Configuración de cumplimiento de dispositivos para Android Enterprise en Intune

En este artículo se enumeran y describen las distintas opciones de cumplimiento que puede configurar en dispositivos Android Enterprise en Intune. Como parte de tu solución de administración de dispositivos móviles (MDM), usa esta configuración para marcar los dispositivos rooteados como no compatibles, establecer un nivel de amenaza permitido, habilitar Google Play Protect y mucho más.

Esta característica se aplica a:

  • Android Enterprise

La configuración de este artículo se organiza según las secciones que aparecen en el Centro de administración al crear una directiva de cumplimiento.

Importante

Es importante orientar las directivas de cumplimiento para dispositivos dedicados a grupos de dispositivos, no a usuarios. Las directivas de cumplimiento se evaluarán en el dispositivo y reflejarán adecuadamente el estado de cumplimiento en Intune. Para permitir que los usuarios de dispositivos dedicados inicien sesión en recursos protegidos por directivas de acceso condicional, considere el uso de dispositivos dedicados de Android Enterprise con el modo de dispositivo compartido de Microsoft Entra. En escenarios con dispositivos totalmente administrados o perfiles de trabajo personales y corporativos, puede dirigir las directivas de cumplimiento a grupos de usuarios o dispositivos.

Los usuarios de dispositivos dedicados inscritos sin el modo de dispositivo compartido de Microsoft Entra no pueden iniciar sesión en los recursos protegidos por las directivas de acceso condicional, incluso si el dispositivo es compatible con Intune. Para más información sobre el modo de dispositivo compartido, consulte Información general sobre el modo de dispositivo compartido en la documentación de Microsoft Entra.

Antes de empezar

Cree una directiva de cumplimiento de dispositivos para acceder a la configuración disponible. Para Plataforma, seleccione Android Enterprise.

Perfil de trabajo totalmente administrado, dedicado y corporativo

En esta sección se describe la configuración de perfil de cumplimiento disponible para dispositivos totalmente administrados, dispositivos dedicados y dispositivos corporativos con perfiles de trabajo. Las categorías de configuración incluyen:

  • Microsoft Defender para punto de conexión
  • Estado del dispositivo
  • Propiedades de dispositivo
  • Seguridad del sistema

Microsoft Defender para punto de conexión

  • Solicitar que el dispositivo tenga o esté por debajo de la puntuación de riesgo de la máquina

    Seleccione la puntuación de riesgo de máquina máxima permitida para los dispositivos evaluados por Microsoft Defender para punto de conexión. Los dispositivos que superan esta puntuación se marcan como no compatibles.

    • Sin configurar (valor predeterminado)
    • Clear
    • Baja
    • Media
    • Alto

Nota:

Es posible que Microsoft Defender para punto de conexión no se admita en todos los tipos de inscripción de Android Enterprise. Obtenga más información sobre qué escenarios se admiten.

Estado del dispositivo

  • Dispositivos con acceso "root"

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Bloquear : marcar los dispositivos rooteados como no compatibles.
  • Requerir que el dispositivo tenga el nivel de amenaza del dispositivo
    Seleccione el nivel de amenaza de dispositivo máximo permitido evaluado por el servicio Mobile Threat Defense. Los dispositivos que superan este nivel de amenaza se marcan como no compatibles. Para usar esta configuración, elija el nivel de amenaza permitido:

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Protegido: esta opción es la más segura y significa que el dispositivo no puede tener ninguna amenaza. Si se detecta el dispositivo con cualquier nivel de amenazas, se evalúa como no compatible.
    • Bajo : el dispositivo se evalúa como compatible si solo hay amenazas de bajo nivel presentes. Cualquier valor por encima coloca al dispositivo en un estado de no conformidad.
    • Medio : el dispositivo se evalúa como compatible si las amenazas presentes en el dispositivo son de nivel bajo o medio. Si se detecta que el dispositivo tiene amenazas de alto nivel, se determina que no es compatible.
    • Alto : esta opción es la menos segura, ya que permite todos los niveles de amenaza. Puede ser útil si usas esta solución solo para generar informes.

Nota:

Todos los proveedores de Mobile Threat Defense (MTD) son compatibles con las implementaciones de perfiles de trabajo completamente administrados, dedicados y Corporate-Owned de Android Enterprise mediante la configuración de aplicaciones. Consulte con su proveedor de MTD la configuración exacta necesaria para admitir plataformas de perfiles de trabajo de Corporate-Owned, dedicadas y totalmente administradas de Android Enterprise en Intune.

Google Play Protect

Importante

Google Play Protect funciona en ubicaciones donde Google Mobile Services está disponible. Los dispositivos que operan en regiones o países donde Google Mobile Services no está disponible fallarán las evaluaciones de la configuración de políticas de cumplimiento de Google Play Protect. Para obtener más información, consulta el artículo Administrar dispositivos Android en los que los servicios de Google para móviles no están disponibles.

  • Veredicto de integridad de juego Seleccione el tipo de comprobaciones de integridad que deben pasar los dispositivos para mantener la conformidad. Intune evalúa el veredicto de integridad de Play para determinar su cumplimiento. Las opciones son:

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Comprobar integridad básica: requerir que los dispositivos pasen la comprobación de integridad básica de Play.
    • Comprobar la integridad básica & la integridad del dispositivo: Requerir que los dispositivos pasen la comprobación de integridad básica de Play y la comprobación de integridad del dispositivo.
  • Comprobar la integridad sólida mediante las características de seguridad respaldadas por hardware
    Opcionalmente, puede requerir que los dispositivos pasen una comprobación de integridad segura. Esta configuración solo está disponible si necesitas comprobaciones de integridad básicas o comprobaciones de integridad de dispositivo. Las opciones son:

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento. Intune evalúa el veredicto de la comprobación de integridad básica de manera predeterminada.
    • Comprobar integridad segura : requiere que los dispositivos pasen la verificación de integridad alta de Play. No todos los dispositivos admiten este tipo de comprobación. Intune marca estos dispositivos como no compatibles.

    Para obtener más información sobre los servicios de integridad de Google Play, consulta estos documentos para desarrolladores de Android:

Propiedades de dispositivo

Configure los requisitos para la versión del sistema operativo.

  • Versión de SO mínima
    Cuando un dispositivo no cumple el requisito mínimo de versión del sistema operativo, se notifica como no compatible. Los usuarios de dispositivos ven un vínculo con información sobre cómo actualizar su sistema operativo. Pueden actualizar su dispositivo y, a continuación, acceder a los recursos de la organización.

    De forma predeterminada, ninguna versión está configurada.

  • Versión de SO máxima
    Cuando un dispositivo usa una versión del sistema operativo posterior a la versión de la regla, se bloquea el acceso a los recursos de la organización. Se pide al usuario que se ponga en contacto con su administrador de TI. Hasta que se cambie una regla para permitir la versión del sistema operativo, este dispositivo no puede acceder a los recursos de la organización.

    De forma predeterminada, ninguna versión está configurada.

  • Nivel mínimo de actualización de seguridad
    Seleccione el nivel de revisión de seguridad más antiguo que puede tener un dispositivo. Los dispositivos que no están al menos en este nivel de parche no son compatibles. La fecha debe introducirse en el formato AAAA-MM-DD.

    De forma predeterminada, no se configura ninguna fecha.

Seguridad del sistema

Requiere una contraseña para desbloquear el dispositivo. Si no establece estas opciones, la contraseña queda en manos del usuario.

  • Requerir una contraseña para desbloquear dispositivos móviles

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerido : los usuarios deben escribir una contraseña para poder acceder a su dispositivo.
  • Tipo de contraseña necesaria
    Elige si una contraseña debe incluir solo caracteres numéricos o una combinación de números y otros caracteres. Las opciones son:

    • Valor predeterminado del dispositivo : para evaluar el cumplimiento de las contraseñas, asegúrese de seleccionar una fortaleza de contraseña que no sea la predeterminada del dispositivo. Es posible que el sistema operativo no requiera una contraseña de dispositivo de forma predeterminada, por lo que es mejor seleccionar un tipo de contraseña diferente para un mayor control y coherencia en todos los dispositivos.
    • Se requiere contraseña, sin restricciones
    • Biometría débil : para obtener más información sobre este tipo de contraseña, consulte Biometría segura frente a biométrica débil (abre el blog de desarrolladores de Android).
    • Numérico (predeterminado): la contraseña solo debe ser números, como 123456789.
    • Complejo numérico : no se permiten números repetidos o consecutivos, como 1111 o 1234.
    • Alfabético: se requieren letras del alfabeto. Los números y símbolos no son obligatorios.
    • Alfanumérico : incluye letras mayúsculas, minúsculas y caracteres numéricos.
    • Alfanumérico con símbolos : incluye letras mayúsculas, minúsculas, caracteres numéricos, signos de puntuación y símbolos.

    Otras configuraciones varían según el tipo de contraseña. La siguiente configuración aparece cuando corresponde:

    • Longitud mínima de la contraseña Escriba la longitud mínima que debe tener la contraseña, entre 4 y 16 caracteres.

    • Número de caracteres requeridos Escriba el número de caracteres que debe tener la contraseña, entre 0 y 16 caracteres.

    • Número de caracteres en minúsculas necesarios Escriba el número de caracteres en minúsculas que debe tener la contraseña, entre 0 y 16 caracteres.

    • Número de caracteres en mayúsculas necesarios Escriba el número de caracteres en mayúsculas que debe tener la contraseña, entre 0 y 16 caracteres.

    • Número de caracteres que no sean letras necesarios Escriba el número de caracteres que no sean letras (cualquier cosa que no sean letras en el alfabeto) que debe tener la contraseña, entre 0 y 16 caracteres.

    • Número de caracteres numéricos necesarios Escriba el número de caracteres numéricos (1, 2, 3, y así sucesivamente) que debe tener la contraseña, entre 0 y 16 caracteres.

    • Número de caracteres de símbolo necesarios Escriba el número de caracteres de símbolo (&, #, %, y así sucesivamente) que debe tener la contraseña, entre 0 y 16 caracteres.

    • Minutos máximos de inactividad antes de que se requiera la contraseña Escriba el tiempo de inactividad antes de que el usuario deba volver a escribir su contraseña. Las opciones incluyen el valor predeterminado de No configurado y de 1 minuto a 8 horas.

    • Número de días hasta que expire la contraseña Escriba el número de días, entre 1 y 365, hasta que se deba cambiar la contraseña del dispositivo. Por ejemplo, para requerir un cambio de contraseña después de 60 días, escriba 60. Cuando la contraseña expira, se pide a los usuarios que creen una nueva.

      De forma predeterminada, ningún valor está configurado.

    • Número de contraseñas necesarias para que el usuario pueda reutilizar una contraseña Escriba el número de contraseñas recientes que no se pueden reutilizar, entre 1 y 24. Use esta configuración para impedir que el usuario cree contraseñas usadas anteriormente.

      De forma predeterminada, ninguna versión está configurada.

Cifrado

  • Requerir el cifrado del almacenamiento de datos en el dispositivo

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir : cifrar el almacenamiento de datos de los dispositivos.

    No es necesario configurar esta opción porque los dispositivos Android Enterprise aplican el cifrado.

Seguridad de dispositivos

  • Integridad del entorno de ejecución de las aplicaciones de Intune
    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir: Comprueba que la aplicación de Intune tiene instalado el entorno de tiempo de ejecución predeterminado y que esté firmado correctamente.

Perfil de trabajo de propiedad personal

En esta sección se describe la configuración del perfil de cumplimiento disponible para los dispositivos personales que se inscriben con perfiles de trabajo. Las categorías de configuración incluyen:

  • Microsoft Defender para punto de conexión
  • Estado del dispositivo
  • Propiedades de dispositivo
  • Seguridad del sistema

Microsoft Defender para punto de conexión: para perfiles de trabajo de propiedad personal

  • Solicitar que el dispositivo tenga o esté por debajo de la puntuación de riesgo de la máquina
    Seleccione la puntuación de riesgo de máquina máxima permitida para los dispositivos evaluados por Microsoft Defender para punto de conexión. Los dispositivos que superan esta puntuación se marcan como no compatibles.
    • Sin configurar (valor predeterminado)
    • Clear
    • Baja
    • Media
    • Alto

Estado del dispositivo: para un perfil de trabajo de propiedad personal

  • Dispositivos con acceso "root"

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Bloquear : marcar los dispositivos rooteados como no compatibles.
  • Requerir que el dispositivo tenga el nivel de amenaza del dispositivo
    Seleccione el nivel de amenaza de dispositivo máximo permitido evaluado por el servicio Mobile Threat Defense. Los dispositivos que superan este nivel de amenaza se marcan como no compatibles. Para usar esta configuración, elija el nivel de amenaza permitido:

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Protegido: esta opción es la más segura y significa que el dispositivo no puede tener ninguna amenaza. Si se detecta el dispositivo con cualquier nivel de amenazas, se evalúa como no compatible.
    • Bajo : el dispositivo se evalúa como compatible si solo hay amenazas de bajo nivel presentes. Cualquier valor por encima coloca al dispositivo en un estado de no conformidad.
    • Medio : el dispositivo se evalúa como compatible si las amenazas presentes en el dispositivo son de nivel bajo o medio. Si se detecta que el dispositivo tiene amenazas de alto nivel, se determina que no es compatible.
    • Alto : esta opción es la menos segura, ya que permite todos los niveles de amenaza. Puede ser útil si usas esta solución solo para generar informes.

Google Play Protect - para perfiles de trabajo personales

Importante

Google Play Protect funciona en ubicaciones donde Google Mobile Services está disponible. Los dispositivos que operan en regiones o países donde Google Mobile Services no está disponible fallarán las evaluaciones de la configuración de políticas de cumplimiento de Google Play Protect. Para obtener más información, consulta el artículo Administrar dispositivos Android en los que los servicios de Google para móviles no están disponibles.

  • Google Play Services está configurado

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir : requiere que la aplicación de Servicios de Google Play esté instalada y habilitada. La app de Google Play Services habilita las actualizaciones de seguridad y es una dependencia de nivel básico para muchas funciones de seguridad en dispositivos certificados de Google.

    Nota:

    Esta configuración no se aplica a los dispositivos de perfil de trabajo de propiedad personal administrados a través de la API de administración de Android (inscripción basada en web). Google Play Services es necesario para la inscripción a la API de administración de Android y siempre está presente en estos dispositivos.

  • Proveedor de seguridad actualizada

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir : requiere que un proveedor de seguridad actualizado pueda proteger un dispositivo de vulnerabilidades conocidas.

    Nota:

    Esta configuración no se aplica a los dispositivos de perfil de trabajo de propiedad personal administrados a través de la API de administración de Android (inscripción basada en web). Los proveedores de seguridad se actualizan automáticamente en los dispositivos administrados por la API de administración de Android.

  • Veredicto de integridad de juego Seleccione el tipo de comprobaciones de integridad que deben pasar los dispositivos para mantener la conformidad. Intune evalúa el veredicto de integridad de Play para determinar su cumplimiento. Las opciones son:

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Comprobar integridad básica: requerir que los dispositivos pasen la comprobación de integridad básica de Play.
    • Comprobar la integridad básica & la integridad del dispositivo: Requerir que los dispositivos pasen la comprobación de integridad básica de Play y la comprobación de integridad del dispositivo.
  • Comprobar la integridad sólida mediante las características de seguridad respaldadas por hardware
    Opcionalmente, puede requerir que los dispositivos pasen una comprobación de integridad segura. Esta configuración solo está disponible si necesitas comprobaciones de integridad básicas o comprobaciones de integridad de dispositivo. Las opciones son:

    • No configurado (valor predeterminado): esta configuración no se evalúa para el cumplimiento o el incumplimiento. Intune evalúa la comprobación de integridad básica de manera predeterminada.
    • Comprobar integridad segura : requiere que los dispositivos pasen la verificación de integridad alta de Play. No todos los dispositivos admiten este tipo de comprobación. Intune marca estos dispositivos como no compatibles.

    Para obtener más información sobre los servicios de integridad de Google Play, consulta estos documentos para desarrolladores de Android:

Sugerencia

Intune también tiene una directiva que requiere que Play Protect examine las aplicaciones instaladas en busca de amenazas. Puede configurar esta opción en una directiva de configuración de dispositivos de Android Enterprise en Restricciones >de dispositivoSeguridad del sistema. Para obtener más información, consulte Configuración de restricción de dispositivos de Android Enterprise.

Propiedades de dispositivo: para perfiles de trabajo de propiedad personal

Versión del sistema operativo: para el perfil de trabajo de propiedad personal

Configure los requisitos para la versión del sistema operativo.

  • Versión de SO mínima
    Cuando un dispositivo no cumple el requisito mínimo de versión del sistema operativo, se notifica como no compatible. Los usuarios de dispositivos ven un vínculo con información sobre cómo actualizar su sistema operativo. Pueden actualizar su dispositivo y, a continuación, acceder a los recursos de la organización.

    De forma predeterminada, ninguna versión está configurada.

  • Versión de SO máxima
    Cuando un dispositivo usa una versión del sistema operativo posterior a la versión de la regla, se bloquea el acceso a los recursos de la organización. Se pide al usuario que se ponga en contacto con su administrador de TI. Hasta que se cambie una regla para permitir la versión del sistema operativo, este dispositivo no puede acceder a los recursos de la organización.

    De forma predeterminada, ninguna versión está configurada.

Seguridad del sistema: para perfiles de trabajo de propiedad personal

Cifrado: para perfiles de trabajo personales

Los requisitos de cifrado están disponibles para el perfil de trabajo de propiedad personal. No es necesario configurar esta opción porque los dispositivos Android Enterprise aplican el cifrado.

  • Requerir el cifrado del almacenamiento de datos en el dispositivo
    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir : cifrar el almacenamiento de datos de los dispositivos.

Seguridad de dispositivos: para perfiles de trabajo de propiedad personal

Configure los requisitos de seguridad del dispositivo para el perfil de trabajo de propiedad personal.

  • Bloquear aplicaciones de orígenes desconocidos

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Bloquear: bloquea los dispositivos con la seguridad> deorígenes desconocidos habilitada orígenes (compatible con Android 4.0 a Android 7.x) No es compatible con Android 8.0 y versiones posteriores).

    Para transferir aplicaciones de prueba, se deben permitir orígenes desconocidos. Si no va a transferir localmente aplicaciones Android, establezca esta característica en Bloquear para habilitar esta directiva de cumplimiento.

    Importante

    Las aplicaciones de instalación de prueba requieren que la opción Bloquear aplicaciones de orígenes desconocidos esté habilitada. Aplique esta directiva de cumplimiento solo si no va a transferir localmente aplicaciones Android en dispositivos.

    No es necesario que configure esta opción, ya que los dispositivos Android Enterprise siempre restringen la instalación desde orígenes desconocidos.

  • Integridad en tiempo de ejecución de la aplicación Portal de empresa

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir - Elegir Requerir que confirme que la aplicación del Portal de empresa cumple todos los requisitos siguientes:
      • Tiene instalado el entorno de tiempo de ejecución predeterminado
      • Está firmado correctamente
      • No está en modo de depuración
      • Se instala desde una fuente conocida
  • Bloquear depuración USB en el dispositivo

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Bloquear : impedir que los dispositivos usen la característica de depuración USB.

    No es necesario configurar esta opción para dispositivos Android Enterprise totalmente administrados, dispositivos dedicados y dispositivos corporativos con perfiles de trabajo, ya que la depuración USB ya está deshabilitada.

  • Nivel mínimo de actualización de seguridad
    Seleccione el nivel de revisión de seguridad más antiguo que puede tener un dispositivo. Los dispositivos que no están al menos en este nivel de parche no son compatibles. La fecha debe introducirse en el formato AAAA-MM-DD.

    De forma predeterminada, no se configura ninguna fecha.

  • Requerir una contraseña para desbloquear dispositivos móviles

    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerido : los usuarios deben escribir una contraseña para poder acceder a su dispositivo.

    Esta configuración se aplica en el nivel de dispositivo. Si solo necesita una contraseña en el nivel de perfil de trabajo, use una directiva de configuración. Para obtener más información, consulte Opciones de configuración de dispositivos Android Enterprise.

Importante

Cuando se habilita un perfil de trabajo de propiedad personal, los códigos de acceso del dispositivo y del perfil de trabajo se combinan de forma predeterminada para que se use el mismo código de acceso en ambos lugares. Intune aplica el nivel de complejidad más alto de los dos. El usuario del dispositivo puede usar dos códigos de acceso independientes si va a la configuración de su perfil de trabajo y anula la selección de Usar un bloqueo. Para asegurarse de que los usuarios del dispositivo usen dos códigos de acceso independientes al inscribirse, cree un perfil de configuración del dispositivo que restrinja a los usuarios del dispositivo el uso de un bloqueo.

  1. En el Centro de administración, cree un perfil de configuración de dispositivos.
  2. En Tipo de perfil, seleccione Restricciones de dispositivo.
  3. Expanda la configuración del perfil de trabajo y vaya a Contraseña> del perfil de trabajoTodos los dispositivos Android.
  4. Busque la restricción Un bloqueo para el dispositivo y el perfil de trabajo. Seleccione Bloquear.

La siguiente configuración de seguridad del dispositivo se aplica a todos los dispositivos Android, excepto donde se especifique.

  • Número de días hasta que expire la contraseña
    Escriba el número de días, entre 1 y 365, hasta que se deba cambiar la contraseña del dispositivo. Por ejemplo, para requerir un cambio de contraseña después de 60 días, escriba 60. Cuando la contraseña expira, se pide a los usuarios que creen una nueva.

  • Número de contraseñas anteriores que no se pueden reutilizar
    Use esta configuración para impedir que los usuarios reutilicen contraseñas antiguas. Escriba el número de contraseñas que quiere evitar que reutilicen, de 1 a 24. Por ejemplo, intro 5 para que los usuarios no puedan volver a usar ninguna de sus 5 contraseñas anteriores. Cuando el valor está en blanco, Intune no cambia ni actualiza esta configuración.

  • Máximo de minutos de inactividad antes de solicitar la contraseña
    Escriba el tiempo de inactividad máximo permitido, de 1 minuto a 8 horas. Después de este período de tiempo, el usuario debe volver a escribir su contraseña para volver a su dispositivo. Si eliges No configurado (valor predeterminado), esta configuración no se evalúa para el cumplimiento o el incumplimiento.

La siguiente configuración de seguridad del dispositivo se aplica a los dispositivos que ejecutan Android 12 y versiones posteriores.

  • Complejidad de la contraseña
    Seleccione los requisitos de complejidad de contraseña para dispositivos que ejecutan Android 12 y versiones posteriores. Las opciones son:

    • Ninguno : esta configuración no se evalúa para el cumplimiento o el incumplimiento.
    • Bajo : se permiten patrones o PIN con secuencias repetidas (4444) u ordenadas (1234, 4321, 2468).
    • Mediana : la longitud, la longitud alfabética o la longitud alfanumérica deben tener al menos 4 caracteres. Los PIN con secuencias repetidas (4444) u ordenadas (1234, 4321, 2468) están bloqueados.
    • Alto : la longitud debe ser de al menos 8 caracteres. La longitud alfabética o alfanumérica debe tener al menos 6 caracteres. Los PIN con secuencias repetidas (4444) u ordenadas (1234, 4321, 2468) están bloqueados.

    Esta configuración afecta a dos contraseñas del dispositivo:

    • La contraseña del dispositivo que desbloquea el dispositivo.
    • La contraseña del perfil de trabajo que permite a los usuarios acceder al perfil de trabajo.

    Si la complejidad de la contraseña del dispositivo es demasiado baja, la contraseña del dispositivo se cambiará automáticamente para requerir un alto nivel de complejidad. Los usuarios finales deben actualizar la contraseña del dispositivo para cumplir los requisitos de complejidad. Después, cuando inicien sesión en el perfil de trabajo, se les pedirá que actualicen su contraseña de perfil de trabajo para que coincida con el nivel de complejidad que configure en Complejidad de contraseña de seguridad> de perfil de trabajo.

    Importante

    Antes de que la configuración de complejidad de la contraseña estuviera disponible, se usaban las opciones de tipo de contraseña requerida y longitud mínima de contraseña . Estas opciones siguen estando disponibles, pero Google las ha dejado de usar para dispositivos personales con un perfil de trabajo.

    Esto es lo que debes saber:

    • Si la configuración del tipo de contraseña requerida se cambia del valor predeterminado del dispositivo en una directiva, entonces:

      • Los dispositivos Android Enterprise 12+ recién inscritos utilizarán automáticamente la configuración de complejidad de contraseña con la complejidad alta . Entonces, si no desea una alta complejidad de contraseña, cree una nueva directiva para dispositivos Android Enterprise 12+ y configure la configuración de complejidad de contraseña.

      • Los dispositivos Android Enterprise 12+ existentes seguirán utilizando la configuración de tipo de contraseña requerida y el valor existente configurado.

        Si cambia una directiva existente con la configuración de tipo de contraseña requerida que ya está configurada, los dispositivos Android Enterprise 12+ usarán automáticamente la configuración de complejidad de contraseña con la complejidad alta .

        Para dispositivos Android Enterprise 12+, se recomienda configurar la configuración de complejidad de la contraseña.

    • Si la configuración del tipo de contraseña requerida no se cambia del valor predeterminado del dispositivo en una directiva, no se aplica automáticamente ninguna directiva de contraseña a los dispositivos Android Enterprise 12+ recién inscritos.

La siguiente configuración de seguridad del dispositivo se aplica a los dispositivos que ejecutan Android 11 y versiones anteriores.

Importante

Google ha dejado de usar la configuración de tipo de contraseña requerida y longitud mínima de contraseña para Android 12 y versiones posteriores. En lugar de esas opciones, usa la configuración de complejidad de la contraseña en Android 12 y versiones posteriores. Si sigues usando la configuración obsoleta sin configurar la configuración de complejidad de la contraseña, los nuevos dispositivos que ejecuten Android 12 o posterior tendrán de forma predeterminada una complejidad de contraseña alta . Para obtener más información sobre este cambio y cómo afecta a las contraseñas en dispositivos nuevos y existentes, consulta la configuración de seguridad del dispositivo para Android 12 y versiones posteriores en este artículo.

  • Tipo de contraseña necesaria
    Elige si una contraseña debe incluir solo caracteres numéricos o una combinación de números y otros caracteres. Las opciones son:

    • Dispositivo predeterminado: para evaluar el cumplimiento de las contraseñas, asegúrese de seleccionar una seguridad de contraseña que no sea la predeterminada del dispositivo. Es posible que el sistema operativo no requiera una contraseña de dispositivo de forma predeterminada, por lo que es mejor seleccionar un tipo de contraseña diferente para un mayor control y coherencia en todos los dispositivos.
    • Biometría de baja seguridad: para obtener más información sobre este tipo de contraseña, consulte biometría fuerte vs. débil (abre el blog de desarrolladores de Android).
    • Al menos numérico (predeterminado): requerir caracteres numéricos, como 123456789.
    • Complejo numérico: no se permiten números repetidos o consecutivos, como 1111 o 1234. Escriba también:
    • Al menos alfabético: requerir letras del alfabeto. Los números y símbolos no son obligatorios. Escriba también:
    • Al menos alfanumérico: requiere letras mayúsculas, minúsculas y caracteres numéricos.
    • Al menos alfanumérico con símbolos: requiere letras mayúsculas, minúsculas, caracteres numéricos, signos de puntuación y símbolos.
  • Longitud mínima de contraseña
    Esta configuración aparece para ciertos tipos de contraseña. Escriba el número mínimo de caracteres requerido, entre 4 y 16 caracteres.

Seguridad del perfil de trabajo: para perfiles de trabajo de propiedad personal

Configure los requisitos de contraseña para la seguridad del perfil de trabajo. Si no la tiene, el uso de una contraseña de perfil de trabajo es opcional y se deja en manos de los usuarios.

  • Requerir una contraseña para desbloquear el perfil de trabajo
    Requerir que los usuarios del dispositivo tengan un perfil de trabajo protegido con contraseña. Las opciones son:
    • No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
    • Requerir : los usuarios deben escribir una contraseña para acceder a su perfil de trabajo.

La siguiente configuración de seguridad de perfil de trabajo se aplica a todos los dispositivos Android.

  • Número de días hasta que expire la contraseña
    Escriba el número de días, entre 1 y 365, hasta que se deba cambiar la contraseña del perfil de trabajo. Por ejemplo, para requerir un cambio de contraseña después de 60 días, escriba 60. Cuando la contraseña expira, se pide a los usuarios que creen una nueva.

  • Número de contraseñas anteriores que no se pueden reutilizar
    Use esta configuración para impedir que los usuarios reutilicen contraseñas antiguas. Escriba el número de contraseñas que quiere evitar que reutilicen, de 1 a 24. Por ejemplo, escriba 5 para que los usuarios no puedan volver a usar ninguna de sus 5 contraseñas anteriores. Cuando el valor está en blanco, Intune no cambia ni actualiza esta configuración.

  • Máximo de minutos de inactividad antes de solicitar la contraseña
    Escriba el tiempo de inactividad máximo permitido, de 1 minuto a 8 horas. Después de este período de tiempo, el usuario debe volver a escribir su contraseña para volver a su perfil de trabajo. Si eliges No configurado (valor predeterminado), esta configuración no se evalúa para el cumplimiento o el incumplimiento.

La siguiente configuración de seguridad de perfil de trabajo se aplica a los dispositivos que ejecutan Android 12 y versiones posteriores.

  • Complejidad de la contraseña
    Seleccione el requisito de complejidad de la contraseña para los perfiles de trabajo en dispositivos que ejecutan Android 12 y versiones posteriores. Las opciones son:

    • Ninguno : esta configuración no se evalúa para el cumplimiento o el incumplimiento.
    • Bajo : se permite un patrón o PIN con secuencias repetidas (4444) u ordenadas (1234, 4321, 2468).
    • Mediana : la longitud, la longitud alfabética o la longitud alfanumérica deben tener al menos 4 caracteres. Los PIN con secuencias repetidas (4444) u ordenadas (1234, 4321, 2468) están bloqueados.
    • Alto : la longitud debe ser de al menos 8 caracteres. La longitud alfabética o alfanumérica debe tener al menos 6 caracteres. Los PIN con secuencias repetidas (4444) u ordenadas (1234, 4321, 2468) están bloqueados.

    Esta configuración afecta a dos contraseñas del dispositivo:

    • La contraseña del dispositivo que desbloquea el dispositivo.
    • La contraseña del perfil de trabajo que permite a los usuarios acceder al perfil de trabajo.

    Si la complejidad de la contraseña del dispositivo es demasiado baja, la contraseña del dispositivo se cambiará automáticamente para requerir un alto nivel de complejidad. Los usuarios finales deben actualizar la contraseña del dispositivo para cumplir los requisitos de complejidad. Después, cuando inicien sesión en el perfil de trabajo, se les pedirá que actualicen la contraseña del perfil de trabajo para que coincida con la complejidad que configura aquí.

    Importante

    Antes de que la configuración de complejidad de la contraseña estuviera disponible, se usaban las opciones de tipo de contraseña requerida y longitud mínima de contraseña . Estas opciones siguen estando disponibles, pero Google las ha dejado de usar para dispositivos personales con un perfil de trabajo.

    Esto es lo que debes saber:

    • Si la configuración del tipo de contraseña requerida se cambia del valor predeterminado del dispositivo en una directiva, entonces:

      • Los dispositivos Android Enterprise 12+ recién inscritos utilizarán automáticamente la configuración de complejidad de contraseña con la complejidad alta . Entonces, si no desea una alta complejidad de contraseña, cree una nueva directiva para dispositivos Android Enterprise 12+ y configure la configuración de complejidad de contraseña.

      • Los dispositivos Android Enterprise 12+ existentes seguirán utilizando la configuración de tipo de contraseña requerida y el valor existente configurado.

        Si cambia una directiva existente con la configuración de tipo de contraseña requerida que ya está configurada, los dispositivos Android Enterprise 12+ usarán automáticamente la configuración de complejidad de contraseña con la complejidad alta .

        Para dispositivos Android Enterprise 12+, se recomienda configurar la configuración de complejidad de la contraseña.

    • Si la configuración del tipo de contraseña requerida no se cambia del valor predeterminado del dispositivo en una directiva, no se aplica automáticamente ninguna directiva de contraseña a los dispositivos Android Enterprise 12+ recién inscritos.

Esta configuración de seguridad del perfil de trabajo se aplica a los dispositivos que ejecutan Android 11 y versiones anteriores.

Importante

Google ha dejado de usar la configuración de tipo de contraseña requerida y longitud mínima de contraseña para Android 12 y versiones posteriores. En lugar de esas opciones, usa la configuración de complejidad de la contraseña en Android 12 y versiones posteriores. Si sigues usando la configuración obsoleta sin configurar la configuración de complejidad de la contraseña, los nuevos dispositivos que ejecuten Android 12 o posterior tendrán de forma predeterminada una complejidad de contraseña alta . Para obtener más información sobre este cambio y cómo afecta a las contraseñas de perfil de trabajo en dispositivos nuevos y existentes, consulte la configuración de seguridad del perfil de trabajo para Android 12 y versiones posteriores en este artículo.

  • Tipo de contraseña necesaria
    Requerir que los usuarios usen un determinado tipo de contraseña. Las opciones son:
    • Valor predeterminado del dispositivo : para evaluar el cumplimiento de las contraseñas, asegúrese de seleccionar una fortaleza de contraseña que no sea la predeterminada del dispositivo. Es posible que el sistema operativo no requiera una contraseña de perfil de trabajo de forma predeterminada, por lo que es mejor seleccionar un tipo de contraseña diferente para tener un mayor control y coherencia en todos los dispositivos.
    • Biometría de baja seguridad: para obtener más información sobre este tipo de contraseña, consulte biometría fuerte vs. débil (abre el blog de desarrolladores de Android).
    • Al menos numérico (predeterminado): requerir caracteres numéricos, como 123456789.
    • Complejo numérico: no se permiten números repetidos o consecutivos, como 1111 o 1234.
    • Al menos alfabético: requerir letras del alfabeto. Los números y símbolos no son obligatorios.
    • Al menos alfanumérico: requiere letras mayúsculas, minúsculas y caracteres numéricos.
    • Al menos alfanumérico con símbolos: requiere letras mayúsculas, minúsculas, caracteres numéricos, signos de puntuación y símbolos.
  • Longitud mínima de la contraseña Esta configuración aparece para ciertos tipos de contraseña. Escriba el número mínimo de caracteres requerido, entre 4 y 16 caracteres.

Pasos siguientes