Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Sugerencia
Al leer sobre los puntos de conexión nativos de la nube, verá los siguientes términos:
- Punto de conexión: un punto de conexión es un dispositivo, como un teléfono móvil, una tableta, un portátil o un equipo de escritorio. "Puntos de conexión" y "dispositivos" se usan indistintamente.
- Puntos de conexión administrados: puntos de conexión que reciben directivas de la organización mediante una solución MDM u objetos directiva de grupo. Estos dispositivos suelen ser propiedad de la organización, pero también pueden ser dispositivos BYOD o de propiedad personal.
- Puntos de conexión nativos en la nube: puntos de conexión que están unidos a Microsoft Entra. No están unidos a AD local.
- Carga de trabajo: cualquier programa, servicio o proceso.
Muchos servicios críticos y valiosos, como el acceso condicional y el inicio de sesión único de Microsoft Entra, requieren que los puntos de conexión tengan una identidad en la nube. Para los puntos de conexión de Windows propiedad de la organización, se crea una identidad en la nube cuando el dispositivo se une a Microsoft Entra o se une a Microsoft Entra híbrido.
Al pasar a puntos de conexión nativos de nube, debe comprender las diferencias entre los dispositivos unidos a Microsoft Entra y los híbridos unidos a Microsoft Entra:
Unido a Microsoft Entra: Los dispositivos se unen a Microsoft Entra. No están unidos a AD local.
Para obtener información más específica, vaya a Dispositivos unidos a Microsoft Entra (abre otro sitio web de Microsoft).
Híbrido unido a Microsoft Entra: Los dispositivos se registran en Microsoft Entra y se unen a un dominio de AD local.
Para obtener información más específica, vaya a Dispositivos unidos a Microsoft Entra híbrido (abre otro sitio web de Microsoft).
Esta característica se aplica a:
- Puntos de conexión nativos en la nube de Windows
En este artículo se describen algunas de las diferencias entre los dispositivos unidos a Microsoft Entra y los dispositivos unidos a Microsoft Entra híbrido. Para obtener información general sobre los puntos de conexión nativos en la nube y sus ventajas, vaya a Qué son los puntos de conexión nativos de la nube.
Microsoft Entra unido
Cuando un punto de conexión, como un dispositivo Windows, se une a Microsoft Entra, establece una confianza con Microsoft Entra y tiene una identidad (device-id) en Microsoft Entra. La organización administra y controla el punto de conexión.
El punto de conexión se une a Microsoft Entra. No está unido a un dominio de AD local.
Para unir puntos de conexión de Windows a Microsoft Entra, tiene algunas opciones:
Use Windows Autopilot. Windows Autopilot guía a los usuarios a través de la configuración rápida (OOBE) de Windows. Cuando los usuarios entran en su cuenta profesional o educativa, el punto de conexión se une a Microsoft Entra.
Todos los dispositivos registrados con Windows Autopilot se consideran automáticamente dispositivos propiedad de la organización. Windows Autopilot es uno de los enfoques más adoptados para conseguir que los dispositivos de la organización se unan a Microsoft Entra y sean administrados por el departamento de TI.
Usar la configuración rápida (OOBE) de Windows. Cuando los usuarios escriben su cuenta profesional o educativa en el dispositivo, el punto de conexión se une automáticamente a Microsoft Entra.
Use la aplicación Configuración. En el dispositivo, los usuarios finales abren la aplicación Configuración (Cuentas>Acceso profesional o educativo>Conectar), y usan su cuenta profesional o educativa.
Use un paquete de aprovisionamiento de Windows. Para obtener más información, vaya a:
Ventajas de TI de la organización
- Con el acceso condicional, puede permitir o restringir el acceso a los recursos de la organización que cumplan o no sus requisitos.
- La configuración y los datos de trabajo se mueven a través de nubes compatibles con la empresa. No se usan cuentas personales de Microsoft, como Hotmail, y se pueden bloquear.
- Con Windows Hello para empresas, puede reducir el riesgo de robo de credenciales.
Ventajas para el usuario final
Para autenticar usuarios finales con Microsoft Entra y el punto de conexión de Windows, los usuarios necesitan una cuenta profesional o educativa. No se usan cuentas personales.
Obtenga el inicio de sesión único (SSO) para Microsoft 365 y aplicaciones SaaS con conexión a Internet.
Use la comodidad y la seguridad de Windows Hello para empresas para iniciar sesión en su punto de conexión de Windows.
Cuando inician sesión con Windows Hello para empresas, los usuarios usan automáticamente SSO en muchas de sus aplicaciones y recursos locales y en línea.
La configuración del sistema operativo se mueve por todos los dispositivos unidos a Microsoft Entra.
Importante
Los usuarios finales que trabajan de forma remota en dispositivos unidos a Microsoft Entra no necesitan una VPN para iniciar sesión cuando las credenciales almacenadas en caché expiran en el dispositivo. En los dispositivos híbridos unidos a Microsoft Entra, necesitan una VPN para iniciar sesión cuando expiran las credenciales almacenadas en caché.
Recursos unidos de Microsoft Entra
- ¿Cuál es la identidad del dispositivo en Microsoft Entra?
- ¿Qué es un dispositivo unido a Microsoft Entra?
- Cómo funciona el registro de dispositivos de Microsoft Entra
- Cómo planear la implementación de unión a Microsoft Entra
- Documentación de Windows Hello para empresas: seguridad de Windows
Híbrido unido a Microsoft Entra
Los dispositivos unidos a Microsoft Entra híbrido se unen al dominio de AD local y se registran con Microsoft Entra. Estos dispositivos requieren una línea de visión de red a los controladores de dominio (DC) locales para el inicio de sesión inicial y para la administración de dispositivos.
Si los dispositivos no se pueden conectar al DC, es posible que los usuarios no puedan iniciar sesión y que no reciban actualizaciones de directivas.
Muchas organizaciones con dispositivos unidos a un dominio existentes desean las ventajas y características de Microsoft Entra y la administración de puntos de conexión. Si sus dispositivos aún no pueden ser completamente nativos de la nube, puede registrar estos dispositivos existentes con Microsoft Entra. Al registrar dispositivos existentes en Microsoft Entra, se crea una identidad de dispositivo y sus dispositivos se unen a Microsoft Entra de forma híbrida. No se consideran puntos de conexión nativos de la nube.
Si su organización está preparada y quiere ser nativa de la nube, entonces Microsoft Entra unido (en este artículo) es la opción correcta. Es necesario restablecer los dispositivos existentes. Para obtener información e instrucciones más específicas, vaya a la Guía de planeación de alto nivel.
Híbrido de recursos unidos a Microsoft Entra
Para obtener información sobre cómo registrar los dispositivos unidos a un dominio existente en Microsoft Entra, vaya a Configurar la unión híbrida a Microsoft Entra. Configurar la unión híbrida a Microsoft Entra incluye información sobre dominios administrados y dominios federados.
Qué opción es la adecuada para su organización
La opción correcta depende del entorno, los puntos de conexión y los objetivos de la organización. Al tomar esta decisión, tenga en cuenta el impacto futuro y a largo plazo.
Considere los escenarios siguientes:
| Escenario | Combinación de Microsoft Entra o combinación híbrida de Microsoft Entra |
|---|---|
| Está aprovisionando nuevos puntos de conexión de Windows |
Si tiene dispositivos Windows nuevos, renovados o actualizados que está aprovisionando e inscribiendo, se recomienda la unión a Microsoft Entra. Windows tiene características modernas integradas en el sistema operativo, como la administración moderna, la autenticación moderna y mucho más. Microsoft Entra Join debe ser la opción predeterminada para los puntos de conexión nuevos y de restablecimiento. Puede usar Hybrid Microsoft Entra Join para nuevos puntos de conexión, pero normalmente no se recomienda. Cuando se une mediante la unión híbrida de Microsoft Entra, es posible que no pueda usar las características modernas integradas en Windows. |
| Dispone de puntos de conexión de Windows existentes aprovisionados previamente que están unidos a un entorno híbrido de Microsoft Entra o AD |
Si tiene puntos de conexión existentes que están unidos a un dominio de AD local (incluido el híbrido unido a Microsoft Entra), se recomienda la unión híbrida a Microsoft Entra. Los dispositivos obtienen una identidad en la nube y pueden usar servicios en la nube que requieren una identidad en la nube. Para los usuarios finales con puntos de conexión existentes, esta opción tiene un impacto mínimo. Los dispositivos existentes unidos a un dominio de AD local (incluido el híbrido unido a Microsoft Entra) deben restablecerse para unirse a Microsoft Entra. Si no se pueden restablecer, significa que no hay ninguna ruta de acceso de Microsoft compatible para unirse a ellos con Microsoft Entra. |
Preguntas, respuestas y escenarios comunes
En esta sección se responde a preguntas comunes acerca de los dispositivos unidos a Microsoft Entra e híbridos unidos a Microsoft Entra.
¿Debe el híbrido unido a Microsoft Entra ser un estado de objetivo final o a largo plazo para los dispositivos?
No, la unión híbrida a Microsoft Entra no debería ser a largo plazo ni el objetivo final de ninguna organización.
Cuando no esté restringido o limitado (razones técnicas, políticas o regulatorias), su organización debería mudarse o planear mudarse a Microsoft Entra unido para sus puntos de conexión de Windows.
¿Qué estrategia debe adoptar una organización para trasladar los dispositivos híbridos existentes de Microsoft Entra Join a Microsoft Entra Join?
La estrategia depende de muchos factores, muchos de los cuales son específicos de su organización.
En general, Microsoft recomienda esperar a un evento complementario. Por ejemplo, puede trasladarse a Microsoft Entra Join durante una actualización de hardware, una actualización del sistema operativo o un escenario de solución de problemas del dispositivo cuando hay una nueva instancia de Windows (o restablecer). Con este enfoque, minimiza la interrupción del usuario y simplifica el proceso de conversión a Microsoft Entra Join. Recuerde que no hay ningún proceso o ruta de acceso admitido por Microsoft para convertir un dispositivo existente de Hybrid Microsoft Entra Join a Microsoft Entra Join sin un restablecimiento de Windows.
En dispositivos unidos híbridos de Microsoft Entra, debe realizar un borrado completo del dispositivo, ya que el restablecimiento de Windows Autopilot no es compatible con los dispositivos unidos híbridos de Microsoft Entra.
Para migrar a Microsoft Entra Join, puede restablecer proactivamente los dispositivos existentes. Este enfoque puede ser más perjudicial para los usuarios y requiere más planificación & pruebas. Pero puede usar este enfoque si tiene pocos dispositivos o si tiene un caso de negocio sólido para pasar a Microsoft Entra Join.
Hay un bloqueador que impide que mi organización pase a Microsoft Entra Join
Es posible que haya bloqueadores y desafíos fuera del control de Microsoft que impidan que su organización pase completamente a Microsoft Entra Join. También puede haber bloqueadores desconocidos específicos de su organización y su configuración o expectativas. Estos bloqueadores pueden ser técnicos u ocurrir por otras razones no técnicas.
Recuerde que cambiar a Microsoft Entra Join no es una propuesta de todo o nada. Mover dispositivos a Microsoft Entra Join lleva tiempo, incluso con o sin bloqueadores o inhibidores.
Si identifica un posible bloqueador que le impide usar Microsoft Entra Join, determine el ámbito, el impacto y la solución. La guía de planeación de alto nivel para pasar a puntos de conexión nativos de nube puede ser de utilidad.
¿Pueden coexistir los puntos de conexión de Microsoft Entra Join e Hybrid Microsoft Entra Join en el mismo entorno?
Sí, los puntos de conexión de Microsoft Entra Join e híbridos de Microsoft Entra Join pueden coexistir en el mismo entorno. No son mutuamente excluyentes.
Tener un entorno mixto aumenta la complejidad, el mantenimiento y los costos de soporte. No obstante, puede usar la combinación híbrida de Microsoft Entra hasta que dichos puntos de conexión se reemplacen o se restablezcan. Recuerde que la unión híbrida a Microsoft Entra no debe ser el objetivo final de su organización para el estado del punto de conexión de Windows.
¿Pueden los usuarios de sistemas de Microsoft Entra Join obtener acceso a recursos locales?
Sí, los usuarios de sistemas de Microsoft Entra Join pueden obtener acceso a los recursos locales.
Los puntos de conexión de unión a Microsoft Entra pueden acceder a los recursos locales y pueden usar el inicio de sesión único (SSO). Para obtener información más específica, vaya a Puntos de conexión nativos de nube y recursos locales.
¿Qué estados de unión de dispositivos puede administrar Intune?
Microsoft Intune, que es una solución 100 % en la nube, puede administrar dispositivos cliente de Windows que sean Microsoft Entra Join o Hybrid Microsoft Entra Join. Intune tiene muchas características y configuraciones integradas que pueden administrar la configuración, controlar las características del dispositivo, ayudar a proteger los puntos de conexión y mucho más.
La Guía de planeación de alto nivel para migrar a puntos de conexión nativos de nube: características de Intune que debe conocer enumera algunas de estas características. Qué es Intune también es un buen recurso.
En los puntos de conexión híbridos de Microsoft Entra Join, puede usar objetos de directivas de grupo (GPO) locales o Intune para controlar la configuración de directivas. También es posible usar una combinación de GPO e Intune, pero esta combinación agrega complejidad y sobrecarga administrativa. Si habilita la administración conjunta (Intune (nube) + Administrador de configuración (local)), puede usar algunas características de Microsoft Entra, como el acceso condicional.
Para obtener instrucciones, vaya a Guía de implementación: configurar o mover a Microsoft Intune.
¿Qué estados de unión de dispositivos son necesarios para el cumplimiento de dispositivos o el acceso condicional?
Tanto los puntos de conexión híbridos de Microsoft Entra Join como los de Microsoft Entra Join admiten directivas de cumplimiento y acceso condicional cuando los administra Intune o los administra de forma conjunta Intune y Administrador de configuración.
¿Existen limitaciones para la unión híbrida a Microsoft Entra?
Sí, hay limitaciones para la unión híbrida a Microsoft Entra.
Estas limitaciones suelen ser las mismas con los dispositivos unidos a un dominio solo en el entorno local. Específicamente, los puntos de conexión híbridos de Microsoft Entra Join requieren una línea de visión con el controlador de dominio de AD local para el inicio de sesión inicial y el cambio de contraseñas. Si el dominio está inactivo o no está disponible, es posible que se bloquee a los usuarios el inicio de sesión en sus puntos de conexión. Si su organización está dejando de tener un dominio local, también debe abandonar la Unión híbrida de Microsoft Entra para sus dispositivos.
Si usa la autenticación sin contraseña, los usuarios necesitan acceso a Internet y una línea de visión a los controladores de dominio (DC). Para autenticarse, los puntos de conexión híbridos de Microsoft Entra Join pueden usar Kerberos y NTLM.
¿Se considera nativo de la nube la unión híbrida de Microsoft Entra?
No, la unión híbrida de Microsoft Entra no se considera nativa de la nube.
La solución en la nube es Microsoft Entra Join a sus puntos de conexión. Los puntos de conexión y sus identidades se crean y almacenan en Microsoft Entra. Intune administra los puntos de conexión con configuraciones y directivas. Estos servicios funcionan con otros servicios en la nube, como Microsoft 365, Microsoft Defender XDR y mucho más.
Siga las instrucciones sobre puntos de conexión nativos de la nube
- Información general: ¿qué son los puntos de conexión nativos de la nube?
- Tutorial: Configuración de puntos de conexión de Windows nativos en la nube con Microsoft Intune
- 🡺 Concepto: unido a Microsoft Entra vs. híbrido unido a Microsoft Entra (Usted está aquí)
- Concepto: puntos de conexión nativos en la nube y recursos locales
- Guía de planeación de alto nivel
- Problemas conocidos e información importante