Protección de datos para Windows MAM

El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.

Puede habilitar el acceso protegido de Administración de aplicaciones móviles (MAM) a los datos de la organización en dispositivos Windows personales. Esta funcionalidad utiliza la siguiente funcionalidad:

  • Directivas de configuración de aplicaciones (ACP) de Intune para personalizar la experiencia de usuario de la organización
  • Directivas de protección de aplicaciones de Intune para proteger los datos de la organización y garantizar que el dispositivo cliente esté en buen estado
  • Defensa contra amenazas del cliente de la aplicación de Seguridad de Windows integrada con la aplicación de Intune para detectar amenazas locales para la salud en dispositivos Windows personales
  • Protección de aplicaciones Acceso condicional para asegurarse de que el dispositivo está protegido y en buen estado antes de conceder acceso de servicio protegido mediante Microsoft Entra ID

Antes de empezar

Información general

Tanto los usuarios finales como las organizaciones deben tener acceso organizativo protegido desde dispositivos personales. Las organizaciones deben asegurarse de que los datos corporativos están protegidos en dispositivos personales no administrados. Como administrador de Intune, tiene la responsabilidad de determinar cómo los miembros (usuarios finales) de su organización acceden a los recursos corporativos de manera protegida desde un dispositivo no administrado. Al acceder a los datos de la organización, debe asegurarse de que los dispositivos no administrados estén en buen estado, que las aplicaciones cumplan con las directivas de protección de datos de la organización y que los activos no administrados del usuario final en su dispositivo no se vean afectados por las directivas de la organización.

Como administrador de Intune, debe tener las siguientes funciones de administración de aplicaciones:

  • Capacidad para implementar directivas de protección de aplicaciones en aplicaciones o usuarios protegidos por el SDK de aplicaciones de Intune, incluidas las siguientes:
    • Configuración de protección de datos
    • Configuración de las comprobaciones de mantenimiento (también conocido como lanzamiento condicional)
  • Capacidad de requerir directivas de protección de aplicaciones mediante el acceso condicional
  • Posibilidad de realizar una comprobación adicional del estado del cliente a través del Centro de Seguridad de Windows mediante el siguiente procedimiento:
    • Designar el nivel de riesgo del Centro de Seguridad de Windows para permitir que los usuarios finales accedan a los recursos corporativos
    • Configuración del conector basado en inquilinos en Microsoft Intune para el Centro de Seguridad de Windows
  • Posibilidad de implementar un comando de borrado selectivo en aplicaciones protegidas

Los miembros de su organización (usuarios finales) esperan tener la siguiente funcionalidad para sus cuentas:

  • Posibilidad de iniciar sesión en Microsoft Entra ID para acceder a sitios protegidos por el acceso condicional
  • Capacidad para comprobar el estado de mantenimiento del dispositivo cliente, en el caso de que un dispositivo se considere en mal estado
  • Capacidad de revocar el acceso a los recursos cuando un dispositivo permanece en mal estado
  • Capacidad de estar informado, con pasos de corrección claros, cuando el acceso está controlado por una directiva de administrador

Nota:

Para obtener información relacionada con Microsoft Entra ID, consulte Requerir una directiva de protección de aplicaciones en dispositivos Windows.

Cumplimiento de acceso condicional

Evitar la pérdida de datos es parte de la protección de los datos de la organización. La prevención de pérdida de datos (DLP) solo es efectiva si no se puede acceder a los datos de su organización desde ningún sistema o dispositivo desprotegido. Protección de aplicaciones El acceso condicional usa el acceso condicional (CA) para garantizar que las directivas de protección de aplicaciones se admitan y apliquen en una aplicación cliente antes de permitir el acceso a recursos protegidos (como datos de la organización). Protección de aplicaciones El acceso condicional permitirá a los usuarios finales con dispositivos Windows personales usar aplicaciones administradas de directivas de protección de aplicaciones, incluido Microsoft Edge, para acceder a los recursos de Microsoft Entra sin administrar completamente su dispositivo personal.

Este servicio MAM sincroniza el estado de cumplimiento por usuario, por aplicación y por dispositivo con el servicio CA de Microsoft Entra. Esto incluye la información sobre amenazas recibida de los proveedores de Mobile Threat Defense (MTD), empezando por el Centro de Seguridad de Windows.

Nota:

Este servicio MAM usa el mismo flujo de trabajo de cumplimiento de acceso condicional que se usa para administrar Microsoft Edge en dispositivos iOS y Android.

Cuando se detecta un cambio, el servicio MAM actualiza el estado de cumplimiento del dispositivo inmediatamente. El servicio también incluye el estado de mantenimiento MTD como parte del estado de cumplimiento.

Nota:

El servicio MAM evalúa el estado MTD en el servicio. Esto se hace independientemente del cliente MAM y de la plataforma cliente.

El cliente MAM comunica el estado de estado del cliente (o metadatos de estado) al servicio MAM durante el registro. El estado de mantenimiento incluye cualquier error de las comprobaciones de estado de la aplicación para las condiciones de bloqueo o borrado . Además, Microsoft Entra ID guía a los usuarios finales a través de los pasos de corrección cuando intentan acceder a un recurso de CA bloqueado.

Cumplimiento de acceso condicional

Las organizaciones pueden usar las directivas de acceso condicional de Microsoft Entra para asegurarse de que los usuarios solo puedan tener acceso al contenido profesional o educativo mediante aplicaciones administradas por directivas en Windows. Para ello, necesita una directiva de acceso condicional dirigida a todos los usuarios potenciales. Siga los pasos descritos en Requerir una directiva de protección de aplicaciones en dispositivos Windows, lo que permite Microsoft Edge para Windows, pero bloquea la conexión de otros exploradores web a puntos de conexión de Microsoft 365.

Con el acceso condicional, también puede dirigirse a sitios locales que haya expuesto a usuarios externos a través del proxy de aplicación Microsoft Entra.

Para obtener más información, consulte Uso del proxy de aplicación de Microsoft Entra para publicar aplicaciones locales para usuarios remotos

Defensa contra amenazas Health

El estado de mantenimiento de un dispositivo personal se comprueba antes de permitir el acceso a los datos de la organización. La detección de amenazas de MAM se puede conectar con el Centro de Seguridad de Windows. El Centro de Seguridad de Windows proporciona una evaluación del estado del dispositivo cliente a la aplicación de Intune mediante un conector de servicio a servicio. Esta evaluación admite el cierre del flujo y el acceso a datos de la organización en dispositivos personales no administrados.

El estado de mantenimiento incluye los siguientes detalles:

  • Identificadores de usuario, aplicación y dispositivo
  • Un estado de mantenimiento predefinido
  • Hora de la última actualización del estado de mantenimiento

El estado de mantenimiento solo se envía para los usuarios inscritos en MAM. Los usuarios finales pueden detener el envío de datos cerrando la sesión de su cuenta de la organización en aplicaciones protegidas. Los administradores pueden detener el envío de datos quitando el conector de Seguridad de Windows de Microsoft Intune.

Para obtener información relacionada, consulte Creación de una directiva de protección de aplicaciones MTD para Windows.

Crear directivas de protección de aplicaciones de Intune

Las directivas de protección de aplicaciones definen qué aplicaciones están permitidas y las acciones que pueden realizar con los datos de su organización. Las opciones disponibles en las directivas de protección de aplicaciones permiten a las organizaciones adaptar la protección a sus necesidades específicas. Para algunas de ellas, puede que no sea obvio qué configuración de directivas es necesaria para implementar un escenario completo.

Como administrador, puede configurar cómo se protegen los datos mediante directivas de protección de aplicaciones. Esta configuración se aplica a la interacción de la aplicación nativa de Windows con los datos. La configuración de la directiva de protección de aplicaciones se segmenta en tres categorías:

  • Protección de datos : esta configuración controla cómo los datos pueden entrar y salir de un contexto de la organización (cuenta, documento, ubicación, servicios) para el usuario.
  • Comprobaciones de mantenimiento (inicio condicional): esta configuración controla las condiciones del dispositivo necesarias para acceder a los datos de la organización y las acciones de corrección si no se cumplen las condiciones.

Para ayudar a las organizaciones a priorizar la protección de puntos de conexión de cliente, Microsoft ha introducido taxonomía para sus directivas de protección de aplicaciones, marco de protección de datos para la administración de aplicaciones móviles.

A fin de ver las recomendaciones específicas para cada nivel de configuración y las aplicaciones mínimas que se deben proteger, revise Marco de protección de datos mediante directivas de protección de aplicaciones.

Para obtener más información sobre la configuración disponible, consulte Configuración de directiva de protección de aplicaciones de Windows.

Pasos siguientes