Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Características principales de Microsoft Intune

Características principales de Microsoft Intune

Microsoft Intune es la plataforma de administración de puntos finales basada en la nube de Microsoft, que combina la administración de dispositivos móviles (MDM) y la administración de aplicaciones móviles (MAM) para proteger teléfonos, tabletas y PC desde una única consola de administración.

Las características principales de Microsoft Intune incluyen la administración de dispositivos para registrar y configurar el hardware, directivas de protección de aplicaciones para proteger los datos corporativos sin necesidad de registrar completamente los dispositivos, acceso condicional vinculado a Microsoft Entra ID, seguridad de endpoints basada en Microsoft Defender, una profunda integración con Microsoft 365, informes de cumplimiento y Windows Autopilot para el aprovisionamiento automático. En conjunto, estas características permiten a los equipos de TI administrar desde un único lugar una flota mixta de dispositivos corporativos y personales.

Puntos Clave

  • Intune combina MDM (gestión de todo el dispositivo) y MAM (protección de datos dentro de aplicaciones específicas), de modo que el departamento de TI pueda proteger tanto los dispositivos corporativos como los personales.
  • Las políticas de acceso condicional utilizan los datos de inicio de sesión de Microsoft Entra ID para bloquear o permitir el acceso en función del cumplimiento de las normas del dispositivo, la ubicación y el riesgo.
  • Intune se integra de forma nativa con Microsoft Defender for Endpoint para la detección y respuesta a amenazas en tiempo real.
  • La función de preparación de dispositivos Windows Autopilot, disponible de forma general desde junio de 2024, sustituye la creación manual de imágenes por un flujo de configuración automatizado y sin intervención del usuario para dispositivos Windows 11.
  • Todas las funciones de Intune dependen de los certificados y las identidades emitidas por la infraestructura de clave pública (PKI) de la organización; unas prácticas de certificados deficientes pueden socavar incluso una implementación de Intune bien configurada.

Gestión de dispositivos móviles (MDM)

La administración de dispositivos móviles permite a Intune registrar, configurar y supervisar teléfonos inteligentes, tabletas y PC con iOS, iPadOS, Android, Windows y macOS. Las organizaciones pueden registrar tanto el hardware de la empresa como los dispositivos personales utilizados para el trabajo bajo una política de "Traiga su propio dispositivo" (BYOD).

Una vez registrado un dispositivo, los administradores pueden:

  1. Cree y aplique perfiles de configuración que controlen la configuración del dispositivo, el cifrado y los requisitos de contraseña.
  2. Implementa, actualiza y elimina aplicaciones en los dispositivos administrados, manteniendo la coherencia de las versiones de las aplicaciones en toda la flota.
  3. Aplique políticas de cumplimiento que marquen los dispositivos como no conformes si incumplen la normativa, por ejemplo, si les falta un PIN o si la configuración de cifrado está desactivada.
  4. Realizar acciones remotas, como el borrado completo, el borrado selectivo de datos corporativos y el bloqueo remoto, cuando se pierde un dispositivo o un empleado se marcha.
  5. Implemente actualizaciones del sistema operativo y parches de seguridad según un cronograma preestablecido, en lugar de depender de que los usuarios los instalen manualmente.

Gestión de aplicaciones móviles (MAM)

La gestión de aplicaciones móviles protege los datos corporativos dentro de aplicaciones específicas sin necesidad de registrar completamente el dispositivo, lo cual es importante para contratistas y usuarios de BYOD que no registrarán su teléfono personal. Las políticas de protección de aplicaciones pueden requerir un PIN independiente para abrir una aplicación gestionada, cifrar los datos de la aplicación en reposo y bloquear las acciones de copiar y pegar o "guardar como" que transferirían datos corporativos a una aplicación no gestionada. Si un empleado deja la organización, el departamento de TI puede borrar los datos corporativos dentro de la aplicación gestionada y dejar intactas las fotos, los mensajes y las aplicaciones personales.

Para obtener una comparación completa sobre cuándo usar MDM frente a MAM y cómo se asigna la licencia de Intune a cada uno, consulte la introducción de EC a Microsoft Intune.

MDM (gestión de dispositivos)MAM (protección de aplicaciones)
Lo que controlaTodo el dispositivo: configuración del sistema operativo, cifrado, actualizacionesDatos corporativos únicamente dentro de aplicaciones gestionadas
Se requiere inscripciónSí, el dispositivo se registra en Intune.No se requiere registrar el dispositivo.
Uso típicoHardware propiedad de la empresaTeléfonos BYOD, contratistas
Comportamiento de borradoLimpieza completa o selectiva del dispositivo.Borra los datos de las aplicaciones corporativas, pero deja los datos personales intactos.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Acceso condicional

El acceso condicional vincula el acceso a los recursos con señales en tiempo real sobre el usuario y el dispositivo, evaluadas mediante Microsoft Entra ID (anteriormente Azure Active Directory). Los administradores crean directivas en el centro de administración de Microsoft Intune o en el centro de administración de Microsoft Entra que otorgan, bloquean o restringen el acceso según ciertas condiciones, en lugar de realizar una comprobación de inicio de sesión única.

Los controles de acceso condicional comunes incluyen:

  • Exigir la autenticación multifactor (MFA) antes de conceder acceso a aplicaciones sensibles.
  • Permitir el acceso únicamente desde dispositivos marcados como compatibles por Intune, como por ejemplo dispositivos con cifrado de disco y una versión actualizada del sistema operativo habilitada.
  • Bloquear completamente el acceso desde dispositivos no administrados o regiones geográficas específicas.
  • Se requiere una directiva de protección de aplicaciones de Intune, de modo que los datos solo se puedan abrir a través de aplicaciones regidas por una directiva de protección de aplicaciones activa. Esta autorización sustituyó al control anterior "Requerir aplicación cliente aprobada", que Microsoft retiró el 30 de junio de 2026.

Dado que estas políticas comprueban el cumplimiento del dispositivo en cada inicio de sesión, el acceso condicional es una de las subcuestiones que se tratan en el artículo de EC sobre Windows Hello para empresas , ya que el inicio de sesión basado en certificados de WHfB influye directamente en cómo Entra ID evalúa la confianza en el dispositivo.

Endpoint Security

Intune va más allá de los dispositivos móviles para administrar y proteger equipos Windows y Mac como puntos finales completos. Se integra con Microsoft Defender Antivirus para ofrecer protección contra malware en tiempo real y permite a los administradores configurar y supervisar la configuración del antivirus de forma centralizada desde el centro de administración de Intune.

Las líneas base de seguridad permiten a las organizaciones aplicar configuraciones preconfiguradas y recomendadas por Microsoft para el Firewall de Windows Defender, el antivirus y otros controles de seguridad con solo unos clics, en lugar de crear directivas desde cero. Intune también se integra con Microsoft Defender para Endpoint, parte del conjunto de seguridad de Microsoft 365, para incorporar las señales de detección y respuesta de endpoints (EDR) en la misma consola que se utiliza para la administración de dispositivos, de modo que se puedan investigar simultáneamente un fallo de cumplimiento y una alerta de seguridad.

Integración de Microsoft 365

Intune está diseñado para funcionar con Microsoft 365, no para coexistir con él. Los dispositivos registrados en Intune obtienen inicio de sesión único en todos los servicios de Microsoft 365 una vez que el usuario se autentica mediante Microsoft Entra ID, por lo que los empleados no tienen que introducir sus credenciales repetidamente en Outlook, Teams y SharePoint.

Intune y Microsoft 365 también impulsan conjuntamente Windows Autopilot (que se describe más adelante) y comparten el mismo directorio Microsoft Entra ID para la administración de identidades y grupos, lo que mantiene la coherencia de la identidad de los usuarios y los dispositivos en ambos servicios, en lugar de mantener directorios separados.

Informes de seguimiento y cumplimiento

Intune genera informes de cumplimiento que muestran qué dispositivos cumplen con las políticas de la organización y cuáles no, proporcionando a los administradores una lista directa de los dispositivos que requieren atención, en lugar de una puntuación de riesgo general. Los informes de configuración de dispositivos registran qué ajustes se han aplicado realmente a cada dispositivo, lo cual es útil para confirmar que la implementación de una política se realizó según lo previsto, en lugar de darlo por sentado. Estos informes se ejecutan continuamente en segundo plano, por lo que un dispositivo que deja de cumplir con las políticas tras una actualización o una configuración deshabilitada aparece en el siguiente ciclo de informes, y no semanas después durante una auditoría.

Piloto automático de Windows

Windows Autopilot simplifica el ciclo de vida de los dispositivos Windows, desde su implementación inicial hasta su retirada, al reemplazar la creación manual de imágenes con una configuración de autoservicio basada en políticas. Un usuario puede desempaquetar un nuevo dispositivo, conectarlo a Internet y permitir que Intune aplique automáticamente las aplicaciones, la configuración y las políticas de seguridad de la organización durante la configuración inicial.

La preparación de dispositivos de Windows Autopilot, el nuevo flujo de aprovisionamiento de Microsoft, alcanzó disponibilidad general en junio de 2024 y solo está disponible en Windows 11 (versión 22H2 o 23H2 con la actualización KB5035942 de abril de 2024, o versión 24H2 y posteriores), según la documentación de preparación de dispositivos de Microsoft . Solo admite la unión a Microsoft Entra (no la unión híbrida), agrega cada dispositivo a un grupo de seguridad de dispositivos precreado en el momento de la inscripción para que la configuración se entregue de inmediato y proporciona a los administradores un estado de implementación casi en tiempo real en lugar de enterarse de un aprovisionamiento fallido después de que ocurra. El Windows original

El flujo de perfiles de Autopilot, que admite la unión híbrida a Entra y el modo de autodespliegue, continúa ejecutándose junto con la preparación del dispositivo; Microsoft no ha anunciado una fecha límite para la migración entre ambos.

Cómo ayuda la consultoría de cifrado

Intune aplica la política, pero el certificado verifica la identidad del dispositivo. Cada decisión de acceso condicional, perfil de Wi-Fi e inicio de sesión de Windows Hello en una implementación de Intune se basa en certificados emitidos por la infraestructura de clave pública (PKI) de la organización.

Los servicios PKI de Encryption Consulting ayudan a las organizaciones a diseñar y operar la infraestructura de certificados de la que dependen los perfiles de correo electrónico Wi-Fi, VPN y S/MIME de Intune, incluyendo el desarrollo de CP/CPS y las operaciones diarias de la autoridad de certificación. Para las organizaciones que extienden el inicio de sesión basado en certificados a los dispositivos administrados por Intune, el servicio de implementación de Windows Hello for Business de EC gestiona el modelo de confianza de certificados o de confianza Kerberos en la nube que Intune implementa como perfil de configuración del dispositivo.

Encryption Consulting también ofrece Microsoft PKI con integración de Intune, conectando una autoridad de certificación directamente a las directivas de dispositivos administradas por Intune para que los certificados se renueven automáticamente a medida que los dispositivos se registran, y PKI como servicio para organizaciones que desean una PKI administrada y alojada en la nube sin operar su propia infraestructura de CA. Todos los servicios cuentan con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Cuál es la diferencia entre MDM y MAM en Microsoft Intune?

MDM gestiona todo el dispositivo, incluyendo la configuración del sistema operativo, el registro y el borrado remoto, y se suele utilizar para hardware propiedad de la empresa. MAM protege los datos corporativos dentro de aplicaciones específicas sin registrar todo el dispositivo, lo que resulta adecuado para escenarios BYOD y de contratistas donde la organización no es propietaria del hardware.

¿Microsoft Intune requiere un ID de Microsoft Entra?

Sí. Intune utiliza Microsoft Entra ID (anteriormente Azure Active Directory) para la autenticación de usuarios, la pertenencia a grupos y los datos de identidad. Las directivas de acceso condicional, el inicio de sesión único en Microsoft 365 y el paso de unión a Entra de Windows Autopilot dependen del mismo directorio Entra ID.

¿Qué es la preparación de dispositivos de Windows Autopilot?

La preparación de dispositivos con Windows Autopilot es un flujo de aprovisionamiento basado en políticas que alcanzó su disponibilidad general en junio de 2024. Aplica automáticamente aplicaciones, scripts y configuraciones durante la configuración inicial de un dispositivo Windows 11, utilizando la función de unión a Microsoft Entra y un grupo de seguridad de dispositivos precreado al que el dispositivo se une en el momento de la inscripción.

¿Puede Intune gestionar tanto los dispositivos personales como los propiedad de la empresa?

Sí. Intune admite la inscripción de "Traiga su propio dispositivo" (BYOD, por sus siglas en inglés) para una gestión completa de dispositivos móviles (MDM, por sus siglas en inglés), y políticas de protección de aplicaciones (MAM, por sus siglas en inglés) para organizaciones que desean proteger los datos corporativos en un dispositivo personal sin inscribir el dispositivo en sí.

¿Intune reemplaza al software antivirus?

Intune no reemplaza el software antivirus; lo administra y lo supervisa. Intune se integra con Microsoft Defender Antivirus y Microsoft Defender for Endpoint para que los administradores puedan configurar los ajustes de protección y ver las alertas de detección de amenazas desde la misma consola que utilizan para la administración de dispositivos.

Proteja las identidades detrás de su implementación de Intune.

Las directivas de dispositivos y aplicaciones de Intune son tan seguras como los certificados y las identidades que las respaldan. Explore los servicios de PKI para ver cómo Encryption Consulting diseña y gestiona la infraestructura de certificados de la que dependen sus directivas de Intune, o consulte con un experto en PKI sobre sus preguntas específicas acerca de la integración de certificados e Intune.