móviles (MDM), usa esta configuración para marcar los dispositivos rooteados como no compatibles, establecer un nivel de amenaza permitido, habilitar Google Play Protect y mucho más.

Esta característica se aplica a:

  • Administrador de dispositivos Android

Importante

La administración del administrador de dispositivos Android (DA) está obsoleta y ya no está disponible para los dispositivos con acceso a Google Mobile Services (GMS). Si actualmente usa la administración de DA, le recomendamos que cambie a otra opción de administración de Android. La documentación de soporte y ayuda sigue estando disponible para algunos dispositivos Android 15 y anteriores sin GMS. Para obtener más información, consulte Finalización del soporte para el administrador de dispositivos Android en dispositivos GMS.

La configuración de este artículo se organiza según las secciones que aparecen en el Centro de administración al crear una directiva de cumplimiento.

Antes de empezar

Crear una directiva de cumplimiento. En Plataforma, seleccione Administrador de dispositivos Android.

Microsoft Defender para punto de conexión

  • Solicitar que el dispositivo tenga o esté por debajo de la puntuación de riesgo de la máquina

    Seleccione la puntuación de riesgo de máquina máxima permitida para los dispositivos evaluados por Microsoft Defender para punto de conexión. Los dispositivos que superan esta puntuación se marcan como no compatibles.

    • Sin configurar (valor predeterminado)
    • Clear
    • Baja
    • Media
    • Alto

Estado del dispositivo

  • Dispositivos administrados con el administrador de dispositivos
    Android Enterprise ha reemplazado a las funciones de administrador de dispositivos.

    • Sin configurar (valor predeterminado)
    • Bloquear : el administrador de dispositivos de bloqueo guía a los usuarios para que pasen a la administración de perfiles de trabajo de propiedad personal y corporativa de Android Enterprise para recuperar el acceso.
  • Dispositivos con acceso "root"
    Impedir que los dispositivos rooteados tengan acceso corporativo. (Esta comprobación de cumplimiento es compatible con Android 4.0 y versiones posteriores).

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Bloquear : marcar los dispositivos rooteados como no compatibles.
  • Requerir que el dispositivo tenga el nivel de amenaza del dispositivo
    Use esta configuración para llevar la evaluación de riesgos de un servicio de defensa contra amenazas móvil conectado como condición para el cumplimiento.

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Protegido : esta opción es la más segura, ya que el dispositivo no puede tener ninguna amenaza. Si se detecta el dispositivo con cualquier nivel de amenazas, el dispositivo se evalúa como no compatible.
    • Bajo : el dispositivo se evalúa como compatible si solo hay amenazas de bajo nivel presentes. Cualquier valor por encima coloca al dispositivo en un estado de no conformidad.
    • Medio : el dispositivo se evalúa como compatible si las amenazas existentes en el dispositivo son de nivel bajo o medio. Si se detecta que el dispositivo tiene amenazas de alto nivel, se determina que el dispositivo no es compatible.
    • Alto : esta opción es la menos segura y permite todos los niveles de amenaza. Puede ser útil si usas esta solución solo para fines de informes.

Google Play Protect

Importante

Error en los dispositivos que operan en países o regiones en los que los servicios móviles de Google no están disponibles Evaluaciones de la configuración de la directiva de cumplimiento de Google Play Protect. Para obtener más información, consulta Administrar dispositivos Android en los que los servicios de Google Mobile no están disponibles.

  • Google Play Services está configurado
    Los servicios de Google Play habilitan las actualizaciones de seguridad y son una dependencia de nivel básico para muchas funciones de seguridad en dispositivos certificados de Google.

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir : requiere que la aplicación de Servicios de Google Play esté instalada y habilitada.
  • Proveedor de seguridad actualizada

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir : requiere que un proveedor de seguridad actualizado proteja un dispositivo de vulnerabilidades conocidas.
  • Examen de amenazas en las aplicaciones

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir : requiere que la función de verificación de aplicaciones de Android esté habilitada.

    Nota:

    En la plataforma Android heredada, esta característica es una configuración de cumplimiento. Intune solo puede comprobar si esta configuración está habilitada en el nivel de dispositivo.

  • Veredicto de integridad de juego
    Ingrese el nivel de integridad Play de Google que debe cumplirse. Las opciones son:

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Comprobar integridad básica
    • Comprobar la integridad básica & la integridad del dispositivo

Nota:

Para configurar las opciones de Google Play Protect mediante las directivas de protección de aplicaciones, consulte Configuración de la directiva de protección de aplicaciones de Intune en Android.

Propiedades de dispositivo

Versión del sistema operativo

  • Versión de SO mínima
    Cuando un dispositivo no cumple el requisito mínimo de versión del sistema operativo, el dispositivo se notifica como no compatible. Se muestra un vínculo con información sobre cómo actualizar. El usuario final puede elegir actualizar su dispositivo y, a continuación, obtener acceso a los recursos de la empresa.

    De forma predeterminada, ninguna versión está configurada.

  • Versión de SO máxima
    Cuando un dispositivo usa una versión del sistema operativo posterior a la especificada en la regla, se bloquea el acceso a los recursos de la empresa. Se pide al usuario que se ponga en contacto con su administrador de TI. Hasta que se cambie una regla para permitir la versión del sistema operativo, este dispositivo no puede acceder a los recursos de la empresa.

    De forma predeterminada, ninguna versión está configurada.

Seguridad del sistema

Cifrado

  • Requerir el cifrado del almacenamiento de datos en el dispositivo
    Compatible con Android 11 y versiones anteriores, o Samsung KNOX Android 14 y versiones anteriores.

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir : cifrar el almacenamiento de datos de los dispositivos. Los dispositivos se cifran al elegir la opción Requerir una contraseña para desbloquear dispositivos móviles .

Seguridad de dispositivos

  • Bloquear aplicaciones de orígenes desconocidos
    Compatible con Android 4.0 a Android 7.x. No es compatible con Android 8.0 y versiones posteriores.

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Bloquear : bloquea los dispositivos con la seguridad > de orígenes desconocidos habilitada orígenes (compatible con Android 4.0 a Android 7.x) No compatible con Android 8.0 y versiones posteriores).

    Para transferir aplicaciones localmente, se deben permitir orígenes desconocidos. Si no va a transferir localmente aplicaciones Android, establezca esta característica en Bloquear para habilitar esta directiva de cumplimiento.

    Importante

    La instalación de prueba de aplicaciones requiere que la opción Bloquear aplicaciones de orígenes desconocidos esté habilitada. Aplique esta directiva de cumplimiento solo si no va a transferir localmente aplicaciones Android en dispositivos.

  • Integridad del tiempo de ejecución de la aplicación del portal de empresa

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.

    • Requerir - Elegir Requerir que confirme que la aplicación del Portal de empresa cumple todos los requisitos siguientes:

      • Tiene instalado el entorno de tiempo de ejecución predeterminado
      • Está firmado correctamente
      • No está en modo de depuración
  • Bloquear depuración USB en el dispositivo
    (Compatible con Android 4.2 o posterior)

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Bloquear : impedir que los dispositivos usen la característica de depuración USB.
  • Nivel mínimo de actualización de seguridad
    (Compatible con Android 8.0 o posterior)

    Seleccione el nivel de revisión de seguridad más antiguo que puede tener un dispositivo. Los dispositivos que no están al menos en este nivel de parche no son compatibles. Escriba la fecha en el YYYY-MM-DD formato.

    De forma predeterminada, no se configura ninguna fecha.

  • Aplicaciones restringidas
    Escriba el nombre de la aplicación y el identificador de agrupación de aplicaciones para las aplicaciones que deben restringirse y, a continuación, seleccione Agregar. Un dispositivo con al menos una aplicación restringida instalada se marca como no compatible.

    Para obtener el identificador de paquete de una aplicación agregada a Intune, puede usar el Centro de administración de Intune.

  • Número máximo de minutos de inactividad antes de que se requiera la contraseña (Samsung KNOX Android 12 y versiones anteriores)
    Esta configuración especifica el período de tiempo sin intervención del usuario después del cual se bloquea la pantalla del dispositivo móvil. Las opciones van desde 1 minuto hasta 8 horas. El valor recomendado es 15 minutos.

    • Sin configurar (valor predeterminado)
  • Requerir una contraseña para desbloquear dispositivos móviles

    Esta configuración especifica si se requerirá que los usuarios escriban una contraseña antes de conceder acceso a la información de sus dispositivos móviles. Valor recomendado: Requerir (Esta comprobación de cumplimiento es compatible con dispositivos con las versiones del SO Android 4.0 y posteriores, o KNOX 4.0 y posteriores).

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.

    • Requerido : los usuarios deben escribir una contraseña para poder acceder a su dispositivo. Cuando se establezca en Requerido, configure también:

      • Complejidad de la contraseña
      • Tipo de contraseña necesaria

Android 10 y versiones posteriores

Las siguientes configuraciones se admiten en Android 10 o posterior, pero no en Knox.

  • Complejidad dela contraseña Esta configuración se admite en Android 10 o posterior, pero no en Samsung Knox. En dispositivos que ejecutan Android 9 y versiones anteriores o Samsung Knox, la configuración de la longitud y el tipo de contraseña invalidan esta configuración para la complejidad.

    Especifique la complejidad requerida de la contraseña.

    • Ninguno(predeterminado): no se requiere contraseña.
    • Bajo : la contraseña cumple una de las siguientes condiciones:
      • Patrón
      • El PIN numérico tiene una secuencia repetitiva (4444) u ordenada (1234, 4321, 2468).
    • Medio - La contraseña cumple una de las siguientes condiciones:
      • El PIN numérico no tiene una secuencia repetida (4444) u ordenada (1234, 4321, 2468), y tiene una longitud mínima de 4.
      • Alfabético, con una longitud mínima de 4.
      • Alfanumérico, con una longitud mínima de 4 caracteres.
    • Alto : la contraseña cumple una de las siguientes condiciones:
      • El PIN numérico no tiene una secuencia repetida (4444) u ordenada (1234, 4321, 2468), y tiene una longitud mínima de 8.
      • Alfabético, con una longitud mínima de 6.
      • Alfanumérico, con una longitud mínima de 6 caracteres.

Android 9 y versiones anteriores, o Samsung Knox Android 15 y versiones anteriores

Las siguientes configuraciones son compatibles con Android 9.0 y versiones anteriores, y con cualquier versión 15 y anterior del sistema operativo Android.

  • Tipo de contraseña necesaria
    Elige si una contraseña debe incluir solo caracteres numéricos o una combinación de números y otros caracteres.

    • Dispositivo predeterminado : para evaluar el cumplimiento de las contraseñas, asegúrese de seleccionar una seguridad de contraseña que no sea la predeterminada del dispositivo.
    • Biometría de baja seguridad
    • Al menos numérico
    • Complejo numérico : no se permiten números repetidos o consecutivos, como 1111 o 1234.
    • Al menos alfabéticamente
    • Al menos alfanumérico
    • Al menos alfanumérico con símbolos

    Según la configuración de esta opción, están disponibles una o varias de las siguientes opciones:

    • Longitud mínima de la contraseña Escriba el número mínimo de dígitos o caracteres que debe tener la contraseña del usuario.

    • Minutos máximos de inactividad antes de que se requiera la contraseña Escriba el tiempo de inactividad antes de que el usuario deba volver a escribir su contraseña. Si eliges No configurado (valor predeterminado), esta configuración no se evalúa para el cumplimiento o el incumplimiento.

    • Número de días hasta que expire la contraseña Seleccione el número de días antes de que expire la contraseña y el usuario deba crear una nueva contraseña.

    • Número de contraseñas anteriores para evitar su reutilización Escriba el número de contraseñas recientes que no se pueden volver a usar. Use esta configuración para impedir que el usuario cree contraseñas usadas anteriormente.

Pasos siguientes