Crear un rol personalizado en Intune

Puede crear un rol personalizado en Intune que incluya los permisos necesarios para una función de trabajo específica. Por ejemplo, si un grupo del departamento de TI administra las aplicaciones, las directivas y los perfiles de configuración, puede agregar todos los permisos juntos en un rol personalizado. Después de crear un rol personalizado, puede asignarlo a todos los usuarios que necesiten esos permisos.

Nota:

Seguridad mejorada: la aprobación de varios Administradores ahora admite el control de acceso basado en roles. Cuando esta configuración está activada, un segundo administrador debe aprobar los cambios en los roles. Estos cambios pueden incluir actualizaciones de permisos de rol, grupos de administradores o asignaciones de grupos de miembros. El cambio surte efecto solo después de la aprobación. Este proceso de autorización doble ayuda a proteger su organización de cambios no autorizados o accidentales en el control de acceso basados en roles. Para obtener más información, consulte Uso de la aprobación de varios administradores en Intune.

Para crear, editar o asignar roles, su cuenta debe tener el siguiente rol en Microsoft Entra ID:

  • Administrador del servicio de Intune

Para crear un rol personalizado

  1. En el Centro de administración de Microsoft Intune, elija Roles de administración de> inquilinosTodos>los roles>creados.

  2. En la página Datos básicos, escriba un nombre y una descripción para el nuevo rol y, después, elija Siguiente.

  3. En la página Permisos, elija los permisos que quiera usar con este rol.

  4. En la página Ámbito (etiquetas), seleccione las etiquetas para este rol. Cuando este rol se asigna a un usuario, el usuario puede acceder a los recursos que también tienen estas etiquetas. Elija Siguiente.

  5. Cuando haya terminado, en la página Revisar y crearelija Crear. El nuevo rol se muestra en la lista de la página Roles de Intune: todos los roles.

Copia de un rol

También puede copiar un rol existente.

  1. En el Centro de administración de Microsoft Intune, elijaRoles>de administración de> inquilinosTodos los roles> activan la casilla de un rol de la lista >Duplicar.

  2. En la página Datos básicos, escriba un nombre. Asegúrese de usar un nombre único.

  3. Todas las etiquetas de permisos y ámbito del rol original ya están seleccionados. Más adelante, puede cambiar el nombre, la descripción, los permisos y el ámbito (etiquetas) del rol duplicado.

  4. Después de realizar todos los cambios que desee, elija Siguiente para ir a la página Revisar + crear . Seleccione Crear.

Personalice los permisos de roles

Los siguientes permisos estarán disponibles cuando cree roles personalizados.

Sugerencia

Para obtener una lista de permisos para cada rol integrado de Intune, vea Roles integrados de Intune y sus permisos.

Tareas administrativas

Permiso Acción Descripción
Tareas administrativas Crear Permite la creación de nuevas tareas administrativas de administración de dispositivos
Tareas administrativas Eliminar Permite la eliminación de las tareas administrativas de administración de dispositivos
Tareas administrativas Lectura Permite el acceso de lectura a las tareas administrativas de administración de dispositivos
Tareas administrativas Actualizar Permite actualizar el estado y las propiedades de las tareas administrativas de administración de dispositivos

Android Enterprise

Permiso Acción Descripción
Android Enterprise Hora de inscripción asignación de pertenencia a dispositivos para Android Enterprise Permite a Intune asignar dispositivos a grupos de Microsoft Entra ID durante la inscripción.
Android Enterprise Lectura Vea la configuración de Android Enterprise usada para sincronizar aplicaciones con la tienda administrada de Google Play o vea los requisitos previos de inscripción y los perfiles de inscripción de Android Enterprise.
Android Enterprise Actualizar sincronización de aplicaciones Administrar o cambiar la configuración de Google Play administrado que se usa para sincronizar aplicaciones con la tienda de Google Play administrada o sincronizar las aplicaciones que aprobó desde la tienda con Intune.
Android Enterprise Actualizar perfiles de inscripción Administrar o cambiar los perfiles de inscripción de propietarios de dispositivos de Android Enterprise utilizados para inscribir dispositivos.
Android Enterprise Incorporación de actualizaciones Administrar o cambiar el enlace de Android Enterprise a Google Play administrado y otras configuraciones de toda la cuenta.
Android Enterprise Administrar la inscripción sin intervención Administre o cambie la conexión al portal de inscripción de Zero-Touch (ZTE) de Google.

Android FOTA

Permiso Acción Descripción
Android FOTA Assign Asigne implementaciones de firmware inalámbrico (FOTA) de Android a grupos de seguridad de Microsoft Entra.
Android FOTA Crear Crear y administrar todos los aspectos de las implementaciones inalámbricas (FOTA) de firmware Android.
Android FOTA Eliminar Eliminar y cancelar las implementaciones inalámbricas (FOTA) pendientes de firmware de Android y eliminar el historial de implementación.
Android FOTA Lectura Vea las implementaciones inalámbricas (FOTA) de firmware de Android, incluido el historial y la generación de informes.
Android FOTA Actualizar Cambie las implementaciones inalámbricas (FOTA) de firmware de Android existentes y cancele las implementaciones de firmware.

Control de aplicaciones para empresas

Permiso Acción Descripción
Control de aplicaciones para empresas Assign Asigne perfiles de App Control para empresas a los grupos de seguridad de Microsoft Entra.
Control de aplicaciones para empresas Crear Crear nuevos perfiles de App Control para empresas.
Control de aplicaciones para empresas Eliminar Eliminar App Control para perfiles empresariales.
Control de aplicaciones para empresas Lectura Lea Control de aplicaciones para perfiles empresariales.
Control de aplicaciones para empresas Actualizar Actualice App Control para perfiles empresariales.
Control de aplicaciones para empresas Ver informes Generar, ver o exportar informes para los perfiles de Control de aplicaciones para empresas.

Reducción de la superficie expuesta a ataques

Permiso Acción Descripción
Reducción de la superficie expuesta a ataques Assign Asigne perfiles de Reducción de la superficie expuesta a ataques (ASR) a los grupos de seguridad de Microsoft Entra.
Reducción de la superficie expuesta a ataques Crear Crear nuevos perfiles de Reducción de la superficie expuesta a ataques (ASR).
Reducción de la superficie expuesta a ataques Eliminar Eliminar perfiles de Reducción de la superficie expuesta a ataques (ASR).
Reducción de la superficie expuesta a ataques Lectura Leer perfiles de reducción de la superficie expuesta a ataques (ASR).
Reducción de la superficie expuesta a ataques Actualizar Actualizar los perfiles de reducción de la superficie expuesta a ataques (ASR).
Reducción de la superficie expuesta a ataques Ver informes Generar, ver o exportar informes para los perfiles de reducción de la superficie expuesta a ataques (ASR).

Datos de auditoría

Permiso Acción Descripción
Datos de auditoría Lectura Vea todos los datos de auditoría de Intune para este inquilino.

Conector de certificado

Permiso Acción Descripción
Conector de certificado Modify Agregue, quite o modifique los conectores de certificado necesarios para soportar la emisión de certificados.
Conector de certificado Lectura Vea los conectores de certificado necesarios para soportar la emisión de certificados.

Chrome Enterprise

Permiso Acción Descripción
Chrome Enterprise Eliminar la configuración de conexión Elimine la configuración de conexión de Chrome Enterprise de la organización.
Chrome Enterprise Lectura Vea la configuración de conexión de Chrome Enterprise de la organización y los detalles del dispositivo para dispositivos Chrome OS.
Chrome Enterprise Actualizar la configuración de conexión Administre o cambie la configuración de conexión de Chrome Enterprise de la organización.

Dispositivos conectados a la nube

Permiso Acción Descripción
Dispositivos conectados a la nube Inscribirse ahora Inscribe un dispositivo CM apto en la administración conjunta.
Dispositivos conectados a la nube Ejecutar consulta CMPivot Ocultará o mostrará la hoja CMPivot.
Dispositivos conectados a la nube Ejecutar script Ocultará o mostrará la acción Ejecutar script en la hoja Scripts.
Dispositivos conectados a la nube Realizar acciones en la aplicación Ocultará o mostrará las acciones disponibles en la hoja Aplicaciones.
Dispositivos conectados a la nube Ver aplicaciones Ocultará o mostrará la hoja Aplicaciones.
Dispositivos conectados a la nube Ver detalles del cliente Ocultará o mostrará la hoja de detalles del cliente.
Dispositivos conectados a la nube Ver colecciones Ocultará o mostrará la hoja Colecciones.
Dispositivos conectados a la nube Ver explorador de recursos Ocultará o mostrará la hoja del explorador de recursos.
Dispositivos conectados a la nube Ver scripts Ocultará o mostrará la hoja de scripts.
Dispositivos conectados a la nube Ver actualizaciones de software Ocultará o mostrará la hoja de actualizaciones de software.
Dispositivos conectados a la nube Ver escala de tiempo Ocultará o mostrará la hoja de la Escala de tiempo.

PKI en la nube

Permiso Acción Descripción
PKI en la nube Creación de entidades de certificación (CA) Creación de entidades de certificación (CA)
PKI en la nube Deshabilitar y volver a habilitar CA Deshabilitar y volver a habilitar CA
PKI en la nube CA de lectura Lea las CA y los certificados de hoja que emiten
PKI en la nube Revocar certificados de hoja emitidos Revocar certificados de hoja emitidos

Identificadores de dispositivos corporativos

Permiso Acción Descripción
Identificadores de dispositivos corporativos Crear Cree nuevos identificadores de dispositivo corporativo o importe un archivo CSV que contenga una lista de identificadores de dispositivo corporativo.
Identificadores de dispositivos corporativos Eliminar Elimine el IMEI o números de serie usados como identificadores de dispositivo corporativo.
Identificadores de dispositivos corporativos Lectura Vea el IMEI o los números de serie usados como identificadores del dispositivo corporativo.
Identificadores de dispositivos corporativos Actualizar Cambiar el IMEI o números de serie usados como identificadores de dispositivo corporativo.

Personalización

Permiso Acción Descripción
Personalización Assign Asigne opciones de personalización para el Portal de empresa.
Personalización Crear Cree opciones de personalización para el Portal de empresa.
Personalización Eliminar Elimine las opciones de personalización del Portal de empresa.
Personalización Lectura Lea las opciones de personalización del Portal de empresa.
Personalización Actualizar Actualice las opciones de personalización del Portal de empresa.

Planes de implementación

Permiso Acción Descripción
Planes de implementación Crear Crear planes de implementación
Planes de implementación Eliminar Eliminar planes de implementación
Planes de implementación Lectura Leer planes de implementación
Planes de implementación Actualizar Planes de implementación de actualizaciones

Credenciales derivadas

Permiso Acción Descripción
Credenciales derivadas Modify Configure las credenciales derivadas para su inquilino de Microsoft Intune.
Credenciales derivadas Lectura Vea las credenciales derivadas de su inquilino de Microsoft Intune.

Directivas de cumplimiento de dispositivos

Permiso Acción Descripción
Directivas de cumplimiento de dispositivos Assign Asigne directivas de cumplimiento de dispositivos a los grupos de seguridad de Microsoft Entra y asigne acceso local de Exchange a los grupos de seguridad de Microsoft Entra.
Directivas de cumplimiento de dispositivos Crear Cree nuevas directivas de cumplimiento de dispositivos.
Directivas de cumplimiento de dispositivos Eliminar Elimine las directivas de cumplimiento de dispositivos o elimine los conectores de Exchange ActiveSync.
Directivas de cumplimiento de dispositivos Lectura Vea las directivas de cumplimiento de dispositivos y la lista de conectores de Exchange Active Sync, o bien vea la configuración del acceso local de Exchange.
Directivas de cumplimiento de dispositivos Actualizar Modifique las directivas de cumplimiento de dispositivos, los conectores de Exchange ActiveSync y la configuración de acceso local de Exchange.
Directivas de cumplimiento de dispositivos Ver informes Vea, genere y exporte informes de cumplimiento e dispositivos.

Configuraciones de dispositivos

Permiso Acción Descripción
Configuraciones de dispositivos Assign Asigne perfiles de configuración de dispositivos o asigne restricciones de inscripción de dispositivos a grupos de seguridad de Microsoft Entra.
Configuraciones de dispositivos Crear Cree nuevos perfiles de configuración de dispositivos o cree nuevas restricciones de inscripción de dispositivos.
Configuraciones de dispositivos Eliminar Elimine los perfiles de configuración de dispositivos o elimine las restricciones de inscripción de dispositivos.
Configuraciones de dispositivos Lectura Vea perfiles de configuración de dispositivos o vea restricciones de inscripción de dispositivos.
Configuraciones de dispositivos Actualizar Cambie los perfiles de configuración de dispositivos o cambie las restricciones de inscripción de dispositivos.
Configuraciones de dispositivos Actualizar las Copias de seguridad de Windows y restauración Cambiar la configuración de Copias de seguridad de Windows y Restauración.
Configuraciones de dispositivos Ver informes Vea, genere y exporte informes de configuración de dispositivos.

Administradores de inscripciones de dispositivos

Permiso Acción Descripción
Administradores de inscripciones de dispositivos Lectura Ver la lista de cuentas del administrador de inscripción de dispositivos.
Administradores de inscripciones de dispositivos Actualizar Cree nuevas cuentas de administrador de inscripción de dispositivos o elimine cuentas del administrador de inscripción de dispositivos.

Análisis de puntos de conexión

Permiso Acción Descripción
Análisis de puntos de conexión Crear Cree nuevas líneas base y edite la configuración de análisis de puntos de conexión.
Análisis de puntos de conexión Eliminar Edite la configuración de análisis de puntos de conexión y elimine las líneas base.
Análisis de puntos de conexión Lectura Vea resultados de análisis de puntos de conexión e informes de rendimiento.
Análisis de puntos de conexión Actualizar Edite la configuración y las líneas base de análisis de puntos de conexión.

Detección y respuesta de puntos de conexión

Permiso Acción Descripción
Detección y respuesta de puntos de conexión Assign Asigne perfiles de detección y respuesta de puntos de conexión (EDR) a los grupos de seguridad de Microsoft Entra.
Detección y respuesta de puntos de conexión Crear Cree nuevos perfiles de detección y respuesta de puntos de conexión (EDR).
Detección y respuesta de puntos de conexión Eliminar Eliminar perfiles de detección y respuesta de puntos de conexión (EDR).
Detección y respuesta de puntos de conexión Lectura Lea los perfiles de detección y respuesta de puntos de conexión (EDR).
Detección y respuesta de puntos de conexión Actualizar Actualizar perfiles de detección y respuesta de puntos de conexión (EDR).
Detección y respuesta de puntos de conexión Ver informes Generar, ver o exportar informes para perfiles de detección y respuesta de puntos de conexión (EDR).

Administración con privilegios para puntos de conexión Solicitudes de elevación

Permiso Acción Descripción
Administración con privilegios para puntos de conexión Solicitudes de elevación Modificar solicitudes de elevación Permite a los administradores aprobar, denegar o revocar solicitudes aprobadas de soporte técnico de la Administración con privilegios para puntos de conexión (EPM) de los usuarios finales.
Administración con privilegios para puntos de conexión Solicitudes de elevación Ver solicitudes de elevación Permite a los administradores ver las solicitudes de soporte técnico de la Administración con privilegios para puntos de conexión (EPM) aprobadas.

Administración con privilegios para puntos de conexión Creación de directivas

Permiso Acción Descripción
Administración con privilegios para puntos de conexión Creación de directivas Assign Permite a los administradores asignar directivas de Administración con privilegios para puntos de conexión (EPM).
Administración con privilegios para puntos de conexión Creación de directivas Crear Permite a los administradores crear directivas de Administración con privilegios para puntos de conexión (EPM).
Administración con privilegios para puntos de conexión Creación de directivas Eliminar Permite a los administradores eliminar las directivas de Administración con privilegios para puntos de conexión (EPM).
Administración con privilegios para puntos de conexión Creación de directivas Lectura Permite a los administradores leer las directivas de Administración con privilegios para puntos de conexión (EPM).
Administración con privilegios para puntos de conexión Creación de directivas Actualizar Permite a los administradores actualizar las directivas de Administración con privilegios para puntos de conexión (EPM).
Administración con privilegios para puntos de conexión Creación de directivas Ver informes Permite a los administradores ver los informes de Administración con privilegios para puntos de conexión (EPM).

Informes de protección de puntos de conexión

Permiso Acción Descripción
Informes de protección de puntos de conexión Lectura Vea los informes de Endpoint Protection.

Programas de inscripción

Permiso Acción Descripción
Programas de inscripción Asignar perfil Asigna perfiles para la inscripción automatizada de dispositivos, Apple School Manager, Apple Business Manager, Apple Conconfigurador o Windows Autopilot.
Programas de inscripción Crear dispositivo Importar dispositivos Apple para Apple Configurator.
Programas de inscripción Crear perfil Crea nuevos perfiles para la inscripción automatizada de dispositivos, Apple School Manager, Apple Conconfigurador o Windows Autopilot.
Programas de inscripción Crear token Descarga el archivo .pem de Inscripción automatizada de dispositivos de Apple o del token de Apple School Manager.
Programas de inscripción Eliminar dispositivo Eliminar dispositivos Apple para la inscripción automatizada de dispositivos, Apple School Manager o Apple Configurator
Programas de inscripción Eliminar perfil Elimina perfiles para la inscripción automatizada de dispositivos, Apple School Manager, Apple Conconfigurador o Windows Autopilot.
Programas de inscripción Eliminar token Elimine los archivos .pem de inscripción automatizada de dispositivos de Apple o del token de Apple School Manager.
Programas de inscripción Hora de inscripción Asignación de pertenencia a dispositivos Permite a Intune asignar dispositivos a grupos de Entra ID durante la inscripción.
Programas de inscripción Leer dispositivo Ver dispositivos Apple para la inscripción automatizada de dispositivos, Apple School Manager, Apple Conconfigurador o dispositivos Windows Autopilot.
Programas de inscripción Leer perfil Ver perfiles para la inscripción automatizada de dispositivos, Apple School Manager, Apple Conconfigurador o Windows Autopilot.
Programas de inscripción Token de lectura Consulta el estado del token de inscripción automatizada de dispositivos de Apple o del Apple School Manager.
Programas de inscripción Publicar dispositivos Apple Publicar dispositivos inscritos en Apple ADE (inscripción automatizada de dispositivos) desde Apple Business o School Manager e Intune
Programas de inscripción Girar contraseña de administrador de macOS Rotar contraseña de cuenta de administrador local para dispositivos macOS inscritos a través de la inscripción automatizada de dispositivos de Apple
Programas de inscripción Sincronizar dispositivo Inicie el comando Sincronizar para dispositivos de Windows Autopilot.
Programas de inscripción Actualizar perfil Administra perfiles para la inscripción automatizada de dispositivos, Apple School Manager, Apple Conconfigurador o Windows Autopilot.
Programas de inscripción Token de actualización Carga el token de inscripción de dispositivos de Apple o de Apple School Manager y sincroniza los dispositivos de la inscripción automatizada de dispositivos de Apple o del administrador de escuelas de Apple.
Programas de inscripción Ver contraseña de administrador de macOS Ver contraseña de cuenta de administrador local para dispositivos macOS inscritos a través de la inscripción automatizada de dispositivos de Apple

Filtros

Permiso Acción Descripción
Filtros Crear Cree un nuevo filtro. Más información https://go.microsoft.com/fwlink/?linkid=2135625
Filtros Eliminar Elimine filtros. Más información https://go.microsoft.com/fwlink/?linkid=2135625
Filtros Lectura Vea los filtros. Más información https://go.microsoft.com/fwlink/?linkid=2135625
Filtros Actualizar Edite los filtros. Más información https://go.microsoft.com/fwlink/?linkid=2135625

Almacenamiento de datos de Intune

Permiso Acción Descripción
Almacenamiento de datos de Intune Lectura Vea todos los datos e informes del almacén de datos. Los datos pueden ser usados por Power BI u otros servicios de informes.

Aplicaciones administradas

Permiso Acción Descripción
Aplicaciones administradas Assign Asigne directivas de protección de aplicaciones a grupos de seguridad de Microsoft Entra.
Aplicaciones administradas Crear Cree nuevas directivas de protección de aplicaciones.
Aplicaciones administradas Eliminar Elimine directivas de protección de aplicaciones.
Aplicaciones administradas Lectura Vea el estado y las directivas de protección de aplicaciones y su estado.
Aplicaciones administradas Actualizar Cambie las directivas de protección de aplicaciones o elimine las solicitudes de borrado pendientes para las aplicaciones protegidas.
Aplicaciones administradas Barrido Cree una solicitud de borrado para quitar selectivamente los datos de empresa de una aplicación protegida.

Reglas de limpieza de dispositivos administrados

Permiso Acción Descripción
Reglas de limpieza de dispositivos administrados Actualizar Cambiar las reglas de limpieza de dispositivos administrados.

Configuración de limpieza de dispositivos administrados

Permiso Acción Descripción
Configuración de limpieza de dispositivos administrados Actualizar Cambie la configuración de limpieza del dispositivo administrado.

Dispositivos administrados

Permiso Acción Descripción
Dispositivos administrados Eliminar Elimine dispositivos administrados por Intune. Intune ya no puede administrar los dispositivos eliminados y el dispositivo ya no puede tener acceso a los recursos de la compañía. Los datos de la empresa pueden borrarse del dispositivo si un usuario intenta registrarse después de que se eliminen.
Dispositivos administrados Consulta Permite a Intune consultar un dispositivo administrado con el fin de recuperar información detallada de inventario, estado del dispositivo u otras propiedades de un dispositivo administrado desde el propio dispositivo.
Dispositivos administrados Lectura Vea los dispositivos administrados por Intune.
Dispositivos administrados Leer contraseña del BIOS Lea la contraseña del BIOS para los dispositivos con configuración de firmware y BIOS administrada.
Dispositivos administrados Establecer usuario principal Elija, cambie o quite el usuario principal de un dispositivo administrado. Este permiso debe usarse en combinación con los permisos de lectura y de actualización de dispositivos administrados.
Dispositivos administrados Actualizar Cambie la configuración o los datos de propiedad de un dispositivo administrado. Este permiso no habilita acciones remotas para dispositivos. Para llevar a cabo acciones remotas en el dispositivo, conceda uno o varios de los permisos de Tareas remotas.
Dispositivos administrados Ver informes Genere, vea o exporte informes para dispositivos administrados.

Google Play administrado

Permiso Acción Descripción
Google Play administrado Modify Modifique la configuración para sincronizar las aplicaciones administradas de Google Play con Microsoft Intune.
Google Play administrado Lectura Vea la configuración para sincronizar aplicaciones administradas de Google Play con Microsoft Intune.

ATP de Microsoft Defender

Permiso Acción Descripción
ATP de Microsoft Defender Lectura Vea la conexión entre Microsoft Intune y ATP de Microsoft Defender.

Microsoft Store para Empresas

Permiso Acción Descripción
Microsoft Store para Empresas Modify Modifique la configuración para sincronizar las aplicaciones Microsoft Store para Empresas con Microsoft Intune.
Microsoft Store para Empresas Lectura Vea la configuración para sincronizar aplicaciones de Microsoft Store para Empresas con Microsoft Intune.

Puerta de enlace de Microsoft Tunnel

Permiso Acción Descripción
Puerta de enlace de Microsoft Tunnel Crear Cree configuraciones de servidor y sitios de puerta de enlace de Microsoft Tunnel. Las configuraciones de servidor incluyen valores para los intervalos de direcciones IP, los servidores DNS, los puertos y las reglas de tunelización dividida. Los sitios son agrupaciones lógicas de varios servidores que admiten Microsoft Tunnel.
Puerta de enlace de Microsoft Tunnel Eliminar Elimine configuraciones de servidor y sitios de puerta de enlace de Microsoft Tunnel. Las configuraciones de servidor incluyen valores para los intervalos de direcciones IP, los servidores DNS, los puertos y las reglas de tunelización dividida. Los sitios son agrupaciones lógicas de varios servidores que admiten Microsoft Tunnel.
Puerta de enlace de Microsoft Tunnel Lectura Lea las configuraciones de servidor y sitios de puerta de enlace de Microsoft Tunnel. Las configuraciones de servidor incluyen valores para los intervalos de direcciones IP, los servidores DNS, los puertos y las reglas de tunelización dividida. Los sitios son agrupaciones lógicas de varios servidores que admiten Microsoft Tunnel.
Puerta de enlace de Microsoft Tunnel Actualizar Actualice las configuraciones de servidor y sitios de puerta de enlace de Microsoft Tunnel. Las configuraciones de servidor incluyen valores para los intervalos de direcciones IP, los servidores DNS, los puertos y las reglas de tunelización dividida. Los sitios son agrupaciones lógicas de varios servidores que admiten Microsoft Tunnel.

Aplicaciones móviles

Permiso Acción Descripción
Aplicaciones móviles Assign Asigne aplicaciones móviles o libros electrónicos a grupos de seguridad de Microsoft Entra.
Aplicaciones móviles Crear Agregue nuevas aplicaciones móviles a Intune, como aplicaciones de la tienda, aplicaciones de línea de negocio, vínculos web o aplicaciones integradas. También puede agregar libros comprados a través del Programa de Compras por Volumen de Apple o agregar categorías de libros electrónicos. Puede configurar tokens VPP de iOS, certificados de Windows Symantec, claves de carga lateral de Windows, categorías de aplicaciones o la conexión Android for Work. Consulta la nota que sigue a esta tabla sobre las aplicaciones del Programa de compras por volumen (VPP) de Apple.
Aplicaciones móviles Eliminar Elimine aplicaciones móviles, como aplicaciones de la tienda, aplicaciones de línea de negocio, vínculos web o aplicaciones integradas. También puede eliminar libros comprados a través del Programa de Compras por Volumen de Apple o eliminar categorías de libros electrónicos. Puede eliminar tokens VPP de iOS, certificados de Windows Symantec, claves de instalación de pruebas de Windows, categorías de aplicaciones o la conexión de Android for Work. Consulta la nota que sigue a esta tabla sobre las aplicaciones del Programa de compras por volumen (VPP) de Apple.
Aplicaciones móviles Lectura Ver aplicaciones móviles, como aplicaciones de la tienda, aplicaciones de línea de negocio, vínculos web o aplicaciones integradas. También puede ver libros comprados a través del Programa de Compras por Volumen de Apple o agregar categorías de libros electrónicos. Puede ver tokens VPP de iOS, certificados de Windows Symantec, claves de instalación de pruebas de Windows, categorías de aplicaciones o la conexión de Android for Work. Consulta la nota que sigue a esta tabla sobre las aplicaciones del Programa de compras por volumen (VPP) de Apple.
Aplicaciones móviles Relacionar Cree relaciones con otras aplicaciones administradas mediante las características Dependencias y Sustitución.
Aplicaciones móviles Actualizar Administre aplicaciones móviles como aplicaciones de tienda, aplicaciones de línea de negocio, enlaces web o aplicaciones integradas. También puede gestionar libros comprados a través del Programa de Compras por Volumen de Apple o agregar categorías de libros electrónicos. Puede gestionar tokens VPP de iOS, certificados de Windows Symantec, claves de instalación de pruebas de Windows, categorías de aplicaciones o la conexión de Android for Work. Es posible que se requiera el permiso de creación de aplicaciones móviles para determinados escenarios de actualización de aplicaciones. Consulta la nota que sigue a esta tabla sobre las aplicaciones del Programa de compras por volumen (VPP) de Apple.

Nota:

Puedes ver y administrar aplicaciones del Programa de compras por volumen (VPP) de Apple con solo el permiso de aplicaciones móviles asignado. Anteriormente, se requería el permiso Aplicaciones administradas para ver y administrar aplicaciones VPP. Este cambio no se aplica a los inquilinos de Intune for Education que todavía necesitan asignar el permiso Aplicaciones administradas.

Mobile Threat Defense

Permiso Acción Descripción
Mobile Threat Defense Modify Agregue, quite o modifique los conectores de Defensa contra amenazas móviles entre Intune y los proveedores elegidos de MTD
Mobile Threat Defense Lectura Ver los conectores de la Defensa contra amenazas móviles entre Intune y los proveedores elegidos de MTD

Aprobación de varios Administradores

Permiso Acción Descripción
Aprobación de varios Administradores Aprobación para Multi Administración Aprobación Aprobar o rechazar solicitudes de aprobación para la configuración de aprobación de varios Administración.
Aprobación de varios Administradores Crear directiva de acceso Cree directivas de acceso para la aprobación de varios administradores.
Aprobación de varios Administradores Eliminar directiva de acceso Eliminar las directivas de acceso para la aprobación de varios administradores.
Aprobación de varios Administradores Directiva de acceso de lectura Directivas de acceso de lectura para la aprobación de varios administradores.
Aprobación de varios Administradores Actualizar directiva de acceso Actualice las directivas de acceso para la aprobación de varios administradores.

Configuraciones de recuperación del sistema operativo

Permiso Acción Descripción
Configuraciones de recuperación del sistema operativo Asignar perfiles Asignar perfiles de recuperación del sistema operativo.
Configuraciones de recuperación del sistema operativo Crear perfiles Crear perfiles de recuperación del sistema operativo.
Configuraciones de recuperación del sistema operativo Eliminar perfiles Eliminar perfiles de recuperación del sistema operativo.
Configuraciones de recuperación del sistema operativo Leer perfiles Lea los perfiles de recuperación del sistema operativo.
Configuraciones de recuperación del sistema operativo Actualizar perfiles Actualizar los perfiles de recuperación del sistema operativo.

Organización

Permiso Acción Descripción
Organización Crear Cree opciones de configuración del inquilino, como categorías de dispositivos y conectores Exchange.
Organización Eliminar Elimine la configuración del inquilino, como las categorías de dispositivo y conectores Exchange.
Organización Lectura Vea la configuración del inquilino, como las categorías de dispositivo y conectores Exchange. Este permiso es necesario para activar todos los flujos de trabajo de inscripción. También permite ver la configuración de permisos del ámbito y ejecutar el informe de evaluación de permisos.
Organización Actualizar Administre la configuración de inquilinos, las categorías de dispositivos y los conectores de Exchange. También permite habilitar la configuración de permisos de ámbito .

Mensajes de la organización

Permiso Acción Descripción
Mensajes de la organización Assign Asigne mensajes de la organización.
Mensajes de la organización Crear Cree y asigne mensajes de la organización.
Mensajes de la organización Eliminar Eliminar los mensajes de la organización.
Mensajes de la organización Lectura Leer mensajes de la organización.
Mensajes de la organización Actualizar Cancelar mensajes de la organización.
Mensajes de la organización Actualizar el control de mensajes de la organización Habilite o bloquee los mensajes de la organización directamente desde Microsoft, a la vez que permite que se muestren los mensajes de administrador.

Administración de dispositivos de partners

Permiso Acción Descripción
Administración de dispositivos de partners Modify Configure el conector de cumplimiento para Jamf.
Administración de dispositivos de partners Lectura Vea el Conector de cumplimiento para Jamf.

Conjuntos de directivas

Permiso Acción Descripción
Conjuntos de directivas Assign Asigne conjuntos de directivas a los grupos de seguridad de Microsoft Entra.
Conjuntos de directivas Crear Cree un nuevo Conjunto de directivas.
Conjuntos de directivas Eliminar Elimine Conjuntos de directivas.
Conjuntos de directivas Lectura Vea Conjuntos de directivas.
Conjuntos de directivas Actualizar Cambie un Conjunto de directivas o agregue elementos a un Conjunto de directivas.

Directivas de los Tiempos de espera

Permiso Acción Descripción
Directivas de los Tiempos de espera Assign Asigne directivas de tiempo de espera a los grupos de seguridad de Microsoft Entra.
Directivas de los Tiempos de espera Crear Crear nuevas directivas de tiempo de ausencia.
Directivas de los Tiempos de espera Eliminar Eliminar las directivas de tiempo de no molestar.
Directivas de los Tiempos de espera Lectura Ver directivas de tiempo de espera del dispositivo.
Directivas de los Tiempos de espera Actualizar Cambiar las directivas de tiempo de ausencia.
Directivas de los Tiempos de espera Ver informes Ver, generar y exportar informes de directivas de tiempo de ausencia.

Conectores de asistencia remota

Permiso Acción Descripción
Conectores de asistencia remota Lectura Vea el estado del conector de TeamViewer y la ayuda remota. Este permiso no es necesario para iniciar solicitudes de asistencia remota para dispositivos.
Conectores de asistencia remota Actualizar Administrar el estado del conector de TeamViewer y la ayuda remota. Este permiso también requiere el permiso de lectura de > los conectores de asistencia remota para ver el estado del conector de TeamViewer y la ayuda remota.
Conectores de asistencia remota Ver informes Vea, genere y exporte sesiones de ayuda remota y supervise informes.

Aplicación de Ayuda remota

Permiso Acción Descripción
Aplicación de Ayuda remota Elevation Para los dispositivos Windows, la elevación permite a la persona que ayuda escribir credenciales UAC cuando se le solicite en el dispositivo de la persona que comparte cuando se habilita la ayuda remota. Habilitar la elevación también permite a la persona que ayuda ver y controlar el dispositivo de la persona que comparte cuando la persona que comparte concede acceso a la persona que ayuda.
Aplicación de Ayuda remota Tomar el control total Tomar el control total permite a la persona que ayuda ver y controlar el dispositivo de la persona que comparte cuando la Ayuda remota está habilitada para todas las plataformas que admitimos.
Aplicación de Ayuda remota Control desatendido de Android Permite a la persona que ayuda conectarse a dispositivos Android sin necesidad de que la persona que comparte acepte la conexión cada vez. Esta funcionalidad requiere que el dispositivo Android esté inscrito en Intune como un dispositivo dedicado. Asigne este permiso explícitamente y ámbito a los dispositivos específicos que pueden recibir soporte desatendido.
Aplicación de Ayuda remota Control desatendido de Windows inicio de sesión remoto Permite a la persona que ayuda iniciar una sesión de inicio de sesión remoto desatendida en un dispositivo Windows de destino, físico y propiedad de la empresa sin necesidad de que la persona que comparte acepte la conexión cada vez. Asigne este permiso explícitamente y ámbito a los dispositivos específicos que pueden recibir soporte desatendido.
Aplicación de Ayuda remota Ver pantalla La pantalla Ver permite a la persona que ayuda ver el dispositivo de la persona que comparte cuando la Ayuda remota está habilitada para todas las plataformas que admitimos.

Tareas remotas

Permiso Acción Descripción
Tareas remotas Omitir bloqueo de activación Quite el bloqueo de activación de los dispositivos supervisados sin el identificador y la contraseña de Apple del usuario requeridos. Esto puede ser necesario si un usuario abandona la empresa y devuelve el dispositivo; sin el ID de Apple y la contraseña del usuario, no hay forma de reactivar el dispositivo. Durante una actualización de los dispositivos de la organización, puede que necesite reasignar algunos dispositivos a un departamento diferente. Solo puedes reasignar dispositivos que no tengan habilitado el bloqueo de activación. También debe tener el permiso de lectura del dispositivo > administrado para ver los dispositivos en Azure Portal antes de iniciar esta tarea remota.
Tareas remotas Cambiar asignaciones Permite al Administración de TI iniciar una acción de cambio de asignaciones. La acción permite eliminar la selección de aplicaciones asignadas y la configuración de un dispositivo. Además, las aplicaciones y la configuración eliminadas anteriormente se restaurarán en el dispositivo.
Tareas remotas PC limpio Inicie una acción de dispositivo de Comienzo de cero. Esta acción quita las aplicaciones instaladas en un equipo con Windows 10 que ejecuta Creators Update. Después, actualiza automáticamente el equipo a la versión más reciente de Windows.
Tareas remotas Recopilar diagnósticos Recopile diagnósticos de dispositivos
Tareas remotas Deshabilitar modo Perdido Desactive el modo perdido para un dispositivo iOS o ChromeOS.
Tareas remotas Habilitar el modo perdido Iniciar el modo perdido en dispositivos iOS o ChromeOS perdidos o robados. Este modo le permite introducir un mensaje y un número de teléfono para que se muestren en la pantalla de bloqueo del dispositivo. Para usar el modo Perdido, debe ser un dispositivo iOS de empresa con el modo supervisado.
Tareas remotas Habilitar Windows IntuneAgent Habilite el agente de Windows Intune.
Tareas remotas Obtener la clave de FileVault. Obtenga la clave de FileVault de Mac.
Tareas remotas Indica la acción remota del dispositivo para iniciar la atestación de la Administración de dispositivos móviles (MDM) si el dispositivo es capaz de hacerlo. Indica la acción remota del dispositivo para iniciar la atestación de la Administración de dispositivos móviles (MDM) si el dispositivo es capaz de hacerlo.
Tareas remotas Iniciar acción de Administrador de configuración Inicie una acción remota en un dispositivo administrado por Administrador de configuración.
Tareas remotas Buscar dispositivo Vea la ubicación de un dispositivo corporativo perdido o robado en un mapa. Puede localizar dispositivos iOS/iPadOS supervisados, dispositivos dedicados a Android (COSU) y dispositivos Windows.
Tareas remotas Administrar usuarios de dispositivos compartidos Cierre la sesión del usuario con la sesión actual en un dispositivo compartido. Esta acción no elimina a los usuarios de un dispositivo compartido, solo obliga a que se cierre la sesión del usuario con una sesión actual.
Tareas remotas Retirar Retirar los dispositivos asociados a un usuario cuando este abandona la organización.
Tareas remotas Ofrecer asistencia remota Inicie una sesión de asistencia remota con el dispositivo de un usuario mediante un proveedor de asistencia remota. La opción de asistencia remota para el proveedor debe estar habilitada para el inquilino.
Tareas remotas Reproduce sonido para localizar dispositivos perdidos Reproduce un sonido para localizar dispositivos dedicados Android perdidos o dispositivos iOS colocados en modo perdido de MDM.
Tareas remotas Reiniciar ahora Haga un reinicio del dispositivo. Esto hace que el dispositivo que elija se reinicie. Como al propietario del dispositivo no se le notifica automáticamente del reinicio, podría perder trabajo.
Tareas remotas Recuperar clave MDM Iniciar la recuperación de la clave privada del certificado de Administración de dispositivos móviles (MDM) con atestación de TPM
Tareas remotas Bloqueo remoto La acción de dispositivo "Bloqueo remoto" bloquea el dispositivo. Para desbloquear el dispositivo, el propietario debe introducir su código de acceso. Puede bloquear de forma remota los dispositivos que dispongan de PIN o contraseña. Los dispositivos que no tienen PIN o contraseña no se pueden bloquear de forma remota.
Tareas remotas Quitar la administración de la interfaz de configuración del firmware del dispositivo. Permite al administrador iniciar la eliminación del dispositivo de la administración de la interfaz de configuración de firmware del dispositivo antes de eliminar los registros de Autopilot e Intune.
Tareas remotas Restablecer código de acceso Inicia una eliminación forzada del código de acceso y requiere que el usuario del dispositivo establezca un nuevo código de acceso. Es compatible con dispositivos iOS y ciertas versiones posteriores de Android y Android for Work. No se admite en versiones anteriores de Android, macOS o Windows.
Tareas remotas Restore Managed Home Screen Restaura manualmente Managed Home Screen en dispositivos Android Enterprise para devolverlos al modo de pantalla completa desde un estado suspendido temporalmente. Complementa la acción de suspensión temporal para la administración completa del modo de pantalla completa.
Tareas remotas Retirar Inicia una acción de retirada para un dispositivo. También se denomina "eliminar datos de la compañía". La acción "eliminar datos de la compañía" elimina los datos de las aplicaciones administradas (si procede), la configuración y los perfiles de correo electrónico asignados con Intune. El dispositivo se quita de la administración de Intune. Esto sucede la próxima vez que el dispositivo se registra y recibe la acción remota "eliminar datos de la compañía". El comando Eliminar datos de la compañía deja los datos personales del usuario en el dispositivo. En el caso de los dispositivos ChromeOS, se inicia una acción de desaprovisionamiento.
Tareas remotas Revocar licencias de aplicaciones Revoca cualquier licencia de aplicación VPP de iOS que se haya asociado al dispositivo.
Tareas remotas Rotar BitLockerKeys (versión preliminar) Inicia una rotación de las claves para las contraseñas de recuperación de BitLocker en el dispositivo.
Tareas remotas Rotar clave de FileVault. Rote la clave de FileVault de Mac.
Tareas remotas Rotar contraseña de Administración local Inicia una rotación manual de la contraseña de administrador local en el dispositivo
Tareas remotas Girar contraseña de bloqueo de recuperación de macOS Girar la contraseña de bloqueo de recuperación para dispositivos macOS
Tareas remotas Ejecutar Pausar Configuración Actualizar Iniciar a petición Pausar Configuración Actualizar
Tareas remotas Ejecutar corrección Iniciar corrección proactiva a petición
Tareas remotas Enviar notificaciones personalizadas Permite al administrador enviar notificaciones personalizadas a los dispositivos. Los dispositivos reciben notificaciones en el Portal de empresa.
Tareas remotas Establecer nombre de dispositivo Establezca o cambie el nombre de un dispositivo.
Tareas remotas Cierre Inicia un apagado del dispositivo y se cerrarán automáticamente todas las aplicaciones y los servicios en ejecución y dejará el dispositivo apagado.
Tareas remotas Sincronizar dispositivos. Inicia una operación de sincronización en el dispositivo y fuerza a sincronizar el dispositivo inmediatamente con Intune. Cuando un dispositivo se registra, recibe de inmediato las acciones o las directivas pendientes que se le han asignado.
Tareas remotas Suspender temporalmente Managed Home Screen Suspende de forma remota Managed Home Screen en dispositivos Android Enterprise en modo de pantalla completa, lo que permite el acceso temporal a la experiencia del iniciador predeterminada. Admite la restauración automática después de un período de tiempo configurado sin necesidad de interacción del usuario ni uso compartido de PIN.
Tareas remotas Actualizar el plan de datos móviles Active el plan de datos para dispositivos móviles de iOS/iPadOS compatibles con eSIM.
Tareas remotas Actualizar la cuenta del dispositivo Permite cambiar la cuenta del dispositivo asociada a dispositivos Surface Hub y establecer opciones de autenticación como la rotación de contraseñas.
Tareas remotas Ver contraseña de bloqueo de recuperación de macOS Ver la contraseña de bloqueo de recuperación en la hoja Claves de recuperación de los dispositivos macOS
Tareas remotas Windows Defender Inicia una actualización de la firma de Windows Defender.
Tareas remotas Barrido Inicia un barrido del dispositivo. También se denomina "restablecimiento de fábrica". La acción de restablecimiento de fábrica restaura el dispositivo a su configuración predeterminada de fábrica. Los datos de usuario se conservan o se borran en función de si activó o no la casilla de verificación Conservar el estado de inscripción y la cuenta de usuario. En el caso de los dispositivos ChromeOS, se inicia una acción de borrado o restablecimiento de fábrica (Powerwash).

Funciones

Permiso Acción Descripción
Funciones Assign Asignar roles integrados o personalizados de Intune a grupos de seguridad de Microsoft Entra
Funciones Crear Cree nuevos roles personalizados de Intune. Intune crea automáticamente roles integrados.
Funciones Eliminar Elimine un rol de Intune personalizado. No se pueden eliminar los roles integrados.
Funciones Lectura Vea los permisos, las asignaciones de roles, los grupos de miembros y los grupos de ámbito de cualquier rol integrado o personalizado de Intune.
Funciones Actualizar Actualice los permisos de roles personalizados y las asignaciones de roles para roles integrados o personalizados. Las asignaciones de roles definen los administradores y el ámbito de usuario final del rol.

Líneas base de seguridad

Permiso Acción Descripción
Líneas base de seguridad Assign Asigne perfiles de línea base de seguridad a grupos de seguridad de Microsoft Entra.
Líneas base de seguridad Crear Cree nuevos perfiles de línea de base de seguridad.
Líneas base de seguridad Eliminar Elimine perfiles de línea de base de seguridad.
Líneas base de seguridad Lectura Vea informes de perfiles o perfiles de línea base de seguridad o informes de plantillas para todo el área de trabajo de línea base de seguridad.
Líneas base de seguridad Actualizar Actualice perfiles de línea de base de seguridad.

Tareas de seguridad

Permiso Acción Descripción
Tareas de seguridad Lectura Vea las tareas de seguridad.
Tareas de seguridad Actualizar Actualice las tareas de seguridad.

ServiceNow

Permiso Acción Descripción
ServiceNow Conector de actualización Actualice la conexión de ServiceNow.
ServiceNow Ver incidentes Ver incidentes de ServiceNow.

Gastos de telecomunicaciones

Permiso Acción Descripción
Gastos de telecomunicaciones Lectura Vea la configuración y el estado del conector del partner de gastos de telecomunicaciones. La característica conector del asociado de gastos de telecomunicaciones quedó obsoleta y este permiso ya no se admite después de junio de 2025.
Gastos de telecomunicaciones Actualizar Modifique o active el conector del partner de administración de gastos de telecomunicaciones. La característica Conector de asociado de gastos de telecomunicaciones quedará en desuso y este permiso dejará de admitirse a partir de junio de 2025.

Recomendaciones adjuntas al inquilino

Permiso Acción Descripción
Recomendaciones adjuntas al inquilino Lectura Vea las recomendaciones adjuntas del espacio empresarial. Las recomendaciones son métodos para mejorar el estado del sitio y la experiencia de administración de dispositivos.

Términos y condiciones

Permiso Acción Descripción
Términos y condiciones Assign Asigne términos y condiciones a los grupos de seguridad de Microsoft Entra.
Términos y condiciones Crear Cree nuevos términos y condiciones.
Términos y condiciones Eliminar Elimine unos términos y condiciones existentes.
Términos y condiciones Lectura Vea términos y condiciones.
Términos y condiciones Actualizar Administre los términos y condiciones existentes, pero no las asignaciones.

Certificado de Windows Enterprise

Permiso Acción Descripción
Certificado de Windows Enterprise Modify Agregue, quite o modifique el certificado de firma de código usado para distribuir aplicaciones de línea de negocio en los dispositivos Windows administrados.
Certificado de Windows Enterprise Lectura Vea el certificado de firma de código usado para distribuir aplicaciones de línea de negocio en los dispositivos Windows administrados.

Pasos siguientes