Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Muchas organizaciones usan un entorno de TI distribuido en el que tienen un único inquilino de Microsoft Intune con varios administradores locales. En este artículo se describe una manera de escalar Microsoft Intune para admitir varios administradores locales que administran sus propios usuarios y dispositivos y crean sus propias directivas, todo dentro de un único inquilino de Microsoft Intune.
No hay una respuesta correcta o incorrecta sobre el número de administradores que debe tener en el espacio empresarial. El artículo se centra en los inquilinos que tienen muchos administradores locales.
La TI distribuida es necesaria en organizaciones donde un gran número de administradores locales se conectan a un único inquilino de Intune. Por ejemplo, algunos sistemas educativos están organizados de tal manera que tenga un administrador local para cada escuela del sistema o región. A veces, este entorno distribuido podría incluir más de 15 administradores locales diferentes que se acumulan en el mismo sistema central o inquilino de Microsoft Intune.
Cada administrador local puede configurar grupos para que se adapten a las necesidades de su organización. El administrador local normalmente crea grupos y organiza varios usuarios o dispositivos por ubicación geográfica, departamento o características de hardware. Los administradores locales también usan estos grupos para administrar tareas a escala. Por ejemplo, los administradores locales pueden establecer directivas para muchos usuarios o implementar aplicaciones en un conjunto de dispositivos.
Términos utilizados en este artículo
Privilegios mínimos: Proteger el acceso a la organización es un paso de seguridad esencial. Intune usa controles de acceso basados en roles (RBAC) para asignar permisos a los usuarios administrativos dentro de Intune para administrar diferentes tareas. Con el principio de acceso con privilegios mínimos , los administradores pueden realizar las tareas asignadas solo en los usuarios y dispositivos para los que deben estar facultados para administrar.
Equipo central: el equipo o grupo central incluye a los administradores principales del inquilino. Estos administradores pueden supervisar a todos los administradores locales y pueden proporcionar instrucciones a los administradores locales.
Administradores locales: Los administradores locales son locales y se enfocan en políticas y perfiles para sus ubicaciones específicas; escuelas, hospitales, etc.
Control de acceso basado en roles
Proteger el acceso a su organización es un paso de seguridad esencial. Intune usa controles de acceso basados en roles para conceder permisos granulares a los administradores con el fin de controlar quién tiene acceso a los recursos de su organización y qué pueden hacer con esos recursos. Al asignar roles RBAC de Intune y adherirse a los principios de acceso con privilegios mínimos, los administradores pueden realizar las tareas asignadas solo en los usuarios y dispositivos para los que deben estar facultados para administrar.
En las secciones siguientes se describen brevemente diferentes modelos con directrices en cada modelo para administrar directivas, perfiles y aplicaciones entre el equipo central y los administradores locales. Los modelos son:
- Modelo de delegación parcial
- Modelo de delegación completa
- Modelo central
- Modelo descentralizado
- Modelo híbrido
Modelo de delegación parcial
El modelo de delegación parcial propone las siguientes directrices para la gestión de directivas entre el equipo central y los administradores locales.
✔️ Permisos
- Los permisos de creación, actualización y eliminación de las directivas, los perfiles de inscripción y las aplicaciones deben estar en poder del equipo central.
- Otorgue solo permisos de lectura y asigne a los administradores locales.
✔️ Reutilizar
- Las directivas, los perfiles de inscripción y las aplicaciones que se configuran habitualmente deben estar disponibles para que los administradores locales puedan reutilizarlos en la medida de lo posible.
- Microsoft Intune utiliza muchas configuraciones comunes que se dividen en algunas categorías. Revise las recomendaciones enumeradas para las directivas de protección de aplicaciones.
- A medida que los administradores locales se incorporan, deben revisar las directivas existentes y reutilizarlas según sea necesario.
✔️ Excepciones
- El equipo central puede crear nuevas directivas, perfiles de inscripción y aplicaciones como excepciones cuando sea necesario en nombre de los administradores locales. Normalmente, estas excepciones incluyen cualquier tipo de perfil que requiera parámetros únicos.
Se propone un modelo de delegación parcial en estas dos áreas:
Directrices de grupos y asignaciones para administradores locales: ¿Cuáles son algunos de los procedimientos recomendados para que los administradores locales adopten al organizar grupos para la administración de dispositivos a través de Microsoft Intune? Para averiguarlo, consulte la agrupación, la selección de destino y el filtrado de Intune: Recomendaciones para un mejor rendimiento: blog de la Microsoft Tech Community.
Directrices específicas de características: cómo se administran las directivas, los perfiles o las aplicaciones entre una autoridad central y los administradores locales con permisos específicos para las distintas características. Para obtener más información, consulte las directrices específicas de características en este artículo.
Modelo de delegación completa
El modelo de delegación completa propone las siguientes directrices para la gestión de directivas entre el equipo central y los administradores locales.
- Cada administrador local debe tener su propia etiqueta de ámbito para separar cada objeto que administra por completo.
- Cuando el administrador local no necesite crear, actualizar o eliminar, otorgue al administrador local un rol con permisos de lectura y asignación y evite asignarle cualquier otro rol con permiso completo. Con este enfoque, puede evitar la combinación de permisos entre etiquetas de ámbito.
- A veces, es posible que los administradores locales necesiten crear sus propias directivas, perfiles y aplicaciones mientras comparten algunas directivas, perfiles y aplicaciones comunes. En tales casos, cree un grupo especial y asigne las directivas, los perfiles y las aplicaciones comunes a este grupo. Este grupo no debe incluirse en el ámbito (grupo) de una asignación de roles RBAC de Intune para ningún administrador local. Este enfoque impide que los permisos de creación, actualización y eliminación asignados a los administradores locales se apliquen a estas directivas, perfiles y aplicaciones comunes.
Modelo central
En el modelo central, un único equipo de administradores local (principal) administra varias organizaciones secundarias. Se pueden utilizar factores como la geografía, la unidad de negocio o el tamaño para agrupar organizaciones secundarias.
Solo hay una etiqueta de ámbito que se usa para cubrir todos los administradores locales administrados.
Si es posible, el equipo de administradores local debe estandarizar las asignaciones entre los administradores locales y colocar todos sus dispositivos en un único grupo de Microsoft Entra para su asignación. Cuando no es posible crear un único grupo de Microsoft Entra, el equipo de administración local puede crear diferentes grupos de Microsoft Entra para realizar diferentes asignaciones.
Si un equipo de administradores local diferente administra o mueve una organización, se deben seguir los pasos siguientes:
Todos los dispositivos y usuarios de la organización deben extraerse de grupos comunes de Microsoft Entra en el ámbito del equipo de administración local original.
Todas las directivas, aplicaciones o perfiles asignados de forma exclusiva para esa organización deben tener su etiqueta de ámbito actualizada para el nuevo equipo de administradores locales.
Modelo descentralizado
En el modelo descentralizado, varios administradores locales (secundarios) son administrados tanto por su administrador local dedicado como también supervisados por un equipo de administradores locales intermediarios. Tanto los administradores principales como los secundarios tienen sus propias etiquetas de ámbito para representar los límites de administración.
- Si hay menos de 50 administradores secundarios, se puede conceder acceso al equipo de administradores locales intermedios asignando todas las etiquetas de ámbito de los secundarios a la asignación de roles RBAC de los equipos de administradores locales intermedios.
- Si hay más de 50 administradores secundarios, al equipo de administradores locales intermedios se le debe otorgar su propia etiqueta de ámbito para representar a toda la colección de administradores secundarios que supervisa.
- Las directivas recién creadas en las etiquetas de ámbito del administrador secundario deben tener la etiqueta intermedia agregada por un usuario con un rol adecuado para evitar que el equipo de administradores locales intermedios pierda visibilidad.
Modelo híbrido
En el modelo híbrido, se utiliza el mismo administrador principal en el modelo central y descentralizado al mismo tiempo. No hay recomendaciones especiales para este modelo.
Directrices específicas de características
En función de los requisitos empresariales de cada característica, las directrices proporcionadas en esta sección pueden recomendar que cree directivas por administrador local y, posiblemente, delegue los permisos necesarios para crear objetos a los administradores locales.
Nota:
Las instrucciones proporcionadas en esta sección no abordan todas las características, sino que solo cubren aquellas áreas para las que tenemos instrucciones especiales.
Directiva de protección de aplicaciones
Las directivas de protección de aplicaciones son reglas que garantizan que los datos de la organización siguen siendo seguros o se encuentran en una aplicación administrada. Para obtener más información, consulte las Directivas de protección de aplicaciones.
Las directrices para las directivas de Protección de aplicaciones se dividen entre el equipo central y los administradores locales de la siguiente manera:
Equipo central - Tareas
- Revise las necesidades empresariales y de seguridad en toda la organización y genere un conjunto de directivas de protección de aplicaciones comunes para los administradores locales.
- Revise las recomendaciones enumeradas para identificar qué controles de seguridad son apropiados antes de crear directivas de protección de aplicaciones.
- Tener un método establecido para que los administradores locales soliciten directivas de Protección de aplicaciones personalizadas, si es necesario, para necesidades empresariales específicas en las que los requisitos empresariales no se pueden lograr con las directivas comunes existentes.
- Para obtener recomendaciones específicas sobre cada nivel de configuración y las aplicaciones mínimas que deben protegerse, consulte Marco de protección de datos mediante directivas de protección de aplicaciones.
Administradores locales: permisos y tareas
- Proporcione permisos de lectura y asignación de administradores locales, pero no permisos de creación, actualización o eliminación en aplicaciones administradas. Esta configuración de permisos les impide crear sus propias directivas de Protección de aplicaciones.
- Proporcionar permisos de lectura y asignar permisos para la asignación de directivas de configuración de aplicaciones a sus aplicaciones.
- Proporcionar permisos de lectura y asignar solo cuando haya directivas de protección diferentes para dispositivos administrados y dispositivos no administrados. Si el equipo central elige ofrecer solo una directiva para ambos, no es necesaria la directiva de configuración de la aplicación.
- Si se usa la directiva de configuración de aplicaciones, se recomienda asignar la directiva de configuración de aplicaciones a todas las instancias de aplicaciones sin excepción.
- Elija entre las directivas de Protección de aplicaciones comunes. Los administradores locales pueden solicitar al equipo central que cree directivas de protección de aplicaciones personalizadas como excepción, y solo si es necesario.
- Para obtener más información, consulte las Directivas de protección de aplicaciones.
Directiva de cumplimiento
Las directivas de cumplimiento de Intune definen las reglas y la configuración que los usuarios y dispositivos deben cumplir para cumplir la normativa. El cumplimiento puede ser necesario antes de que un dispositivo pueda usarse para acceder a los recursos de su organización. Para obtener más información sobre las directivas de cumplimiento, consulte Usar directivas de cumplimiento para establecer reglas para los dispositivos que administra con Intune.
Central team
El equipo central debe crear directivas de cumplimiento comunes para que los administradores locales elijan y solo, si es necesario, crear directivas de excepción. Para obtener más información, consulte Usar directivas de cumplimiento para establecer reglas para los dispositivos que administra con Intune. La creación de directivas incluye la creación de scripts de directivas de cumplimiento personalizados porque están sujetos a la misma escala que la directiva de cumplimiento normal.
Para obtener más información sobre cómo crear una directiva de cumplimiento, consulta Crear una directiva de cumplimiento en Microsoft Intune.
Administradores locales
Proporcionar a los administradores locales permisos de lectura y asignación, pero no crear, actualizar o eliminar permisos en las directivas de cumplimiento. Los permisos de lectura y asignación les permiten elegir entre las directivas de cumplimiento comunes creadas por el equipo central y asignarlas a sus usuarios y dispositivos.
Configuración de dispositivos
En esta sección:
- Restricciones de dispositivo y configuración general
- Acceso a recursos
- Anillos de actualización de Windows
- Actualizaciones de características
- Actualizaciones de calidad
Restricciones de dispositivo y configuración general
Conceda a los administradores locales permiso para crear, actualizar y eliminar dentro de su propio ámbito.
Use el catálogo de configuración y las líneas base de seguridad en la mayor medida posible, en lugar de los perfiles creados en la lista Perfiles de configuración, para mitigar la escala en el Centro de administración de Microsoft Intune.
En general, el equipo central debe tratar de supervisar de forma centralizada el contenido de las configuraciones y reemplazar los perfiles duplicados cuando sea posible por un perfil compartido.
Acceso a recursos
Se recomienda el modelo de delegación completa .
Anillos de actualización de Windows
- Se recomienda que los anillos de actualización de Windows se administren de forma centralizada. El equipo central debe crear tantas directivas comunes de anillo de actualización de Windows como necesiten para admitir la variación de los administradores locales.
- Los administradores locales no deben crear sus propios círculos de actualización de Windows. Al delegar en un gran número de administradores, el número total de objetos puede hacerse grande y difícil de administrar. Las prácticas recomendadas varían para cada característica. Para obtener más información, consulte Anillos de actualización de Windows.
Actualizaciones de características
Se recomienda el modelo de delegación completa .
Actualizaciones de calidad
Se recomienda el modelo de delegación completa .
Certificados
Le recomendamos que use permisos a través del equipo central para incorporar y retirar conectores según sea necesario. Incorporar conectores para cada administrador local para admitir la emisión de certificados.
No conceda permiso a los administradores locales para actualizar o eliminar conectores.
Aplicaciones
Conceda a los administradores locales permisos completos para administrar aplicaciones en la medida de su ámbito.
En esta sección:
Programa de compras por volumen de Apple
Windows
Android
Para obtener más información, consulte Administrar aplicaciones.
Programa de compras por volumen de Apple
Actualmente, no hay problemas de escala para el número admitido de tokens del Programa de compras por volumen. Para obtener más información, consulte ¿Cuántos tokens puedo cargar?
Windows
Los administradores locales pueden crear aplicaciones Win32 según sea necesario dentro del límite de vínculos web y aplicaciones multiplataforma, de línea de negocio. Para obtener más información, consulte Administración de aplicaciones Win32.
Nota:
Microsoft Store para Empresas se va a retirar. A partir de Windows 11, tienes una nueva opción para tus aplicaciones privadas con licencia por volumen. Para obtener más información, consulte Repositorio privado de aplicaciones en Windows 11 y Actualización a la integración de Microsoft Intune con Microsoft Store en Windows.
Android
Los administradores locales deben elegir entre las aplicaciones de la tienda existentes o pedir al equipo central que agregue nuevas aplicaciones de la tienda de Android. Los administradores locales no deberían crear nuevas aplicaciones de la tienda Android. El número total de objetos puede llegar a ser grande y difícil de administrar.
Los administradores locales pueden crear aplicaciones de línea de negocio Android, según sea necesario, dentro del límite de aplicaciones de línea de negocio multiplataforma y vínculo web.
El equipo central debe agregar aplicaciones administradas de Google Play.
- El equipo central solo puede ver las aplicaciones de Google Play administradas disponibles en el país o la región de su inquilino. Si el equipo central necesita una aplicación de Google Play administrada que solo esté disponible en determinados países o regiones, es posible que deba trabajar con el desarrollador de la aplicación para que aparezca correctamente.
- El equipo central debe administrar todo el contenido relacionado con las aplicaciones administradas de Google Play, incluidas las aplicaciones privadas, las aplicaciones web y las colecciones. Por ejemplo, si un cliente planea usar el iframe administrado de Google Play para publicar aplicaciones privadas, debe hacerlo con una sola cuenta de desarrollador propiedad del equipo central.
- El equipo central puede seleccionar una única etiqueta de ámbito como etiqueta de ámbito de Google Play administrado. Tiene una lista desplegable especial en la página Conector de Google Play administrado. La etiqueta de ámbito se aplicará a todas las aplicaciones de Google Play administradas después de que el equipo central las agregue a la consola, pero no se aplicará de forma retroactiva a las aplicaciones que ya se hayan agregado. Recomendamos encarecidamente que el equipo central establezca la etiqueta de ámbito antes de agregar aplicaciones y, a continuación, asigne esa etiqueta de ámbito a cada equipo regional. De lo contrario, es posible que los administradores regionales no puedan ver sus aplicaciones administradas de Google Play.
Solo se admite una directiva OEMConfig por dispositivo, excepto para los dispositivos Zebra. Con los dispositivos Zebra, le recomendamos que tenga la menor cantidad de políticas posibles porque el tiempo para aplicar la política es aditivo. Por ejemplo, si asigna seis directivas con el supuesto de que se superpondrán una encima de la otra, se tarda aproximadamente 6 veces más en empezar a trabajar en el dispositivo que una sola directiva.
Nota:
Tenga extrema consideración y precaución al establecer el modo de actualización de alta prioridad en muchas aplicaciones y grupos diferentes. Esto se debe a varias razones:
- Aunque muchas aplicaciones se pueden establecer en modo de prioridad alta, solo se puede instalar una actualización de la aplicación a la vez. Una actualización grande de una aplicación podría bloquear muchas actualizaciones más pequeñas hasta que la aplicación grande termine de instalarse.
- Según cuándo las aplicaciones publiquen nuevas actualizaciones, podría haber un aumento repentino en el uso de la red si las versiones de la aplicación coinciden. Si Wi-Fi no está disponible en algunos dispositivos, también podría haber un aumento en el uso de la red de telefonía móvil.
- Aunque ya se han mencionado experiencias de usuario disruptivas, el problema crece a medida que más aplicaciones se configuran en modo de actualización de alta prioridad.
Para obtener más información sobre las preocupaciones de escala relacionadas con las actualizaciones de aplicaciones administradas de Google Play mediante el modo de actualización de alta prioridad, consulte el blog de Techcommunity Procedimientos recomendados para actualizar las aplicaciones empresariales de Android.
Perfiles de inscripción
En esta sección:
- Windows Autopilot
- Página del estado de la inscripción (ESP)
- Administrador comercial de Apple (ABM)
- Perfiles de Android Enterprise
- Restricciones de inscripción
- Categorías de dispositivos
Windows Autopilot
- Conceda a los administradores locales los permisos para leer dispositivos de Windows Autopilot y cargar nuevos dispositivos de Windows Autopilot.
- Los administradores locales no deben crear perfiles de Windows Autopilot. Al delegar en un gran número de administradores, el número total de objetos puede hacerse grande y difícil de administrar. La práctica recomendada varía según el área de características. Para obtener más información sobre Windows Autopilot, consulte Use Windows Autopilot para inscribir dispositivos Windows en Intune.
Página de estado de inscripción:
- Los administradores locales deben seleccionar entre los perfiles de página de estado de inscripción existentes para asignar, o deben solicitar al equipo central que cree un perfil de excepción, solo si es necesario.
- Los administradores locales no deben crear perfiles de página de estado de inscripción. Al delegar en un gran número de administradores, el número total de objetos puede hacerse grande y difícil de administrar. La práctica recomendada varía según el área de características. Para obtener información sobre la página del estado de la inscripción, consulte Configurar la página del estado de la inscripción.
Apple Business Manager
Si es posible, no se deben conceder permisos de creación, actualización o eliminación a los administradores locales en los perfiles de inscripción. Si a los administradores locales se les conceden permisos para crear perfiles de Apple Business Manager, también se les conceden permisos para crear, actualizar y eliminar en Windows Autopilot. Sin embargo, los administradores locales no deben crear perfiles de Windows Autopilot.
Al delegar en un gran número de administradores, el número total de objetos puede hacerse grande y difícil de administrar. La práctica recomendada varía según el área de características. Para obtener más información, consulte Usar Apple Business Manager para inscribir dispositivos Apple en Intune.
Perfiles de Android Enterprise
- El equipo central debe crear perfiles de inscripción de dispositivos dedicados propiedad de la empresa Android Enterprise para cada administrador local para la agrupación de dispositivos.
- Si es posible, no se deben conceder permisos de creación, actualización o eliminación a los administradores locales en dispositivos Android Enterprise. Estas restricciones impiden que los administradores locales modifiquen la configuración de Android Enterprise en todo el espacio empresarial y el perfil de inscripción totalmente administrado global.
Restricciones de inscripción
El mismo conjunto de permisos rige la configuración de dispositivos y las restricciones de inscripción. Cuando se conceden permisos para crear para la configuración del dispositivo, también se conceden permisos para crear para restricciones de inscripción. Sin embargo, no se debe conceder permiso a los administradores locales para crear perfiles de restricción de inscripción. En su lugar, indíqueles que no creen nuevos perfiles de restricciones de inscripción.
Las restricciones del límite de dispositivos de inscripción definen cuántos dispositivos puede inscribir cada usuario. Las restricciones de límite de dispositivos de inscripción deben cubrir todos los límites de dispositivos posibles para que los administradores locales compartan. Para obtener más información, consulte ¿Qué son las restricciones de inscripción?
El equipo central debe estandarizar las restricciones de tipo de dispositivo tanto como sea posible y agregar nuevas restricciones, pero solo como excepciones especiales después de que un administrador local revise las restricciones existentes.
Categorías de dispositivos
La característica Categorías de dispositivos (Categorías> dedispositivos de dispositivos) no tiene su propia familia de permisos. En su lugar, sus permisos se rigen por los permisos establecidos en Organización. Vaya a Roles de administración de > inquilinos. Seleccione un rol personalizado o integrado y haga clic en Propiedades. Aquí puede asignar permisos, uno de ellos es la Organización.
Los equipos centrales pueden crear categorías de dispositivos. Sin embargo, no se debe permitir a los administradores locales crear, actualizar o eliminar categorías de dispositivos, ya que sería necesario concederles permisos en la organización , lo que les concede acceso a otras características de nivel de inquilino regidas por los permisos de la organización .
Para obtener más información, consulte Categorías de dispositivos.
Análisis de puntos de conexión
- El equipo central debe crear tantas líneas base de análisis de puntos de conexión comunes como necesiten para admitir la variación de los administradores locales.
- Si es posible, los administradores locales no deben crear sus propias líneas base de Endpoint Analytics. Al delegar en un gran número de administradores, el número total de objetos puede hacerse grande y difícil de administrar. La práctica recomendada varía según el área de características.
- Para obtener más información, consulte Configuración de opciones en Análisis de puntos de conexión.