Planificación de la Ayuda remota con Microsoft Intune

En este artículo, a los usuarios que proporcionan ayuda se les conoce como ayudantes y a los usuarios que reciben ayuda se les conoce como compartidores, ya que comparten su sesión con el asistente. Tanto los asistentes como los usuarios compartidos inician sesión en la organización para usar la aplicación. Es a través de su Microsoft Entra ID que se establecen las confianzas adecuadas para las sesiones de Ayuda remota.

La Ayuda remota usa los controles de acceso basados en roles (RBAC) de Intune para establecer el nivel de acceso que se permite a un asistente. A través de RBAC, se determina qué usuarios pueden proporcionar ayuda y el nivel de ayuda que pueden proporcionar.

Sugerencia

Para obtener una experiencia personalizada basada en su entorno, puede acceder a la guía de complementos de Intune Suite en el Centro de administración de Microsoft 365.

Lista de comprobación de la planificación

Siga esta lista de comprobación para simplificar el proceso de planeación.

  • Compatibilidad con plataformas y dispositivos
  • Compatibilidad con idiomas
  • Configuración de inquilinos
  • Acceso condicional
  • Control de acceso basado en roles (RBAC)
  • Consideraciones relacionadas con la red
  • Requisitos previos
  • Limitaciones
  • Problemas conocidos
  • Dispositivos inscritos o no inscritos

Consideraciones de planeación

Use estas consideraciones para preparar la organización para la Ayuda remota.

  • Exigir privilegios mínimos: conceda solo los permisos de Ayuda remota mínimos necesarios para cada rol de soporte técnico. Use roles personalizados de Intune si es necesario para limitar quién puede tomar el control total o realizar sesiones desatendidas. Por ejemplo, el soporte técnico de nivel 1 puede obtener derechos de solo vista, mientras que el nivel 2 obtiene derechos de control total. Este principio ayuda a proteger la privacidad del usuario y la integridad del dispositivo.

  • Ámbito Control desatendido de forma limitada: el control desatendido permite a un asistente solucionar problemas en un dispositivo sin la presencia de un usuario final. Cree un rol de Intune personalizado dedicado que incluya los permisos de inicio de sesión remoto de control desatendido de Windows y de control desatendido de Android, y asígnelo solo al personal de soporte técnico autorizado, como el personal del departamento de soporte técnico de nivel 3 o los administradores sénior. Limite el rol solo a los grupos de dispositivos que requieren soporte desatendido.

  • Use el acceso condicional para los asistentes: dado que los asistentes tienen acceso elevado a los dispositivos de usuario, agregue una capa adicional de seguridad. Se recomienda encarecidamente requerir MFA o el estado del dispositivo compatible para las cuentas auxiliares a través del acceso condicional. Estas medidas ayudan a evitar que una cuenta de persona en peligro se use para acceder a los dispositivos. Microsoft Entra Las directivas de acceso condicional para la Ayuda remota solo se admiten en Windows y macOS.

  • Habilite la compatibilidad con dispositivos no inscritos solo si es necesario: Permitir la Ayuda remota en dispositivos no inscritos (solo registrado en Microsoft Entra) es conveniente para admitir dispositivos personales, pero viene con una supervisión reducida, como ninguna información de cumplimiento del dispositivo o datos de auditoría limitados. Habilite esta característica cuidadosamente y considere la posibilidad de limitar qué personal de soporte puede ayudar a los dispositivos no inscritos mediante roles independientes.

  • Red y firewall: compruebe que las directivas de red corporativa no interfieran con la Ayuda remota. La aplicación se comunica a través del puerto 443 con los puntos de conexión de nube de Azure. Si los usuarios están en una red corporativa, asegúrese de que la inspección de proxy o SSL no interrumpa la conexión. Si los servidores proxy usan la inspección SSL, los dominios enumerados para la Ayuda remota deben excluirse para evitar problemas. Para obtener más información, consulte Puntos de conexión de red para obtener Ayuda remota.

  • La compatibilidad con la nube de administración pública es reducida: la Ayuda remota se admite en entornos de Government Community Cloud (GCC), excepto en Azure Virtual Desktop (AVD). La Ayuda remota no se admite en inquilinos de GCC High o DoD (Departamento de Defensa de EE. UU.). Para obtener más información, vaya a Microsoft Intune para la descripción del servicio US Government GCC High y DoD.

  • Los usuarios que comparten la Ayuda remota, los que ayudan y los dispositivos deben estar en el mismo espacio empresarial: La integración de la Ayuda remota con las directivas de cumplimiento y el control de acceso basado en roles (RBAC) requiere que todos los participantes estén en el mismo espacio empresarial.

    Nota:

    Esto puede afectar a los escenarios de soporte técnico subcontratados en los que los administradores del departamento de soporte técnico trabajan en inquilinos. Piense en un escenario en el que el dispositivo del usuario (personas que comparten) pertenece al inquilino A, pero el dispositivo de la persona que ayuda pertenece al inquilino B (en el caso de que estén usando un dispositivo emitido por su organización de subcontratación). Como solución alternativa, considere la posibilidad de suministrar dispositivos unidos al inquilino A al departamento de soporte técnico, o considere la posibilidad de proporcionarles acceso a dispositivos de Windows 365 o AVD unidos al inquilino A.

  • Combinar con análisis de puntos de conexión: use los datos de las sesiones de Ayuda remota para identificar problemas comunes. Por ejemplo, si muchas sesiones muestran advertencias de cumplimiento, considere la posibilidad de mejorar las directivas de cumplimiento del dispositivo. Los registros de auditoría de Ayuda remota combinados con Intune Endpoint Analytics pueden proporcionar información sobre las tendencias de soporte técnico, como las aplicaciones o directivas que suelen tener problemas.

  • Mantener actualizadas las aplicaciones de Ayuda remota: Las nuevas versiones de Windows y macOS traen mejoras y correcciones necesarias. Microsoft podría aplicar actualizaciones para versiones anteriores. Use actualizaciones automáticas en ambas plataformas o implemente periódicamente el paquete más reciente a través de Intune después de las pruebas. Para Android, las actualizaciones están disponibles a través de Google Play. Supervise los dispositivos durante las ventanas de mantenimiento regular para asegurarse de que reciben la versión más reciente.

  • Plan de privacidad y cumplimiento: la Ayuda remota puede generar problemas de privacidad. Para ayudar a solucionar estos problemas, comunique que la Ayuda remota requiere el consentimiento del usuario para las sesiones a las que asiste. Para el acceso desatendido en dispositivos Windows y Android, los usuarios no pueden observar las acciones realizadas por el personal de soporte técnico, pero se les notifica cuando se activa una sesión desatendida. Todas las sesiones de Ayuda remota se indican claramente a los usuarios y el servicio no almacena ninguna grabación de sesión. Considere la posibilidad de documentar estos comportamientos en las directivas de TI y en la guía de usuario de su organización. Dado que el acceso desatendido permite el soporte sin la presencia de un usuario activo, úselo solo para escenarios administrativos y de soporte adecuados.

  • Implementación en fases: Si es posible, implemente la Ayuda remota en una fase piloto. Comience con TI o un pequeño departamento para resolver cualquier problema. Recopile comentarios tanto de los usuarios que ayudan como de los usuarios. Una vez que esté seguro, amplíe a toda la organización. Un enfoque por fases puede evitar abrumar al departamento de soporte técnico con problemas técnicos inesperados.

Modos de cliente y aplicación auxiliar

Los clientes de Ayuda remota admiten diferentes modos basados en la combinación de la aplicación auxiliar y la aplicación que comparte. Windows, macOS y Android tienen aplicaciones de Ayuda remota que se pueden instalar y que mejoran la funcionalidad. Las aplicaciones de Ayuda remota a veces se denominan aplicaciones nativas. La Ayuda remota también admite el uso compartido desde dispositivos con capacidades reducidas desde una aplicación web.

Estos son los distintos modos:

  • Asistió: Sesión de soporte técnico en la que un usuario final participa y concede acceso al asistente. Las sesiones asistidas admiten acceso de solo vista, control total y elevación de UAC opcional.

    Solo vista: solicitar la vista de la pantalla remota. Para minimizar el efecto sobre la privacidad del usuario final, se recomienda esta opción a menos que sea necesario un control total.

    Solicitar control total: Solicitar el control total del dispositivo remoto.

    Elevación: Permite a los ayudantes escribir credenciales de Control de cuentas de usuario (UAC) cuando se les solicite en el dispositivo de los usuarios compartidos. Habilitar la elevación también permite a la persona que ayuda ver y controlar el dispositivo de la persona que comparte cuando la persona que comparte concede acceso a la persona que ayuda.

  • desatendida: Una sesión de soporte técnico que permite a los asistentes autorizados acceder y controlar un dispositivo administrado por Intune sin un participante activo en la sesión. Esta funcionalidad es compatible con dispositivos Windows y Android.

En esta tabla se muestra el modo de compatibilidad por aplicación auxiliar y aplicación que comparte.

Ayuda de:
Nativo de Windows
Ayuda de:
Windows Web
Ayuda de:
macOS Web
Uso compartido desde:
Nativo de Windows
✅ Solo
✅ vista Control total
✅ Elevación
✅ Desatendido No compatible
Uso compartido desde:
macOS nativo
No compatible ✅ Ver solo
✅ Control total
✅ Ver solo
✅ Control total
Uso compartido desde:
Nativo de Android
No compatible ✅ Ver solo
✅ Control
✅ total desatendido
✅ Ver solo
✅ Control
✅ total desatendido
Uso compartido desde:
aplicación web de macOS
No compatible ✅ Solo vista ✅ Solo vista
Uso compartido desde:
aplicación web de Windows
No compatible ✅ Solo vista ✅ Solo vista

Nota:

Para los dispositivos Windows que reciben soporte técnico, las sesiones asistidas y desatendidas se proporcionan a través de aplicaciones de Ayuda remota independientes. Solo vista, control total y elevación se aplican a la experiencia atendida, mientras que el control desatendido se aplica a la experiencia desatendida.

Para obtener información sobre cómo implementar las aplicaciones de Ayuda remota, consulte Implementar la Ayuda remota.

Autenticación y permisos

Tanto las personas que ayudan como las que comparten inician sesión en su organización con Microsoft Entra ID, lo que garantiza que se establezcan confianzas adecuadas para las sesiones de Ayuda remota.

La Ayuda remota usa los controles de acceso basados en roles (RBAC) de Intune para establecer el nivel de acceso que se permite a un asistente. A través de RBAC, los administradores de inquilinos determinan qué usuarios pueden proporcionar ayuda y el nivel de ayuda que pueden proporcionar.

Control de acceso basado en roles (RBAC)

Para usar la Ayuda remota, las personas que ayudan deben tener asignados los permisos adecuados de control de acceso basado en roles (RBAC) a su cuenta de usuario. En la tabla siguiente se enumeran los permisos disponibles para la Ayuda remota y sus descripciones.

Permiso Descripción
Aplicación de Ayuda remota: ver pantalla Permite a la persona que ayuda ver la pantalla de persona que comparte sin tomar el control.
Aplicación de Ayuda remota: tome el control por completo Permite que la persona que ayuda tome el control total del dispositivo de la persona que comparte.
Aplicación de Ayuda remota: elevación Permite a la persona que ayuda interactuar con los mensajes de control de cuentas de usuario en Windows.
Aplicación de Ayuda remota: control desatendido de Android Permite a la persona que ayuda conectarse a dispositivos Android sin necesidad de que la persona que comparte acepte la conexión cada vez. Esta funcionalidad requiere que el dispositivo Android esté inscrito en Intune como un dispositivo dedicado. Asigne este permiso explícitamente y ámbito a los dispositivos específicos que pueden recibir soporte desatendido.
Aplicación de Ayuda remota: Windows desatendido Control inicio de sesión remoto Permite a la persona que ayuda iniciar una sesión de inicio de sesión remoto desatendida en un dispositivo Windows de destino, físico y propiedad de la empresa sin necesidad de que la persona que comparte acepte la conexión cada vez. Asigne este permiso explícitamente y ámbito a los dispositivos específicos que pueden recibir soporte desatendido.
Tareas remotas - Ofrecer asistencia remota Permite que la persona que ayuda ofrezca asistencia remota a los usuarios.
Conector de asistencia remota: lectura Necesario para permitir que el usuario vea si la Ayuda remota está configurada para el inquilino al iniciar una sesión.

Los siguientes roles integrados de Intune incluyen permisos de Ayuda remota:

  • Operador de asistencia técnica (Ver pantalla, tomar control total, elevación, control desatendido de Android, Tareas remotas - Ofrecer asistencia remota, Conector de asistencia remota - Lectura)
  • Administrador escolar (Ver pantalla, tomar control total, elevación, Tareas remotas - Ofrecer asistencia remota, Conector de asistencia remota - Lectura)

Nota:

Una persona necesita una combinación de los permisos Tareas remotas: ofrecer asistencia remota, Conector de asistencia remota: permiso de lectura y, al menos, uno de los permisos de Ayuda remota para proporcionar ayuda. Los permisos se conceden a los usuarios del grupo de administradores de una asignación de roles para los usuarios o dispositivos de los grupos de ámbito definidos. Para obtener más información sobre el control de acceso basado en roles de Intune, consulte Acerca del control de acceso basado en roles (RBAC) para Microsoft Intune.

Importante

Si una persona que comparte o el dispositivo de una persona que comparte no está en el ámbito de una persona que ayuda, esa persona que ayuda no puede proporcionar asistencia. El grupo de ámbito Todos los dispositivos no incluye los dispositivos no inscritos. En su lugar, use un grupo de ámbito de usuario durante el proceso de asignación.

Si selecciona un grupo para excluir de la asignación, como una asignación de directiva o aplicación, debe anidarse en uno de los grupos de ámbitos de asignación RBAC o enumerarse por separado como un grupo de ámbito en la asignación de roles RBAC.

Requisitos previos

La Ayuda remota tiene los siguientes requisitos:

  • Una licencia de Ayuda remota para todos los usuarios destinados a usar el servicio, tanto los asistentes (trabajadores de soporte técnico de TI) como los usuarios que comparten (usuarios).
  • Una plataforma o dispositivo compatible.
  • Los dispositivos inscritos en Intune deben estar registrados en Microsoft Entra.

Esta característica requiere una suscripción además del Plan 1 de Microsoft Intune o el Plan 2. Para ver las opciones de licencias, consulte Planes y precios de Microsoft Intune y Planes empresariales de Microsoft 365 Security Enterprise.

Limitaciones

La Ayuda remota tiene las siguientes limitaciones:

  • No se puede establecer una sesión de Ayuda remota de un espacio empresarial a otro.
  • Es posible que la Ayuda remota no esté disponible en todos los mercados o localizaciones.
  • La Ayuda remota se admite en entornos Government Community Cloud (GCC) en las siguientes plataformas:
    • Windows
    • Windows en dispositivos ARM64
    • Windows 365
    • Dispositivos Samsung y Zebra inscritos como dispositivos dedicados de Android Enterprise
    • macOS 13, 14 y 15
  • La Ayuda remota no se admite en inquilinos de GCC High o DoD (Departamento de Defensa de EE. UU.). Para obtener más información, vaya a Microsoft Intune para la descripción del servicio US Government GCC High y DoD.

Plataformas compatibles

Cada plataforma tiene requisitos previos y capacidades específicos.

Para el control asistido, la Ayuda remota admite:

  • Windows x86, x64 y ARM64
  • Windows 365
  • Azure Virtual Desktop (sesiones de escritorio y RemoteApp)

Para el control desatendido, se aplican requisitos adicionales. El dispositivo de destino debe ser un dispositivo Windows físico, administrado por Intune y propiedad de la empresa que ejecute un sistema operativo basado en x64 y debe estar unido a Microsoft Entra o Microsoft Entra unido de forma híbrida. Los dispositivos virtuales, incluidos Windows 365 y Azure Virtual Desktop, así como los dispositivos no inscritos y de propiedad personal (BYOD), no se admiten para el control desatendido. Los dispositivos que no cumplan estos requisitos pueden seguir recibiendo soporte técnico.

Para recibir notificaciones de Ayuda remota y solicitudes de soporte técnico desatendidas, asegúrese de que el dispositivo de destino tenga instalada la extensión de administración de Intune (IME). También se recomienda mantener Windows y la extensión de administración de Intune actualizados para garantizar la experiencia más confiable. Para obtener más información, consulte Extensión de administración de Intune.

No recomendamos iniciar sesión de forma remota a los usuarios de escritorios virtuales de Azure. Para obtener más información, consulte Proporcionar ayuda en sesiones de RemoteApp y Escritorio virtual de Azure.

Consideraciones relacionadas con la red

Tanto la persona que ayuda como la que comparte deben poder acceder a puntos de conexión específicos a través del puerto 443. Para obtener más información, consulte Puntos de conexión de red para obtener Ayuda remota.

La Ayuda remota se comunica a través del puerto 443 (https) y se conecta al servicio de asistencia remota mediante https://remotehelp.microsoft.com el Protocolo de escritorio remoto (RDP). El tráfico se cifra con TLS 1.2.

Requisitos y requisitos previos

Control atendido

Si su organización restringe la Ayuda remota solo a los dispositivos inscritos, el dispositivo Windows de la persona que comparte debe estar inscrito en el mismo espacio empresarial desde el que se inicia la sesión de Ayuda remota.

Control desatendido

La Ayuda remota para el control desatendido solo se admite en dispositivos inscritos. Los siguientes requisitos también se aplican al dispositivo de destino:

  • El agente de Azure Virtual Desktop y el cargador de arranque del agente de Azure Virtual Desktop deben estar instalados. Instale primero el agente y, a continuación, instale el cargador de arranque. No se requiere ninguna configuración adicional después de la instalación. Puede implementar ambas como aplicaciones Win32. Para obtener más información, consulte Implementar Ayuda remota.
  • Debe instalarse la extensión de administración de Intune. Es necesario para organizar la sesión desatendida.
  • Escritorio remoto debe estar habilitado en el dispositivo. Puede habilitar esta configuración mediante un perfil de configuración del catálogo de configuración de Intune.
  • El dispositivo debe estar encendido y conectado a Internet. Los dispositivos que están en estado de suspensión, hibernación o apagado no pueden recibir soporte técnico desatendido.
  • Se debe asignar a la persona que ayuda el permiso de inicio de sesión remoto de control desatendido de la aplicación de Ayuda remota para los dispositivos de destino.

Idiomas admitidos para el chat

La Ayuda remota con chat activado se admite en los siguientes idiomas:

  • Árabe
  • Búlgaro
  • Chino (simplificado)
  • Chino (tradicional)
  • Croata
  • Checo
  • Danés
  • Neerlandés
  • Inglés
  • Estonio
  • Finés
  • Francés
  • Alemán
  • Griego
  • Hebreo
  • Húngaro
  • Italiano
  • Japonés
  • Coreano
  • Letón
  • Lituano
  • Noruego
  • Polaco
  • Portugués
  • Rumano
  • Ruso
  • Serbio
  • Eslovaco
  • Esloveno
  • Español
  • Sueco
  • Tailandés
  • Turco
  • Ucraniano

Datos y privacidad

Microsoft registra una pequeña cantidad de datos de sesión para supervisar el estado del sistema de Ayuda remota. Estos datos incluyen la siguiente información:

  • Hora de inicio y finalización de la sesión. Esta información se almacena en servidores de Microsoft durante 30 días.
  • Quién ayudó a quién y en qué dispositivo. Esta información se almacena en servidores de Microsoft durante 30 días.
  • Errores que se originan en la propia Ayuda remota, como desconexiones inesperadas. Esta información se almacena en el dispositivo del usuario compartido en el visor de eventos.
  • Características que se usan dentro de la aplicación, como solo vista y elevación. Esta información se almacena en servidores de Microsoft durante 30 días.

La Ayuda remota registra los detalles de la sesión en los registros de eventos de Windows en el dispositivo de la persona que ayuda y de la persona que comparte. Microsoft no puede acceder a una sesión ni ver las acciones o pulsaciones de teclas que se produzcan en la sesión.

La persona que ayuda y la que comparte ven la siguiente información sobre la otra persona, tomada de sus perfiles de organización:

  • Imagen de perfil de la organización (si está presente)
  • Nombre de la compañía
  • Dominio comprobado
  • Nombre y apellidos
  • Puesto en la organización

Microsoft no almacena ningún dato sobre la persona que comparte o la que ayuda durante más de 30 días.


Pasos siguientes