Uso de directivas de cumplimiento para establecer reglas para los dispositivos que administra con Intune

Las directivas de cumplimiento de Microsoft Intune son conjuntos de reglas y condiciones que se usan para evaluar la configuración de los dispositivos administrados. Estas directivas le ayudan a proteger los datos y recursos de la organización de dispositivos que no cumplen esos requisitos de configuración. Los dispositivos administrados deben cumplir las condiciones establecidas en las directivas para que Intune los considere compatibles.

Si integra los resultados de cumplimiento de sus políticas con el Acceso condicional de Microsoft Entra, puede beneficiarse de una capa adicional de seguridad. El acceso condicional aplica los controles de acceso de Microsoft Entra en función del estado de cumplimiento actual de un dispositivo, lo que ayuda a garantizar que solo los dispositivos compatibles puedan acceder a los recursos corporativos.

Las directivas de cumplimiento de Intune se dividen en dos áreas:

  • La configuración de la directiva de cumplimiento es una configuración de todo el inquilino que actúa como una directiva de cumplimiento integrada que recibe cada dispositivo. La configuración de la directiva de cumplimiento establece cómo funciona la directiva de cumplimiento en su entorno de Intune, incluido cómo tratar los dispositivos a los que no se les asigna una directiva de cumplimiento de dispositivos explícita.

  • Las directivas de cumplimiento de dispositivos son conjuntos discretos de reglas y configuraciones específicas de la plataforma que se implementan en grupos de usuarios o dispositivos. Los dispositivos evalúan las reglas de la directiva para notificar un estado de cumplimiento del dispositivo. Un estado no compatible puede dar lugar a una o varias acciones por incumplimiento. Las directivas de acceso condicional de Microsoft Entra también pueden usar ese estado para bloquear el acceso a los recursos de la organización desde ese dispositivo.

Configuración de directiva de cumplimiento

La configuración de directivas de cumplimiento es una configuración para todo el inquilino que determina cómo el servicio de cumplimiento de Intune interactúa con los dispositivos. Esta configuración es distinta de la que se configura en una directiva de cumplimiento de dispositivos.

Para administrar la configuración de la directiva de cumplimiento, inicie sesión en el Centro de administración de Microsoft Intune y vaya a Seguridad de punto de conexión>Cumplimiento de> dispositivosConfiguración de la directiva de cumplimiento.

La configuración de la directiva de cumplimiento incluye:

  • Marcar los dispositivos que no tienen asignada una directiva de cumplimiento como

    Esta configuración determina cómo trata Intune a los dispositivos a los que no se les ha asignado una directiva de cumplimiento de dispositivos. Esta configuración tiene dos valores:

    • Compatible (predeterminado): esta característica de seguridad está desactivada. Los dispositivos a los que no se les envía una directiva de cumplimiento de dispositivos se consideran compatibles.
    • No compatible: esta característica de seguridad está activada. Los dispositivos sin una directiva de cumplimiento de dispositivos se consideran no compatibles.

    Si usa el acceso condicional con las directivas de cumplimiento de dispositivos, cambie esta configuración a No compatible para asegurarse de que solo los dispositivos confirmados como compatibles puedan acceder a sus recursos.

    Si un usuario final no cumple con las normas porque no tiene asignada una directiva, la aplicación del Portal de empresa muestra que no se han asignado directivas de cumplimiento.

  • Período de validez del estado de cumplimiento (días)

    Especifique un período en el que los dispositivos deben notificar correctamente todas las directivas de cumplimiento recibidas. Si un dispositivo no puede informar su estado de cumplimiento con respecto a una directiva antes de que expire el período de validez, el dispositivo se considerará como no compatible.

    De manera predeterminada, el período se establece en 30 días. Puede configurar un período de entre 1 y 120 días.

    Puedes ver detalles sobre el cumplimiento de la configuración del período de validez de un dispositivo. Inicie sesión en el Centro de administración de Microsoft Intune y vaya aCumplimiento de la configuración delmonitor> de dispositivos>. Esta configuración tiene el nombre Is active (Activo) en la columna Configuración. Para obtener más información sobre esta configuración y las vistas de estado de cumplimiento relacionadas, consulte Supervisar el cumplimiento de dispositivos.

Directivas de cumplimiento de dispositivos

Las directivas de cumplimiento de dispositivos de Intune son conjuntos discretos de reglas y configuraciones específicas de la plataforma que implementa en grupos de usuarios o dispositivos. Use las directivas de cumplimiento para:

  • Definen las reglas y la configuración que los usuarios y los dispositivos administrados deben cumplir para ser compatibles. Algunos ejemplos de reglas son requerir que los dispositivos ejecuten una versión mínima del sistema operativo, no tener jailbreak o rooteado, y estar en o por debajo de un nivel de amenaza según lo especificado por el software de administración de amenazas que se integra con Intune.

  • Acciones de soporte técnico en caso de incumplimiento que se aplican a dispositivos que no cumplen las reglas de cumplimiento de la directiva. Algunos ejemplos de acciones en caso de incumplimiento son marcar el dispositivo como no conforme, bloquearlo de forma remota y enviar a un usuario del dispositivo un correo electrónico sobre el estado del dispositivo para que pueda solucionarlo.

Al usar directivas de cumplimiento de dispositivos:

  • Algunas configuraciones de directivas de cumplimiento pueden invalidar la configuración de opciones que también administras mediante directivas de configuración de dispositivos. Para obtener más información sobre la resolución de conflictos de las directivas, consulte Directivas de cumplimiento y configuración de dispositivos en conflicto.

  • Puede implementar directivas para usuarios de grupos de usuarios o dispositivos en grupos de dispositivos. Cuando implementa una directiva de cumplimiento para un usuario, Intune comprueba el cumplimiento de todos los dispositivos del usuario. El uso de grupos de dispositivos en este contexto ayuda con los informes de cumplimiento.

  • Si usa el acceso condicional de Microsoft Entra, las directivas de acceso condicional pueden usar los resultados de cumplimiento de dispositivos para bloquear el acceso a recursos de dispositivos no compatibles.

  • Al igual que otras directivas de Intune, las evaluaciones de la directiva de cumplimiento de un dispositivo dependen de cuándo el dispositivo se registra con Intune y de los ciclos de actualización de directivas y perfiles. Para los dispositivos Windows, Intune también admite la evaluación de cumplimiento controlada por el cliente. Con esta funcionalidad, los dispositivos compatibles pueden solicitar de forma proactiva una reevaluación del cumplimiento normativo cuando se detecten cambios en el estado local.

La configuración disponible que puede especificar en una directiva de cumplimiento de dispositivos depende del tipo de plataforma que selecciona cuando crea una directiva. Las distintas plataformas de dispositivos admiten diferentes configuraciones y cada tipo de plataforma requiere una directiva independiente.

Los temas siguientes se vinculan a artículos dedicados a diferentes aspectos de la directiva de cumplimiento de dispositivos.

  • Acciones en caso de no cumplimiento : de forma predeterminada, cada directiva de cumplimiento de dispositivos incluye la acción de marcar un dispositivo como no compatible si no cumple una regla de directiva. Cada directiva puede admitir más acciones basadas en la plataforma del dispositivo. Ejemplos de acciones adicionales incluyen:

    • El envío de alertas por correo electrónico a usuarios y grupos con detalles sobre el dispositivo no compatible. Puede configurar la directiva para enviar un correo electrónico inmediatamente después de que el dispositivo se marca como no conforme y, de nuevo, de manera periódica, hasta que el dispositivo sea compatible.
    • Bloquear de forma remota los dispositivos que no sean conformes durante algún tiempo.
    • Retirar los dispositivos después de que no sean conformes durante algún tiempo. Esta acción marca un dispositivo que cumple los requisitos y que está listo para retirarse. A continuación, un administrador puede ver una lista de dispositivos marcados para su retirada y debe realizar una acción explícita para retirar uno o varios dispositivos. La retirada de un dispositivo lo quita de la administración de Intune y quita todos los datos de empresa del dispositivo. Para obtener más información sobre esta acción, consulte Acciones de no cumplimiento disponibles.
  • Crear una directiva de cumplimiento : con la información del artículo vinculado, puede revisar los requisitos previos, trabajar con las opciones para configurar reglas, especificar acciones en caso de incumplimiento y asignar la directiva a los grupos. En este artículo también se incluye información sobre los tiempos de actualización de directivas.

    Consulte la configuración de cumplimiento de dispositivos para las distintas plataformas de dispositivos:

  • Configuración de cumplimiento personalizada: mediante la configuración de cumplimiento personalizada, puede expandir las opciones de cumplimiento de dispositivos integradas de Intune. La configuración personalizada proporciona flexibilidad para basar el cumplimiento en la configuración que está disponible en un dispositivo sin tener que esperar a que Intune agregue esa configuración.

    Puede usar la configuración de cumplimiento personalizada con las siguientes plataformas:

    • Linux
      • Ubuntu Desktop, versión 24.04 LTS o 26.04 LTS
      • RedHat Enterprise Linux 9 o 10
    • macOS
    • Windows

Supervisión del estado de cumplimiento

Intune incluye un panel de cumplimiento de dispositivos que se usa para supervisar el estado de cumplimiento de los dispositivos y para obtener más información sobre directivas y dispositivos. Para más información sobre este panel, consulte Supervisión del cumplimiento de dispositivos.

Integración con el acceso condicional

Cuando usa el acceso condicional, puede configurar las directivas de acceso condicional para usar los resultados de las directivas de cumplimiento de dispositivos con el fin de determinar qué dispositivos pueden acceder a los recursos de la organización. Este control de acceso es aparte de las acciones en caso de no cumplimiento que se incluyen en las directivas de cumplimiento de dispositivos.

Cuando un dispositivo se inscribe en Intune, se registra en Microsoft Entra ID. El estado de cumplimiento de los dispositivos se notifica a Microsoft Entra ID. Si las directivas de acceso condicional tienen controles de acceso establecidos en Requerir que el dispositivo se marque como compatible, el acceso condicional usa ese estado de cumplimiento para determinar si se concede o bloquea el acceso al correo electrónico y otros recursos de la organización.

Si usa el estado de cumplimiento del dispositivo con directivas de acceso condicional, revise cómo configura el inquilino la opción Marcar dispositivos sin directiva de cumplimiento asignada como , que se administra en Configuración de directiva de cumplimiento.

Para obtener más información sobre cómo usar el acceso condicional con las directivas de cumplimiento de dispositivos, consulte Acceso condicional basado en dispositivos.

Obtenga más información acerca del acceso condicional en la documentación de Microsoft Entra:

Referencia para el incumplimiento y el acceso condicional en las distintas plataformas

En la tabla siguiente se describe cómo se administra la configuración no compatible cuando se usa una directiva de cumplimiento con una directiva de acceso condicional.

  • Corregido: el sistema operativo del dispositivo exige el cumplimiento. Por ejemplo, se obliga al usuario a establecer un PIN.

  • En cuarentena: el sistema operativo del dispositivo no exige el cumplimiento. Por ejemplo, los dispositivos Android y Android Enterprise no obligan al usuario a cifrar el dispositivo. Si el dispositivo no es compatible, se emprenden las siguientes acciones:

    • El dispositivo se bloquea si se aplica una directiva de acceso condicional al usuario.
    • La aplicación Portal de empresa de Intune notifica al usuario sobre cualquier problema de cumplimiento.

Configuración de directiva Plataforma
Distribuciones permitidas Linux(solo): en cuarentena
Cifrado del dispositivo - Android 4.0 y versiones posteriores: en cuarentena
- Samsung Knox Standard 4.0 y versiones posteriores: en cuarentena
- Android Enterprise: en cuarentena

- iOS 8.0 y versiones posteriores: corregido (con la configuración del PIN)
- macOS 10.11 y versiones posteriores: en cuarentena

- Linux: en cuarentena

- Windows: en cuarentena
Perfil de correo electrónico - Android 4.0 y versiones posteriores: no aplicable
- Samsung Knox Standard 4.0 y versiones posteriores: no aplicable
- Android Enterprise: no aplicable

- iOS 8.0 y versiones posteriores: en cuarentena
- macOS 10.11 y versiones posteriores: en cuarentena

- Linux: no aplicable

- Windows: no aplicable
Dispositivo con acceso "root" o con jailbreak - Android 4.0 y versiones posteriores: en cuarentena (no es una configuración)
- Samsung Knox Standard 4.0 y versiones posteriores: en cuarentena (no es una configuración)
- Android Enterprise: en cuarentena (no es una configuración)

- iOS 8.0 y versiones posteriores: en cuarentena (no es una configuración)
- macOS 10.11 y versiones posteriores: no aplicable

- Linux: no aplicable

- Windows: no aplicable
Versión de SO máxima - Android 4.0 y versiones posteriores: en cuarentena
- Samsung Knox Standard 4.0 y versiones posteriores: en cuarentena
- Android Enterprise: en cuarentena

- iOS 8.0 y versiones posteriores: en cuarentena
- macOS 10.11 y versiones posteriores: en cuarentena

- Linux: Ver distribuciones permitidas

- Windows: en cuarentena
Versión de SO mínima - Android 4.0 y versiones posteriores: en cuarentena
- Samsung Knox Standard 4.0 y versiones posteriores: en cuarentena
- Android Enterprise: en cuarentena

- iOS 8.0 y versiones posteriores: en cuarentena
- macOS 10.11 y versiones posteriores: en cuarentena

- Linux: Ver distribuciones permitidas

- Windows: en cuarentena
Configuración del PIN o de la contraseña - Android 4.0 y versiones posteriores: en cuarentena
- Samsung Knox Standard 4.0 y versiones posteriores: en cuarentena
- Android Enterprise: en cuarentena

- iOS 8.0 y versiones posteriores: corregido
- macOS 10.11 y versiones posteriores: corregido

- Linux: en cuarentena

- Windows: corregido
Atestación de estado de Windows - Android 4.0 y versiones posteriores: no aplicable
- Samsung Knox Standard 4.0 y versiones posteriores: no aplicable
- Android Enterprise: no aplicable

- iOS 8.0 y versiones posteriores: no aplicable
- macOS 10.11 y versiones posteriores: no aplicable

- Linux: no aplicable

- Windows: en cuarentena

Nota:

La aplicación del Portal de empresa entra en el flujo de corrección de inscripción cuando el usuario inicia sesión en la aplicación y el dispositivo no se registra correctamente con Intune durante 30 días o más (o el dispositivo no es compatible debido a un motivo de cumplimiento de Pérdida de contactos). En este flujo, Intune intenta iniciar una comprobación una vez más. Si la comprobación no se realiza correctamente, Intune emite un comando de retirada para permitir al usuario volver a inscribir el dispositivo manualmente.


Pasos siguientes