Guía de implementación: Administrar dispositivos que ejecutan Windows

En esta guía se describe cómo proteger y administrar las aplicaciones y los puntos de conexión de Windows mediante Microsoft Intune e incluye nuestras recomendaciones de configuración y recursos, desde los requisitos previos hasta la inscripción.

Para cada sección de esta guía, revisa las tareas asociadas. Algunas tareas son necesarias y otras, como configurar el acceso condicional de Microsoft Entra, son opcionales. Seleccione los vínculos proporcionados en cada sección para ir a nuestros documentos de ayuda recomendados en Microsoft Learn, donde puede encontrar información más detallada e instrucciones de procedimientos.

Paso 1: Requisitos previos

Complete los siguientes requisitos previos para habilitar las capacidades de administración de puntos de conexión de su inquilino:

Se recomienda usar el rol con privilegios mínimos necesario para completar tareas. Por ejemplo, el rol con menos privilegios que puede completar tareas de inscripción de dispositivos es el rol integrado de Intune de Administrador de perfiles y directivas.

Para obtener más información sobre los roles integrados y lo que pueden hacer, consulte Control de acceso basado en roles (RBAC) con Intune y Permisos de rol integrados para Intune.

Para obtener más detalles y recomendaciones sobre cómo preparar su organización, incorporar o adoptar Intune para la administración de dispositivos móviles, consulte Guía de migración: configurar o mover a Microsoft Intune.

Paso 2: Planificar la implementación

Use la Guía de planeamiento de Microsoft Intune para definir los objetivos de administración de dispositivos, los escenarios de casos de uso y los requisitos. Use la guía para planificar la implementación, la comunicación, el soporte técnico, las pruebas y la validación. Por ejemplo, en algunos casos no es necesario estar presente cuando los empleados y alumnos inscriben sus dispositivos. Se recomienda tener un plan de comunicación para que los usuarios sepan dónde encontrar información sobre la instalación y el uso del Portal de empresa de Intune.

Para obtener más información, consulte la guía de planeación de Microsoft Intune.

Paso 3: Crear directivas de cumplimiento

Use las directivas de cumplimiento para asegurarse de que los dispositivos que acceden a los datos son seguros y cumplen los estándares de la organización. La fase final del proceso de inscripción es la evaluación de cumplimiento, que comprueba que la configuración del dispositivo cumple las directivas. Los usuarios de dispositivos deben resolver todos los problemas de cumplimiento para obtener acceso a los recursos protegidos. Intune marca los dispositivos que no cumplen los requisitos de cumplimiento como no conformes y toma medidas adicionales (como enviar una notificación al usuario, restringir el acceso o borrar el dispositivo) en función de su acción en el caso de configuraciones no conformes.

Puede usar las directivas de acceso condicional de Microsoft Entra junto con las directivas de cumplimiento de dispositivos para controlar el acceso a los equipos Windows, al correo electrónico corporativo y a los servicios de Microsoft 365. Por ejemplo, puede crear una directiva que impida que los empleados accedan a Microsoft Teams en Edge sin antes inscribir o proteger su dispositivo.

Sugerencia

Para obtener información general sobre las directivas de cumplimiento de dispositivos, consulte Información general sobre cumplimiento.

Tarea Detalles
Crear una directiva de cumplimiento Obtenga instrucciones paso a paso sobre cómo crear y asignar una directiva de cumplimiento a grupos de usuarios y dispositivos.
Agregar acciones para incumplimiento Elija lo que sucede cuando los dispositivos ya no cumplen las condiciones de la directiva de cumplimiento. Algunos ejemplos de acciones son el envío de alertas, el bloqueo remoto de dispositivos o la retirada de dispositivos. Se pueden agregar acciones en caso de incumplimiento cuando se configure la directiva de cumplimiento de dispositivos o, más adelante, editando la directiva.
Crear una directiva de acceso condicional basada en dispositivo o basada en la aplicación Seleccione las aplicaciones o servicios que desea proteger y defina las condiciones de acceso.
Bloquear el acceso a aplicaciones que no usan la autenticación moderna Cree una directiva de acceso condicional basada en aplicaciones para bloquear las aplicaciones que usan métodos de autenticación distintos de OAuth2; por ejemplo, las aplicaciones que usan la autenticación básica y basada en formularios. Sin embargo, antes de bloquear el acceso, inicie sesión en Microsoft Entra ID y revise el informe de actividad de métodos de autenticación para ver si los usuarios usan la autenticación básica para acceder a cosas esenciales de las que se olvidó o de las que desconoce. Por ejemplo, elementos como los quioscos de calendario de las salas de reuniones usan la autenticación básica.
Agregar configuración de cumplimiento personalizada Con la configuración de cumplimiento personalizada, puede escribir sus propios scripts de Bash para abordar escenarios de cumplimiento aún no incluidos en las opciones de cumplimiento de dispositivos integradas en Microsoft Intune. En este artículo se describe cómo crear, supervisar y solucionar problemas de directivas de cumplimiento personalizadas para dispositivos Windows. La configuración de cumplimiento personalizada requiere que cree un script personalizado que identifique la configuración y los pares de valores.

Paso 4: Configurar la seguridad del punto de conexión

Use las características de seguridad de punto de conexión de Intune para configurar la seguridad de los dispositivos y administrar las tareas de seguridad de los dispositivos en riesgo.

Tarea Detalles
Administrar dispositivos con características de seguridad del punto de conexión Use la configuración de seguridad del punto de conexión en Intune para administrar de forma eficaz la seguridad de los dispositivos y corregir los problemas de los dispositivos.
Agregar la configuración de Endpoint Protection Configura características comunes de seguridad de protección de puntos de conexión, como firewall, BitLocker y Microsoft Defender. Para obtener una descripción de la configuración de esta área, consulte la referencia de configuración de Endpoint Protection.
Configure Microsoft Defender para punto de conexión en Intune Al integrar Intune con Microsoft Defender para punto de conexión, no solo ayuda a evitar infracciones de seguridad, sino que también puede aprovechar Microsoft Defender para la Administración de amenazas & vulnerabilidades (TVM) de Endpoints y usar Intune para remediar la debilidad de los endpoints identificada por TVM.
Administrar directiva de BitLocker Asegúrese de que los dispositivos están cifrados al momento de la inscripción creando una directiva que configure BitLocker en los dispositivos administrados.
Administrar perfiles de línea base de seguridad Use las líneas base de seguridad de Intune para ayudarle a proteger a sus usuarios y dispositivos. Una línea base de seguridad incluye los procedimientos recomendados y recomendaciones para la configuración que afecta a la seguridad.
Usar las directivas de cliente de Windows Update para las actualizaciones de software Configurar una estrategia de lanzamiento de Windows Update con directivas de cliente de Windows Update. En este artículo se presentan los tipos de directivas que se pueden usar para administrar las actualizaciones de software de Windows y cómo pasar de los aplazamientos del círculo de actualizaciones a una directiva de actualizaciones de características.

Paso 5: configurar las opciones del dispositivo

Usa Microsoft Intune para habilitar o deshabilitar la configuración y las características de Windows en dispositivos. Para configurar y aplicar estas opciones, cree un perfil de configuración de dispositivo y, a continuación, asigne el perfil a los grupos de su organización. Los dispositivos reciben el perfil una vez que se inscriben.

Tarea Detalles
Creación del perfil de un dispositivo Crear un perfil de dispositivo en Microsoft Intune y encontrar recursos sobre todos los tipos de perfil de dispositivo.
Configurar los ajustes del dispositivo Usa el catálogo de configuración para configurar las opciones en Microsoft Intune. El catálogo de configuración incluye cientos de opciones que puede configurar para Microsoft Edge, OneDrive, escritorio remoto, aplicaciones de Office y mucho más. Esta configuración tiene una apariencia similar a la de los objetos de la directiva de grupo (GPO) y están 100 % basadas en la nube.
Configurar perfil Wi-Fi Este perfil permite a los usuarios buscar la red Wi-Fi de su organización y conectarse a ella. Para obtener una descripción de la configuración en esta área, consulte la referencia de configuración de Wi-Fi para Windows.
Configurar el perfil de VPN Configure una opción de VPN segura, como Microsoft Tunnel, para las personas que se conectan a la red de su organización. Para obtener una descripción de la configuración de esta área, consulte la referencia de la configuración de VPN.
Configurar el perfil de correo electrónico Configure los valores de correo electrónico para que los usuarios puedan conectarse a un servidor de correo electrónico y acceder a su dirección de correo electrónico profesional o educativa. Para obtener una descripción de la configuración de esta área, consulte la referencia de la configuración de correo electrónico.
Restringir las características del dispositivo Proteja a los usuarios contra el acceso no autorizado y las distracciones limitando las características del dispositivo que pueden usar en su entorno profesional o educativo. Para obtener una descripción de la configuración en esta área, consulta la referencia de restricciones de dispositivo para Windows.
Configurar perfil personalizado Agregue y asigne configuraciones y características del dispositivo que no están integradas en Intune. Para obtener una descripción de la configuración de esta área, vea la referencia de configuración personalizada.
Configurar los ajustes de la BIOS Configure Intune para poder controlar la configuración de UEFI (BIOS) en los dispositivos inscritos mediante la interfaz de configuración de firmware de dispositivos (DFCI)
Configurar la unión a un dominio Si tiene previsto inscribir dispositivos unidos a Microsoft Entra, asegúrese de crear un perfil de unión a dominio para que Intune sepa a qué dominio local unirse.
Configurar las opciones de optimización de entrega Use esta configuración para reducir el consumo de ancho de banda en los dispositivos que descargan aplicaciones y actualizaciones.
Personalizar la marca y la experiencia de inscripción Personalice el Portal de empresa de Intune y la experiencia de la aplicación Microsoft Intune con sus propias palabras, la personalización de marca, las preferencias de pantalla y la información de contacto de su organización.
Configurar quioscos multimedia y dispositivos dedicados Crea un perfil de quiosco multimedia para administrar los dispositivos que se ejecutan en modo quiosco.
Personalizar dispositivos compartidos Controle las características de acceso, cuentas y energía en dispositivos compartidos o multiusuario.
Configurar límite de red Cree un perfil de límite de red para proteger su entorno de los sitios en los que no confía.
Configurar la supervisión de estado de Windows Crear un perfil de supervisión de estado de Windows para que Microsoft pueda recopilar datos sobre el rendimiento y ofrecer recomendaciones de mejora. Crear un perfil habilita la característica de análisis de puntos de conexión en Microsoft Intune, que analiza los datos recopilados, recomienda software, ayuda a mejorar el rendimiento de inicio y corrige problemas comunes de soporte técnico.
Configurar la aplicación Hacer un examen para los alumnos Configure la aplicación Hacer un examen para los alumnos que realizan exámenes o exámenes en los dispositivos inscritos.
Configurar perfil de móvil eSim Puedes configurar la eSIM para dispositivos compatibles con ESIM, como Surface LTE Pro, para conectarse a Internet a través de una conexión de datos móviles. Esta configuración es ideal para viajeros globales que necesitan mantenerse conectados y flexibles mientras viajan, y elimina la necesidad de una tarjeta SIM.

Paso 6: Configurar métodos de autenticación seguros

Configure métodos de autenticación en Intune para asegurarse de que solo las personas autorizadas acceden a los recursos internos. Intune admite la autenticación multifactor, los certificados y las credenciales derivadas. Los certificados también se usan para firmar y cifrar el correo electrónico mediante S/MIME.

Tarea Detalles
Requerir autenticación multifactor (MFA) Requerir que los usuarios proporcionen dos formas de credenciales en el momento de la inscripción del dispositivo. Esta directiva funciona junto con las directivas de acceso condicional de Microsoft Entra.
Cree de un perfil de certificado de confianza Cree e implemente un perfil de certificado de confianza antes de crear un perfil de certificado SCEP, PKCS o PKCS importado. El perfil de certificado de confianza implementa el certificado raíz de confianza en dispositivos y usuarios mediante certificados SCEP, PKCS y PKCS importados.
Usar certificados SCEP con Intune Obtenga información sobre lo que se necesita para usar certificados SCEP con Intune y configurar la infraestructura necesaria. A continuación, puede crear un perfil de certificado SCEP o configurar una entidad de certificación de terceros con SCEP.
Usar certificados PKCS con Intune Configure la infraestructura necesaria (por ejemplo, los conectores de certificados locales), exporte un certificado PKCS y agregue el certificado a un perfil de configuración de dispositivos de Intune.
Usar certificados PKCS importados con Intune Configure los certificados PKCS importados, que le permiten configurar y usar S/MIME para cifrar el correo electrónico.
Configurar un emisor de credenciales derivadas Aprovisionar dispositivos Windows con certificados derivados de tarjetas inteligentes de usuario.
Integración de Windows Hello para empresas con Microsoft Intune Crear una directiva de Windows Hello para empresas para habilitar o deshabilitar Windows Hello para empresas durante la inscripción del dispositivo. Hello para empresas es un método de inicio de sesión alternativo que usa Active Directory o una cuenta de Microsoft Entra para reemplazar una contraseña, tarjeta inteligente o una tarjeta inteligente virtual.

Paso 7: Implementar aplicaciones

Al configurar aplicaciones y directivas de aplicaciones, piense en los requisitos de su organización, como las plataformas que admitirá, las tareas que hacen los usuarios, el tipo de aplicaciones que necesitan para completar esas tareas y quién las necesita. Puede usar Intune para administrar todo el dispositivo (incluidas las aplicaciones) o para administrar solo las aplicaciones.

Tarea Detalles
Agregar aplicaciones de línea de negocio Agregue aplicaciones de línea de negocio (LOB) de Windows a Intune y asígnelas a grupos.
Adición de Microsoft Edge Agregar y asignar Microsoft Edge para Windows.
Agregar la aplicación Portal de empresa de Intune desde Microsoft Store Agregue y asigne manualmente la aplicación del Portal de empresa de Intune como una aplicación necesaria.
Agregar la aplicación Portal de empresa de Intune para Windows Autopilot Agregue la aplicación Portal de empresa a los dispositivos aprovisionados con Windows Autopilot.
Agregar aplicaciones de Microsoft 365 Agregar Aplicaciones Microsoft 365 para empresas
Asignación de aplicaciones a grupos Después de agregar aplicaciones a Intune, asígnelas a usuarios y dispositivos.
Incluir y excluir asignaciones de aplicaciones Controle el acceso y la disponibilidad de una aplicación mediante la inclusión y exclusión de grupos seleccionados de la asignación.
Usar scripts de PowerShell Cargue scripts de PowerShell para ampliar las funcionalidades de administración de dispositivos Windows en Intune y facilitar la transición a la administración moderna.

Paso 8: Inscribir dispositivos

Durante la inscripción, el dispositivo se registra con Microsoft Entra ID y se evalúa para su cumplimiento. Para obtener información acerca de cada método de inscripción y cómo elegir el adecuado para su organización, consulte la Guía de inscripción de dispositivos Windows para Microsoft Intune.

Tarea Detalles
Habilitar la inscripción automática de MDM Simplifique la inscripción habilitando la inscripción automática, que inscribe automáticamente los dispositivos en Intune que se unen o se registran con su Microsoft Entra ID. La inscripción automática simplifica la implementación de Windows Autopilot, la inscripción BYOD, la inscripción mediante la directiva de grupo y la inscripción masiva a través de un paquete de aprovisionamiento.
Habilitar la detección automática del servidor MDM Si no tiene Microsoft Entra ID P1 o P2, se recomienda crear un tipo de registro CNAME para los servidores de inscripción de Intune. El registro CNAME redirige las solicitudes de inscripción al servidor correcto para que los usuarios inscritos no tengan que escribir el nombre del servidor manualmente.
Escenarios de Windows Autopilot Simplifique la OOBE controlada por el usuario o autoimplementable para usted y sus usuarios configurando la inscripción de dispositivos de Microsoft Intune para que se produzca automáticamente durante Windows Autopilot.
Inscripción de dispositivos unidos híbridos de Microsoft Entra con Windows Autopilot El conector de Intune para Active Directory permite que los dispositivos de Servicios de dominio de Active Directory se unan a Microsoft Entra ID y, a continuación, se inscriban automáticamente en Intune. Se recomienda esta opción de inscripción para entornos locales que usan Servicios de dominio de Active Directory y actualmente no pueden mover sus identidades a Microsoft Entra ID.
Inscripción de dispositivos mediante la directiva de grupo Desencadene la inscripción automática en Intune mediante una directiva de grupo.
Inscripción masiva de dispositivos Crear un paquete de aprovisionamiento en el Windows Configuration Designer que una un gran número de nuevos dispositivos Windows a Microsoft Entra ID y los inscriba en Intune.
Configurar la página de estado de inscripción (ESP) Cree un perfil de página de estado de inscripción con una configuración personalizada para guiar a los usuarios a través de la configuración y la inscripción de dispositivos.
Cambiar la etiqueta de propiedad del dispositivo Una vez inscrito un dispositivo, puede cambiar su etiqueta de propiedad en Intune a propiedad corporativa o personal. Este ajuste cambia la forma en que administra el dispositivo y puede habilitar más funcionalidades de administración e identificación en Intune, o limitarlas.
Solucionar problemas de inscripción Solucione los problemas que se producen durante la inscripción o busque opciones para resolverlos.

Paso 9: Ejecutar acciones remotas

Una vez configurados los dispositivos, puede usar las acciones remotas admitidas para administrar y solucionar problemas de dispositivos a distancia. Los siguientes artículos le presentan las acciones remotas para Windows. Si una acción está ausente o deshabilitada en el portal, entonces no es compatible con Windows.

Tarea Detalles
Realizar acciones remotas en dispositivos Obtenga información sobre cómo explorar en profundidad dispositivos individuales en Intune, así como administrarlos de forma remota y solucionar sus problemas. En este artículo se enumeran todas las acciones remotas disponibles en Intune y los vínculos a esos procedimientos.
Use TeamViewer para administrar dispositivos Intune de manera remota Configure TeamViewer en Intune y aprenda a administrar un dispositivo de forma remota.
Usar tareas de seguridad para ver amenazas y vulnerabilidades Use Intune para corregir puntos débiles de punto de conexión identificados por Microsoft Defender para punto de conexión. Para poder trabajar con tareas de seguridad, debe integrar Microsoft Defender para punto de conexión con Intune.

Paso 10: Ayudar a empleados y alumnos

Los recursos de esta sección se encuentran en la documentación de la Ayuda de usuario de Microsoft Intune. Esta documentación está destinada a los empleados, alumnos y otros usuarios de dispositivos con licencia de Intune que inscriben un dispositivo personal o proporcionado por la empresa. Los vínculos de documentación están disponibles en toda la aplicación de Portal de empresa de Intune y apuntan a información sobre:

  • Métodos de inscripción, con tutoriales sobre cómo inscribirse
  • Configuración y características del Portal de empresa
  • Cómo anular la inscripción y quitar datos almacenados
  • Actualizar la configuración del dispositivo para los requisitos de cumplimiento
  • Cómo informar de problemas de aplicaciones

Sugerencia

Haga que los requisitos del sistema operativo de su organización y los requisitos de contraseña de dispositivo sean fáciles de encontrar en su sitio web o en un correo electrónico de incorporación para que los empleados no tengan que retrasar la inscripción para buscar esa información.

Tarea Detalles
Instalación de la aplicación Portal de empresa de Intune para Windows Obtenga información sobre dónde obtener la aplicación Portal de empresa y cómo iniciar sesión.
Actualizar la aplicación del Portal de empresa En este artículo se describe cómo instalar la versión más reciente del Portal de empresa y cómo activar las actualizaciones automáticas de aplicaciones.
Inscribir un dispositivo En este artículo se describe cómo inscribir dispositivos personales con Windows.
Remover inscripción de un dispositivo En este artículo se describe cómo anular la inscripción de un dispositivo de Intune y eliminar la memoria caché y los registros almacenados para el Portal de empresa.

Pasos siguientes