Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este tutorial paso a paso se muestra cómo configurar un punto de conexión de Windows nativo en la nube mediante Microsoft Intune y Windows Autopilot. Un punto de conexión de Windows nativo de nube (a veces escrito como Windows nativo en nube) está unido a Microsoft Entra, inscrito en Microsoft Intune y administrado completamente desde la nube, sin unión a un dominio de Active Directory ni infraestructura local.
Al final de este tutorial, tiene un dispositivo Windows completamente configurado que:
- Microsoft Entra se unió e inscrito en Microsoft Intune
- Protegidos con Antivirus de Microsoft Defender, cifrado de BitLocker, LAPS de Windows y líneas base de seguridad
- Aprovisionado a través de Windows Autopilot con aplicaciones de Microsoft 365, movimiento de carpetas conocidas de OneDrive y el Portal de empresa
- ¿Listo para escalar al resto de su flota de Windows?
Para dar un contexto, consulte ¿Qué son los puntos de conexión nativos de nube? y Cómo planear la implementación de unión a Microsoft Entra.
Sugerencia
Al leer sobre los puntos de conexión nativos de la nube, verá los siguientes términos:
- Punto de conexión: un punto de conexión es un dispositivo, como un teléfono móvil, una tableta, un portátil o un equipo de escritorio. "Puntos de conexión" y "dispositivos" se usan indistintamente.
- Puntos de conexión administrados: puntos de conexión que reciben directivas de la organización mediante una solución MDM u objetos directiva de grupo. Estos dispositivos suelen ser propiedad de la organización, pero también pueden ser dispositivos BYOD o de propiedad personal.
- Puntos de conexión nativos en la nube: puntos de conexión que están unidos a Microsoft Entra. No están unidos a AD local.
- Carga de trabajo: cualquier programa, servicio o proceso.
Como empezar
Complete las cinco fases en orden: cada una se basa en la anterior.
| Fase | Meta |
|---|---|
| Fase 1 : configurar el entorno | Preparar el inquilino, el dispositivo de prueba y las directivas de Autopilot de línea base |
| Fase 2 : Crear un punto de conexión de Windows nativo de nube | Aprovisionar el primer punto de conexión a través de Autopilot |
| Fase 3 : Proteger el punto de conexión de Windows nativo en la nube | Aplicar seguridad de punto de conexión: Defender, BitLocker, LAPS, líneas base, actualizaciones |
| Fase 4 : aplicar personalizaciones y revisar la configuración local | Agregar aplicaciones específicas de la organización, configuraciones y migración desde la directiva de grupo |
| Fase 5 : Escale la implementación con Windows Autopilot | Escale el aprovisionamiento a su flota mediante el registro de OEM, los roles y los anillos de implementación |
Una vez implementados los puntos de conexión, use la sección Supervisar los puntos de conexión de Windows nativos en la nube para validar el estado de las directivas, las aplicaciones y el cumplimiento desde el Centro de administración de Intune como parte de las operaciones en curso.
Fase 1: configurar el entorno
Antes de crear su primer punto de conexión nativo de Windows en la nube, hay algunos requisitos y configuraciones clave que deberán comprobarse. Esta fase le guía a través de la comprobación de los requisitos, la configuración de Windows Autopilot y la creación de algunos ajustes y aplicaciones.
Paso 1: requisitos de la red
El punto de conexión de Windows en la nube necesita acceso a varios servicios de Internet. Inicie las pruebas en una red abierta. O utilice su red corporativa después de proporcionar acceso a todos los puntos de conexión que se enumeren en los requisitos de red de Windows Autopilot.
Si su red inalámbrica requiere certificados, puede comenzar con una conexión Ethernet durante las pruebas mientras determina el mejor enfoque para las conexiones inalámbricas para el aprovisionamiento de dispositivos.
Paso 2: inscripción y licencias
Para poder unirse a Microsoft Entra e inscribirse en Intune, hay algunas cosas que debe comprobar. Puede crear un nuevo grupo de Microsoft Entra, como el nombre Usuarios de MDM de Intune. Después, agregue cuentas de usuario de prueba específicas y dirija cada una de las siguientes configuraciones a ese grupo para limitar quién puede inscribir dispositivos mientras establece su configuración. Para crear un grupo de Microsoft Entra, vaya a Administrar grupos de Microsoft Entra y pertenencia a grupos.
Restricciones de inscripción Las restricciones de inscripción le permiten controlar qué tipos de dispositivos pueden inscribirse en la administración con Intune. Para que esta guía tenga éxito, asegúrese de que la inscripción de Windows (MDM) está permitida, que es la configuración por defecto.
Para obtener información sobre la configuración de las restricciones de inscripción, vaya a establecer restricciones de inscripción en Microsoft Intune.
Configuración de MDM del dispositivo de Microsoft Entra Al unir un dispositivo Windows a Microsoft Entra, se puede configurar Microsoft Entra para indicar a los dispositivos que se inscriban automáticamente con un MDM. Esta configuración es necesaria para que Windows Autopilot funcione.
Para comprobar que la configuración de MDM del dispositivo de Microsoft Entra esté habilitada correctamente, vaya a Inicio rápido: configurar la inscripción automática en Intune.
Personalización de marca de la empresa Microsoft Entra Agregar el logotipo corporativo y las imágenes a Microsoft Entra garantiza que los usuarios vean una apariencia familiar y coherente al iniciar sesión en Microsoft 365. Esta configuración es necesaria para que Windows Autopilot funcione.
Para obtener información acerca de cómo configurar la personalización de marca en Microsoft Entra, vaya a Agregar personalización de marca en la página de inicio de sesión de Microsoft Entra de su organización.
Concesión de licencias Los usuarios que inscriben dispositivos Windows desde la configuración rápida (OOBE) a Intune requieren dos funcionalidades clave.
Los usuarios necesitan las siguientes licencias:
- Una licencia Microsoft Intune o Microsoft Intune de educación
- Una licencia como una de las siguientes opciones que permite la inscripción automática de MDM:
- Microsoft Entra Premium P1
- Microsoft Intune for Education
Para asignar licencias, vaya a Asignación de licencias de Microsoft Intune.
Nota:
Ambos tipos de licencias suelen incluirse en paquetes de licencias como Microsoft 365 E3 (o A3) y superior. Vea comparaciones de licencias de Microsoft 365 aquí.
Paso 3: importar dispositivo de prueba
Para probar los puntos de conexión de Windows nativo de la nube, tendremos que empezar por conseguir una máquina virtual o un dispositivo físico listo para las pruebas. Los siguientes pasos recopilan los detalles del dispositivo y los cargan en el servicio Windows Autopilot para que se usen más adelante en este artículo.
Nota:
Mientras que los siguientes pasos proporcionarán una forma de importar un dispositivo para probarlo, los socios y los OEM podrán importar dispositivos en Windows Autopilot en su nombre como parte de la compra. Hay más información sobre Windows Autopilot en la fase 5.
Instale Windows en una máquina virtual o restablezca un dispositivo físico para que esté esperando en la pantalla de configuración de OOBE. Para una máquina virtual, puede crear opcionalmente un punto de control.
Complete los pasos necesarios para conectarse a Internet.
Abra un símbolo del sistema utilizando la combinación de teclado Mayús+F10.
Compruebe que tiene acceso a Internet haciendo ping a bing.com:
ping bing.com
Cambie a PowerShell ejecutando el comando:
powershell.exe
Descargue el script Get-WindowsAutopilotInfo ejecutando los comandos siguientes:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope ProcessInstall-Script Get-WindowsAutopilotInfo
Cuando se le solicite, escriba S para aceptar.
Escriba el siguiente comando:
Get-WindowsAutopilotInfo.ps1 -GroupTag CloudNative -Online
Nota:
Las etiquetas de grupo le permiten crear grupos dinámicos de Microsoft Entra basados en un subconjunto de dispositivos. Las etiquetas de grupo pueden establecerse al importar los dispositivos o modificarse posteriormente en el Centro de administración de Microsoft Intune. Usamos la etiqueta de grupo CloudNative en el paso 4. Puede establecer el nombre de la etiqueta con algo diferente para sus pruebas.
Cuando se le soliciten credenciales, inicie sesión con su cuenta de administrador de Intune.
Dejar el ordenador en la experiencia de configuración rápida hasta la fase 2.
Paso 4: Crear grupo dinámico de Microsoft Entra para el dispositivo
Para limitar las configuraciones de esta guía a los dispositivos de prueba que importes a Windows Autopilot, crea un grupo de Microsoft Entra dinámico. Este grupo debería incluir automáticamente los dispositivos que se importen a Windows Autopilot y tener la etiqueta de grupo CloudNative. A continuación, puede dirigir todas sus configuraciones y aplicaciones a este grupo.
Seleccione Grupos>,Nuevo grupo. Especifica los siguientes detalles:
- Tipo de grupo: seleccione Seguridad.
- Nombre de grupo: escriba puntos de conexión de Autopilot Cloud-Native Windows.
- Tipo de suscripción: selecciona Dispositivo dinámico.
Seleccione Agregar consulta dinámica.
En la sección Sintaxis de regla, seleccione Editar.
Pegue el siguiente texto:
(device.devicePhysicalIds -any (_ -eq "[OrderID]:CloudNative"))Seleccione Aceptar>Guardar>Crear.
Sugerencia
Los grupos dinámicos tardan unos minutos en rellenarse luego de los cambios. En organizaciones grandes, puede tardar más tiempo. Luego de crear un nuevo grupo, espere unos minutos antes de comprobar que el dispositivo es ahora miembro del grupo.
Para obtener más información sobre los grupos dinámicos para dispositivos, vaya a Reglas para dispositivos.
Paso 5: configurar la página de estado de la inscripción
La página de estado de inscripción (ESP) es el mecanismo que un profesional de TI utiliza para controlar la experiencia del usuario final durante el aprovisionamiento de puntos finales. Consulte Configurar la página de estado de la inscripción. Para limitar el ámbito de la página de estado de inscripción, puedes crear un nuevo perfil y dirigirte al grupo de puntos de conexión de Autopilot Cloud-Native Windows creado en el paso anterior, Crear Microsoft Entra grupo dinámico para el dispositivo.
Para las pruebas, recomendamos los siguientes ajustes, pero siéntase libre de ajustarlos según sea necesario:
Configuración Valor Mostrar el progreso de la configuración de la aplicación y del perfil Sí Mostrar la página sólo a los dispositivos aprovisionados por la experiencia lista para usar (OOBE) Sí (predeterminado)
Paso 6: crear y asignar el perfil de Windows Autopilot
Ahora podremos crear un perfil de Windows Autopilot y asignarlo a nuestro dispositivo de prueba. Este perfil indica al dispositivo que se una a Microsoft Entra y qué configuración aplicar durante la OOBE.
Seleccionar dispositivos Inscripción>>de incorporación de dispositivos>Windows>Windows Autopilot>Perfiles de implementación.
Seleccione Crear perfil>Windows PC.
Escribe el nombre Autopilot Cloud-Native puntos de conexión de Windows y, a continuación, selecciona Siguiente.
En la configuración rápida, confirme los siguientes valores clave y seleccione Siguiente:
Configuración Valor Modo de implementación Controlado por el usuario Unirse a Microsoft Entra ID como Microsoft Entra unido Tipo de cuenta de usuario Estándar Aplicar plantilla de nombre de dispositivo Opcional. Una plantilla de nomenclatura hace CloudPC-%SERIAL%que los dispositivos sean fáciles de identificar en el centro de administración.Importante
Establecer el tipo de cuenta de usuario en Standard es una práctica recomendada de seguridad. Evita que los usuarios instalen software no aprobado y reduce la superficie expuesta a ataques en los puntos de conexión nativos de la nube.
Deje las etiquetas de alcance y seleccione Siguiente.
Asigna el perfil al grupo de Microsoft Entra que has creado denominado Autopilot Cloud-Native puntos de conexión de Windows, selecciona Siguiente y después selecciona Crear.
Paso 7: sincronizar dispositivos con Windows Autopilot
El servicio de Windows Autopilot se sincroniza varias veces al día. También puede activar una sincronización inmediatamente para que tu dispositivo esté listo para la prueba. Para sincronizar inmediatamente:
Seleccionar dispositivos,>inscripción> deincorporación de dispositivos>, Windows>, dispositivos Windows Autopilot>.
Seleccione Sincronizar.
La sincronización tarda varios minutos y continua en segundo plano. Cuando la sincronización se ha completado, el estado del perfil para el dispositivo importado muestra Asignado.
Paso 8: configurar los ajustes para una experiencia óptima de Microsoft 365
Hemos seleccionado algunas opciones para configurar. Esta configuración demostrará una experiencia óptima de usuario final de Microsoft 365 en dispositivos nativos en la nube de Windows. Estos ajustes se configuran mediante un perfil de catálogo de ajustes de configuración del dispositivo. Para obtener más información, vaya a Crear una directiva mediante el catálogo de configuración en Microsoft Intune.
Después de crear el perfil y agregar la configuración, asígnalo al grupo de puntos de conexión de Autopilot Cloud-Native Windows creado anteriormente.
Microsoft Outlook : para mejorar la experiencia de primera ejecución de Microsoft Outlook, la siguiente configuración configura automáticamente un perfil cuando se abre Outlook por primera vez.
Categoría de configuración Configuración Valor Microsoft Outlook 2016\Configuración de la cuenta\Exchange (configuración del usuario) Configurar automáticamente solo el primer perfil basado en la dirección SMTP principal de Active Directory Enabled Microsoft Edge : para mejorar la experiencia de primera ejecución de Microsoft Edge, la siguiente configuración configura Microsoft Edge para sincronizar la configuración del usuario y omitir la experiencia de primera ejecución.
Categoría de configuración Configuración Valor Microsoft Edge Ocultar la experiencia de primera ejecución y la pantalla de presentación. Enabled Forzar la sincronización de los datos del explorador y no mostrar la solicitud de consentimiento de sincronización Enabled Microsoft OneDrive : para mejorar la experiencia de primer inicio de sesión, la siguiente configuración configura Microsoft OneDrive para iniciar sesión automáticamente y redirigir escritorios, imágenes y documentos a OneDrive. También se recomienda Archivos a petición (FOD). Está habilitado de forma predeterminada y no se incluye en la lista siguiente. Para obtener más información sobre la configuración recomendada para la aplicación de sincronización de OneDrive, vaya a Configuración de la aplicación de sincronización recomendada para Microsoft OneDrive.
Categoría de configuración Configuración Valor OneDrive Iniciar silenciosamente la sesión de los usuarios en la aplicación de sincronización de OneDrive con sus credenciales de Windows Enabled Mover silenciosamente las carpetas conocidas de Windows a OneDrive Enabled Nota:
Para obtener más información, vaya a Redirigir carpetas conocidas.
La siguiente captura de pantalla muestra un ejemplo de un perfil del catálogo de configuración con cada uno de los ajustes sugeridos configurados:
Paso 9: crear y asignar algunas aplicaciones
Su punto de conexión nativo en la nube necesita algunas aplicaciones. Para empezar, recomendamos configurar las siguientes aplicaciones y dirigirlas al grupo Puntos de conexión nativos en la nube de Windows Autopilot creado anteriormente.
Aplicaciones Microsoft 365 (anteriormente Office 365 ProPlus): Aplicaciones Microsoft 365 como Word, Excel y Outlook, se pueden implementar fácilmente en dispositivos con el perfil de aplicación integrado de Aplicaciones de Microsoft 365 para Windows en Intune.
- Seleccione el diseñador de configuración para el formato de los ajustes, en lugar de XML.
- Seleccione Canal actual para el canal de actualización.
Para implementar Aplicaciones de Microsoft 365, vaya a Agregar aplicaciones de Microsoft 365 a dispositivos Windows mediante Microsoft Intune
Aplicación Portal de empresa: se recomienda implementar la aplicación Portal de empresa de Intune en todos los dispositivos como una aplicación necesaria. La aplicación Portal de empresa es el centro de autoservicio para los usuarios que utilizan para instalar aplicaciones desde múltiples fuentes, como Intune, Microsoft Store y Administrador de configuración. Los usuarios también utilizan la aplicación del Portal de empresa para sincronizar su dispositivo con Intune, comprobar el estado de cumplimiento, etc.
Para implementar el Portal de empresa según sea necesario, consulte Agregar y asignar la aplicación Portal de empresa de Windows para dispositivos administrados por Intune.
Aplicación Microsoft Store (Whiteboard): aunque Intune puede implementar una amplia variedad de aplicaciones, implementamos una aplicación de Store (Microsoft Whiteboard) para simplificar las cosas para esta guía. Siga los pasos de Agregar aplicaciones de Microsoft Store a Microsoft Intune para instalar Microsoft Whiteboard.
Fase 2: Crear un punto de conexión de Windows nativo de nube
Para crear el primer punto de conexión de Windows nativo en la nube, use la misma máquina virtual o el mismo dispositivo físico que haya recopilado y, después, haya cargado el hash de hardware en el servicio Windows Autopilot en la fase 1, paso 3: Importar el dispositivo de prueba. Con este dispositivo, siga el proceso de Windows Autopilot.
Reanude (o reinicie si es necesario) su PC con Windows a la experiencia de configuración rápida (OOBE).
Nota:
Si se te pide que elijas la configuración personal o de una organización, significa que el proceso de Windows Autopilot no se ha iniciado. En esa situación, reinicie el dispositivo y asegúrese de que tiene acceso a Internet. Si sigue sin funcionar, intente reiniciando el PC o reinstalando Windows.
Inicie sesión con las credenciales de Microsoft Entra (UPN o AzureAD\username).
La página de estado de la inscripción muestra el estado de la configuración del dispositivo.
Enhorabuena. ¡Aprovisionó su primer punto de conexión de Windows nativo de nube!
Validar el punto de conexión
Compruebe las siguientes tareas en el nuevo dispositivo antes de pasar a la fase 3:
- Las carpetas de OneDrive (escritorio, documentos, imágenes) se redirigen y se sincronizan.
- Outlook abre y configura automáticamente su perfil de Microsoft 365.
- El Portal de empresa está instalado y Microsoft Whiteboard está disponible.
- Puede iniciar sesión con sus credenciales de Microsoft Entra y acceder a los recursos en la nube.
- Se puede acceder a los recursos locales (recursos compartidos de archivos, sitios de intranet, impresoras) si es necesario.
Si se le solicita que escriba una contraseña cuando use Windows Hello para acceder a recursos locales, Windows Hello para empresas híbrido aún no está configurado. Puedes continuar con las pruebas seleccionando el icono de clave en la pantalla de inicio de sesión y usando en su lugar tu nombre de usuario y contraseña. Para obtener más información, consulta Windows Hello para empresas híbrido.
Fase 3: proteger su punto de conexión de Windows nativo de la nube
Esta fase está diseñada para ayudarle a construir la configuración de seguridad de su organización. Esta sección llama su atención sobre los diversos componentes de Seguridad de puntos de conexión en Microsoft Intune, incluyendo:
- Antivirus de Microsoft Defender (MDAV)
- Firewall de Microsoft Defender
- Cifrado de BitLocker
- Solución de contraseñas de administrador local de Windows (LAPS)
- Líneas base de seguridad
- Directivas de cliente de Windows Update
- Directiva de cumplimiento
- Acceso condicional
Antivirus de Microsoft Defender (MDAV)
Los siguientes ajustes se recomiendan como configuración mínima para el antivirus de Microsoft Defender, un componente del sistema operativo Windows incorporado. Esta configuración no requiere ningún contrato de licencia específico, como E3 o E5, y se puede habilitar en el Centro de administración de Microsoft Intune.
En el centro de administración, vaya a Seguridad de puntos de conexión>Antivirus>Crear directiva>Windows y versiones posteriores>Tipo de perfil = Antivirus de Microsoft Defender.
Defender:
- Permitir supervisión de comportamiento: permitido. Activa la supervisión del comportamiento en tiempo real.
- Permitir protección en la nube: Permitido. Activa la protección de la nube.
- Permitir el análisis de email: permitido. Activa el examen del correo electrónico.
- Permitir el examen de todos los archivos descargados y datos adjuntos: permitido.
- Permitir supervisión en tiempo real: permitido. Activa y ejecuta el servicio de supervisión en tiempo real.
- Permitir el análisis de Network Files: permitido. Examina los archivos de red.
- Permitir el examen de scripts: permitido.
- Tiempo de espera extendido en la nube: 50
- Días para retener el malware limpio: 30
- Habilitar protección de red: Habilitado (modo auditoría)
- Protección PUA: Protección PUA activada. Los elementos detectados están bloqueados. Se mostrarán en la historia junto con otras amenazas.
- Dirección de escaneo en tiempo real: Monitoree todos los archivos (bidireccional).
- Enviar muestras Consentimiento: Enviar muestras seguras automáticamente.
- Permitir la protección de acceso: permitido.
- Acción de corrección para amenazas graves: cuarentena. Mueve los archivos a cuarentena.
- Acción de corrección para la amenaza de gravedad baja: cuarentena. Mueve los archivos a cuarentena.
- Acción de corrección para amenazas de gravedad moderada: Cuarentena. Mueve los archivos a cuarentena.
- Acción de corrección para amenazas de gravedad alta: cuarentena. Mueve los archivos a cuarentena.
Para obtener más información sobre la configuración de Windows Defender, incluyendo Microsoft Defender para punto de conexión para clientes con licencia para E3 y E5, consulte:
- Protección de próxima generación en Windows, Windows Server 2016 y Windows Server 2019
- Evaluar Antivirus de Microsoft Defender
Firewall de Microsoft Defender
Usar Seguridad de puntos de conexión en Microsoft Intune para configurar el firewall y las reglas del mismo. Para obtener más información, vaya a Directiva de firewall para la seguridad de los puntos de conexión en Intune.
Firewall de Microsoft Defender puede detectar una red de confianza mediante el CSP de NetworkListManager. Además, puede cambiar al perfil del firewall del dominio en los puntos de conexión que ejecutan Windows.
El uso del perfil de red de dominio permite separar las reglas de firewall en función de una red de confianza, una red privada y una red pública. Esta configuración se puede aplicar mediante un perfil personalizado de Windows.
Nota:
Los puntos de conexión unidos a Microsoft Entra no pueden usar LDAP para detectar una conexión de dominio de la misma manera que lo hacen los puntos de conexión unidos a un dominio. En su lugar, use el CSP de NetworkListManager para especificar un punto de conexión TLS que, cuando esté accesible, cambie el punto de conexión al perfil de firewall del dominio .
Cifrado de BitLocker
Use Seguridad de puntos de conexión en Microsoft Intune para configurar el cifrado con BitLocker.
- Para obtener más información sobre cómo administrar BitLocker, vaya a Cifrar dispositivos Windows con BitLocker en Intune.
- Consulte nuestra serie de blogs sobre BitLocker en Habilitar BitLocker con Microsoft Intune.
Esta configuración se puede habilitar en el centro de administración de Microsoft Intune. En el Centro de administración, vaya a Seguridad de extremos>,Administrar>cifrado de disco,>Crear directiva>, Windows y, posteriormente>, Perfil de = BitLocker.
Al configurar las siguientes opciones del BitLocker, habilitan silenciosamente el cifrado de 128 bits para los usuarios estándares, que es una situación común. Sin embargo, es posible que su organización tenga requisitos de seguridad diferentes. Por ello, use la documentación de BitLocker para otras configuraciones.
| Categoría de configuración | Configuración | Valor |
|---|---|---|
| BitLocker | Requiere cifrado del dispositivo | Enabled |
| Permitir advertencia para otro tipo de cifrado de disco | Disabled | |
| Permitir el cifrado de usuario Standard | Enabled | |
| Configurar la rotación de contraseñas de recuperación | Actualización para dispositivos unidos a Azure AD | |
| Cifrado de unidad BitLocker | Elegir el método de cifrado de unidad y la intensidad de cifrado | Not Configured |
| Proporcionar los identificadores únicos de la organización | Not Configured | |
| Unidades de sistema operativo | Exigir el tipo de cifrado de unidad en las unidades del sistema operativo | Enabled |
| Seleccione el tipo de cifrado (dispositivo) | Cifrado de solo espacio usado | |
| Requerir autenticación adicional en el inicio | Enabled | |
| Permitir BitLocker sin un TPM compatible (requiere una contraseña o una clave de inicio en una unidad flash USB) | False | |
| Configurar la clave de inicio y el PIN del TPM | Permitir la clave de inicio y el PIN con TPM | |
| Configurar la clave de inicio del TPM | Permitir clave de inicio con TPM | |
| Configurar el PIN de inicio del TPM | Permitir PIN de inicio con TPM | |
| Configurar el inicio del TPM | Requerir TPM | |
| Configurar la longitud mínima del PIN para el inicio | Sin configurar | |
| Permitir PIN mejorados para el inicio | Sin configurar | |
| No permitir que los usuarios estándar cambien el PIN o la contraseña | Sin configurar | |
| Permitir que los dispositivos compatibles con InstantGo o HSTI opten por no participar en el PIN de prearranque | Sin configurar | |
| Habilitar el uso de la autenticación de BitLocker que requiere entrada de teclado de inicio previo en pizarras | Sin configurar | |
| Elegir cómo se pueden recuperar unidades del sistema operativo protegidas con BitLocker | Enabled | |
| Configurar el almacenamiento de usuario de la información de recuperación de BitLocker | Requerir contraseña de recuperación de 48 dígitos | |
| Permitir agente de recuperación de datos | False | |
| Configurar el almacenamiento de información de recuperación de BitLocker en AD DS | Almacena las contraseñas de recuperación y los paquetes de claves | |
| No habilites BitLocker hasta que la información de recuperación se almacene en AD DS para las unidades del sistema operativo | True | |
| Omitir opciones de recuperación del asistente para la instalación de BitLocker | True | |
| Guardar información de recuperación de BitLocker en AD DS para unidades de sistema operativo | True | |
| Configurar el mensaje de recuperación del prearranque y la dirección URL | Sin configurar | |
| Unidades de datos fijas | Exigir el tipo de cifrado de unidad en unidades de datos fijas | Enabled |
| Seleccione el tipo de cifrado: (dispositivo) | Permitir al usuario elegir (predeterminado) | |
| Elegir cómo se pueden recuperar unidades fijas protegidas por BitLocker | Enabled | |
| Configurar el almacenamiento de usuario de la información de recuperación de BitLocker | Requerir contraseña de recuperación de 48 dígitos | |
| Permitir agente de recuperación de datos | False | |
| Configurar el almacenamiento de información de recuperación de BitLocker en AD DS | Copia de seguridad de contraseñas y paquetes de claves de recuperación | |
| No habilites BitLocker hasta que la información de recuperación se almacene en AD DS para las unidades de datos fijas | True | |
| Omitir opciones de recuperación del asistente para la instalación de BitLocker | True | |
| Guardar información de recuperación de BitLocker en AD DS para unidades de datos fijas | True | |
| Denegar acceso de escritura a unidades fijas no protegidas por BitLocker | Sin configurar | |
| Unidades de datos extraíbles | Controlar el uso de BitLocker en unidades extraíbles | Enabled |
| Permitir a los usuarios aplicar protección de BitLocker en unidades de datos extraíbles (dispositivo) | False | |
| Permitir a los usuarios suspender y descifrar la protección de BitLocker en unidades de datos extraíbles (dispositivo) | False | |
| Denegar acceso de escritura a unidades extraíbles no protegidas por BitLocker | Sin configurar |
Solución de contraseñas de administrador local de Windows (LAPS)
De forma predeterminada, la cuenta de administrador local integrada (SID conocido S-1-5-500) está deshabilitada. Hay algunos escenarios en los que una cuenta de administrador local puede ser beneficiosa, como la solución de problemas, el soporte técnico para el usuario final y la recuperación de dispositivos. Si decide habilitar la cuenta de administrador integrada o crear una nueva cuenta de administrador local, es importante proteger la contraseña de esa cuenta.
Solución de contraseñas de administrador local de Windows (LAPS) es una de las características que puede usar para aleatorizar y almacenar de forma segura la contraseña en Microsoft Entra. Si usa Intune como servicio MDM, siga estos pasos para habilitar LAPS de Windows.
Importante
Windows LAPS supone que la cuenta de administrador local predeterminada está habilitada, incluso si se ha cambiado el nombre o si se crea otra cuenta de administrador local. Windows LAPS no crea ni habilita ninguna cuenta local a menos que configure el modo de administración automática de cuentas.
Debe crear o habilitar las cuentas locales independientemente de la configuración de LAPS de Windows. Puede incluir en una secuencia de comandos para esta tarea o usar los proveedores de servicios de configuración (CSP), como el CSP de cuentas o el CSP de directivas.
Asegúrese de que los dispositivos Windows tengan instalada la actualización de seguridad de abril de 2023 (o posterior).
Para obtener más información, consulte Actualizaciones del sistema operativo de Microsoft Entra.
Habilitar LAPS de Windows en Microsoft Entra:
- Inicie sesión en Microsoft Entra.
- Para la configuración de Habilitar Solución de contraseñas de administrador local (LAPS), seleccione Sí>Guardar (parte superior de la página).
Para obtener más información, vaya a Habilitar LAPS de Windows con Microsoft Entra.
En Intune, cree una directiva de seguridad de puntos de conexión:
- Inicie sesión en el Centro de administración de Microsoft Intune.
- Seleccionar protección de cuenta> de seguridad > de punto de conexiónCrear directiva>Solución de contraseñas de administrador local de Windows> (LAPS de Windows)>Crear.
Para obtener más información, vaya a Crear una directiva de LAPS en Intune.
Líneas base de seguridad
Puede utilizar líneas base de seguridad para aplicar un conjunto de configuraciones que se sabe que aumentan la seguridad de un punto de conexión de Windows. Para obtener más información sobre las líneas base de seguridad, vaya a Configuración de la línea base de seguridad de Windows MDM para Intune.
Las líneas base pueden aplicarse utilizando los ajustes sugeridos y personalizarse según sus necesidades. Algunas configuraciones dentro de las líneas base pueden causar resultados inesperados o ser incompatibles con las aplicaciones y servicios que se ejecutan en sus puntos de conexión de Windows. Como resultado, las líneas base deben probarse de forma aislada. Aplique únicamente la línea de base a un grupo selectivo de puntos de conexión de prueba, sin ningún otro perfil de configuración o ajuste.
Problemas conocidos de las líneas base de seguridad
Los siguientes ajustes en la línea base de seguridad de Windows pueden causar problemas con Windows Autopilot o al intentar instalar aplicaciones como usuario estándar:
- Opciones de seguridad de las directivas locales/Comportamiento de la solicitud de elevación del administrador (valor predeterminado = Solicitar el consentimiento en el escritorio seguro)
- Comportamiento estándar de la solicitud de elevación del usuario (valor predeterminado = Denegar automáticamente las solicitudes de elevación)
Para obtener más información, consulta Solución de conflictos de directivas con Windows Autopilot.
Directivas de cliente de Windows Update
Las directivas de cliente de Windows Update son la tecnología en la nube para controlar cómo y cuándo se instalan las actualizaciones en los dispositivos. En Intune, las directivas de cliente de Windows Update se pueden configurar mediante:
Para obtener más información, vaya a:
- Obtener información sobre el uso de directivas de cliente de Windows Update en Microsoft Intune
- Módulo 4.2 - Fundamentos de Windows Update para Empresas de la serie de vídeos del taller de implementación de Intune para el sector educativo
Sugerencia
Para entornos nativos de nube, considere Windows Autopatch. Autopatch automatiza la gestión y la generación de informes del anillo de actualización, eliminando la necesidad de ajustar manualmente los períodos de aplazamiento y los plazos. Se incluye con Microsoft Intune y es el enfoque recomendado para las organizaciones que desean actualizaciones de Windows totalmente automatizadas y basadas en directivas con una sobrecarga mínima de administración.
Directiva de cumplimiento
Una directiva de cumplimiento informa sobre el estado de los puntos de conexión de Windows nativos en la nube, por ejemplo, si BitLocker está habilitado, el arranque seguro está activado y se ejecuta el Antivirus de Microsoft Defender. La directiva también es la base para el acceso condicional, por lo que puede impedir que los dispositivos no compatibles accedan a los recursos de la organización.
Para crear una directiva de cumplimiento de Windows:
Inicie sesión en el Centro de administración de Microsoft Intune.
Seleccione ladirectiva de creaciónde cumplimiento de> dispositivos>.
En Plataforma, selecciona Windows 10 y posterior>Crear.
En Aspectos básicos, escriba un nombre para la directiva y seleccione Siguiente.
En la configuración de Cumplimiento, configure los siguientes valores recomendados y seleccione Siguiente:
Categoría de configuración Configuración Valor Estado del dispositivo Require BitLocker Obligatoria Requerir que el arranque seguro esté habilitado en el dispositivo Obligatoria Requerir integridad de código Obligatoria Seguridad del sistema Firewall Obligatoria Antivirus Obligatoria Antiespía Obligatoria Requerir una contraseña para desbloquear dispositivos móviles Obligatoria Contraseñas sencillas Bloquear Tipo de contraseña Alfanumérica Longitud mínima de la contraseña 14 Máximo de minutos de inactividad antes de solicitar la contraseña 1 minuto Expiración de contraseña (días) 365 Número de contraseñas anteriores que no se pueden reutilizar 5 Defender Antimalware de Microsoft Defender Obligatoria Actualización de la inteligencia de seguridad de Antimalware de Microsoft Defender Obligatoria Protección en tiempo real Obligatoria Sugerencia
Microsoft y la guía actual del NIST ya no recomiendan la expiración periódica de contraseñas. La línea base de seguridad de Windows quitó la expiración de contraseña en 2019. Para los puntos de conexión nativos de nube, la postura más segura es mover a los usuarios al inicio de sesión sin contraseña con Windows Hello para empresas y claves de paso/claves de seguridad FIDO2, y bloquear las contraseñas débiles con Protección con contraseña de Microsoft Entra. Ajuste los valores anteriores para que coincidan con la directiva de su organización. Para obtener más información, consulte Autenticación sin contraseña con Microsoft Intune.
En Acciones por incumplimiento, establezca la programación Marcar dispositivo como no compatible en el día (u otro período de gracia que se adapte a
1su organización).Sugerencia
Si usa el acceso condicional, configure un período de gracia para que los dispositivos no compatibles no pierdan inmediatamente el acceso a los recursos de la organización. También puede agregar una acción a los usuarios de correo electrónico con pasos para obtener la conformidad.
Asigne la directiva al grupo Autopilot Cloud-Native Puntos de conexión de Windows desde el paso 4: Crear Microsoft Entra grupo dinámico para el dispositivo.
Para más información sobre la configuración de cumplimiento de Windows, consulte Configuración de cumplimiento de dispositivos Windows en Microsoft Intune.
Acceso condicional
El acceso condicional en Microsoft Entra usa la señal de cumplimiento de Intune para permitir o bloquear el acceso a los recursos de la organización. El patrón nativo de nube más común es requerir un dispositivo compatible para las aplicaciones de Microsoft 365 y otros servicios en la nube. Este patrón garantiza que solo los dispositivos en buen estado administrados por Intune puedan acceder a los datos.
Una línea base típica de acceso condicional nativa de la nube incluye:
- Requerir autenticación multifactor para todos los usuarios.
- Requerir un dispositivo compatible (o dispositivo híbrido unido a Microsoft Entra) para aplicaciones en la nube.
- Bloquear protocolos de autenticación heredados .
Importante
Probar primero las directivas de acceso condicional en un grupo piloto. Una directiva mal configurada puede bloquear a los administradores del Centro de administración de Microsoft Entra.
Para obtener instrucciones paso a paso, consulte:
- Acceso condicional: requerir dispositivos compatibles o híbridos unidos a Microsoft Entra
- Planear una implementación de acceso condicional
- Directivas comunes de acceso condicional
Fase 4: aplicar las personalizaciones y revisar la configuración local
En esta fase, aplicará la configuración específica de la organización, las aplicaciones y revisará la configuración local. La fase le ayudará a crear cualquier personalización específica para su organización. Observe los distintos componentes de Windows y cómo puede revisar las configuraciones existentes desde un entorno de directiva de grupo de AD local y aplicarlas a los puntos de conexión nativos en la nube. Hay secciones para cada una de las siguientes áreas:
- Experiencia del usuario
- Configuración del dispositivo
- Migrar desde local
- Aplicaciones
Microsoft Edge
Implementación de Microsoft Edge
Microsoft Edge se incluye en los dispositivos que funcionan:
- Windows
Después de que los usuarios inicien sesión, Microsoft Edge se actualizará automáticamente. Para desencadenar una actualización de Microsoft Edge durante la implementación, puede ejecutar el siguiente comando:
Start-Process -FilePath "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" -argumentlist "/silent /install appguid={56EB18F8-B008-4CBD-B6D2-8C97FE7E9062}&appname=Microsoft%20Edge&needsadmin=True"
Para implementar Microsoft Edge a versiones anteriores de Windows, vaya a Agregar Microsoft Edge para Windows a Microsoft Intune.
Configuración de Microsoft Edge
Dos componentes de la experiencia Microsoft Edge, que se aplican cuando los usuarios inician sesión con sus credenciales de Microsoft 365, se pueden configurar desde el Administración de Microsoft 365 web.
El logotipo de la página de inicio en Microsoft Edge se puede personalizar configurando la sección Tu organización dentro del centro de administración de Microsoft 365. Para obtener más información, vaya a Personalización del tema de Microsoft 365 para su organización.
La experiencia de la página de nueva pestaña predeterminada en Microsoft Edge incluye información de Office 365 y noticias personalizadas. La forma en que se muestra esta página se puede personalizar desde el Centro de administración de Microsoft 365 en Configuración>Configuración de la organización>Noticias>Página de la nueva pestaña de Microsoft Edge.
También puede establecer otras configuraciones para Microsoft Edge utilizando los perfiles del catálogo de configuraciones. Por ejemplo, es posible que desee configurar ajustes de sincronización específicos para su organización.
-
Microsoft Edge
- Configurar la lista de tipos que se excluyen de la sincronización - contraseñas
Diseño de la barra de tareas y de inicio
Puede personalizar y establecer un diseño estándar para el inicio y la barra de tareas mediante Intune.
Para Windows 11:
- Para crear y aplicar un diseño al menú Inicio, vaya a Personalizar el diseño del menú Inicio en Windows 11.
- Para crear y aplicar un diseño de barra de tareas, vaya a Personalizar la barra de tareas en Windows 11.
Para Windows 10:
- Para obtener más información sobre la personalización de la barra de inicio y de tareas, vaya a Administrar el diseño de la barra de inicio y de tareas de Windows (Windows).
- Para crear un diseño de inicio y barra de tareas, vaya a Personalizar y exportar el diseño de inicio (Windows).
Una vez creado el diseño, se puede cargar en Intune configurando un perfil de restricciones de dispositivo. La configuración se encuentra en la categoría Inicio.
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Catálogo de configuraciones
El catálogo de configuraciones es una ubicación única en la que aparecen todas las opciones configurables de Windows. Esta función simplifica la creación de una directiva y la visualización de todas las opciones de configuración disponibles. Para obtener más información, vaya a Crear una directiva mediante el catálogo de configuración en Microsoft Intune.
Sugerencia
Muchas de las opciones de configuración con las que está familiarizado de la directiva de grupo están integradas en el catálogo de configuración. Si la configuración no está disponible en el catálogo de configuración, consulta las plantillas de perfiles de configuración del dispositivo.
A continuación se presentan algunos ajustes disponibles en el catálogo de ajustes que podrían ser relevantes para su organización:
Dominio de inquilino preferido de Azure Active Directory: esta configuración configura el nombre de dominio del inquilino preferido para anexarlo al nombre de usuario de un usuario. Un dominio de inquilino preferido permite a los usuarios iniciar sesión en puntos de conexión de Microsoft Entra con solo su nombre de usuario en lugar de con todo su UPN, siempre que el nombre de dominio del usuario coincida con el dominio de inquilino preferido. Para los usuarios que tienen diferentes nombres de dominio, pueden escribir su UPN completo.
Categoría de configuración Configuración Valor Autenticación Nombre de dominio del inquilino de AAD preferido Escriba un nombre de dominio, como contoso.onmicrosoft.com.Nota:
La etiqueta de configuración usa terminología heredada. "AAD" hace referencia a Microsoft Entra ID.
Contenido destacado de Windows : de forma predeterminada, se habilitan varias características de consumidor de Windows, lo que da como resultado que se instalen aplicaciones de Store seleccionadas y sugerencias de terceros en la pantalla de bloqueo. Puede controlar esto utilizando la sección Experiencia del catálogo de configuraciones.
Categoría de configuración Configuración Valor Experiencia > Permitir contenido destacado de Windows Permitir características de consumidor de Windows Bloquear Permitir sugerencias de terceros en Contenido destacado de Windows (usuario) Bloquear Microsoft Store : las organizaciones suelen querer restringir las aplicaciones que se pueden instalar en puntos de conexión. Utilice esta configuración si su organización desea controlar qué aplicaciones pueden instalarse desde Microsoft Store. Esta configuración evita que los usuarios instalen aplicaciones a menos que sean aprobadas.
Categoría de configuración Configuración Valor Microsoft App Store Requerir solo tienda privada Solo la tienda privada está habilitada Nota:
Esta configuración se aplica a Windows 10. En Windows 11, esta configuración bloquea el acceso al almacén público de Microsoft. Para obtener más información, vaya a:
Juegos en bloque : las organizaciones pueden preferir que los puntos de conexión corporativos no se puedan usar para jugar. La página de Juegos dentro de la aplicación de Configuración se puede ocultar por completo utilizando la siguiente configuración. Para obtener más información sobre la visibilidad de la página de configuración, vaya a la documentación de CSP y a la referencia de esquema URI de la configuración MS.
Categoría de configuración Configuración Valor Configuración Lista de visibilidad de página ocultar:gaming-gamebar; juegos-gamedvr; transmisión de juegos; modo-juego; juegos-trueplay; juegos: xboxnetworking; quietmomentsgame Controle en qué inquilinos puede iniciar sesión el cliente de escritorio de Teams: cuando esta directiva está configurada en un dispositivo, los usuarios solo pueden iniciar sesión con las cuentas hospedadas en un inquilino de Microsoft Entra que se incluye en la "Lista de permitidos de inquilino" definida en esta directiva. La "Lista de permitidos de inquilino" es una lista separada por comas de identificadores de inquilino de Microsoft Entra. Al especificar esta directiva y definir un inquilino de Microsoft Entra, también bloquea el inicio de sesión en Teams para uso personal. Para obtener más información, vaya a Cómo restringir el inicio de sesión en dispositivos de escritorio.
Categoría de configuración Configuración Valor Microsoft Teams Restringir el inicio de sesión en Teams a cuentas de inquilinos específicos (usuario) Enabled
Restricciones de dispositivos
Las plantillas de restricciones de dispositivos de Windows contienen muchas de las configuraciones necesarias para proteger y administrar un punto de conexión de Windows mediante los proveedores de servicios de configuración de Windows (CSP). Con el tiempo, habrá más ajustes disponibles en el catálogo de configuraciones. Para obtener más información, vaya a Restricciones de dispositivos.
Para crear un perfil que use la plantilla Restriccionesde dispositivo, en el Centro de administración de Microsoft Intune, vaya a Dispositivos>Administrar dispositivos>Configuración Crear>>nueva directiva> Seleccione Windows 10 y versiones posteriores para plantillas de plataforma >Restricciones de dispositivo para el tipo de perfil.
Dirección URL de la imagen de fondo de escritorio (solo para escritorio): use esta configuración para establecer un fondo de pantalla en las SKU de Windows Enterprise o Windows Education. Hospeda el archivo en línea o hace referencia a un archivo que se copia localmente. Para configurar esta configuración, en la pestaña Opciones de configuración del perfil Restricciones de dispositivo, expanda Personalización y configure la dirección URL de la imagen de fondo de escritorio (solo escritorio).
Requerir que los usuarios se conecten a una red durante la configuración del dispositivo : esta configuración reduce el riesgo de que un dispositivo pueda omitir Windows Autopilot si se restablece el equipo. Esta configuración requiere que los dispositivos tengan una conexión de red durante la fase de experiencia de configuración rápida. Para configurar esta opción, en la pestaña Opciones de configuración del perfil Restricciones de dispositivo , expanda General y configure Requerir que los usuarios se conecten a la red durante la configuración del dispositivo.
Nota:
La configuración se hace efectiva la próxima vez que se borra o restablece el dispositivo.
Optimización de entrega
La optimización de la entrega se utiliza para reducir el consumo de ancho de banda compartiendo el trabajo de descarga de los paquetes compatibles entre varios puntos de conexión. La optimización de la entrega es una caché distribuida auto organizada que permite a los clientes descargar esos paquetes desde fuentes alternativas, como los pares en la red. Estas fuentes paritarias complementan los servidores tradicionales basados en Internet. Puede conocer todos los ajustes disponibles para la optimización de la entrega y qué tipos de descargas son compatibles en Optimización de la entrega para las actualizaciones de Windows.
Para aplicar la configuración de Optimización de entrega, cree un perfil de una Optimización de entrega de Intune o un perfil de catálogo de configuración.
Algunos ajustes que suelen usar las organizaciones son:
- Restringir selección de sistemas del mismo nivel – Subred : esta configuración restringe el almacenamiento en caché de sistemas del mismo nivel a los equipos de la misma subred.
- Id. de grupo : Optimización de distribución Los clientes se pueden configurar para compartir contenido únicamente con los dispositivos del mismo grupo. Las Id. de grupo pueden configurarse directamente enviando un GUID a través de la directiva o utilizando las opciones de DHCP en los ámbitos de DHCP.
Los clientes que utilizan Microsoft Configuration Manager pueden implementar servidores de caché conectados que pueden utilizarse para alojar contenidos de Optimización de entrega. Para obtener más información, vaya a Caché conectada de Microsoft en el administrador de configuración.
Administradores locales
Si solo hay un grupo de usuarios que necesita acceso de administrador local a todos los dispositivos Windows unidos a Microsoft Entra, puede agregarlos al administrador local de dispositivos unidos a Microsoft Entra.
Es posible que el servicio de asistencia de TI u otro personal de apoyo necesite tener derechos de administrador local en un grupo selecto de dispositivos. Puede cumplir este requisito mediante los siguientes proveedores de servicios de configuración (CSP).
- Usuarios y grupos locales CSP (preferido)
- CSP de grupos restringidos (sin acción de actualización, solo reemplazar)
Para obtener más información, vaya a Cómo administrar el grupo de administradores locales en dispositivos unidos a Microsoft Entra
Migración de la directiva de grupo a la configuración de MDM
Hay varias opciones para crear la configuración de los dispositivos cuando se valore hacer una migración de la directiva de grupo a la administración de dispositivos nativa en la nube:
- Empiece de cero y aplique los ajustes personalizados que necesite.
- Revise las directivas de grupo existentes y aplique la configuración necesaria. Puede utilizar herramientas de ayuda, como Análisis de directiva de grupo.
- Utilice el análisis de directiva de grupo para crear perfiles de configuración de dispositivos directamente para los ajustes admitidos.
La transición a un punto de conexión de Windows nativo en la nube representará una oportunidad para revisar sus requisitos informáticos de usuario final y establecer una nueva configuración para el futuro. Siempre que sea posible, empiece de cero con un conjunto mínimo de directivas. Evitar traer configuraciones innecesarias o heredadas de un entorno unido a un dominio o de sistemas operativos antiguos, como Windows 7 o Windows XP.
Para empezar de cero, revise sus requisitos actuales e implemente una colección mínima de configuraciones para cumplir con estos requisitos. Los requisitos pueden incluir ajustes de seguridad reglamentarios u obligatorios y ajustes para mejorar la experiencia del usuario final. La empresa crea una lista de requisitos, no TI. Todos los escenarios deben estar documentados, comprendidos y deben servir para algo.
La migración de la configuración de las directivas de grupo existentes a MDM (Microsoft Intune) no es el enfoque preferido. Cuando realice la transición a Windows nativo en la nube, la intención no debería ser aumentar y cambiar la configuración de las directivas de grupo existentes. En su lugar, hay que tener en cuenta el público al que se dirige y los ajustes que necesita. Lleva mucho tiempo y probablemente no es práctico revisar cada configuración de directiva de grupo en su entorno para determinar su relevancia y compatibilidad con un dispositivo administrado moderno. Evite tratar de evaluar cada directiva de grupo y cada ajuste individual. En su lugar, concéntrese en evaluar aquellas directivas comunes que cubren la mayoría de los dispositivos y escenarios.
En su lugar, identifique las configuraciones de la directiva de grupo que son obligatorias y revise esas configuraciones contra las configuraciones disponibles de MDM. Cualquier brecha podría representar bloqueos que podrían impedirle avanzar con un dispositivo nativo en la nube si no se resolvieran. Se pueden utilizar herramientas como Análisis de directiva de grupo para analizar la configuración de las directivas de grupo y determinar si se pueden migrar a las directivas de MDM o no.
Scripts
Puede utilizar scripts de PowerShell para cualquier ajuste o personalización que necesite configurar fuera de los perfiles de configuración incorporados. Para obtener más información, vaya a Agregar scripts de PowerShell a dispositivos Windows en Microsoft Intune.
Asignación de unidades de red e impresoras
Los escenarios nativos en la nube no tienen una solución integrada para las unidades de red asignadas. En su lugar, se recomienda que los usuarios migren a Teams, SharePoint y OneDrive. Si la migración no es posible, considere el uso de scripts si es necesario.
Para el almacenamiento personal, en el Paso 8: configurar los ajustes para una experiencia óptima de Microsoft 365, configuramos el movimiento de carpetas conocidas de OneDrive. Para obtener más información, vaya a Redirigir carpetas conocidas.
Para el almacenamiento de documentos, los usuarios también pueden beneficiarse de la integración de SharePoint con el Explorador de archivos y la posibilidad de sincronizar bibliotecas localmente, como se indica aquí: sincronizar archivos de SharePoint y Teams con el ordenador.
Si utilizas las plantillas de documentos corporativos de Office, que suelen estar en servidores internos, considera el nuevo equivalente basado en la nube que permite a los usuarios acceder a las plantillas desde cualquier lugar.
Para las soluciones de impresión, considere La impresión universal. Para obtener más información, vaya a:
- ¿Qué es impresión universal?
- Se anuncia la disponibilidad general de Impresión universal
- Tareas que puede completar mediante el catálogo de configuración en Intune
Aplicaciones
Intune admite la implementación de muchos tipos de aplicaciones de Windows diferentes.
- Windows Installer (MSI): agregar una aplicación de línea de negocio de Windows a Microsoft Intune
- MSIX: agregar una aplicación de línea de negocio de Windows a Microsoft Intune
- Aplicaciones Win32 (MSI, EXE, instaladores de secuencias de comandos), administración de aplicaciones Win32 en Microsoft Intune
- Aplicaciones de la tienda: agregar aplicaciones de Microsoft Store a Microsoft Intune
- Vínculos web: agregar aplicaciones web a Microsoft Intune
Si tiene aplicaciones que utilizan instaladores MSI, EXE o de secuencias de comandos, puede implementar todas estas aplicaciones mediante la administración de aplicaciones Win32 en Microsoft Intune. Envolver estos instaladores en el formato Win32 proporcionará más flexibilidad y beneficios, como notificaciones, optimización de la entrega, dependencias, reglas de detección y soporte para la página de estado de inscripción en Windows Autopilot.
Nota:
Para evitar conflictos durante la instalación, le recomendamos que utilice exclusivamente las funciones de aplicaciones de línea de negocio de Windows o de aplicaciones Win32. Si tiene aplicaciones empaquetadas como .msi o .exe, se pueden convertir en aplicaciones Win32 (.intunewin) mediante la herramienta de preparación de contenido de Microsoft Win32 disponible en GitHub.
Fase 5: Escale la implementación con Windows Autopilot
Ha demostrado que la función nativa de la nube funciona en un dispositivo. Esta fase cubre cómo pasar de un dispositivo de prueba a su flota de producción: cómo se registran los dispositivos, cómo los agrupa por persona, cómo organiza la implementación y cómo maneja las PC existentes que ya administra.
Registrar dispositivos a escala
En la fase 1, cargaste un hash de hardware manualmente. Eso está bien para un laboratorio, pero no escala. Las opciones listas para producción son:
| Origen del registro | Cómo funciona | Ideal para |
|---|---|---|
| OEM o asociado de hardware | Los dispositivos se envían desde el proveedor ya registrado a su inquilino (Dell, HP, Lenovo, Microsoft, Surface y otros). | Adquisición de hardware nuevo: el estado de destino recomendado. |
| Revendedor o CSP | Un partner de Microsoft registra dispositivos en su nombre. | Cadenas de suministro indirectas o mixtas. |
| Carga manual de hash (CSV) | El mismo Get-WindowsAutopilotInfo flujo de la fase 1, paso 3, cargado de forma masiva como un CSV. |
Pilotos, dispositivos de laboratorio, lotes pequeños, dispositivos existentes que se están incorporando. |
| Conector de Intune/inscripción directa | Han aparecido rutas de registro más recientes en el Centro de administración. | Escenarios de inscripción específicos: consulte la información general del registro de Autopilot. |
Para obtener más información, consulte Registrar dispositivos de Autopilot.
Sugerencia
Siempre que compres nuevo hardware de Windows, pide al distribuidor o OEM que registre los dispositivos en tu id. de inquilino de Microsoft Entra en el momento de la compra. Este enfoque es el patrón a largo plazo de menor fricción y elimina la necesidad de recolectar un hash manualmente.
Usar etiquetas de grupo para personas
Ya has usado la etiqueta de grupo en la CloudNative fase 1 para impulsar un grupo dinámico. El mismo patrón se escala a varios avatares de dispositivo. Defina una etiqueta de grupo por rol, un grupo dinámico de Microsoft Entra por etiqueta y un perfil de implementación de Autopilot más página de estado de inscripción por grupo.
| Persona | Etiqueta de grupo sugerida | Perfil de Autopilot | Tipo de cuenta de usuario |
|---|---|---|---|
| Trabajador de conocimiento | KnowledgeWorker |
Controlado por el usuario | Usuario de Standard |
| Desarrollador / usuario avanzado | Developer |
Controlado por el usuario | Administrador |
| Quiosco multimedia o dispositivo compartido | Kiosk |
Implementación automática | N/D |
| Aprovisionado previamente (guante blanco) | PreProvisioned |
Previamente aprovisionado | Usuario de Standard |
Este patrón mantiene la configuración, las aplicaciones y las directivas de seguridad aisladas por rol y evita que las excepciones únicas se extiendan por el inquilino.
Roll out in rings
No se despliegue en toda la flota a la vez. Use el mismo concepto de anillo que usa para las Novedades de Windows:
| Anillo | Público | Objetivo |
|---|---|---|
| Piloto | equipo de TI y un pequeño grupo de voluntarios | Valide el aprovisionamiento y la directiva de un extremo a otro. |
| Usuarios pioneros | ~5 % de los usuarios, repartidos entre departamentos | Detectar problemas específicos de la persona y la aplicación. |
| Amplias | La flota restante, organizada por región o departamento. | Lanzamiento de producción. |
Use filtros de asignación para anillos de destino en lugar de crear grupos duplicados para cada directiva. Supervise cada anillo con la sección Supervise los puntos de conexión de Windows nativos en la nube antes de promover al siguiente.
Controlar dispositivos existentes
Para los PC Windows que ya administras, Microsoft recomienda pasar a Autopilot en la próxima actualización de hardware en lugar de reaprovisionar toda tu flota hoy mismo. Windows nativo de la nube obtiene todos sus beneficios de un inicio limpio de OOBE, y los ciclos de actualización le permiten realizar la transición de forma natural con una interrupción mínima del usuario.
Si no puede esperar a la actualización, hay dos rutas disponibles:
- Registro y restablecimiento en el lugar. Recopila el hash de un dispositivo existente, regístralo en Autopilot y, a continuación, reinicia el equipo. El dispositivo vuelve a través de OOBE como un punto de conexión nativo de nube. Consulta Agregar dispositivos existentes a Windows Autopilot.
- Volver a crear una imagen inicial al actualizar. Solo el hardware nuevo o actualizado se inscribe como nativo de la nube. Los dispositivos existentes permanecen en su administración actual hasta que llegan al final de su vida útil.
Precaución
No registre dispositivos administrados activamente por Microsoft Configuration Manager sin un plan de administración conjunta. Decide si el dispositivo se administrará en la nube, se administrará de forma conjunta o permanecerá en Administrador de configuración antes de registrarlo en Autopilot. Para obtener más información, consulte Administración conjunta para dispositivos Windows.
Más información
- Introducción a Windows Autopilot
- Perfiles de implementación de Windows Autopilot
- Módulo 6.4, Fundamentos de Windows Autopilot, YouTube
Si Windows Autopilot no es la opción adecuada para su escenario, consulte Métodos de inscripción de Intune para dispositivos Windows para obtener alternativas.
Supervisar los puntos de conexión de Windows nativos en la nube
Después de aprovisionar y configurar los puntos de conexión de Windows nativos de la nube, use las vistas de supervisión del Centro de administración de Microsoft Intune para confirmar que las directivas, los scripts y las aplicaciones se implementan correctamente y para detectar problemas de forma temprana. La supervisión es una tarea operativa continua, no un paso de configuración único.
| Elementos para supervisar | En el Centro de administración | Qué se debe revisar | Más información |
|---|---|---|---|
| Estado del script | Dispositivos>Por plataforma>Windows>Administrar dispositivos>Scripts y correcciones>Scripts de plataforma | Seleccionar un script >Estado del dispositivo | — |
| Estado de instalación de la aplicación | Aplicaciones>Windows>Aplicaciones de Windows | Seleccionar una aplicación >Estado de instalación del dispositivo o Estado de instalación del usuario | Solucionar problemas de instalaciones de aplicaciones |
| Líneas base de seguridad | — | — | Supervisar líneas base de seguridad en Intune |
| Cifrado de discos (BitLocker) | Seguridad de punto de conexión>Cifrado de discos | Selecciona la directiva > de BitLocker Estado de instalación del dispositivo. Claves de recuperación: dispositivos> Windows selecciona un dispositivo >Claves>de recuperación | — |
| Anillos de Windows Update | Dispositivos>Administrar actualizaciones>Actualizaciones >de Windows 10 y posterioresAnillos de actualización | Seleccionar un anillo >Estado del dispositivo | Informes para círculos de actualización |
| Cumplimiento | Dispositivos>Cumplimiento | Seleccione la directiva para ver los resultados de la asignación, los dispositivos no compatibles y los errores por configuración | Supervisar directivas de cumplimiento |
| Análisis de puntos de conexión | Informes>Análisis de puntos de conexión | Rendimiento de inicio, confiabilidad de la aplicación y correcciones proactivas en toda su flota | Introducción al análisis de puntos de conexión · Informes de Intune |
Siga las instrucciones sobre puntos de conexión nativos de la nube
- Información general: ¿qué son los puntos de conexión nativos de la nube?
- 🡺 Tutorial: Configuración de puntos de conexión de Windows nativos en la nube con Microsoft Intune (Usted está aquí)
- Concepto: unido a Microsoft Entra vs. híbrido unido a Microsoft Entra
- Concepto: puntos de conexión nativos en la nube y recursos locales
- Guía de planeación de alto nivel
- Problemas conocidos e información importante
Preguntas frecuentes
¿Qué es un punto de conexión de Windows nativo de nube?
Un punto de conexión de Windows nativo de nube es un dispositivo Windows unido a Microsoft Entra e inscrito en Microsoft Intune, sin dependencia de Active Directory local, una directiva de grupo o controladores de dominio. Toda la configuración, seguridad e implementación de aplicaciones se administra desde la nube con Microsoft Intune y Windows Autopilot.
¿Cuál es la diferencia entre Microsoft Entra híbrido y nativo de la nube?
Un dispositivo híbrido unido a Microsoft Entra se une tanto a Active Directory local como a Microsoft Entra. Sigue dependiendo de los controladores de dominio para la autenticación y de la directiva de grupo para la configuración. Un dispositivo nativo de la nube (solo unido a Microsoft Entra) no tiene dependencia local; la identidad, la directiva y las aplicaciones proceden de la nube. Para obtener una comparación más detallada, consulte Unión de Microsoft Entra frente a unión híbrida de Microsoft Entra.
¿Necesito Windows 11 para los puntos de conexión nativos de la nube?
No. Windows nativo de la nube funciona con Windows 10 22H2 o posterior. Microsoft recomienda Windows 11 para obtener la mejor experiencia con Windows Autopilot, Windows Hello para empresas y características de seguridad modernas.
¿Puedo mover los dispositivos unidos a un dominio existentes a los nativos de la nube?
Sí, pero Microsoft recomienda hacerlo en la próxima actualización de hardware en lugar de reaprovisionar toda su flota. Windows nativo de la nube obtiene todos sus beneficios de un inicio limpio de OOBE. Para los dispositivos que no pueden esperar para actualizar, consulte Manejo de dispositivos existentes en la fase 5.
¿Funciona Windows nativo de la nube con recursos locales, como recursos compartidos de archivos e impresoras?
Sí, con algo de planificación. Los dispositivos nativos de nube pueden acceder a los recursos locales a través de VPN o a través del proxy de aplicación de Microsoft Entra. Para el almacenamiento de archivos, Microsoft recomienda migrar a OneDrive y SharePoint. Para imprimir, considere la posibilidad de utilizar la impresión universal. Consulte Puntos de conexión nativos de la nube y recursos locales para obtener instrucciones detalladas.
Recursos en línea útiles
- Administración conjunta para dispositivos Windows
- Activación de la suscripción a Windows
- Configurar una directiva de cumplimiento de dispositivos de Intune que pueda permitir o denegar el acceso a los recursos basados en una directiva de acceso condicional de Microsoft Entra
- Agregar aplicaciones de Tienda
- Agregar aplicaciones de Win32
- Usar certificados para la autenticación en Intune
- Implementación de perfiles de red, incluyendo VPN y Wi-Fi
- Implementar la autenticación multifactor
- Línea base de seguridad para Microsoft Edge