Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Intune se basa en tres pilares: las identidades que inician sesión, los dispositivos desde los que inician sesión y las aplicaciones que usan para realizar el trabajo. Intune organiza estos pilares sobre Microsoft Entra ID y devuelve la posición del dispositivo y la aplicación a Microsoft Entra Acceso condicional, que permite el acceso a los recursos corporativos.
Para ver una introducción a lo que hace Intune y por qué, consulta ¿Qué es Microsoft Intune?. Para ver la vista de componentes, integraciones e implementación, consulte Arquitectura de Microsoft Intune.
Los tres pilares
| Pilar | ¿Qué hace Intune? | En qué se basa Intune |
|---|---|---|
| Identidades | Dirige las directivas a usuarios y grupos, limita el acceso de administrador a través del control de acceso basado en roles (RBAC) y crea afinidad de usuario en la inscripción. | Microsoft Entra ID para cuentas, grupos, autenticación y acceso condicional. |
| Devices | Inscribe, configura, protege y retira el hardware que ejecuta el trabajo de su organización. Informa del estado de cumplimiento para el acceso condicional. | Programas de inscripción de plataformas (Windows Autopilot, inscripción automatizada de dispositivos de Apple, Android Enterprise). |
| Aplicaciones | Implementa, configura, protege y actualiza las aplicaciones que los usuarios necesitan en dispositivos inscritos y personales. | Tiendas de aplicaciones y catálogos de proveedores (Microsoft Store, App Store, Google Play administrado, Apple Business). |
El resto de este artículo recorre cada pilar y termina con un ejemplo práctico que rastrea un inicio de sesión único en los tres.
Identidades
Intune no almacena identidades de usuario. Usa Microsoft Entra ID para cuentas, grupos, autenticación y acceso condicional. En Intune, las identidades aparecen en tres lugares.
Afinidad del usuario en el momento de la inscripción
Cuando un usuario inicia sesión en un dispositivo por primera vez, el dispositivo se asocia con ese usuario. Esta asociación se denomina afinidad del usuario. Las directivas asignadas al usuario las siguen en todos sus dispositivos asociados y el usuario puede acceder a su correo electrónico, archivos y aplicaciones desde cualquiera de esos dispositivos.
Cuando no hay ningún usuario asociado a un dispositivo, el dispositivo es inferior a usuarios. Este patrón es común para quioscos dedicados a una sola tarea y para dispositivos compartidos que usan varias personas.
Decida el propósito previsto del dispositivo antes de la inscripción para que pueda elegir el método de inscripción adecuado. Para obtener instrucciones específicas de la plataforma, consulte Inscripción de dispositivos en Microsoft Intune.
Acceso basado en roles para administradores
Intune usa el control de acceso basado en roles (RBAC) para determinar lo que cada administrador puede ver y hacer en el Centro de administración. Los roles integrados como Administrador de aplicaciones y Administrador de directivas y Permisos de ámbito para tareas específicas de administración de puntos de conexión. Dado que Intune usa el Microsoft Entra ID, los roles integrados de Microsoft Entra (incluido el administrador de Intune) también están disponibles.
Empareje RBAC con etiquetas de ámbito para restringir lo que un administrador puede ver, no solo lo que puede hacer. Por ejemplo, asigne a un departamento de soporte técnico regional un rol que permita borrar dispositivos, pero etiquételo para que solo puedan ver y borrar los dispositivos de su región.
Para obtener más información, consulte Control de acceso basado en roles con Microsoft Intune y Usar etiquetas de ámbito para filtrar directivas.
Directivas y asignaciones de destino
Intune está basado en la nube y dirige las directivas directamente a los usuarios o grupos. No hay una jerarquía de contenedores como las unidades organizativas. Cree una directiva y luego asígnela a uno o varios grupos de Microsoft Entra.
Puede dirigir una directiva a:
- Grupos de usuarios, cuando la configuración debe seguir al usuario en sus dispositivos. Por ejemplo, un perfil de correo electrónico o una implementación de aplicaciones.
- Grupos de dispositivos, cuando la configuración debe aplicarse independientemente de quién haya iniciado sesión Por ejemplo, una configuración de quiosco multimedia o una directiva de personal de primera línea.
- Grupos virtuales integrados (Todos los usuarios, Todos los dispositivos) cuando una configuración se aplica a todo el inquilino.
Para obtener más información, consulte Agregar grupos para organizar usuarios y dispositivos y Asignar perfiles de dispositivo en Microsoft Intune.
Dispositivos
Intune administra y protege los equipos de escritorio, portátiles, tabletas y teléfonos de los que depende su organización en Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS y Windows. Para obtener la matriz completa de sistemas operativos compatibles, consulte Sistemas operativos y exploradores compatibles.
Ciclo de vida del dispositivo
Cada dispositivo administrado pasa por cuatro fases, todas ellas controladas en el mismo centro de administración.
- Inscribir: administrar los dispositivos. El hardware propiedad de la organización suele utilizar la inscripción automatizada a través de Windows Autopilot, la inscripción automatizada de dispositivos de Apple o Android Enterprise. Los dispositivos personales se inscriben a través de la aplicación Portal de empresa.
- Configurar: aplica las opciones de Wi-Fi, VPN, certificados, correo electrónico, características del dispositivo y opciones específicas de la plataforma. El catálogo de configuraciones expone miles de configuraciones de plataforma.
- Proteger: aplique reglas de cumplimiento, cifre discos, implemente líneas base de seguridad e integre con Mobile Threat Defense. Fuentes de estado de cumplimiento Acceso condicional de Microsoft Entra.
- Retirar: cuando un dispositivo se pierde, se reemplaza o ya no se necesita, las acciones remotas le permiten borrar los datos de la organización, restablecer la configuración de fábrica del dispositivo o anular la inscripción.
MDM y MAM
Intune admite dos modos de administración. Puede usarlas de forma independiente o conjuntas.
- La administración de dispositivos móviles (MDM) pone todo el dispositivo bajo el control de Intune: configuración, aplicaciones y datos. MDM es típico del hardware propiedad de la organización.
- La administración de aplicaciones móviles (MAM) administra solo las aplicaciones de trabajo y los datos que contienen. El usuario mantiene el control del resto del dispositivo. MAM es típico de los escenarios de bring-your-own-device (BYOD).
Puedes combinar los dos en el mismo dispositivo. Por ejemplo, un teléfono corporativo inscrito (MDM) también puede tener directivas de protección de aplicaciones (MAM) en aplicaciones que manejan datos especialmente confidenciales.
Para obtener más información, consulte Inscripción de dispositivos en Microsoft Intune e Información general sobre las directivas de Protección de aplicaciones.
Dispositivos personales y propiedad de la organización
La mayoría de las organizaciones administran dos poblaciones de dispositivos: el hardware que poseen y los dispositivos personales que los empleados usan para trabajar. Intune admite ambos con diferentes controles.
- Los dispositivos propiedad de la organización deben inscribirse en MDM. No confíes en que los usuarios administren estos dispositivos ellos mismos.
- Los dispositivos personales se pueden inscribir en MDM cuando los usuarios quieren tener acceso completo a los recursos de la organización, o solo pueden usar directivas MAM que protegen los datos dentro de Outlook, Teams y otras aplicaciones administradas.
Grupos de dispositivo
Los grupos de dispositivos son grupos de Microsoft Entra que solo contienen dispositivos. Son útiles cuando una configuración debe aplicarse independientemente de quién haya iniciado sesión: quioscos, PC compartidos, dispositivos de personal de primera línea o hardware especializado.
La pertenencia puede ser estática o dinámica:
- Los grupos estáticos requieren la adición y eliminación manual de dispositivos. Son útiles para conjuntos de dispositivos pequeños y estables.
- Los grupos dinámicos agregan y quitan automáticamente dispositivos según los criterios que definas. Son útiles para flotas de dispositivos grandes y cambiantes
Aplicaciones
Intune cubre el ciclo de vida completo de la aplicación (implementar, configurar, proteger, actualizar) en todas las plataformas admitidas.
Ciclo de vida de la aplicación
- Implemente aplicaciones desde tiendas públicas, catálogos de proveedores, sus propios paquetes de línea de negocio (LOB) o entradas integradas en el centro de administración.
- Configure las aplicaciones antes de que los usuarios las abran, mediante directivas de configuración de aplicaciones. Establezca el idioma de la aplicación, agregue el logotipo de su organización, bloquee cuentas personales y mucho más.
- Proteja los datos dentro de las aplicaciones con las directivas de protección de aplicaciones. Requerir un PIN, bloquear las copias y pegar en aplicaciones personales, impedir copias de seguridad en servicios en la nube personales, cifrar los datos en reposo y borrar selectivamente los datos de la organización.
- Actualizar las aplicaciones automáticamente a medida que haya nuevas versiones disponibles. Para las aplicaciones de Microsoft 365, Microsoft Edge y Microsoft Teams en Windows, puede actualizar manualmente Windows Autopatch.
Protección de aplicaciones sin inscripción (MAM-WE)
Las directivas de protección de aplicaciones no requieren la inscripción de MDM. Funcionan en tres poblaciones de dispositivos:
- Dispositivos personales que no están inscritos en ninguna MDM (BYOD).
- Dispositivos inscritos en otro proveedor de MDM: Intune todavía puede proteger los datos dentro de sus aplicaciones administradas.
- Dispositivos inscritos en Intune, para aplicaciones que necesitan una capa adicional más allá de MDM.
Para obtener más información, consulte Introducción a las directivas de Protección de aplicaciones.
Aplicaciones por plataforma
Intune admite aplicaciones de tienda pública, aplicaciones de línea de negocio (LOB), aplicaciones web y tipos de aplicaciones específicas de plataforma en Android, iOS, iPadOS, macOS y Windows. Para obtener un desglose por plataforma de los tipos de aplicaciones y de dónde proceden, consulte Agregar y actualizar aplicaciones en Microsoft Intune.
Cómo encajan los pilares
Una decisión de acceso típica toca los tres pilares:
- Un usuario inicia sesión en un dispositivo administrado y Microsoft Entra ID autentica al usuario.
- El dispositivo se registra con Intune e informa de su estado de cumplimiento e inventario.
- Intune reenvía el estado de cumplimiento a Microsoft Entra ID.
- El usuario abre una aplicación corporativa. El acceso condicional de Microsoft Entra evalúa la solicitud mediante el usuario, el estado de cumplimiento del dispositivo, la aplicación, la ubicación y las señales de seguridad de puntos de conexión en Microsoft Defender.
- El acceso condicional permite o bloquea el acceso. Si se permite el acceso y la aplicación es una aplicación administrada, las directivas de protección de aplicaciones aplican controles desde la aplicación (PIN, restricciones de copiar y pegar, borrado selectivo).
Cada decisión de acceso ejercita los tres pilares juntos: la identidad del usuario, el cumplimiento normativo del dispositivo y la aplicación que abre el usuario.
Contenido relacionado
- Identidades: Aspectos básicos de Microsoft Entra ID, uso del acceso condicional con Microsoft Intune, control de acceso basado en roles con Microsoft Intune
- Dispositivos: Inscripción de dispositivos en Microsoft Intune, Usar directivas de cumplimiento para establecer reglas para los dispositivos que administra,Administrar la seguridad de los puntos de conexión en Microsoft Intune
- Aplicaciones: Agregar y actualizar aplicaciones en Microsoft Intune, directivas de configuración de aplicaciones, introducción a las directivas de protección de aplicaciones
- Arquitectura: arquitectura de Microsoft Intune