Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Para ayudar a protegerse contra una cuenta administrativa en peligro, use las directivas de acceso de aprobación de administrador múltiple de Microsoft Intune para requerir que una segunda cuenta administrativa apruebe un cambio antes de que se aplique el cambio. Esta funcionalidad se conoce como aprobación de varios Administradores.
Mediante la aprobación de varios administradores, puede configurar directivas de acceso que protegen configuraciones específicas, como aplicaciones o scripts para dispositivos. Las directivas de acceso especifican qué está protegido y qué grupo de cuentas puede aprobar cambios en esos recursos.
Al usar cualquier cuenta del inquilino para realizar un cambio en un recurso que está protegido por una directiva de acceso, Intune no aplica el cambio hasta que una cuenta diferente lo apruebe explícitamente. Solo los administradores que son miembros de un grupo de aprobación al que una directiva de protección de acceso asigna un recurso protegido pueden aprobar los cambios. Los aprobadores también pueden rechazar solicitudes de cambio.
El cumplimiento de MAA se aplica tanto a las acciones administrativas interactivas (delegadas) como a las llamadas de API autenticadas por aplicación (app-auth) realizadas a través de la API de Microsoft Graph API. Si su organización usa entidades de servicio, scripts de automatización o aplicaciones de terceros para administrar los recursos de Intune a través de la API de Microsoft Graph API, MAA también interceptará esas llamadas cuando el recurso de destino está protegido por una directiva de acceso. Para obtener más información sobre cómo actualizar la automatización para que funcione con MAA, consulte Uso de la aprobación de varios Administradores con la API de Microsoft Graph API. Para excluir aplicaciones específicas de la aplicación, consulte Excluir aplicaciones empresariales de una directiva de acceso.
Sugerencia
El cumplimiento de MAA en las llamadas API realizadas por automatización solo se aplica a los inquilinos que ya tienen configuradas las directivas de acceso MAA. No habilita MAA ni cambia la inscripción de ningún inquilino.
Intune admite directivas de acceso para los recursos siguientes:
- Aplicaciones: se aplica a las implementaciones de aplicaciones, pero no se aplica a las directivas de protección de aplicaciones.
- Directivas de cumplimiento: se aplica a la creación y administración de directivas de cumplimiento.
- Directivas de configuración: se aplica a la creación y administración de directivas a través del catálogo de configuración.
- Acciones del dispositivo: se aplica para borrar, retirar y eliminar acciones del dispositivo.
- Control de acceso basado en roles: se aplica a los cambios en los roles, incluidas las modificaciones en los permisos de rol, los grupos de administradores o las asignaciones de grupos de miembros.
- Scripts: Se aplica a la implementación de scripts en dispositivos que ejecutan Windows.
- Configuración de inquilinos: se aplica a la administración de categorías de dispositivos, incluida la creación, edición o eliminación.
Los cambios en las directivas de acceso requieren la aprobación de un segundo administrador. Dado que este tipo de recurso está protegido automáticamente, no está disponible como tipo de perfil seleccionable al crear una directiva de acceso.
Requisitos previos para las directivas de acceso y los aprobadores
Para usar la aprobación de varios administradores, el inquilino debe tener al menos dos cuentas de administrador. El flujo de trabajo de MAA tiene tres roles distintos, cada uno con diferentes requisitos de permisos:
Licencias de administrador
De forma predeterminada, los administradores que participan en el flujo de trabajo de MAA deben tener asignada una licencia de Intune a su cuenta. Para permitir que los administradores sin licencia participen en el flujo de trabajo de MAA, habilite la configuración Permitir el acceso a administradores sin licencia .
Precaución
Esta configuración es irreversible. Una vez habilitada, no podrá desactivarla. Asegúrese de que su organización comprende esta limitación antes de continuar.
Antes de habilitar esta configuración, revise Administradores sin licencia para conocer los límites importantes y los detalles de comportamiento, incluidos los límites de pertenencia a grupos y cuánto tiempo tardan en surtir efecto los cambios de acceso.
Rol 1: Administrador de directivas de acceso
Para crear y administrar directivas de acceso, use una cuenta con una de las siguientes opciones:
Rol de Intune personalizado (recomendado): use un rol personalizado que incluya los siguientes permisos de aprobación de varios Administradores:
Permiso Descripción Crear directiva de acceso Crear nuevas directivas de acceso MAA Directiva de acceso de lectura Ver directivas de acceso MAA existentes Actualizar directiva de acceso Modificar las directivas de acceso MAA existentes Eliminar directiva de acceso Quitar directivas de acceso MAA Administrador de
Intune (también conocido como Administrador de servicios de Intune): este rol de Microsoft Entra proporciona acceso completo de lectura y escritura a Intune. Dado que es un rol con privilegios, Microsoft recomienda usar un rol de Intune personalizado con privilegios mínimos para la administración rutinaria de la directiva de acceso en lugar de este rol. Para más información, consulte Roles integrados de Microsoft Entra: administrador de Intune.
Rol 2: Aprobador
Para aprobar o rechazar las solicitudes de MAA enviadas por otros administradores, una cuenta debe cumplir todos los requisitos siguientes:
Pertenencia a grupos de aprobadores: la cuenta debe ser miembro del grupo de aprobadores asignado a la directiva de acceso para el tipo de recurso específico.
Permiso de rol de Intune: la cuenta de aprobador debe tener el permiso de lectura específico del recurso para el tipo de directiva que está aprobando. Por ejemplo, para aprobar una solicitud de una acción de eliminación de dispositivo, el aprobador debe tener ManagedDevices/Read. Para obtener una lista completa de los permisos disponibles, consulte Permisos de rol personalizado.
Asignación de roles RBAC para el grupo: El propio grupo de seguridad del aprobador debe agregarse como grupo miembro a al menos una asignación de roles de Intune. Si el grupo aprobador no se agrega a una asignación de roles, los miembros del grupo aprobador se eliminan del grupo periódicamente.
Importante
El grupo de aprobadores tiene dos requisitos:
- Debe ser un grupo de seguridad. Las listas de distribución, los grupos de Microsoft 365 y los grupos de seguridad habilitados para correo no se admiten y no pueden resolver silenciosamente la pertenencia del aprobador.
- Debe asignarse directamente a un rol RBAC en Intune como grupo miembro. Los permisos de rol de Intune que tienen los miembros individuales, ya sea a través de otros grupos o de asignaciones directas de usuarios, no satisfacen este requisito.
- Los usuarios deben ser miembros directos de los grupos asignados. La pertenencia a grupos anidados puede dar lugar a un comportamiento poco confiable.
Rol 3: Cambiar solicitante
Para enviar solicitudes de cambio y completar los cambios aprobados para los recursos protegidos, un administrador necesita los permisos RBAC de Intune estándar para la acción específica que está realizando. La misma cuenta realiza ambos pasos: envía la solicitud inicial y selecciona Completar después de la aprobación por parte de otro administrador. Por ejemplo, MobileApps/Create para crear una aplicación o RemoteTasks/Wipe para borrar un dispositivo.
Nota:
- Un administrador no puede aprobar sus propias solicitudes, incluso si es miembro del grupo de aprobadores. Un administrador diferente debe aprobar la solicitud.
- Los cambios enviados por un administrador global o una cuenta de administrador de Intune aún deben ser aprobados por un administrador diferente.
Cómo funcionan las directivas de aprobación y acceso de varios administradores
Cuando un administrador edita o crea un nuevo objeto para un área protegida por una directiva de acceso, ve una opción en la superficie Guardar + revisar donde puede escribir una descripción del cambio como justificación comercial.
- La justificación comercial se convierte en parte de la solicitud de aprobación para el cambio.
- Un administrador que envió un cambio puede ver el estado de sus solicitudes en el Centro de administración de Microsoft Intune yendo a Administración > de inquilinos, Multi Administración,Aprobación y viendo la página Mis solicitudes.
Después de enviar un cambio, un aprobador puede navegar a la página Todas las solicitudes del nodo Multi Administración Approval o ir a Administración de inquilinos>Administración Tasks para administrar las solicitudes. Ambas ubicaciones proporcionan la lista de solicitudes activas o administradas recientemente. Esta vista proporciona algunos detalles sobre la solicitud, incluyendo cuándo y quién la envió, el tipo de operación implicada ( como Crear o Asignar) y su estado. Para administrar la solicitud:
- El aprobador selecciona el vínculo de justificación comercial para la solicitud. Esta acción abre el panel de solicitud de directiva de acceso, donde puede ver más información sobre el cambio, incluidos todos los detalles proporcionados en el campo de justificación comercial de la solicitud.
- En el panel Solicitud de directiva de acceso, el aprobador puede escribir notas en el campo Notas del aprobador y, a continuación, seleccionar una opción para Aprobar solicitud o Rechazar solicitud. Estas notas se agregan a la solicitud y son visibles para la persona que solicitó el cambio cuando revisa sus solicitudes en la página Mis solicitudes . Por ejemplo, si se rechaza la solicitud, el motivo del rechazo se puede devolver al solicitante a través de las notas del aprobador.
- Las personas que envían una solicitud y también son miembros del grupo de aprobación para eso pueden ver sus propias solicitudes en la página Todas las solicitudes. Sin embargo, no pueden aprobar sus propias solicitudes.
Cambiar las sugerencias del agente de revisión en la aprobación de varios Administradores
Cuando el Agente de revisión de cambios está configurado y se ha completado una ejecución, las pestañas Mis solicitudes y Todas las solicitudes muestran una columna Respuesta del agente para las solicitudes de script de Windows PowerShell. Cuando haya una sugerencia disponible, puede seleccionarla para abrir y completar el flujo de trabajo de aprobación del Agente de revisión de cambios para esa solicitud sin salir del nodo Aprobación de varios Administradores.
Las sugerencias del agente de revisión de cambios también siguen estando disponibles en la experiencia principal del agente . Para obtener más información sobre el agente, consulte Información general sobre el agente de revisión de cambios.
Si se aprueba un cambio, Intune procesa el cambio solicitado y actualiza el objeto. Mientras Intune procesa la solicitud, su estado puede mostrarse como Aprobado. El solicitante original debe ver la solicitud y elegir Completar para iniciar el cambio. Después de procesarse correctamente, el estado se actualiza a Completado.
Si una solicitud no se sigue procesando en un plazo de 3 días, caducará y deberá volver a enviarse. Cada cambio de estado permanece visible hasta 30 días después de los cambios de estado.
Crear una directiva de acceso
Inicie sesión en el Centro de administración de Microsoft Intune, vaya a Administración > de inquilinosAprobación> de variosadministradores Directivas de> acceso seleccione Crear.
En Conceptos básicos, escriba un nombre y una descripción opcional. En Tipo de perfil, seleccione una de las opciones disponibles. Cada directiva admite un tipo de perfil único.
En Aprobadores, seleccione Agregar grupos y, a continuación, seleccione un grupo como grupo de aprobadores de esta directiva. No se admiten configuraciones más complejas que excluyan grupos.
En exclusiones, opcionalmente, seleccione Agregar aplicaciones empresariales para excluir aplicaciones empresariales específicas que usan tokens de autenticación de aplicación del cumplimiento de MAA para esta directiva. Las aplicaciones excluidas pueden modificar los recursos protegidos sin pasar por el flujo de trabajo de aprobación. Para obtener más información, consulte Excluir aplicaciones empresariales de una directiva de acceso.
En Revisar + enviar para su aprobación, revise el resumen de la directiva, incluidos los conceptos básicos, los aprobadores y las exclusiones. Escribe una justificación comercial y selecciona Enviar para su aprobación.
Después, use una cuenta administrativa independiente con permiso de aprobación de varios administradores para iniciar sesión en el Centro de administración para revisar y aprobar la nueva directiva de acceso.
Vuelva a iniciar sesión en el centro de administración con la primera cuenta de administrador que creó la directiva de acceso, vea la directiva y finalícela seleccionando Completar. Una vez que Intune aplique esta directiva, las configuraciones para el tipo de perfil protegido requieren varias aprobaciones del administrador.
Excluir aplicaciones empresariales de una directiva de acceso
Al crear o editar una directiva de acceso, puede excluir aplicaciones empresariales específicas del cumplimiento de MAA para esa directiva. Las aplicaciones excluidas pueden modificar el tipo de recurso protegido sin pasar por el flujo de trabajo de aprobación.
Importante
Las exclusiones solo se aplican a las llamadas de autenticación de aplicación (autenticadas por la aplicación). Las llamadas realizadas con autenticación delegada siempre están sujetas al cumplimiento de MAA, incluso si se excluye la aplicación.
Advertencia
La exclusión de una aplicación omite la protección de MAA para el tipo de recurso afectado. Cada exclusión crea una brecha en su flujo de trabajo de aprobación que podría aprovecharse si la aplicación excluida se ve comprometida. Solo excluya las solicitudes cuando sea necesario y revise su lista de exclusión con regularidad para eliminar las entradas que ya no son necesarias.
Tenga en cuenta los siguientes detalles:
- Ámbito por directiva : cada exclusión se aplica solo a la directiva de acceso donde está configurada. Una exclusión en una directiva de acceso no afecta a otras directivas o cargas de trabajo.
- Límite : las exclusiones de aplicaciones están limitadas a 50 aplicaciones por directiva de acceso.
- Aprobación requerida: agregar, quitar o modificar exclusiones requiere la aprobación de un segundo administrador, al igual que otros cambios en la directiva de acceso.
- Registro de auditoría: todas las acciones de agregar, quitar y modificar de la lista de exclusión se capturan en el registro de auditoría de Intune.
Enviar una solicitud
Para enviar una solicitud cuando está habilitada la aprobación de varios administradores, siga el proceso normal para crear o editar un recurso.
En la página final, antes de poder guardar los cambios, agregue detalles al campo de justificación comercial y, a continuación, envíe la solicitud. Para solicitudes urgentes, considere la posibilidad de ponerse en contacto con una lista conocida de aprobadores para asegurarse de que su solicitud se vea de manera oportuna.
Cuando una solicitud para el mismo objeto ya está pendiente de aprobación, no puede enviar la solicitud. Intune muestra un mensaje para alertarle de esta situación.
Para supervisar el estado de las solicitudes, en el Centro de administración de Microsoft Intune, vaya a Administración de inquilinos>Aprobación> de variosadministradores Mis solicitudes.
Para cancelar una solicitud antes de que se apruebe, selecciónela en la página Mis solicitudes y, a continuación, seleccione Cancelar solicitud.
Aprobar solicitudes
Para buscar solicitudes de aprobación, en el Centro de administración de Microsoft Intune vaya a Administración de inquilinos>Solicitudes recibidasde aprobación> de varios administradores.
Seleccione el vínculo de justificación comercial de una solicitud para abrir la página de revisión, donde puede obtener más información sobre la solicitud y administrar la aprobación o el rechazo.
Después de revisar los detalles, ingrese los detalles relevantes en el campo Notas del aprobador y, a continuación, seleccione Aprobar solicitud o Rechazar solicitud.
Después de aprobar una solicitud, el solicitante debe seleccionar Completar. Intune procesa el cambio y cambia el estado a Completado. Comprueba que la aprobación se ha hecho correctamente (o no) revisando la notificación de la consola al finalizar.
Para comprobar si la aprobación se ha realizado correctamente (o no), consulte las notificaciones en el Centro de administración de Intune. Un mensaje muestra si la aprobación se ha realizado correctamente o no.
Sugerencia
También puede administrar estas tareas desde el panel de tareas de Administración centralizado del Centro de administración de Intune.
Más consideraciones
Intune no envía notificaciones cuando se crean nuevas solicitudes o cambia el estado de una solicitud existente. Cuando envíe una solicitud de cambio urgente, comuníquese con las personas que tienen permiso para aprobar esas solicitudes.
Supervise el estado de sus solicitudes a través de la página Mis solicitudes del nodo de aprobación de varios Administradores en el Centro de administración de Intune.
Cuando una aprobación ya está pendiente para un objeto, no puede enviar una nueva solicitud para él.
Todas las acciones de un recurso protegido están protegidas, incluidas, entre otras:
- Editar
- Crear
- Modify
- Delete
- Assign
Los registros de auditoría de Intune registran las acciones de las solicitudes y el proceso de aprobación. Para obtener más información, consulte Registros de auditoría para actividades de Intune.
Las siguientes condiciones de estado están disponibles para una solicitud:
- Necesita aprobación: esta solicitud está pendiente de la acción de un aprobador.
- Aprobado: Intune está procesando esta solicitud.
- Completado: Esta solicitud se ha aplicado correctamente.
- Rechazado: este aprobador rechazó esta solicitud.
- Cancelado: Esta solicitud fue cancelada por el administrador que la envió.
Tenga cuidado al crear una directiva de acceso para el tipo de directiva de rol . Este tipo de directiva protege todos los cambios relacionados con los roles, incluida la creación, actualización y eliminación de roles RBAC y asignaciones de roles. Una vez activo, cualquier intento de modificar roles, incluidas las asignaciones RBAC que requiere el propio MAA, necesita primero la aprobación del MAA. Este requisito puede crear una situación de interbloqueo en la que no se puedan configurar las asignaciones RBAC necesarias para que MAA funcione.
Si experimenta este interbloqueo:
- Vaya a Administración> deinquilinos Directivas de acceso de aprobación> de variosadministradores.
- Busque y elimine la directiva de acceso configurada para el tipo de directiva de rol .
- Espere de 3 a 5 minutos para que el cambio se propague.
- Vaya a Roles de administración de> inquilinos y complete las asignaciones de rol RBAC necesarias, agregando el grupo de aprobadores a una asignación de roles.
- Una vez que RBAC se haya configurado correctamente, puede volver a crear la directiva de acceso de roles si lo desea.
Para evitar este problema, configure todas las demás directivas de acceso MAA y compruebe que las asignaciones RBAC sean correctas antes de habilitar una directiva de acceso para el tipo de directiva de rol .