Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La característica Varias cuentas administradas (MMA) de la administración de aplicaciones móviles (MAM) de Intune permite a los usuarios agregar y administrar más de una cuenta habilitada para MAM en una única aplicación. Con MMA, las directivas de protección de aplicaciones se aplican de forma independiente para cada cuenta, según lo definido por el administrador. Esto resulta especialmente útil para escenarios como consultores que trabajan en organizaciones, adquisiciones de empresas o usuarios que administran varios buzones en el mismo espacio empresarial.
Nota:
Esta característica se está implementando gradualmente y es posible que todavía no esté disponible en su espacio empresarial.
Escenarios clave
- Un consultor con cuentas administradas en dos organizaciones puede acceder a ambas dentro de la misma aplicación, y cada cuenta se rige por su propia directiva de protección de aplicaciones.
- Los empleados en transición (por ejemplo, durante las fusiones) pueden usar varias cuentas administradas entre inquilinos.
- Los usuarios del servicio de asistencia o del buzón compartido pueden administrar varias cuentas en el mismo espacio empresarial.
Tipos de cuenta y aplicaciones admitidos
Las siguientes configuraciones de cuenta son compatibles con MMA:
- Una cuenta puede estar administrada por MDM+MAM; las cuentas adicionales son solo de MAM. No se admiten varios MDM.
- Todas las cuentas pueden ser solo de MAM.
- Solo las aplicaciones que admiten varias identidades están en el ámbito. Por ejemplo, PowerApps está fuera del ámbito.
Aplicaciones compatibles actualmente
La compatibilidad con aplicaciones y plataformas adicionales estará disponible próximamente.
| Aplicación | Plataforma | Versión mínima |
|---|---|---|
| Microsoft Teams | iOS/iPadOS | v8.10.0 o posteriores |
| Microsoft Outlook | iOS/iPadOS | v5.2626.0 o posterior |
Vistas segmentadas y vistas mixtas
Las aplicaciones compatibles con MMA controlan varias cuentas administradas de una de estas dos maneras:
- Vista segmentada: la aplicación muestra los datos de una cuenta a la vez. Todas las vistas están en el contexto de un solo usuario y el usuario cambia entre cuentas. La aplicación de directivas (PIN, inicio condicional, transferencia de datos) se aplica a la cuenta activa. Teams es un ejemplo de una aplicación de vista segmentada.
- Vista mixta: la aplicación muestra datos de varias cuentas en una vista compartida, como una bandeja de entrada combinada o un calendario. La aplicación de directivas para el acceso a la aplicación y el inicio condicional se aplica cuando se abre la aplicación y las directivas de cada cuenta se evalúan de forma independiente. Outlook es un ejemplo de una aplicación de vista mixta.
Importante
Las opiniones mixtas siempre imponen un bloqueo total (comportamiento más restrictivo), independientemente de las políticas de las cuentas individuales. En una vista mixta, cortar, copiar y pegar están totalmente bloqueados (incluso dentro de la vista de la aplicación), las capturas de pantalla y las capturas de pantalla están bloqueadas, y otros controles de protección de datos tienen de forma predeterminada el comportamiento más restrictivo. Esto se aplica incluso si una única directiva de cuenta administrada permitiría estas acciones.
Este cambio de comportamiento también afecta a los escenarios en los que hay una sola cuenta administrada con cuentas no administradas en una vista mixta (por ejemplo, una bandeja de entrada de Outlook o un calendario).
Preguntas frecuentes
General
¿Qué son las MMA desde el punto de vista de la administración?
MMA permite que las aplicaciones compatibles inicien sesión con varias identidades administradas en la misma instancia de aplicación. Se trata de una funcionalidad, no de una configuración de directiva independiente, y requiere la participación de la aplicación. Los administradores deben esperar comportamientos de MMA solo en aplicaciones que lo admitan explícitamente.
¿Qué aplicaciones son compatibles con MMA?
Solo las aplicaciones que han completado la integración de MMA admiten varias identidades administradas. Los administradores deben comprobar la compatibilidad de la aplicación y los requisitos de versión antes de solucionar el comportamiento de MMA. Consulte Aplicaciones compatibles actualmente para obtener la lista.
¿Se admiten las aplicaciones encapsuladas en Intune?
No. MMA no es compatible con las aplicaciones envueltas. Solo las aplicaciones integradas con el SDK de Intune están en el ámbito de aplicación.
Identidad y comportamiento de inicio de sesión
¿Pueden los usuarios iniciar sesión con varias cuentas administradas en todas las aplicaciones?
No. Los usuarios pueden iniciar sesión con varias identidades administradas solo en aplicaciones habilitadas para MMA. En las aplicaciones que no admiten MMA (aplicaciones de identidad única o de varias identidades heredadas), los usuarios están limitados a una cuenta administrada por aplicación por editor de aplicaciones. Si se intenta agregar otra cuenta administrada, es posible que el usuario quite una cuenta existente.
¿Qué ocurre en los dispositivos inscritos en MDM?
En los dispositivos inscritos en MDM, las aplicaciones habilitadas para MMA pueden iniciar sesión con cuentas administradas que no coinciden con la cuenta de inscripción de MDM. Este comportamiento es el esperado cuando MMA está habilitado. Las aplicaciones que no son de MMA siguen requiriendo que la cuenta MAM se alinee con la cuenta MDM cuando corresponda.
Limitar el uso de MMA
En la actualidad, MMA no proporciona controles de administración de primera clase para habilitar o deshabilitar explícitamente varias cuentas administradas. Sin embargo, algunas configuraciones existentes de plataforma o MAM pueden restringir indirectamente el comportamiento de MMA porque controlan la idoneidad del inicio de sesión de la cuenta o la aplicación a nivel de aplicación.
Se aplica el comportamiento específico de la plataforma:
-
iOS: Al habilitar
IntuneMAMAllowedAccountsOnly, se restringe una aplicación a una única cuenta administrada en los dispositivos administrados. Si bien esta configuración no fue diseñada para MMA, su efecto es que MMA se deshabilita de manera efectiva, incluso en aplicaciones que admiten MMA.
Biometría y PIN
¿Cómo se gestionan las solicitudes biométricas y de PIN con varias cuentas?
- Si todas las cuentas administradas requieren datos biométricos, se le pedirá al usuario una vez, en función de la frecuencia de solicitud configurada por el administrador.
- Si las cuentas tienen requisitos diferentes (por ejemplo, un PIN y un datos biométricos), es posible que los usuarios vean indicaciones independientes para cada método.
- Las consultas se rigen por la configuración del administrador.
Teclados
¿Cómo funcionan los teclados de terceros con MMA?
- iOS: los teclados de terceros están bloqueados en el nivel de aplicación. Este comportamiento es independiente de la identidad y se aplica a todas las cuentas, independientemente del tipo de MMA o vista.
Mobile Threat Defense (MTD)
¿Cómo funciona MTD con varias cuentas administradas?
El nivel de amenaza del dispositivo MTD se evalúa en el nivel de dispositivo, no por cuenta administrada. El nivel de amenaza para dispositivos está asociado con el registro de dispositivo de Microsoft Entra (id. de dispositivo), que afecta al comportamiento de MTD cuando se usan varias cuentas administradas.
Mismos escenarios de inquilino: si varias cuentas administradas del mismo inquilino usan el mismo proveedor MTD, comparten el mismo registro de dispositivo. Cuando una cuenta inicia sesión en la aplicación MTD y notifica el nivel de amenaza del dispositivo, todas las cuentas administradas de ese inquilino en el dispositivo podrían notificar el mismo nivel de amenaza del dispositivo. Aunque el nivel de amenaza puede ser compartido, la directiva de protección de aplicaciones de cada cuenta administrada se evalúa de forma independiente y el resultado se determina por cuenta.
Escenarios entre inquilinos: si las cuentas administradas de diferentes inquilinos usan el mismo proveedor de MTD, cada inquilino tendrá un registro de dispositivo independiente. En este caso, un proveedor de MTD puede admitir varias cuentas notificando el nivel de amenaza del dispositivo por separado para cada inquilino.
Importante
El comportamiento de MTD depende de cómo el proveedor de MTD se integra con Microsoft Entra ID y notifica el nivel de amenaza del dispositivo por registro de dispositivo de Entra (ID de dispositivo). Los administradores deben validar los escenarios de MMA admitidos y el control de los requisitos de seguridad con su proveedor de MTD antes de confiar en la aplicación de MTD para varias cuentas administradas.
Solución de problemas
Un usuario no puede agregar una segunda cuenta administrada
- Compruebe si la opción Permitir solo cuentas de organización en iOS restringe la posibilidad de agregar una segunda cuenta administrada.
- Comprueba que el usuario está intentando iniciar sesión en una aplicación compatible con MMA. Consulte las aplicaciones compatibles actualmente.
Las directivas parecen más restrictivas de lo esperado
- Compruebe si el usuario se encuentra en una vista mixta. Los puntos de vista mixtos siempre imponen el comportamiento de bloqueo total (más restrictivo).
Registro de incidencias de soporte técnico
- Para los problemas que se produzcan en un dispositivo administrado, las incidencias de soporte técnico deben registrarse desde el inquilino que administra el dispositivo.