Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Windows modo S es un sistema operativo bloqueado que solo ejecuta aplicaciones de Store. De forma predeterminada, los dispositivos en modo S de Windows no permiten la instalación y ejecución de aplicaciones Win32. Estos dispositivos incluyen una sola directiva base de Win 10S, lo que impide que el dispositivo en modo S ejecute aplicaciones Win32 en él. Sin embargo, mediante la creación y el uso de una directiva complementaria del modo S en Intune, puede instalar y ejecutar aplicaciones Win32 en dispositivos administrados en modo S de Windows. Mediante las herramientas de PowerShell de Control de aplicaciones de Microsoft Defender (WDAC), puede crear una o varias directivas complementarias para el modo Windows S. Debe firmar las directivas complementarias con el Servicio de firma de Device Guard (DGSS) o con SignTool.exe y, a continuación, cargar y distribuir las directivas a través de Intune. Como alternativa, puede firmar las directivas complementarias con un certificado de codiseño de su organización, pero el método preferido es utilizar DGSS. En el caso de que use el certificado de diseño conjunto de su organización, el certificado raíz al que se encadena el certificado de diseño conjunto debe estar presente en el dispositivo.
Al asignar la directiva complementaria del modo S en Intune, habilita el dispositivo para hacer una excepción a la directiva de modo S existente del dispositivo, lo que permite cargar el catálogo de aplicaciones firmado correspondiente. La directiva establece una lista de aplicaciones permitidas (el catálogo de aplicaciones) que se pueden usar en el dispositivo en modo S.
Nota:
Las aplicaciones Win32 en dispositivos en modo S solo se admiten en la actualización de noviembre de 2019 de Windows 10 (compilación 18363) o versiones posteriores.
Los pasos para permitir que las aplicaciones Win32 se ejecuten en un dispositivo Windows en modo S son los siguientes:
- Habilitar dispositivos en modo S a través de Intune como parte del proceso de inscripción de Windows S.
- Cree una directiva complementaria para permitir aplicaciones Win32:
- Puede usar herramientas de Control de aplicaciones de Microsoft Defender (WDAC) para crear una directiva complementaria. El identificador de directiva base dentro de la directiva debe coincidir con el identificador de directiva base del modo S (que está codificado de forma rígida en el cliente). Además, asegúrese de que la versión de la directiva sea superior a la versión anterior.
- Usted utiliza DGSS para firmar su póliza complementaria. Para obtener más información, consulte Firmar la directiva de integridad de código con la firma de Device Guard.
- Cargue la directiva complementaria firmada en Intune mediante la creación de una directiva complementaria de modo Windows 10 S (consulte a continuación).
- Puede permitir catálogos de aplicaciones Win32 a través de Intune:
- Puede crear archivos de catálogo (uno para cada aplicación) y firmarlos mediante DGSS u otra infraestructura de certificados.
- El catálogo firmado se empaqueta en el archivo .intunewin mediante la herramienta de preparación de contenido de Microsoft Win32. No hay restricciones de nomenclatura al crear un archivo de catálogo con la herramienta de preparación de contenido de Microsoft Win32. Al generar el archivo .intunewin desde la carpeta de origen y el archivo de instalación especificados, puede proporcionar una carpeta independiente que contenga solo los archivos de catálogo mediante la opción -a cmdline. Para obtener más información, consulte Administración de aplicaciones Win32: preparar el contenido de la aplicación Win32 para la carga.
- Intune aplica el catálogo de aplicaciones firmado para instalar la aplicación Win32 en el dispositivo en modo S con la extensión de administración de Intune.
Nota:
La directiva complementaria del modo S para las aplicaciones debe entregarse a través de la extensión de administración de Intune.
Las directivas de modo S se aplican en el nivel de dispositivo. Se combinarán varias directivas de destino en el dispositivo. La directiva combinada se aplicará en el dispositivo.
Para crear una directiva complementaria de Windows modo S, siga estos pasos:
Inicie sesión en el Centro de administración de Microsoft Intune.
Seleccionar aplicaciones>modo S directivas> complementariasCrear directiva.
Antes de agregar el archivo de directivas, debe crearlo y firmarlo. Para más información, vea:
En la página Datos básicos, agregue los siguientes valores:
Valor Descripción Archivo de directiva El archivo que contiene la directiva WDAC. Nombre El nombre de esta directiva. Descripción [Opcional] La descripción de esta directiva. Seleccione Siguiente: Etiquetas de ámbito.
En la página Etiquetas de ámbito, puede configurar opcionalmente etiquetas de ámbito para determinar quién puede ver la directiva de aplicación en Intune. Para obtener más información sobre las etiquetas de ámbito, consulte Usar el control de acceso basado en roles y las etiquetas de ámbito para TI distribuida.Seleccione Siguiente: Asignaciones.
La página Asignaciones le permite asignar la directiva a usuarios y dispositivos. Es importante tener en cuenta que puede asignar una directiva a un dispositivo, independientemente de si el dispositivo está administrado por Intune o no.Selecciona Siguiente: Revisar + crear para revisar los valores especificados para el perfil.
Cuando haya terminado, seleccione Crear para crear la directiva complementaria del modo S en Intune.
Una vez creada la directiva, la verá agregada a la lista de directivas complementarias del modo S en Intune. Una vez asignada la directiva, esta se implementa en los dispositivos. Tenga en cuenta que debe implementar la aplicación en el mismo grupo de seguridad que la directiva complementaria. Puedes empezar a segmentar y asignar aplicaciones a esos dispositivos. Esto permitirá a los usuarios finales instalar y ejecutar las aplicaciones en los dispositivos en modo S.
Eliminación de la directiva del modo S
Actualmente, para quitar la directiva complementaria del modo S del dispositivo, debe asignar e implementar una directiva vacía para sobrescribir la directiva complementaria del modo S existente.
Informes de directivas
La directiva complementaria del modo S, que se aplica a nivel de dispositivo, solo tiene informes de nivel de dispositivo. Los informes a nivel de dispositivo están disponibles para las condiciones de éxito y error.
Valores de informes que se muestran en el Centro de administración de Microsoft Intune para el modo S Directivas de informes:
- Correcto: la directiva complementaria del modo S está en vigor.
- Desconocido: se desconoce el estado de la directiva complementaria del modo S.
- TokenError: La directiva complementaria del modo S está estructuralmente bien, pero hay un error al autorizar el token.
- NotAuthorizedByToken: el token no autoriza esta directiva complementaria del modo S.
- PolicyNotFound: No se encuentra la directiva complementaria del modo S.
Pasos siguientes
- Para obtener más información, consulte Aplicaciones Win32 en modo s.
- Para obtener más información sobre cómo agregar aplicaciones a Intune, consulte Agregar aplicaciones a Microsoft Intune.
- Para obtener más información sobre las aplicaciones Win32, consulte Administración de aplicaciones Win32 de Intune.