Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Intune admite varios métodos para dirigirse a dispositivos y usuarios con directivas y aplicaciones. Cada método tiene diferentes fortalezas, características de evaluación y casos de uso. Elegir el método correcto, o la combinación de métodos, ayuda a garantizar que las directivas y aplicaciones lleguen a los dispositivos correctos en el momento adecuado.
En este artículo se describen las construcciones de segmentación disponibles y se le ayuda a elegir el enfoque adecuado para su entorno.
Conceptos básicos
Antes de elegir un método de segmentación, comprende los principios que guían la segmentación efectiva en Intune:
| Principio | Descripción |
|---|---|
| Comience amplia, refina estrecha | En lugar de crear muchos grupos reducidos para que coincidan con cada directiva, comience con el público aplicable más amplio y use filtros de asignación para refinar qué dispositivos reciben la directiva. Esta estrategia reduce la expansión del grupo y simplifica la gestión. |
| Los grupos definen el ámbito, los filtros definen la segmentación | Los grupos responden "¿quién es la audiencia?". Los filtros de asignación responden "¿qué dispositivos de esa audiencia reciben realmente esta directiva?" La combinación de ambas preocupaciones en grupos solos conduce a muchos grupos casi idénticos que son difíciles de manejar. |
| Un grupo, muchas directivas | No es necesario una relación 1:1 entre grupos y directivas. Un solo grupo amplio puede cumplir varias asignaciones de directivas. La aplicabilidad de los filtros de carga de trabajo o asignación puede garantizar que las directivas solo vayan a los usuarios y dispositivos aplicables. |
| La pertenencia a grupos es una identidad, no una intención de directiva | Los grupos deben describir qué es un dispositivo o qué es un usuario de una manera que sea significativa para toda la organización, no qué directiva debe obtener. Si solo Intune lee un grupo, evalúe si un filtro de asignación puede reemplazar el grupo. |
| Evaluar en la comprobación frente a evaluar en el cambio | Los grupos y filtros utilizan diferentes modelos de evaluación. La pertenencia a grupos se procesa cuando cambian los atributos del dispositivo o del usuario, lo que refleja el estado actual del directorio. Los filtros evalúan en cada comprobación del dispositivo las propiedades del dispositivo en ese momento. Elija en función de si necesita una suscripción que otros servicios puedan leer (grupos) o una segmentación precisa y de comprobación a tiempo para Intune (filtros). |
Introducción a los métodos de segmentación
La segmentación de Intune se basa en dos capas: los tipos de grupo que definen quién o qué está en el ámbito y lascaracterísticas de segmentación de Intune, que refinan cómo y cuándo llegan las directivas a esos dispositivos.
Tipos de grupo
| Tipo de grupo | Qué hace | Ideal para |
|---|---|---|
| Grupos virtuales | Grupos integrados Todos los usuarios y Todos los dispositivos mantenidos por Intune | Directivas generales que se aplican a todos o cada uno de los dispositivos |
| Grupos estáticos | Grupos de seguridad administrados manualmente con pertenencia fija | Conjuntos fijos y conocidos de usuarios o dispositivos que no cambian con frecuencia |
| Grupos dinámicos | Grupos con pertenencia basada en reglas evaluada por Microsoft Entra ID | Segmentación entre cargas de trabajo (acceso condicional, licencias), Autopilot, agrupación basada en usuarios |
Los grupos estáticos y dinámicos son grupos de seguridad de Microsoft Entra; cualquier servicio que consuma pertenencia a grupos (acceso condicional, licencias, SharePoint, Exchange) puede usarlos. Los grupos virtuales están administrados por Intune y siempre están actualizados sin necesidad de procesamiento adicional.
Características de segmentación de Intune
| Construir | Qué hace | Ideal para |
|---|---|---|
| Filtros de asignación | Reglas evaluadas por Intune aplicadas a las asignaciones de grupo | Destino de propiedades de dispositivos para directivas de Intune: evaluado en el registro sin depender del procesamiento de pertenencia a grupos |
| Agrupación de tiempo de inscripción | Agrega dispositivos a un grupo de seguridad durante la inscripción | Entrega rápida de directivas basadas en grupos durante la inscripción sin esperar al procesamiento dinámico de pertenencia a grupos |
Estos son exclusivos de Intune. Los filtros de asignación y la agrupación del tiempo de inscripción amplían lo que puede hacer con los grupos: no reemplazan a los grupos, pero resuelven brechas específicas en velocidad y precisión que los grupos por sí solos no pueden abordar.
Tipos de grupo
Grupos virtuales
Intune ofrece grupos virtuales integrados para Todos los usuarios y Todos los dispositivos. Estos grupos siempre están actualizados; no requieren procesamiento para actualizar la pertenencia.
Los grupos virtuales son más eficaces cuando se combinan con las características de segmentación de Intune:
- Grupo virtual + filtro de asignación : asigne una directiva a Todos los dispositivos y, a continuación, aplique un filtro para restringir el ámbito a propiedades específicas del dispositivo (como el tipo de sistema operativo, el fabricante o la propiedad). El filtro se evalúa en la comprobación sin depender del procesamiento de pertenencia a grupos.
Usar cuando:
- Una directiva o aplicación debe llegar a todos los usuarios o a todos los dispositivos
- Desea un destino amplio que perfeccione con filtros de asignación para lograr una segmentación precisa a nivel de dispositivo
Grupos estáticos
Los grupos de seguridad estáticos han administrado manualmente la pertenencia. El administrador agrega o quita miembros directamente.
Los grupos estáticos también se pueden combinar con las características de segmentación de Intune:
- Grupo estático + filtro de asignación : asigne una directiva a un grupo estático (como un departamento o un anillo piloto) y, a continuación, aplique un filtro para restringir aún más qué dispositivos de ese grupo reciben la directiva.
- Grupo estático + agrupación de tiempo de inscripción : utilice un grupo estático como destino para la agrupación de tiempo de inscripción. Los dispositivos se agregan al grupo durante la inscripción, lo que permite la entrega rápida de directivas en el primer registro.
Usar cuando:
- Tiene un conjunto fijo de usuarios o dispositivos (como un grupo piloto o un equipo ejecutivo)
- Se necesita la pertenencia a grupos para escenarios entre cargas de trabajo, pero la población es pequeña y estable
Grupos dinámicos
Los grupos dinámicos utilizan una pertenencia basada en reglas que es evaluada y actualizada por Microsoft Entra ID. Son el mecanismo estándar para organizar usuarios y dispositivos en el ecosistema de Microsoft 365: cualquier servicio que lea la pertenencia a grupos (acceso condicional, licencias, SharePoint, Exchange) consume grupos dinámicos.
Después de que un dispositivo se inscriba o cambie un atributo de usuario, la pertenencia al grupo requiere un procesamiento adicional antes de que se refleje el cambio.
Usar cuando:
- Escenarios entre cargas de trabajo: directivas de acceso condicional, licencias basadas en grupos, acceso a SharePoint, directivas de Exchange Online o cualquier servicio de Microsoft 365 que requiera la pertenencia a grupos
- Segmentación del piloto automático : los perfiles de implementación del piloto automático deben asignarse a grupos. Los dispositivos deben ser miembros del grupo antes de que comience la inscripción
- Agrupación basada en usuarios : agrupa a los usuarios por departamento, ubicación, puesto de trabajo u otros atributos del usuario
Nota:
Si el grupo de dispositivos dinámicos solo se consume por Intune (no por el acceso condicional, las licencias u otros servicios), evalúe si un filtro de asignación puede lograr la misma segmentación. Los filtros admiten muchas de las mismas propiedades del dispositivo, incluidas enrollmentProfileName , y se evalúan en el registro sin depender del procesamiento de pertenencia al grupo.
Los grupos dinámicos también se pueden combinar con filtros de asignación:
Grupo dinámico + filtro de asignación : asigne una directiva a un grupo dinámico y, a continuación, aplique un filtro para restringir aún más qué dispositivos de ese grupo reciben la directiva. es útil cuando el grupo sirve para propósitos de cargas de trabajo cruzadas, pero necesita una segmentación de Intune más precisa dentro del grupo.
Ejemplo: Su organización usa un grupo dinámico para todos los dispositivos Windows propiedad de la empresa porque las directivas de acceso condicional requieren esa pertenencia al grupo. En Intune, asigna un perfil de configuración a ese grupo y aplica un filtro de asignación solo a los dispositivos de destino que ejecutan Windows 11 24H2 o posterior. El grupo controla el ámbito de acceso condicional, mientras que el filtro controla la segmentación de versión específica de Intune, sin crear un segundo grupo.
Procedimientos recomendados para grupos dinámicos:
-
Mantenga las reglas simples : use comparaciones directas de propiedades con
-eqor-startsWithy un pequeño número de condiciones. Las reglas más sencillas se evalúan más rápido y son más fáciles de solucionar. -
Evitar
memberOf— Las búsquedas grupales transitivas agregan una complejidad de procesamiento significativa y son una fuente común de resultados de membresía inesperados. - Auditar permisos de escritura de atributos : si un grupo dinámico controla el acceso a recursos confidenciales (acceso condicional, licencias), la seguridad de ese acceso depende de quién pueda modificar los atributos a los que se hace referencia en la regla.
- Asegúrate de que los dispositivos tengan atributos limpios y precisos: la pertenencia a grupos dinámicos depende de las propiedades escritas en el objeto de dispositivo. Los valores obsoletos o que faltan provocan una pertenencia inesperada.
Para obtener instrucciones detalladas sobre la sintaxis de reglas y la escritura de reglas eficaces, vaya a:
- Administrar reglas para grupos de pertenencia dinámicos en Microsoft Entra ID
- Crear reglas más sencillas y rápidas para grupos de pertenencia dinámicos
- Comprender y administrar el procesamiento de grupos dinámicos
Características de segmentación de Intune
Filtros de asignación
Los filtros de asignación son reglas evaluadas por Intune que restringen qué dispositivos reciben una directiva o aplicación. Los filtros se aplican sobre una tarea de grupo y evalúan las propiedades del dispositivo directamente en el registro sin depender del procesamiento de pertenencia al grupo.
Usar cuando:
- Está dirigiendo las directivas o aplicaciones de Intune en función de las propiedades del dispositivo (versión del sistema operativo, fabricante, modelo, propiedad, categoría del dispositivo)
- Quiere que la evaluación se realice directamente en el registro del dispositivo sin necesidad de procesar la pertenencia a grupos
- Quieres combinar asignaciones de grupos amplios (como Todos los dispositivos) con una segmentación precisa en el nivel de dispositivo
- Quiere incluir o excluir dispositivos específicos de una directiva asignada a un grupo amplio
Escenarios comunes:
- Implemente una directiva de cumplimiento en todos los dispositivos Windows propiedad de la empresa
- Excluir a un fabricante de dispositivo específico de un perfil de configuración
- Dispositivos de destino que ejecutan una versión de SO específica para la implementación de una aplicación
- Restringir una directiva asignada a Todos los dispositivos a solo dispositivos iOS propiedad de la organización
Nota:
Los filtros de asignación no reemplazan a los grupos en todos los escenarios. Los filtros no se pueden usar para:
- Asignación de perfiles de Autopilot : los dispositivos deben ser miembros del grupo antes de que comience la inscripción
- Acceso condicional, licencias o SharePoint: estos servicios requieren la pertenencia a grupos de Entra
- Cargas de trabajo que no admiten filtros : compruebe la compatibilidad con filtros para su directiva o tipo de aplicación específico antes de diseñar en torno a ella
Agrupación de tiempo de inscripción
La agrupación de tiempo de inscripción agrega dispositivos a un grupo de seguridad especificado durante la inscripción en lugar de después. Esta característica permite que las aplicaciones y directivas asignadas a ese grupo se entreguen antes en el flujo de inscripción, en muchos casos en el primer registro, sin esperar a que se procese la pertenencia al grupo. El tiempo de entrega real depende de la carga de trabajo, la plataforma, el tipo de asignación y el método de inscripción.
Usar cuando:
- Necesita que la pertenencia al grupo esté disponible durante la inscripción para una entrega rápida de directivas
- Está usando métodos de inscripción que admiten la agrupación de tiempo de inscripción
- Necesita el grupo para escenarios entre cargas de trabajo (como el acceso condicional) y también necesita una entrega rápida en tiempo de inscripción
No lo use cuando:
- Un filtro de asignación puede lograr la misma segmentación: si la directiva es solo de Intune y se segmenta en función de las propiedades del dispositivo disponibles en el registro (sistema operativo, fabricante, propiedad), un filtro es más sencillo y no requiere administración de grupos
- No necesita el grupo para ningún otro propósito: la agrupación en el momento de la inscripción crea pertenencias reales a grupos de seguridad de Entra que persisten después de la inscripción. Si ningún otro servicio lee ese grupo, está agregando gastos generales de administración sin ningún beneficio
- El método de inscripción no lo admite: solo los flujos de inscripción específicos admiten la agrupación de tiempo de inscripción. Compruebe que su método de inscripción está en la lista admitida antes de diseñar en torno a él
Para obtener más información, vaya a Agrupación de tiempo de inscripción en Microsoft Intune.
Elegir el enfoque correcto
Para la mayoría de los entornos de Intune, el mejor enfoque combina varios métodos:
- Comience con grupos amplios : use grupos virtuales, grupos estáticos o grupos dinámicos como objetivos de asignación base. Elija el grupo base más amplio y apropiado para su organización, pero tenga en cuenta los requisitos de tiempo de evaluación y cargas de trabajo cruzadas de cada tipo de grupo.
- Refinar la segmentación en función de los atributos del dispositivo: use filtros de asignación cuando la directiva sea solo de Intune. Use grupos dinámicos cuando se necesite la pertenencia basada en atributos entre cargas de trabajo (acceso condicional, licencias, Autopilot).
- Use la agrupación del tiempo de inscripción para eliminar la espera de procesamiento de pertenencia a grupos durante la inscripción, de modo que las directivas se entreguen en el primer registro.
Precaución
Las asignaciones amplias son poderosas pero conllevan riesgos. Antes de asignar directivas de alto impacto a Todos los dispositivos con un filtro, primero valide el filtro en un grupo piloto. Un filtro eliminado o mal configurado en una asignación amplia puede afectar a todos los dispositivos del ámbito. Use anillos de implementación por etapas y supervise los informes de asignación antes de pasar a la producción.
Cuando un grupo dinámico puede convertirse en un filtro
Si tiene grupos de dispositivos dinámicos que usan reglas de propiedad simples y solo los consume Intune, no acceso condicional, licencias u otros servicios, puede simplificar la segmentación reemplazando esos grupos por filtros de asignación. La intención no se trata de quitar todos los grupos dinámicos. Se trata de eliminar la sobrecarga innecesaria de procesamiento de grupos para grupos que no sirven para propósitos de cargas de trabajo cruzadas.
En la tabla siguiente se muestran las reglas comunes de los grupos dinámicos y su sintaxis de filtro de asignación equivalente:
| Regla de grupo dinámico | Filtro de asignación equivalente | Notas |
|---|---|---|
device.deviceOSType -eq "Windows" |
operatingSystemSKU -eq "Windows" |
Segmentación por tipo de SO |
device.deviceManufacturer -eq "Microsoft" |
manufacturer -eq "Microsoft Corporation" |
Segmentación de fabricantes |
device.deviceModel -startsWith "Surface" |
model -startsWith "Surface" |
Segmentación por modelos |
device.deviceOwnership -eq "Company" |
deviceOwnership -eq "Corporate" |
Segmentación por propiedad |
device.deviceCategory -eq "Engineering" |
deviceCategory -eq "Engineering" |
Segmentación por categoría de dispositivo |
Nota:
Los nombres y valores de propiedad pueden diferir ligeramente entre las reglas de grupo dinámico y la sintaxis del filtro de asignación. Compruebe los nombres exactos de las propiedades y los valores admitidos en las propiedades de dispositivo compatibles al crear filtros.
Importante
No quite los grupos dinámicos que usan servicios ajenos a Intune (acceso condicional, licencias, SharePoint). Esos servicios no pueden consumir filtros de asignación, requieren membresía de grupo. Simplifique solo los grupos que existen únicamente para la selección de destino de la directiva de Intune.
Sugerencia
Las decisiones de segmentación también afectan al rendimiento, especialmente en entornos grandes. Para obtener instrucciones sobre la reutilización de grupos, evitar antipatrones comunes y comprender el comportamiento de sincronización, vaya a Recomendaciones de rendimiento para agrupación, selección de destino y filtrado.
Artículos relacionados
- Usar filtros de asignación para asignar aplicaciones, directivas y perfiles en Microsoft Intune
- Propiedades del dispositivo admitidas al crear filtros
- Recomendaciones de rendimiento para agrupación, selección de destino y filtrado
- Usar grupos para organizar usuarios y dispositivos para Microsoft Intune
- Agrupación de tiempo de inscripción en Microsoft Intune