Asignar aplicaciones a grupos con Microsoft Intune

Después de agregar una aplicación a Microsoft Intune, puede asignarla a usuarios y dispositivos. Puede implementar una aplicación en un dispositivo, independientemente de si el dispositivo está administrado por Intune.

Opciones al asignar aplicaciones administradas

En la tabla siguiente se enumeran las distintas opciones al asignar aplicaciones a usuarios y dispositivos:

Opción Dispositivos inscritos con Intune Dispositivos no inscritos con Intune
Asignar a usuarios
Asignar a dispositivos No
Asignar aplicaciones ajustadas o que incorporen el SDK de Intune (para directivas de protección de aplicaciones)
Asignar aplicaciones como disponibles
Asignar aplicaciones según sea necesario No
Desinstalar aplicaciones No
Recibir actualizaciones de aplicaciones de Intune No
Los usuarios finales instalan las aplicaciones disponibles desde la aplicación del Portal de empresa No
Los usuarios finales instalan las aplicaciones disponibles desde el Portal de empresa basado en web

Nota:

Actualmente, puede asignar aplicaciones iOS/iPadOS y Android (aplicaciones de línea de negocio y compradas en tienda) a dispositivos que no están inscritos con Intune.

Los usuarios de dispositivos con dispositivos que no están inscritos en Intune deben abrir el Portal de empresa de su organización e instalar las actualizaciones de la aplicación manualmente.

Para casi todos los tipos y plataformas de aplicaciones, Las asignaciones disponibles solo son válidas cuando se asignan a grupos de usuarios, no a grupos de dispositivos.

Las excepciones a esta regla son:

  1. Las aplicaciones Win32 se pueden asignar a grupos de usuarios o dispositivos como disponibles.
  2. Las aplicaciones destinadas a dispositivos totalmente administrados (COBO) de Android Enterprise y Android Enterprise habilitadas personalmente de propiedad corporativa (COPE) se pueden asignar a grupos de usuarios o dispositivos como disponibles.

Si las aplicaciones de seguimiento de preproducción de Google Play administradas se asignan según sea necesario en dispositivos de perfil de trabajo de propiedad personal de Android Enterprise, no se instalan en el dispositivo. Para solucionar este problema, cree dos grupos de usuarios idénticos. Asigne la pista de preproducción como "disponible" a un grupo y "requerida" para el otro grupo. El resultado es que la pista de preproducción se implementa correctamente en el dispositivo.

Asignar una aplicación

  1. Inicie sesión en el Centro de administración de Microsoft Intune.

  2. Seleccionar aplicaciones>, todas las aplicaciones.

  3. En el panel Aplicaciones , seleccione la aplicación que desea asignar.

  4. En la sección Administrar del menú, selecciona Propiedades.

  5. Desplázate hacia abajo hasta Propiedades y selecciona Asignaciones.

  6. Seleccione Agregar grupo para abrir el panel Agregar grupo relacionado con la aplicación.

  7. Para la aplicación específica, seleccione un tipo de asignación:

    • Disponible para los dispositivos inscritos: Asigne la aplicación a grupos de usuarios que puedan instalar la aplicación desde la aplicación o el sitio web del Portal de empresa.

    • Disponible con o sin inscripción: asigne esta configuración a los grupos de usuarios cuyos dispositivos no estén inscritos con Intune. Los usuarios deben tener asignada una licencia de Intune; consulte Licencias de Intune.

    • Requerida: la aplicación se instala en dispositivos de los grupos seleccionados. Algunas plataformas pueden tener más solicitudes para que el usuario final las confirme antes de que comience la instalación de la aplicación.

    • Desinstalar: la aplicación se desinstala de los dispositivos de los grupos seleccionados si Intune instaló previamente la aplicación. Esto solo se aplica a las aplicaciones instaladas a través de una asignación "Disponible para dispositivos inscritos" o "Necesario" con la misma implementación.

      Nota:

      Solo para aplicaciones iOS/iPadOS:

      • Para configurar lo que sucede con las aplicaciones administradas cuando los dispositivos ya no se administran, puede seleccionar la configuración prevista en Desinstalar al quitar el dispositivo. Para obtener más información, consulte Configuración de desinstalación de aplicaciones para aplicaciones administradas por iOS/iPadOS.
      • Si creas un perfil de VPN para iOS/iPadOS que contenga la configuración de VPN por aplicación, puedes seleccionar el perfil de VPN en VPN. Cuando la aplicación se ejecuta, se abre la conexión VPN. Para obtener más información, consulte Configuración de VPN para dispositivos iOS/iPadOS.
      • Para configurar si los usuarios finales instalan una aplicación necesaria de iOS/iPadOS como aplicación extraíble, puede seleccionar la configuración en Instalar como extraíble.
      • Para impedir la copia de seguridad en iCloud de la aplicación iOS/iPadOS administrada, seleccione una de las siguientes opciones después de agregar una asignación de grupo: VPN, desinstalar al quitar el dispositivo o Instalar como extraíble. A continuación, configura el ajuste denominado Impedir la copia de seguridad de la aplicación iCloud. Para obtener más información, consulta Configuración Impedir la copia de seguridad de la aplicación iCloud para aplicaciones iOS/iPadOS y macOS.

      Solo para aplicaciones macOS:

      Solo para aplicaciones Android:

      • Si implementa una aplicación Android como Disponible con o sin inscripción, el estado de los informes solo está disponible en los dispositivos inscritos.

      Para Disponible para los dispositivos inscritos:

      • La aplicación solo se muestra como disponible si el usuario que inicia sesión en el Portal de empresa es el usuario principal que inscribió el dispositivo y si la aplicación es aplicable al dispositivo.
  8. Para seleccionar los grupos de usuarios afectados por esta asignación de aplicaciones, seleccione Grupos incluidos.

  9. Después de seleccionar uno o más grupos para incluir, seleccione Seleccionar.

  10. En el panel Asignar , seleccione Aceptar para completar la selección de grupos incluidos.

  11. Si desea excluir los grupos de usuarios afectados por esta asignación de aplicaciones, seleccione Excluir grupos.

  12. Si decide excluir grupos, en Seleccionar grupos, seleccione Seleccionar.

  13. En el panel Agregar grupo , seleccione Aceptar.

  14. En el panel Asignaciones de la aplicación, seleccione Guardar.

La aplicación ahora se asigna a los grupos que seleccionó.

Nota:

Si Microsoft Entra elimina temporalmente cualquiera de estos grupos, Intune los muestra como eliminados temporalmente en la consola y sus asignaciones no se aplican hasta que se restauran los grupos.

Para obtener más información sobre cómo incluir y excluir asignaciones de aplicaciones, consulte Incluir y excluir asignaciones de aplicaciones.

Nota:

Verá el estado del grupo seleccionado en las tareas. Las opciones de estado posibles son: Activo, Eliminado o Eliminado temporalmente.

Sugerencia

Intune admite la asignación de aplicaciones a grupos anidados. Por ejemplo, si asigna una aplicación al grupo "Ingeniería global" y tiene "Ingeniería APAC", "Ingeniería EMEA" e "Ingeniería US" anidadas como grupos secundarios, la asignación también se dirige a los miembros de esos grupos secundarios.

Impedir la configuración de copia de seguridad de la aplicación iCloud para aplicaciones iOS/iPadOS y macOS

Los administradores tienen la opción de dejar de realizar copias de seguridad de las aplicaciones de App Store administradas y las aplicaciones de línea de negocio (LOB) en iOS/iPadOS y las aplicaciones administradas de App Store en dispositivos macOS. Esto se aplica tanto a las aplicaciones VPP con licencia de usuario como a las que no son VPP. Las aplicaciones de LOB de macOS no admiten esta configuración.

Esta funcionalidad incluye aplicaciones de App Store/LOB nuevas y existentes enviadas con y sin VPP que se agregan a Intune y están destinadas a usuarios y dispositivos. Evitar la copia de seguridad de las aplicaciones administradas especificadas garantiza una implementación adecuada a través de Intune cuando el dispositivo se inscribe y se restaura desde la copia de seguridad.

Si configura la nueva opción para aplicaciones nuevas o existentes en el inquilino, las aplicaciones administradas se pueden reinstalar para los dispositivos, pero Intune ya no permite realizar copias de seguridad de ellas.

Nota:

Aunque no esperamos que las aplicaciones administradas de los dispositivos hagan una copia de seguridad de los datos en iCloud, es posible que los datos guardados localmente para las aplicaciones administradas no estén disponibles después de realizar una copia de seguridad y restaurar.

En el caso de los dispositivos existentes, cuando Impedir copia de seguridad de aplicaciones de iCloud se establece en para una aplicación o aplicaciones, el nuevo comportamiento se actualiza automáticamente para todas las aplicaciones de App Store/LOB necesarias (con o sin VPP).

Las aplicaciones necesarias instaladas anteriormente en los dispositivos se vuelven a configurar automáticamente para todos los dispositivos una vez que el valor de configuración se guarda en .

Las aplicaciones disponibles requieren que el usuario vuelva a descargarlas desde la aplicación del Portal de empresa o desde el sitio web del Portal de empresa. Según las configuraciones y licencias de la aplicación, es posible que se necesite una sincronización entre Intune y el dispositivo.

Cómo se resuelven los conflictos entre las intenciones de las aplicaciones

Se impide que un solo grupo sea el objetivo de varias intenciones de asignación de aplicaciones. Sin embargo, si un usuario o dispositivo es miembro de varios grupos asignados con diferentes intenciones, se produce un conflicto. No se recomienda crear conflictos de asignación para las aplicaciones. La información de la tabla siguiente puede ayudarle a comprender la intención resultante cuando se produce un conflicto:

Nota:

Si hay conflictos de asignación para las aplicaciones, es posible que el filtro de asignación no funcione según lo esperado porque la intención de la asignación se evalúa antes que el filtro de asignación.

Intención del grupo 1 Intención del grupo 2 Intención resultante
Necesario por el usuario Usuario disponible Requerido y disponible
Necesario por el usuario Desinstalación del usuario Obligatorio
Usuario disponible Desinstalación del usuario Desinstalar
Necesario por el usuario Dispositivo necesario Ambos existen, Intune trata Requerido
Necesario por el usuario Desinstalación de dispositivos Ambos existen, Intune resuelve Requerido
Usuario disponible Dispositivo necesario Ambos existen, Intune resuelve Requerido (requerido y disponible)
Usuario disponible Desinstalación de dispositivos Ambos existen, Intune resuelve Disponible.

App aparece en el Portal de empresa.

Si la aplicación ya está instalada (como una aplicación necesaria con intención anterior), se desinstalará.

Si el usuario selecciona Instalar desde el Portal de empresa, la aplicación se instala y no se respeta la intención de desinstalación.
Desinstalación del usuario Dispositivo necesario Ambos existen, Intune resuelve Requerido
Desinstalación del usuario Desinstalación de dispositivos Ambos existen, Intune resuelve la desinstalación
Dispositivo necesario Desinstalación de dispositivos Obligatorio
Dispositivo necesario Dispositivo disponible Requerido y disponible
Dispositivo disponible Desinstalación de dispositivos Desinstalar
Requerido por el usuario y disponible Usuario disponible Requerido y disponible
Requerido por el usuario y disponible Desinstalación del usuario Requerido y disponible
Requerido por el usuario y disponible Dispositivo necesario Ambos existen, requeridos y disponibles
Requerido por el usuario y disponible Desinstalación de dispositivos Ambos existen, Intune resuelve Requerido (requerido y disponible)
Usuario disponible sin inscripción Requerido por el usuario y disponible Requerido y disponible
Usuario disponible sin inscripción Necesario por el usuario Obligatorio
Usuario disponible sin inscripción Usuario disponible Disponible
Usuario disponible sin inscripción Dispositivo necesario Requerido y Disponible sin inscripción
Usuario disponible sin inscripción Desinstalación de dispositivos Desinstalar y Disponible sin inscripción.

Si el usuario no instaló la aplicación desde el Portal de empresa, se respetará la desinstalación.

Si el usuario instala la aplicación desde el Portal de empresa, la instalación tiene prioridad sobre la desinstalación.

Nota:

Solo para las aplicaciones de la tienda iOS administrada, al agregar estas aplicaciones a Microsoft Intune y asignarlas como necesarias, las aplicaciones se crean automáticamente. Reciben tanto las intenciones requeridas como las disponibles .

Las aplicaciones de iOS Store (no las aplicaciones VPP de iOS/iPadOS) que están destinadas con la intención requerida se aplican en el dispositivo en el momento del registro del dispositivo y también aparecen en la aplicación del Portal de empresa.

Cuando se producen conflictos en la configuración de desinstalación al quitar el dispositivo , la aplicación no se quita del dispositivo cuando el dispositivo ya no está administrado.

Nota:

El usuario no puede desinstalar manualmente las aplicaciones implementadas como necesarias en un perfil de trabajo propiedad de la empresa y en dispositivos totalmente administrados de propiedad de la empresa.

Implementación de aplicaciones administradas en dispositivos no administrados

Para los dispositivos Android no inscritos, puedes usar Google Play administrado para implementar aplicaciones de la tienda y aplicaciones de línea de negocio (LOB) para los usuarios. Una vez implementada, puede usar la Administración de aplicaciones móviles (MAM) para administrar las aplicaciones.

Las aplicaciones administradas de Google Play dirigidas como Disponible con o sin inscripción aparecen en la aplicación Play Store en el dispositivo del usuario final y no en la aplicación Portal de empresa. Los usuarios finales exploran e instalan aplicaciones implementadas de esta manera desde la aplicación Play.

Dado que las aplicaciones se instalan desde Google Play administrado, el usuario final no necesita modificar la configuración de su dispositivo para permitir la instalación de aplicaciones de orígenes desconocidos. Esto significa que los dispositivos son más seguros. Si el desarrollador de la aplicación publica una nueva versión de una aplicación en Play que estaba instalada en el dispositivo de un usuario, Play actualizará automáticamente la aplicación.

Pasos para asignar una aplicación de Google Play administrada a dispositivos no administrados:

  1. Conectar el inquilino de Intune a Google Play administrado. Si ya hizo esto para administrar dispositivos de perfil de trabajo de propiedad personal, dedicados, totalmente administrados o propiedad corporativa de Android Enterprise, no es necesario que lo haga de nuevo.

  2. Agregue aplicaciones de Google Play administrado al centro de administración de Intune.

  3. Diríjase a las aplicaciones de Google Play administradas como Disponible con o sin inscripción en el grupo de usuarios deseado. La segmentación de aplicaciones Requerida y Desinstalar no se admite para los dispositivos no inscritos.

  4. Asigne una directiva de protección de aplicaciones al grupo de usuarios.

  5. El usuario inicia sesión en cualquier aplicación protegida.

  6. La próxima vez que el usuario final abra la aplicación del Portal de empresa y complete el proceso de inicio de sesión, verá un mensaje en la sección Aplicaciones. Este mensaje indica que hay aplicaciones disponibles para ellos. El usuario puede seleccionar esta notificación para navegar a Play Store.

    Nota:

    Puede configurar las opciones de inscripción de dispositivos para que estén disponibles, sin avisos o no disponibles. Esta configuración evita que los usuarios inscriban involuntariamente su dispositivo. También impide que las notificaciones se inscriban después de iniciar sesión en el Portal de empresa.

  7. El usuario final puede expandir el menú contextual dentro de la aplicación Play Store y cambiar entre su cuenta personal de Google (donde ve sus aplicaciones personales) y su cuenta profesional (donde ve las aplicaciones de Store y LOB dirigidas a él). Los usuarios finales instalan las aplicaciones pulsando Instalar en la aplicación Play Store.

Cuando se emite un borrado selectivo de la aplicación en el Centro de administración de Intune, la cuenta profesional se quita automáticamente de la aplicación Play Store. El usuario final ya no ve las aplicaciones de trabajo en el catálogo de aplicaciones de Play Store desde ese momento.

Para dispositivos Android no administrados, también puede usar la aplicación Portal de empresa para permitir que los usuarios finales exploren e instalen las aplicaciones de línea de negocio disponibles. En este escenario, los usuarios finales exploran e instalan aplicaciones desde la aplicación del Portal de empresa en lugar de la aplicación Play Store. Para que las aplicaciones de LOB estén disponibles en la aplicación del Portal de empresa, agregue aplicaciones de línea de negocio de Android con la plataforma de destino del administrador de dispositivos. Dirija las aplicaciones como Disponible con o sin inscripción al grupo de usuarios deseado. Las opciones de configuración de inscripción de dispositivos deben configurarse para que estén disponibles, sin avisos o no disponibles.

Cuando se quita la cuenta profesional de un dispositivo, las aplicaciones instaladas desde Play Store permanecen instaladas en el dispositivo y no se desinstalan.

Configuración de desinstalación de aplicaciones para aplicaciones administradas por iOS

Para dispositivos iOS/iPadOS, puede elegir qué sucede con las aplicaciones administradas al anular la inscripción del dispositivo de Intune o quitar el perfil de administración mediante la desinstalación al configurar la eliminación del dispositivo. Esta configuración solo se aplica a las aplicaciones después de que el dispositivo esté inscrito y las aplicaciones se instalen como administradas. La configuración no se puede configurar para aplicaciones web o vínculos web. Solo los datos protegidos por la Administración de aplicaciones móviles (MAM) se eliminan después de la retirada mediante un borrado selectivo de la aplicación.

Los valores predeterminados de la configuración se rellenan previamente para las nuevas asignaciones de la siguiente manera:

Tipo de aplicación iOS Configuración predeterminada para "Desinstalar al quitar el dispositivo"
Aplicación de línea de negocio
Aplicación de la tienda No
Aplicación VPP No
Aplicación integrada No

Nota:

Tipos de asignaciones "disponibles": Si va a actualizar esta configuración para los grupos "disponible para dispositivos inscritos" o "disponible con o sin inscripción", los usuarios que ya tienen la aplicación administrada no recibirán la configuración actualizada hasta que sincronicen el dispositivo con Intune y vuelvan a instalar la aplicación.

Asignaciones preexistentes: La configuración de desinstalación de aplicaciones se introdujo en mayo de 2019. Las asignaciones que existían antes de esta fecha no se modifican y todas las aplicaciones administradas se eliminan al quitar el dispositivo de la administración.

Si la tarea se creó antes de mayo de 2019, es posible que deba establecer explícitamente la configuración de desinstalación de la aplicación. Es posible que la configuración predeterminada no se aplique a tareas anteriores.

Pasos siguientes

Para más información sobre la supervisión de las asignaciones de aplicaciones, consulte Cómo supervisar aplicaciones.