Administrar versiones del sistema operativo con Microsoft Intune

En las plataformas modernas de ordenadores y dispositivos móviles, podrá implementar rápidamente actualizaciones principales, revisiones y nuevas versiones. Tiene controles para administrar completamente las actualizaciones y revisiones en Windows, pero en otras plataformas, como iOS/iPadOS y Android, es necesario que los usuarios finales participen en el proceso. Microsoft Intune tiene las capacidades para ayudarle a estructurar la administración de versiones del sistema operativo en diferentes plataformas.

Intune puede ayudarle a resolver estos escenarios comunes:

  • Determinar qué sistema operativo se ejecuta en los dispositivos de los usuarios finales
  • Controlar el acceso a datos de la organización desde dispositivos mientras se valida una nueva versión del sistema operativo
  • Inducir/requerir a los usuarios finales que actualicen la versión del sistema operativo a la más reciente aprobada por su organización
  • Administrar el lanzamiento de una nueva versión del sistema operativo para toda la organización

Control de versiones del sistema operativo con las restricciones de inscripción de administración de dispositivos móviles de Intune

Con las restricciones de inscripción de dispositivos, puede restringir la inscripción de dispositivos en Intune en función de determinados atributos del dispositivo. El objetivo es permitir que los usuarios inscriban solo dispositivos que cumplan con las expectativas de su organización y evitar la inscripción de dispositivos que no sean compatibles donde podrían obtener acceso a los recursos de su organización. Puede crear políticas de restricción de la plataforma del dispositivo de inscripción para las siguientes plataformas:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Las directivas de restricción de la plataforma de dispositivos para cada tipo de plataforma incluyen versiones del sistema operativo mínimas y máximas permitidas, como se ve en la siguiente captura de pantalla de una directiva de iOS:

Página de restricciones de configuración de la plataforma.

A la práctica

Las organizaciones usan restricciones de tipo de dispositivo para controlar el acceso a los recursos de la organización mediante la siguiente configuración:

  1. Use la versión mínima del sistema operativo para asegurarse de que solo puede inscribir plataformas actuales y compatibles en su organización.
  2. Deje el sistema operativo máximo sin especificar (sin límite) o establézcalo en la última versión que la organización haya validado para su uso, para dar tiempo a las pruebas internas de las nuevas versiones del sistema operativo.

Para más información, vea Crear una restricción de plataforma de dispositivos.

Versión del sistema operativo, informes y cumplimiento de las directivas de cumplimiento de dispositivos de Intune

Las directivas de cumplimiento de dispositivos de Intune proporcionan las siguientes herramientas:

  • Especifique las reglas de cumplimiento que definan las configuraciones necesarias para los dispositivos.
  • Consulte los informes de cumplimiento para comprender qué dispositivos no son compatibles y con qué configuración de las directivas.
  • Actuar sobre los resultados de incumplimiento a través de la cuarentena de dispositivos y directivas de acceso condicional que impiden que los dispositivos no compatibles tengan acceso a los recursos de la organización.

Igual que las restricciones de inscripción, las directivas de cumplimiento de dispositivos incluyen tanto la versión mínima como la máxima del sistema operativo. Las directivas también tienen una escala de tiempo de cumplimiento para ofrecer a los usuarios un período de gracia para cumplir con la directiva. Las directivas de cumplimiento de dispositivos hacen que los dispositivos de los usuarios finales inscritos cumplan con las expectativas de la organización.

Cumplimiento de dispositivos: acciones para dispositivos no compatibles

A la práctica

Las organizaciones usan las directivas de cumplimiento de dispositivos en los mismos escenarios que las restricciones de inscripción. Estas directivas hacen que los usuarios usen versiones actuales y validadas del sistema operativo en su organización. Si los dispositivos de los usuarios finales no cumplen las directivas, se puede bloquear el acceso a recursos de la organización mediante un acceso condicional hasta que los usuarios finales estén dentro del rango del sistema operativo compatible para su organización. Se notifica a los usuarios finales que no cumplen con las normas y se les proporcionan los pasos para recuperar el acceso.

Para obtener más información, consulte Introducción al cumplimiento normativo de dispositivos.

Controles de la versión del sistema operativo mediante directivas de protección de aplicaciones de Intune

Las directivas de protección de aplicaciones de Intune y la configuración de acceso a la administración de aplicaciones móviles (MAM) permiten especificar la versión mínima del sistema operativo en el nivel de aplicación. Esto le permite informar a los usuarios finales de que pueden actualizar su sistema operativo a una versión mínima especificada y fomentar o requerirles que lo hagan.

Tiene dos opciones:

  • Advertencia: con la advertencia, se informa al usuario final de que debería actualizar la versión si abre una aplicación con una directiva de protección de aplicaciones o una configuración de acceso de MAM en un dispositivo con una versión de sistema operativo inferior a la especificada. Se permite el acceso a la aplicación y a los datos de la organización.

    Imagen del cuadro de diálogo de advertencia de actualización de Android

  • Bloqueo: con el bloqueo, se informa al usuario final de que debe actualizar la versión si abre una aplicación con una directiva de protección de aplicaciones o una configuración de acceso de MAM en un dispositivo con una versión de sistema operativo inferior a la especificada. No se permite el acceso a los datos de aplicaciones y organizaciones.

    Imagen del cuadro de diálogo de acceso bloqueado a la aplicación

A la práctica

Al abrir o reanudar aplicaciones, las organizaciones usan la configuración de la directiva de protección de aplicaciones para explicar a los usuarios finales la necesidad de mantener las aplicaciones actualizadas. Por ejemplo, se podría establecer una configuración en la que a los usuarios finales se les advirtiera cuando estuvieran usando la versión actual menos uno y se les bloqueara cuando usaran la versión actual menos dos.

Para obtener más información, consulte Cómo crear y asignar directivas de protección de aplicaciones.

Administración de varias versiones del SO mediante directivas de protección de aplicaciones de Intune

En las directivas de protección de aplicaciones, solo puede configurar una versión mínima del sistema operativo en la configuración de inicio condicional, pero puede crear varias aplicaciones con diferentes valores mínimos del sistema operativo. Sin embargo, dado que las aplicaciones se asignan a grupos de usuarios, esto significa que un usuario con varios dispositivos que ejecutan diferentes versiones del sistema operativo podría enfrentarse a requisitos del sistema operativo contradictorios al acceder a recursos protegidos.

Para permitir que varias aplicaciones con diferentes requisitos de sistema operativo se dirijan al mismo usuario, puede crear filtros que dirijan la aplicación a una versión específica del sistema operativo.

Hay dos tipos de filtros para Intune: dispositivos administrados y aplicaciones administradas. APP solo admite filtros de aplicaciones administradas.

Creación de filtros

Para usar filtros con aplicaciones, debe crear un filtro para cada versión específica del sistema operativo a la que desea dirigirse:

  1. Vaya al Centro de administración de Microsoft Intune.

  2. Seleccionar Filtros de administración de>> inquilinosCrear>aplicaciones administradas.

  3. En la página Aspectos básicos , escribe un nombre para el filtro que lo haga fácilmente identificable y selecciona la plataforma a la que quieres dirigirte, en este ejemplo, iOS/iPadOS.

  4. En la página Reglas , cree un filtro para la versión principal del sistema operativo de destino, por ejemplo, Property=osVersion(versión del sistema operativo), Operator=StartsWith, Value=18.

  • Opcional: puede usar el botón Vista previa para comprobar el dispositivo, el usuario y la aplicación que coincidan con el filtro especificado.
  1. En la página Revisar y crear , guarde el filtro seleccionando Crear.

Repite estos pasos para crear filtros adicionales para cada plataforma y versión principal del sistema operativo que quieras segmentar, como iOS 16 y 17.

Crear y segmentar aplicación con un filtro

  1. Vaya al Centro de administración de Microsoft Intune.

  2. Seleccionar aplicacionesDirectivas>>de protección de aplicacionesCrear directiva> Elige la plataforma a la que quieres dirigirte la aplicación, como iOS/iPadOS.

  3. En la página Aspectos básicos , escriba un nombre para la directiva que la haga fácilmente identificable.

  4. Complete las páginas de requisitos de Aplicaciones, Protección de datos y Acceso con la configuración de directiva de protección de aplicaciones iOS, Android o Windows que cumpla con los requisitos de su organización. En la sección Condiciones del dispositivo de la página de inicio condicional (o página Comprobaciones de estado para la aplicación de Windows), configure el SO secundario o la versión de revisión que desea establecer como la versión mínima. Por ejemplo, Setting=Min Versión del sistema operativo, Value=18.2.1, Action=Block access/Wipe data/Warn, según la acción requerida para su organización.

  5. En la página Asignaciones , use el filtro creado anteriormente para limitar el ámbito de la asignación de directiva a la versión correcta del sistema operativo principal.

  6. En la página Revisar y crear , guarde la directiva seleccionando Crear.

En el ejemplo que se muestra, el filtro se dirigirá a dispositivos que ejecutan iOS 18 y la configuración de inicio condicional de la aplicación requerirá 18.2.1, lo que garantiza que la aplicación no se aplica a dispositivos que se ejecutan en otra versión principal de iOS.

Cree aplicaciones adicionales para cada versión del sistema operativo, por ejemplo:

  • Segunda directiva para iOS 16: inicio condicional, condiciones del dispositivo, versión mínima del sistema operativo=16.7.10, filtro, versión del sistema operativo, StartsWith=16.

  • Tercera directiva para iOS 17: inicio condicional, condiciones del dispositivo, versión mínima del sistema operativo = 17.7.2, versión del sistema operativo de filtro, StartsWith = 17.

A la práctica

Las organizaciones pueden crear varias aplicaciones que requieren diferentes versiones mínimas del sistema operativo. Al hacerlo, puede filtrar la asignación de estas aplicaciones para que solo se apliquen a cada versión principal del sistema operativo. Esto garantiza que cada aplicación sea compatible con la versión específica del sistema operativo a la que está asignada, lo que proporciona un enfoque adaptado para la protección de aplicaciones.

A medida que los proveedores de sistemas operativos lanzan nuevas actualizaciones o parches menores del sistema operativo, también puede actualizar cada aplicación con la nueva versión mínima del sistema operativo. Este proceso de actualización continua garantiza que su organización permanezca segura al usar siempre las versiones más recientes del sistema operativo. Mantener actualizadas las aplicaciones y las versiones del sistema operativo ayuda a protegerse contra vulnerabilidades y mejora la seguridad general.

Administrar el lanzamiento de una versión de sistema operativo

Puede usar las funcionalidades de Intune descritas en este artículo para ayudarle a mover los dispositivos de la organización a una nueva versión del sistema operativo dentro de la escala de tiempo que defina. En los pasos siguientes se ofrece un modelo de implementación de muestra para hacer que los usuarios de la versión 1 del sistema operativo pasen a la versión 2 en un plazo de siete días.

  1. Use las restricciones de inscripción de dispositivos para requerir el sistema operativo v2 como la versión mínima para inscribir el dispositivo. Esto garantiza que los dispositivos de los usuarios finales nuevos cumplan los requisitos a la hora de realizar la inscripción.
  2. Use las directivas de protección de aplicaciones de Intune para advertir a los usuarios cuando se abra o reanude una aplicación protegida que se requiere el sistema operativo más reciente v2.
  3. Use las directivas de cumplimiento de dispositivos para requerir que el sistema operativo v2 sea la versión mínima para que un dispositivo sea compatible. Use Acciones para el incumplimiento para permitir un período de gracia de siete días y enviar a los usuarios finales una notificación por correo electrónico con su cronograma y requisitos.
    • Estas directivas pueden informar a los usuarios finales de que sus dispositivos deben actualizarse a través del correo electrónico, el Portal de empresa de Intune y cuándo se abre la aplicación para las aplicaciones habilitadas con una directiva de protección de aplicaciones.
    • Puede ejecutar un informe de cumplimiento para identificar a los usuarios que no cumplan los requisitos.
  4. Use las directivas de protección de aplicaciones de Intune para bloquear a los usuarios cuando una aplicación se abre o reanuda si el dispositivo no ejecuta el sistema operativo v2.
  5. Use las directivas de cumplimiento de dispositivos para requerir la versión 2 del sistema operativo como versión mínima para que un dispositivo cumpla los requisitos.
    • Estas directivas requieren que los dispositivos estén actualizados para seguir teniendo acceso a datos de la organización. Los servicios protegidos se bloquean cuando se usan con acceso condicional al dispositivo. Las aplicaciones que disponen de una directiva de protección de aplicaciones se bloquean cuando se abren o cuando acceden a datos de la organización.

Siguientes pasos

Use los siguientes recursos para administrar las versiones del sistema operativo que se usan en su organización: