Implementación de la Ayuda remota con Microsoft Intune

En este artículo se describen los pasos para implementar la Ayuda remota con Microsoft Intune.

Al planear la implementación de la Ayuda remota, tenga en cuenta las siguientes prácticas recomendadas:

  • Comunicación y capacitación del usuario: para impulsar la adopción y el uso efectivo, proporcione documentación o capacitación breve tanto para su departamento de soporte técnico como para los usuarios finales.

  • Aprendizaje del servicio de asistencia: asegúrese de que su equipo de soporte sepa cómo iniciar sesiones. Infórmeles de las funcionalidades, como iniciar una sesión a través del Centro de administración de Intune o la aplicación de Ayuda remota, y cómo generar o escribir códigos de sesión. Además, hágales conscientes de la limitación de no poder ayudar a los usuarios fuera del inquilino. Haga hincapié en las prácticas de seguridad, como confirmar el consentimiento del usuario final en la llamada antes de tomar el control.

  • Guía para los usuarios finales: Informe a sus usuarios de que hay disponible una nueva herramienta de asistencia remota. Indíqueles cómo se inicia una sesión de soporte técnico, por ejemplo, "Cuando se ponga en contacto con el servicio de asistencia de TI, es posible que le pidan que abra la aplicación de Ayuda remota y comparta un código, o puede que reciba una notificación emergente para permitir el uso compartido de la pantalla". Asegúrele que la herramienta es segura y que solo el departamento de TI autorizado puede conectarse, y que debe permitir cualquier control o uso compartido de la pantalla.

  • Supervisión de seguridad: vigile el uso para detectar cualquier comportamiento anómalo. Por ejemplo, los registros de auditoría de Intune y los registros de inicio de sesión de Id. de Entra muestran quién inicia sesión en la Ayuda remota. Se deben investigar los momentos inusuales o los ayudantes desconocidos. Además, asegúrese de que cuando un miembro del personal deje el equipo de soporte técnico, se le quite de los roles de Ayuda remota para revocar su capacidad de usar la herramienta.

  • Novedades y nuevas características: La Ayuda remota está evolucionando. Microsoft podría implementar nuevas características (por ejemplo, la capacidad de admitir más plataformas o un panel de aplicación auxiliar web mejorado). Manténgase al día a través de las notas de la versión de Intune o los blogs de la comunidad tecnológica. Conocer estas actualizaciones puede ayudarle a refinar el proceso de soporte técnico.

Configurar la Ayuda remota para el inquilino

Para configurar el inquilino para que admita la Ayuda remota, revise y complete las siguientes tareas. Es importante configurar estas tareas para todas las plataformas de Ayuda remota compatibles.

Tarea 1: Habilitar la Ayuda remota

  1. Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Administración > de inquilinos: Ayuda remota.

  2. En la pestaña Configuración:

    1. Establezca Habilitar ayuda remota en Habilitado para permitir el uso de la Ayuda remota. Esta opción está deshabilitada de manera predeterminada.
    2. Establezca Permitir Ayuda remota para dispositivos no inscritos en Habilitado si desea permitir esta opción. Esta opción está deshabilitada de manera predeterminada.
    3. Establezca Deshabilitar chat en para quitar la funcionalidad de chat en la aplicación de Ayuda remota. De forma predeterminada, el chat está habilitado y esta configuración se establece en No.
  3. Haga clic en Guardar.

Nota:

Las nuevas licencias o licencias de prueba pueden tardar un tiempo en activarse, de entre 30 minutos y 8 horas. Es posible que las nuevas sesiones de Ayuda remota continúen indicando que la Ayuda remota no está habilitada para el inquilino, incluso si la Ayuda remota está habilitada.

Tarea 2: Configurar los permisos para la Ayuda remota

La Ayuda remota usa los controles de acceso basados en roles (RBAC) de Microsoft Intune para establecer el nivel de acceso que se permite a un asistente. A través de RBAC, se determina qué usuarios pueden proporcionar ayuda y el nivel de ayuda que pueden proporcionar.

El rol de operador de asistencia integrado incluye la mayoría de los permisos necesarios, pero no incluye el permiso de inicio de sesión remoto de la aplicación de Ayuda remota: control desatendido de Windows. Para conceder control desatendido en dispositivos Windows, cree un rol de Intune personalizado que incluya este permiso. Puede asignar el rol de operador de servicio de asistencia integrado para escenarios estándar de Ayuda remota o crear roles personalizados para conceder solo los permisos de Ayuda remota y de tarea remota necesarios para grupos específicos de usuarios. Para obtener más información sobre los permisos individuales necesarios para la Ayuda remota, consulte Planear Ayuda remota.

Descargar aplicaciones de Ayuda remota

Para el soporte técnico de Windows, tanto asistido como desatendido, use aplicaciones y flujos de trabajo independientes. Esta separación ayuda a las organizaciones a distinguir entre el soporte técnico asistido por el usuario y el iniciado por el departamento de soporte técnico, y proporciona un mayor control sobre cómo se administra, implementa, protege y permite cada tipo.

Soporte técnico atendido

El soporte técnico asistido se refiere a las sesiones en las que un usuario final participa y concede acceso al asistente. Las sesiones asistidas admiten acceso de solo vista, control total y elevación de UAC opcional.

Descargue directamente la versión más reciente de Ayuda remota de Microsoft en aka.ms/downloadremotehelp.

La versión más reciente de la Ayuda remota es 5.2.1037.0.

Soporte técnico desatendido

El soporte desatendido hace referencia a las sesiones que permiten a los asistentes autorizados acceder y controlar un dispositivo administrado por Intune sin un participante activo en la sesión.

El agente de Azure Virtual Desktop y el cargador de arranque del agente de Azure Virtual Desktop deben estar instalados. Instale primero el agente y, a continuación, instale el cargador de arranque. No se requiere ninguna configuración adicional después de la instalación. Descargue los instaladores desde los siguientes vínculos:

Siga las indicaciones. Cuando el instalador solicita un token de registro, rellena automáticamente el campo con INVALID_TOKEN. Deje este valor sin cambios, seleccione Siguiente y complete la instalación.

Instalar aplicaciones de Ayuda remota

La Ayuda remota está disponible como descarga de Microsoft y debe instalarse en cada dispositivo para que ese dispositivo pueda participar en una sesión de Ayuda remota. Para el soporte técnico de Windows, tanto asistido como desatendido, use aplicaciones y flujos de trabajo independientes. Esta separación ayuda a las organizaciones a distinguir entre el soporte técnico asistido por el usuario y el iniciado por el departamento de soporte técnico, y proporciona un mayor control sobre cómo se administra, implementa, protege y permite cada tipo.

Soporte técnico atendido

El comportamiento predeterminado de la Ayuda remota opta por los usuarios en las actualizaciones automáticas y se actualiza a sí mismo cuando hay una actualización disponible. Cuando se requiere una nueva versión de la Ayuda remota, la aplicación solicita a los usuarios que actualicen. Para instalar una versión actualizada, puede usar el mismo proceso que usó antes para descargar e instalar la Ayuda remota. No es necesario desinstalar la versión anterior antes de instalar la versión actualizada.

  • Como administrador de Intune, puede descargar e implementar la aplicación en los dispositivos inscritos. Para más información sobre las implementaciones de la aplicación, consulte Instalación de aplicaciones en dispositivos Windows.
  • Los usuarios individuales que tienen permisos para instalar aplicaciones en sus dispositivos también pueden descargar e instalar la Ayuda remota.

Nota:

  • En mayo de 2022, los usuarios existentes de Ayuda remota verán una pantalla de actualización recomendada cuando abran la aplicación de Ayuda remota. Los usuarios pueden seguir utilizando la Ayuda remota sin actualizar a la actualización.
  • El 23 de mayo de 2022, los usuarios existentes de Ayuda remota verán una pantalla de actualización obligatoria cuando abran la aplicación de Ayuda remota. No pueden continuar hasta que actualicen a la versión más reciente de la Ayuda remota.
  • La Ayuda remota requiere el tiempo de ejecución de WebView2 de Microsoft Edge. Durante el proceso de instalación de la Ayuda remota, si el tiempo de ejecución WebView2 de Microsoft Edge no está instalado en el dispositivo, la Ayuda remota lo instala. Cuando se desinstala Ayuda remota, el tiempo de ejecución WebView2 de Microsoft Edge no se desinstala.
Implementar la Ayuda remota como una aplicación de catálogo de aplicaciones empresariales

El catálogo de aplicaciones empresariales es una colección de aplicaciones Win32 preempaquetadas preparadas por Microsoft para admitir Intune. Una aplicación de catálogo de aplicaciones empresariales es una aplicación de Windows que se puede agregar a través del catálogo de aplicaciones empresariales en Intune. Este tipo de aplicación usa la plataforma Win32 y tiene compatibilidad con funcionalidades personalizables. La Ayuda remota está disponible en el catálogo de aplicaciones empresariales. Para obtener más información, consulta Agregar una aplicación de catálogo de aplicaciones empresariales a Microsoft Intune.

Implementar la Ayuda remota como una aplicación Win32

Para implementar la Ayuda remota con Intune, puede agregar la aplicación como una aplicación Windows Win32 y definir una regla de detección para identificar los dispositivos que no tienen instalada la versión más reciente de la Ayuda remota. Para poder agregar la Ayuda remota como una aplicación Win32, debe volver a empaquetar *remotehelpinstaller.exe* como un *.intunewin* archivo, que es un archivo de aplicación Win32 que puede implementar con Intune. Para obtener información sobre cómo volver a empaquetar un archivo como una aplicación Win32, consulte Preparar el contenido de la aplicación Win32 para la carga.

Después de volver a empaquetar la Ayuda remota como un archivo .intunewin, use los procedimientos de Agregar una aplicación Win32 con los siguientes detalles para cargar e implementar la Ayuda remota. En las líneas siguientes, el archivo remotehelpinstaller.exe se denomina remotehelp.intunewin.

Importante

Para aprovechar el ejemplo de la línea de comandos, asegúrese de que el archivo descargado cambia de nombre a remotehelpinstaller.exe.

  1. En la página Información de la aplicación, seleccione Seleccionar archivo de paquete de la aplicación, busque el archivo remotehelp.intunewin preparado anteriormente y, a continuación, seleccione Aceptar.

    Agregue un Publisher y, a continuación, seleccione Siguiente. Los demás detalles de la página Información de la aplicación son opcionales.

  2. En la página Programa, configure las siguientes opciones:

    • En Instalar línea de comandos, especifique remotehelpinstaller.exe /quiet acceptTerms=1.
    • En Desinstalar línea de comandos, especifique remotehelpinstaller.exe /uninstall /quiet acceptTerms=1.

    Para no participar en las actualizaciones automáticas, especifique enableAutoUpdates=0 como parte del comando de instalación remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0.

    Importante

    Las opciones de línea de comandos acceptTerms y enableAutoUpdates siempre distinguen mayúsculas de minúsculas.

    Deje el resto de las opciones en sus valores predeterminados y seleccione Siguiente para continuar.

  3. En la página Requisitos, configure las siguientes opciones para cumplir los requisitos del entorno y, a continuación, seleccione Siguiente:

    • Arquitectura del sistema operativo
    • Sistema operativo mínimo
  4. En la página Reglas de detección, en Formato de reglas, seleccione Configurar manualmente reglas de detección y, a continuación, Agregar para abrir el panel Detección de reglas. Configure las siguientes opciones:

    • Para Tipo de regla, seleccione Archivo

    • Para Ruta, especifique C:\Archivos de programa\Ayuda remota

    • Para Archivo o carpeta,especifique RemoteHelp.exe

    • Para Método de detección, seleccione Cadena (versión)

    • Para Operador, seleccione Mayor o igual que

    • En Valor, especifique la versión de la Ayuda remota que va a implementar. Por ejemplo, 10.0.22467.1000. Vea la nota siguiente de este artículo para obtener detalles acerca de cómo obtener la versión de la Ayuda remota.

    • Deje Asociado a una aplicación de 32 bits en clientes de 64 bits establecido en No

      Nota:

      Para obtener la versión del RemoteHelp.exe, instale RemoteHelp manualmente en una máquina y ejecute el siguiente comando de PowerShell: (Get-Item "$env:ProgramFiles\Remote Help\RemoteHelp.exe"). VersionInfo. En el resultado, anote el elemento FileVersion y úselo para especificar el valor en la regla de detección.

  5. Vaya a la página Asignaciones y, a continuación, seleccione uno o varios grupos de dispositivos aplicables que deban instalar la aplicación de Ayuda remota. La Ayuda remota se aplica cuando se destina a grupos de dispositivos y no a grupos de usuarios.

  6. Creación completa de la aplicación de Windows para que Intune implemente e instale la Ayuda remota en los dispositivos aplicables.

Soporte técnico desatendido

El soporte desatendido hace referencia a las sesiones que permiten a los asistentes autorizados acceder y controlar un dispositivo administrado por Intune sin un participante activo en la sesión.

El inicio de sesión remoto de control desatendido se basa en el agente de Azure Virtual Desktop y el cargador de arranque del agente de Azure Virtual Desktop. Instale primero el agente y, después, instale el cargador de arranque, ya que el cargador de arranque depende del agente.

Cuando el dispositivo esté encendido y tenga acceso a Internet, el agente se actualizará automáticamente. El agente de Azure Virtual Desktop se actualiza automáticamente cuando hay versiones más recientes disponibles. El proceso de actualización no se puede controlar ni administrar, y el agente se mantiene actualizado con la versión más reciente disponible para el servicio Azure Virtual Desktop.

Implementar el soporte desatendido de Ayuda remota como una aplicación Win32

Para dispositivos Windows que usan control desatendido, implemente el agente de Azure Virtual Desktop antes de implementar el cargador de arranque del agente de Azure Virtual Desktop. Para asegurarse de que las aplicaciones se instalan en el orden correcto, configure la aplicación del cargador de arranque para que dependa de la aplicación del agente.

En primer lugar, prepare cada instalador como un paquete de aplicación Win32 independiente:

  1. Descargue los siguientes instaladores:

  2. Cree carpetas de origen y salida independientes para cada instalador.

  3. Use la herramienta de preparación de contenido de Microsoft Win32 para empaquetar cada archivo MSI como un archivo .intunewin . Para obtener más información, consulte Preparación del contenido de la aplicación Win32 para la carga.

Después de preparar ambos paquetes, cree la aplicación del agente de Azure Virtual Desktop:

  1. Use los procedimientos de Agregar una aplicación Win32 para agregar una aplicación de Windows (Win32).

  2. En la página Información de la aplicación, seleccione Seleccionar archivo de paquete de la aplicación, seleccione el archivo Microsoft.RDInfra.RDAgent.Installer-x64-version.intunewin<> preparado anteriormente y, luego, seleccione Aceptar.

    En Publisher, especifique Microsoft. Configura cualquier otra información de la aplicación que requiera tu organización y, a continuación, selecciona Siguiente.

  3. En la página Programa, revise los comandos instalar y desinstalar que se rellenan automáticamente. No es necesario que los modifique. Seleccione Siguiente.

  4. En la página Requisitos, configure las siguientes opciones y, a continuación, seleccione Siguiente:

    • Para Sistema operativo mínimo, seleccione Windows 10 1607 o una versión posterior compatible con su entorno.
  5. En la página Reglas de detección, configure las siguientes opciones:

    • En Formato de reglas, seleccione Configurar reglas de detección manualmente y, a continuación, seleccione Agregar.
    • En Tipo de regla, seleccione MSI.
    • Confirme que haya rellenado el código de producto MSI , seleccione Aceptar y, a continuación, seleccione Siguiente.
  6. En la página Dependencias, no agregues una dependencia. Seleccione Siguiente.

  7. En la página Sustitución, configure la sustitución si lo requiere su organización y, a continuación, seleccione Siguiente.

  8. En la página Asignaciones, agregue los grupos de dispositivos que deben recibir la aplicación y, a continuación, seleccione Siguiente.

  9. Revise la configuración de la aplicación y, a continuación, seleccione Crear.

Después de crear la aplicación del agente de Azure Virtual Desktop, cree la aplicación del cargador de arranque:

  1. Repita los pasos anteriores con el archivo Microsoft.RDInfra.RDAgentBootLoader.Installer-x64-version.intunewin<> que ha preparado.

  2. En la página Dependencias, seleccione Agregar y, a continuación, seleccione la aplicación de agente de Azure Virtual Desktop, Agente de infraestructura de Servicios de Escritorio remoto, que ha creado.

  3. Mantenga Instalación automática establecida en , seleccione la aplicación del agente y, a continuación, seleccione Siguiente.

  4. En la página Asignaciones, asigne la aplicación del cargador de arranque a los mismos grupos de dispositivos que la aplicación del agente.

  5. Revise la configuración de la aplicación y, a continuación, seleccione Crear.

Intune instala primero el agente de Azure Virtual Desktop y, después, instala el cargador de arranque después de detectar la dependencia del agente.

Configurar la Ayuda remota

Soporte técnico atendido

Según el entorno en el que se utilice la Ayuda remota, puede ser necesario crear reglas de firewall para permitir la Ayuda remota a través del Firewall de Windows. En situaciones en las que sea necesario, se deben permitir los siguientes archivos ejecutables de Ayuda remota a través del firewall:

  • C:\Program Files\Remote help\RemoteHelp.exe
  • C:\Program Files\Remote help\RHService.exe
  • C:\Program Files\Remote help\RemoteHelpRDP.exe

Soporte técnico desatendido

Habilitar Escritorio remoto con un perfil de configuración

Para permitir que los dispositivos de destino acepten conexiones remotas, use un perfil de configuración del catálogo de configuración de Windows para habilitar Escritorio remoto.

Antes de crear el perfil, asegúrese de que el firewall permita el tráfico del Protocolo de escritorio remoto (RDP).

Para crear y asignar el perfil de configuración:

  1. En el Centro de administración de Microsoft Intune, vaya aConfiguración de dispositivos>administrar dispositivos>.

  2. Seleccione Crear>nueva directiva y, a continuación, configure las siguientes opciones:

    • En Plataforma, seleccione Windows 10 y versiones posteriores.
    • En Tipo de perfil, seleccione catálogo Configuración.

    Seleccione Crear.

  3. En la página Aspectos básicos, escriba un nombre y una descripción opcional para el perfil y, a continuación, seleccione Siguiente.

  4. En la página Opciones de configuración, seleccione Agregar configuración.

  5. En el selector de configuración, busque Escritorio remoto y, a continuación, seleccione Permitir a los usuarios conectarse de forma remota mediante Servicios de Escritorio remoto.

  6. Establezca Permitir a los usuarios conectarse de forma remota mediante Servicios de Escritorio remoto en Habilitado y seleccione Siguiente.

  7. En la página Asignaciones, selecciona los grupos de dispositivos que deben recibir el perfil y, a continuación, selecciona Siguiente.

  8. Revise la configuración del perfil y seleccione Crear.

Después de asignar el perfil y proteger los dispositivos de destino, Intune aplica la configuración de Escritorio remoto. Para supervisar laimplementación, vaya a Directivasde configuración>de dispositivos> administrados y>, a continuación, seleccione el perfil. Revise el estado de la comprobación del dispositivo y del usuario, el estado de asignación de dispositivos o el estado Por configuración.

Para comprobar la configuración en un dispositivo, vaya a Configuración> deEscritorio remotodel sistema> y confirme que Escritorio remoto está habilitado.

Actualizar aplicaciones de Ayuda remota

La Ayuda remota recibe actualizaciones a través de Microsoft Update si está configurada. De lo contrario, debe actualizar la aplicación mediante el catálogo de aplicaciones empresariales (disponible como parte de Intune Suite) o empaquetando e implementando la actualización como una aplicación Win32.

Configurar el acceso condicional para la Ayuda remota

En esta sección se describen los pasos para aprovisionar el servicio de Ayuda remota en el inquilino para Acceso condicional.

  1. Abra PowerShell en modo de administrador.
  2. En PowerShell, escriba los siguientes comandos:

Instalación

Install-Module Microsoft.Graph -Scope CurrentUser

Iniciar sesión

Use el Connect-MgGraph comando para iniciar sesión con los ámbitos necesarios. Debe iniciar sesión con una cuenta de administrador para dar su consentimiento a los ámbitos necesarios.


Connect-MgGraph -Scopes "Application.ReadWrite.All"

Creación de la entidad de servicio

Cree una entidad de servicio con el Remote Assistance Service AppId 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

La salida se ha acortado para facilitar la lectura.

El identificador corresponde al identificador de la aplicación para el servicio de asistencia remota.

El nombre que se muestra es Servicio de asistencia remota, que es el servicio back-end para la Ayuda remota. 

Cerrar sesión

Use el Disconnect-MgGraph comando para cerrar la sesión.

Disconnect-MgGraph

Crear una nueva directiva de acceso condicional

Una vez creada la entidad de servicio de Ayuda remota, obtenga más información sobre cómo configurar una directiva de acceso condicional.

Para aplicar directivas de acceso condicional a la Ayuda remota, siga estos pasos:

  1. Vaya a la directiva de acceso condicional que ha creado.
  2. Seleccione Recursos de destino.
    1. Seleccione Recursos (anteriormente aplicaciones en la nube) para especificar a qué se aplica esta directiva.
    2. Seleccione Excluir.
    3. Seleccione Seleccionar recursos.
    4. En Seleccionar, compruebe RemoteAssistanceService con el id. de aplicación de 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

Pasos siguientes