- Puntos Clave
- Lo que necesitas antes de configurar Intune
- Cómo configurar Microsoft Intune en siete pasos
- Dónde encajan los certificados en una configuración de Intune
- Solución de problemas comunes de configuración
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Configura Intune sobre una base sólida de certificados.
Configurar Microsoft Intune implica preparar un entorno en la nube para administrar los dispositivos y las aplicaciones de su organización: asignar licencias, establecer la autoridad de administración de dispositivos móviles (MDM) para Intune, configurar la inscripción para cada plataforma y crear las directivas que reciben los dispositivos cuando se inscriben.
Para configurar Microsoft Intune , inicie sesión en el centro de administración de Microsoft Intune en intune.microsoft.com, agregue usuarios y grupos, asigne licencias de Intune, confirme que la autoridad MDM esté configurada en Intune, configure los requisitos previos de inscripción para cada plataforma de dispositivo, cree directivas de cumplimiento y configuración, agregue aplicaciones e inscriba dispositivos por etapas, comenzando con un grupo piloto.
Puntos Clave
- Intune se administra desde el centro de administración de Microsoft Intune en intune.microsoft.com. El nombre Microsoft Endpoint Manager se dejó de usar en 2022 y la configuración ya no se realiza a través del centro de administración de Office 365.
- Cada usuario administrado necesita una licencia de Intune. El Plan 1 de Intune está incluido en Microsoft 365 E3, E5, F1, F3, Business Premium y Enterprise Mobility + Security E3 y E5.
- A partir del 1 de julio de 2026, las funcionalidades de Intune Suite se incluyen en Microsoft 365 E3 y E5. Los clientes de E5 obtienen Administración de privilegios de endpoints, PKI en la nube de Microsoft y Administración de aplicaciones empresariales sin costo adicional.
- La inscripción automática en Windows requiere Microsoft Entra ID P1 o P2. Los dispositivos Apple necesitan un certificado push de MDM, y Android Enterprise necesita una conexión a Managed Google Play, antes de que cualquier dispositivo pueda inscribirse.
- Los nuevos usuarios de Intune tienen la autoridad MDM configurada automáticamente en Intune; los usuarios más antiguos deben confirmarlo en el centro de administración antes de inscribir el primer dispositivo.
Lo que necesitas antes de configurar Intune
Para configurar Intune, se necesitan tres elementos antes de que se registre cualquier dispositivo: las licencias correctas, un inquilino de Microsoft Entra ID y dispositivos que ejecuten un sistema operativo compatible.
Licencias : Intune Plan 1 está incluido en Microsoft 365 E3, E5, F1, F3, Business Premium, Enterprise Mobility + Security E3 y E5, y Government G3 y G5, y también se vende de forma independiente. Una prueba gratuita incluye 25 licencias. Los administradores no necesitan una licencia: el acceso de administrador sin licencia está habilitado de forma predeterminada para los inquilinos creados después de julio de 2021. A partir del 1 de julio de 2026, las capacidades de Intune Suite están incluidas en Microsoft 365 E3 y E5. Los inquilinos E3 y Enterprise Mobility + Security E3 obtienen Ayuda remota, Análisis avanzado y las características de Intune Plan 2, mientras que Microsoft 365 E5 obtiene además Administración de privilegios de punto final, Microsoft Cloud PKI y Administración de aplicaciones empresariales. Microsoft está implementando el cambio en todos los inquilinos durante el verano de 2026 con un aviso de 30 días en el Centro de mensajes, junto con un aumento del precio de lista que entrará en vigor en la misma fecha. Si actualmente paga por el complemento Intune Suite, revise su contrato para no pagar dos veces por el mismo servicio.
Microsoft Entra ID: Intune no almacena identidades propias; depende de Microsoft Entra ID (anteriormente Azure Active Directory) para usuarios, grupos y acceso condicional. La inscripción automática de MDM en dispositivos Windows requiere Entra ID P1 o P2, que se incluye en todos los paquetes Microsoft 365 E3 y E5.
Sistemas operativos compatibles: Antes de comenzar, verifique su flota con la lista de plataformas compatibles de Microsoft . A partir de julio de 2026, los requisitos mínimos son:
| Plataforma | Versión mínima compatible (julio de 2026) | Notas |
| Windows | Windows 11 (Home, S, Pro, Pro Education, Education, Enterprise, IoT Enterprise); los dispositivos Windows 10 aún se inscriben. | Windows 10 dejará de recibir soporte el 14 de octubre de 2025; vincule los dispositivos restantes con las Actualizaciones de seguridad extendidas. |
| iOS / iPadOS | iOS/iPadOS 17 o posterior | Intune realiza un seguimiento de los tres lanzamientos más recientes de Apple. |
| macOS | macOS 14 o posterior | Se espera que el sistema operativo mínimo pase a macOS 15 después de que Apple lance macOS 27 a finales de 2026. |
| Android | Android 10 o posterior para la administración basada en usuarios; Android 8 para dispositivos dedicados sin usuario. | El soporte para administradores de dispositivos Android con Google Mobile Services finalizó en diciembre de 2024. |
| Linux | Ubuntu Desktop 24.04 y 26.04 LTS; Red Hat Enterprise Linux 9 y 10 | El soporte para Ubuntu 22.04 finaliza en agosto de 2026. |
Cómo configurar Microsoft Intune en siete pasos
La configuración de Intune sigue la secuencia de implementación de Microsoft : preparar el inquilino, configurar la inscripción, crear directivas y, a continuación, inscribir los dispositivos por etapas.
- Inicie sesión en el centro de administración de Microsoft Intune: Acceda a intune.microsoft.com con una cuenta de administrador global o de administrador de Intune. Si su organización aún no tiene una suscripción, inicie la prueba gratuita desde la misma página. Agregue su nombre de dominio personalizado antes de registrar los dispositivos; de lo contrario, el dominio predeterminado onmicrosoft.com se incluirá en todas las identidades registradas.
- Agregue usuarios y grupos, y luego asigne licencias: Cree usuarios y grupos de seguridad en Microsoft Entra ID y asigne una licencia de Intune a cada usuario que vaya a registrar un dispositivo. El licenciamiento basado en grupos mantiene la coherencia en las asignaciones a medida que los usuarios se incorporan o se dan de baja.
- Confirme que la autoridad MDM esté configurada en Intune: Los nuevos inquilinos tienen la autoridad MDM configurada automáticamente en Intune. Los inquilinos que activaron previamente Movilidad y seguridad básicas para Microsoft 365 pueden mostrar una autoridad diferente y deben cambiarla antes de que funcione la inscripción. Los entornos administrados conjuntamente con Configuration Manager también mantienen la autoridad MDM configurada en Intune.
- Configure los requisitos previos de inscripción para cada plataforma: Para Windows, habilite la inscripción automática configurando el ámbito de usuario de MDM en Dispositivos, Inscripción, Inscripción automática; esto requiere Entra ID P1 o P2. Para iOS/iPadOS y macOS, cargue un certificado push de Apple MDM y agregue un token de Apple Business Manager si desea una inscripción automatizada de dispositivos sin intervención manual. Para Android, conecte su inquilino a Managed Google Play para desbloquear los perfiles de inscripción de Android Enterprise.
- Cree políticas de cumplimiento y acceso condicional: Las políticas de cumplimiento definen cómo debe ser un dispositivo en buen estado: versión mínima del sistema operativo, cifrado de disco y reglas de contraseña. El acceso condicional en Microsoft Entra ID utiliza el estado de cumplimiento de cada dispositivo para permitir o bloquear el acceso a los recursos de la empresa, lo que le da eficacia al proceso de inscripción.
- Agregar aplicaciones y perfiles de configuración: Implemente aplicaciones de Microsoft 365, aplicaciones de la tienda y paquetes empresariales, y cree perfiles de configuración para Wi-Fi, VPN y correo electrónico. Los perfiles que se autentican con certificados necesitan perfiles de certificados SCEP o PKCS, que a su vez requieren una autoridad de certificación: Microsoft Cloud PKI o una CA local a la que se accede mediante el Conector de certificados.
- Inscriba los dispositivos por etapas: Asigne primero las políticas de inscripción a un grupo piloto, amplíelas a medida que demuestren su estabilidad y utilice restricciones de inscripción para controlar qué plataformas y tipos de propiedad pueden inscribirse. Un usuario estándar puede inscribir hasta 15 dispositivos; una cuenta de administrador de inscripción de dispositivos puede inscribir hasta 1,000 dispositivos corporativos para su distribución gradual.
Dónde encajan los certificados en una configuración de Intune
Los certificados se incorporan a una implementación de Intune desde el principio, ya que los perfiles de Wi-Fi, VPN y correo electrónico se autentican mediante certificados en lugar de contraseñas.
Intune distribuye certificados; no reemplaza la infraestructura de clave pública (PKI) que los emite. La distribución se realiza mediante perfiles de certificados SCEP y PKCS, y la entidad emisora es Microsoft Cloud PKI, incluida en Microsoft 365 E5 a partir de julio de 2026, o una autoridad de certificación local existente conectada a través del Conector de certificados de Intune. La misma base de certificados permite el inicio de sesión sin contraseña: Intune implementa la configuración de Windows Hello para empresas en los dispositivos Windows registrados, y sus modelos de confianza de clave y de certificado se basan en su infraestructura de clave pública . Decida quién es el propietario de esa PKI y cómo se renuevan los certificados antes de que se envíe el primer perfil SCEP, no después de la primera interrupción de Wi-Fi.
Solución de problemas comunes de configuración
La mayoría de los fallos de configuración de Intune se deben a cinco causas: licencias, autoridad MDM, requisitos previos de la plataforma faltantes, restricciones de inscripción o un certificado de Apple caducado.
- Faltan los ajustes de inscripción automática: El ámbito de usuario de MDM solo aparece para los inquilinos con Microsoft Entra ID P1 o P2. Sin él, los dispositivos Windows deben inscribirse manualmente desde Configuración, Cuentas, Acceso (trabajo o escuela).
- Un dispositivo se une a Entra ID pero nunca aparece en Intune: O bien el ámbito de usuario de MDM excluye al usuario, o bien este no tiene asignada una licencia de Intune. Compruebe ambas situaciones antes de modificar el dispositivo.
- El proceso de inscripción de Apple falla repentinamente en todos los inquilinos: El certificado push de Apple MDM tiene una validez de un año. Renuévelo antes de que caduque y siempre con el mismo ID de Apple con el que se creó; un ID de Apple nuevo interrumpe la gestión de todos los dispositivos Apple registrados.
- Errores de inscripción en Android: Confirma que Google Play administrado esté conectado, que el dispositivo ejecute Android 10 o posterior y que tenga instalados los Servicios móviles de Google. La inscripción del administrador del dispositivo para los dispositivos con GMS se eliminó en diciembre de 2024 y ya no funciona como alternativa.
- Los dispositivos personales están bloqueados o los dispositivos corporativos están mal clasificados: Revise las restricciones de la plataforma del dispositivo de inscripción y los identificadores de dispositivos corporativos; prevalecerá la restricción de mayor prioridad asignada al usuario.
Cómo ayuda la consultoría de cifrado
Los servicios PKI de Encryption Consulting diseñan y gestionan la infraestructura de certificados de la que dependen los perfiles SCEP, PKCS, Wi-Fi y VPN de Intune, desde la arquitectura de CA y el desarrollo de CP/CPS hasta las operaciones diarias. El servicio de integración de Microsoft PKI con Intune conecta una autoridad de certificación directamente con las directivas de dispositivos gestionadas por Intune, de modo que los certificados se emiten y renuevan automáticamente a medida que los dispositivos se registran. El servicio de implementación de Windows Hello para empresas gestiona el modelo de confianza que Intune aplica para el inicio de sesión sin contraseña. Todo ello respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Cuánto tiempo se tarda en configurar Microsoft Intune?
El entorno de usuario puede estar listo en un día: la configuración de licencias, la autoridad MDM y los requisitos de inscripción se realizan a través del portal, no de la infraestructura. Un despliegue en producción lleva más tiempo, ya que las políticas de cumplimiento, las aplicaciones y los perfiles de certificados deben probarse con un grupo piloto antes de la inscripción general. La mayoría de las organizaciones planifican un despliegue gradual a lo largo de varias semanas, ampliando el grupo piloto a medida que las políticas demuestran su estabilidad.
¿Necesito el ID de Microsoft Entra P1 para configurar Intune?
Necesitas Microsoft Entra ID P1 o P2 para la inscripción automática de dispositivos Windows en MDM y para las directivas de acceso condicional. Intune funciona sin P1, pero los usuarios deben iniciar la inscripción manualmente desde cada dispositivo. Microsoft 365 E3, E5, Business Premium y Enterprise Mobility + Security E3 y E5 incluyen Entra ID P1 o superior, por lo que la mayoría de los inquilinos con licencia de Intune ya lo tienen.
¿Qué licencias de Microsoft incluyen Intune?
El plan Intune 1 está incluido en Microsoft 365 E3, E5, F1, F3, Business Premium, Enterprise Mobility + Security E3 y E5, y Microsoft 365 Government G3 y G5. También se vende como suscripción independiente. A partir del 1 de julio de 2026, Microsoft 365 E3 y E5 incluyen además las funcionalidades de Intune Suite, como Ayuda remota, mientras que la administración de privilegios de endpoint, Microsoft Cloud PKI y la administración de aplicaciones empresariales están reservadas para E5.
¿Necesito configurar la autoridad MDM manualmente?
Los nuevos inquilinos de Intune tienen la autoridad de administración de dispositivos móviles configurada automáticamente en Intune. Los inquilinos más antiguos, o aquellos que activaron Movilidad y seguridad básicas para Microsoft 365, pueden mostrar una autoridad diferente y deben cambiarla a Intune antes de que los dispositivos puedan inscribirse. Los entornos administrados conjuntamente con Configuration Manager también mantienen la autoridad de MDM configurada en Intune.
¿Puedo configurar Intune junto con Configuration Manager?
Sí. La administración conjunta vincula Configuration Manager con Intune, de modo que ambos administran los dispositivos Windows simultáneamente. Los controles deslizantes de carga de trabajo determinan qué herramienta se encarga del cumplimiento, las actualizaciones y las aplicaciones. La autoridad MDM permanece configurada en Intune incluso en la administración conjunta. La opción de vinculación de inquilino es más sencilla y muestra los dispositivos de Configuration Manager en el centro de administración de Intune para mayor visibilidad y acciones remotas sin necesidad de mover las cargas de trabajo.
Configura Intune sobre una base sólida de certificados.
Configurar un inquilino de Intune lleva un día; la infraestructura de certificados subyacente determina si la implementación se mantiene. Explore los servicios de PKI o consulte con un asesor de Encryption Consulting sobre la integración de Intune y certificados antes de que se active el primer anillo de inscripción.
- Puntos Clave
- Lo que necesitas antes de configurar Intune
- Cómo configurar Microsoft Intune en siete pasos
- Dónde encajan los certificados en una configuración de Intune
- Solución de problemas comunes de configuración
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Configura Intune sobre una base sólida de certificados.
