Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Al crear una directiva, puede usar filtros de asignación para asignar una directiva en función de las reglas que cree. Puede aplicar filtros de asignación a dispositivos inscritos Intune y aplicaciones administradas por Intune. Para obtener información general sobre los filtros de asignación, vaya a Usar filtros al asignar aplicaciones, directivas y perfiles en Microsoft Intune.
Al crear filtros de asignación, hay algunas recomendaciones de rendimiento que debe tener en cuenta.
En este artículo se enumeran y describen las recomendaciones para Intune agrupación, segmentación y filtrado de las directivas y aplicaciones. El objetivo es ayudarle a tomar decisiones de arquitectura y diseño para las implementaciones de Intune en entornos grandes.
Estas recomendaciones de rendimiento y su implementación pueden ser diferentes y dependen de su propio entorno & otros factores, como la facilidad de administración y la simplicidad.
En este artículo:
- Obtenga información general sobre los conceptos de agrupación y segmentación de Intune
- Obtener algunas recomendaciones de rendimiento
Para obtener instrucciones sobre los grupos dinámicos, vaya a Creación de reglas más sencillas y eficaces para grupos dinámicos en Microsoft Entra ID.
Introducción a los conceptos de agrupación y segmentación de Intune
Vamos a revisar las características de agrupación, selección de destino y filtrado disponibles en Intune.
grupos de Microsoft Entra
Intune usa casi exclusivamente grupos de Microsoft Entra para la agrupación y el destino. Al seleccionar Grupos en el centro de administración de Microsoft Intune, se examinan Microsoft Entra grupos.
Microsoft Entra grupos son una parte importante de Intune, ya que estos grupos son:
- Objetos usados para asignar aplicaciones, directivas y otras cargas de trabajo a usuarios y dispositivos
- Se usa para definir los dispositivos que los administradores pueden ver y administrar en el centro de administración de Intune, como los grupos de ámbito en el control de acceso basado en rol (RBAC)
Grupos virtuales
Las asignaciones Todos los usuarios y Todos los dispositivos se Intune grupos "virtuales". Estos grupos virtuales están disponibles de forma predeterminada en todos los inquilinos Intune y no incluyen ninguna sobrecarga de administración. Por ejemplo, no es necesario crear ni ajustar ninguna Microsoft Entra ID reglas para mantener rellenados sus miembros.
Los grupos Todos los usuarios y Todos los dispositivos también son altamente escalables y optimizados, principalmente porque no es necesario sincronizarlos desde Microsoft Entra ID de la misma manera que lo hacen otros grupos.
Filtros de asignación
Una vez asignada la aplicación o directiva a un Microsoft Entra ID o grupo virtual, puede usar filtros de asignación para restringir el ámbito de asignación de estas aplicaciones y directivas a grupos de usuarios o dispositivos específicos.
El filtro de asignación filtra los dispositivos dentro (o fuera) de esa asignación en función de las propiedades del dispositivo.
El filtrado es una evaluación de aplicabilidad de alto rendimiento y baja latencia en la protección del dispositivo sin necesidad de calcular previamente la pertenencia a grupos.
Recomendaciones de rendimiento
En esta sección se incluyen algunas recomendaciones que pueden mejorar el rendimiento al asignar las directivas en Microsoft Intune.
Estas recomendaciones se centran en mejorar el rendimiento y reducir la latencia en la asignación de cargas de trabajo. Tienen el mayor impacto al trabajar en entornos de Intune grandes, como entornos con >100 000 dispositivos. Estas recomendaciones deben tenerse en cuenta con otros aspectos de diseño, como la facilidad de administración, la facilidad de uso, la administración basada en roles y la simplicidad.
Uso de los grupos virtuales integrados
| HACER | NO |
|---|---|
|
|
|
Los grupos más grandes tardan más en sincronizar las actualizaciones de pertenencia entre Microsoft Entra ID y Intune. Todos los usuarios y todos los dispositivos suelen ser los grupos más grandes que tiene. Si asigna cargas de trabajo de Intune a grupos de Microsoft Entra grandes que tienen muchos usuarios o dispositivos, los trabajos pendientes de sincronización pueden producirse en el entorno de Intune. Este trabajo pendiente afecta a las implementaciones de directivas y aplicaciones, que tardan más en llegar a los dispositivos administrados.
La actualización de Microsoft Entra a Intune suele producirse en un plazo de 5 minutos. No es instantáneo. Esta vez puede afectar a las asignaciones de inscripción. Los administradores deben inscribir dispositivos después de varios minutos, no inmediatamente después de agregar los usuarios inscritos a un grupo.
Los grupos integrados Todos los usuarios y Todos los dispositivos son objetos de agrupación de solo Intune que no existen en Microsoft Entra ID. No hay una sincronización continua entre Microsoft Entra ID y Intune. Por lo tanto, la pertenencia a grupos es instantánea.
Nota:
Para obtener información sobre Intune intervalos de actualización de directivas de protección, vaya a Intune Intervalos de actualización de directivas.
También puede aplicar esta optimización a otros grupos grandes y con cambios frecuentes que pueda tener, como "Todos los dispositivos Windows" o "todos los dispositivos iOS". En lugar de crear y dirigirse a estos grupos, use los grupos virtuales "Todos los usuarios" o "Todos los dispositivos" existentes, ya que Intune directivas y aplicaciones se limitan automáticamente por plataforma.
Cuando se usan grupos muy grandes en Intune (más de 100 000 miembros), se espera un retraso inicial en la selección de destino. Hay un proceso de configuración por primera vez que se produce entre Microsoft Entra ID y Intune. La primera sincronización completa siempre tarda más que las sincronizaciones incrementales posteriores.
Reutilización de grupos
| HACER | NO |
|---|---|
|
|
|
En segundo plano, Intune convierte Microsoft Entra miembros del grupo en mensajes de destino de asignación para cada usuario y dispositivo. Este proceso está altamente optimizado cuando los objetos de grupo son iguales.
Por ejemplo, Intune agrupación y segmentación funciona mejor cuando el grupo de usuarios "Ingeniería" está destinado a 10 directivas. No funciona mejor cuando los usuarios de ingeniería son miembros de 10 grupos diferentes, con cada grupo asignado a una directiva diferente.
Hemos visto algunos diseños que no usan esta guía. Por ejemplo, los administradores de TI crean un grupo de "Install_Edge", crean un grupo de "Deploy_Edge_Config_Policy" y, a continuación, colocan los mismos dispositivos en cada grupo, lo que no se recomienda para el rendimiento.
Un patrón similar y no recomendado es crear "Grupos de aplicaciones". Un grupo de aplicaciones es cuando cada aplicación tiene varios grupos de Microsoft Entra creados para él. Por ejemplo, para administrar la aplicación Microsoft Edge, un administrador crea los siguientes grupos:
- Edge_Required
- Edge_Available
- Edge_Uninstall
El administrador agrega usuarios o dispositivos individuales a estos grupos. Estos grupos de aplicaciones aumentan considerablemente el número de grupos de Microsoft Entra a los que Intune deben suscribirse y supervisar las actualizaciones de pertenencia, lo que es menos eficaz. Un diseño de sincronización de grupo ineficaz afecta a la rapidez con la que se crean y entregan nuevas asignaciones a los dispositivos.
Realizar cambios incrementales en el grupo
| HACER | NO |
|---|---|
|
|
|
Un cambio de pertenencia a grupos grandes en Microsoft Entra ID puede generar ráfagas de cambios de destino en Intune. Estas ráfagas pueden retrasar el destino de otras asignaciones en el entorno.
Si un conjunto de administradores administra los grupos y otro conjunto administra Microsoft Entra ID, debe comunicar el impacto Microsoft Entra ID los cambios que pueden tener en Intune destino.
Por ejemplo, si un administrador de Microsoft Entra anida nuevos grupos grandes dentro de un grupo existente que Intune usa para la segmentación, Intune comienza a sincronizar todos los grupos y pertenencias a grupos. El tiempo necesario para procesar todas las pertenencias depende del número y el tamaño de los cambios de grupo realizados en Microsoft Entra ID.
Esta recomendación también se aplica cuando los grupos están "sin asignar". Para obtener más información sobre los grupos anidados, vaya a Administrar grupos Microsoft Entra y pertenencia a grupos.
Uso de filtros de asignación para incluir y excluir
| HACER | NO |
|---|---|
|
|
|
Esta recomendación también es una instrucción de soporte técnico. No se recomienda ni se admite la creación de asignaciones a grupos de usuarios y la exclusión de un grupo de dispositivos de esa asignación, ni viceversa.
Esta recomendación existe debido a la característica de tiempo y latencia de los grupos dinámicos. La pertenencia a grupos excluidos no es instantánea, lo que puede dar lugar a casos en los que los dispositivos reciben asignaciones de directivas o aplicaciones de forma incorrecta. Para obtener más información, vaya a Asignación de directivas y perfiles: matriz de compatibilidad.
En lugar de exclusiones mixtas, se recomienda asignar a un grupo de usuarios. A continuación, use filtros de asignación para incluir o excluir dinámicamente los dispositivos adecuados.
Uso de filtros de asignación en lugar de grupos dinámicos para la selección de destino de propiedades de dispositivo
| HACER | NO |
|---|---|
|
|
|
Los grupos de dispositivos dinámicos que usan reglas de propiedad simples (como device.deviceOSType -eq "Windows" o device.deviceOwnership -eq "Company") introducen pasos de procesamiento adicionales sin ventaja cuando el grupo solo lo consume Intune. Los filtros de asignación evalúan las mismas propiedades en la protección del dispositivo, directamente, sin necesidad de evaluación de pertenencia a grupos.
Por ejemplo, en lugar de crear un grupo dinámico con la regla device.deviceOSType -eq "Windows" y asignar una directiva a ese grupo, puede asignar la directiva a Todos los dispositivos y aplicar un filtro con la regla operatingSystemSKU -eq "Windows". El resultado es el mismo, pero el filtro se evalúa en el check-in sin depender del procesamiento de pertenencia a grupos.
Considere la posibilidad de migrar grupos de dispositivos dinámicos a filtros de asignación cuando:
- El grupo solo se usa para Intune asignaciones de directivas o aplicaciones (no acceso condicional, licencias u otros servicios).
- La regla de grupo usa propiedades de dispositivo que admiten los filtros de asignación, como la versión del sistema operativo, el fabricante, el modelo, la propiedad o la categoría.
- Quiere simplificar la arquitectura de destino y reducir las dependencias en la evaluación de pertenencia a grupos.
Nota:
Los grupos dinámicos siguen siendo necesarios para la segmentación de perfiles de Autopilot, escenarios entre cargas de trabajo (acceso condicional, licencias) y agrupación basada en usuarios. Para obtener instrucciones sobre los grupos dinámicos, vaya a Creación de reglas más sencillas y eficaces para grupos dinámicos en Microsoft Entra ID.
Evitar memberOf en reglas de grupo dinámicas
| HACER | NO |
|---|---|
-eq, -startsWith, -in) en reglas de grupo dinámicas. |
memberOf operador en reglas de grupo dinámico para Intune destino. |
El memberOf operador desencadena búsquedas transitivas de pertenencia a grupos, lo que agrega una complejidad de procesamiento significativa. En entornos grandes, memberOflas reglas basadas en pueden provocar tiempos de evaluación largos y producir resultados de pertenencia inesperados debido a la naturaleza recursiva de la búsqueda.
Si necesita dirigirse a dispositivos en función de su pertenencia a otro grupo, evalúe si el escenario se puede rediseñar mediante una propiedad de dispositivo directa o un filtro de asignación. Por ejemplo, en lugar de device.memberOf -any (group.objectId -in ['<groupId>']), considere si los dispositivos comparten un atributo común (como el nombre del perfil de inscripción, la categoría de dispositivo o el fabricante) que se puede usar en una regla o filtro más simple.
Nota:
Para obtener más información sobre la optimización de reglas para grupos dinámicos, consulte Optimización de la eficacia de las reglas.
Resumen
Al crear y administrar asignaciones en Intune, incorpore algunas de estas recomendaciones. Use grupos o grupos virtuales y aplique filtros de asignación para ayudar a refinar el ámbito de destino. Tenga en cuenta los procedimientos recomendados:
- No cree su propia versión de los grupos "Todos los usuarios" o "Todos los dispositivos". Use el Intune grupos virtuales, ya que no requieren Microsoft Entra ID sincronización cuando se agrega un nuevo usuario o dispositivo al entorno.
- Para optimizar el destino, reutilice los grupos tanto como sea posible.
- Tenga cuidado al realizar cambios de anidamiento grandes en grupos de Intune. Intune debe procesar todos estos cambios y calcular los cambios efectivos para todos los miembros de todos los grupos afectados por ese cambio.
- Intune no admite exclusiones de grupos mixtos. Por lo tanto, use filtros de asignación para incluir y excluir dispositivos dinámicamente, además de las asignaciones de grupos o grupos virtuales.
- Use filtros de asignación en lugar de grupos de dispositivos dinámicos cuando el grupo solo lo consuma Intune.
- Evite
memberOfen las reglas de grupo dinámicas. En su lugar, use comparaciones de propiedades directas.
Para obtener instrucciones sobre cómo elegir entre métodos de destino (grupos virtuales, grupos estáticos, grupos dinámicos, filtros de asignación y agrupación de tiempo de inscripción), vaya a Elegir el método de destino adecuado en Microsoft Intune.