- Puntos Clave
- Por qué las organizaciones necesitan una gestión de endpoints como Intune.
- ¿Cómo funciona Microsoft Intune?
- Principales ventajas de Microsoft Intune
- Licencias de Microsoft Intune
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- ¿Listo para conectar tu infraestructura de clave pública (PKI) a tu implementación de Intune?
Microsoft Intune es un servicio de administración de puntos finales basado en la nube que permite a las organizaciones registrar, configurar, proteger y supervisar equipos, dispositivos móviles y aplicaciones desde una única consola de administración.
Intune administra los dispositivos y las aplicaciones de una organización completamente desde la nube, sin necesidad de servidores locales. Es compatible con dispositivos Windows, macOS, iOS/iPadOS, Android, Linux, tvOS y visionOS, y funciona junto con Microsoft Entra ID para verificar el estado de cumplimiento de cada dispositivo antes de otorgar acceso a los recursos de la empresa.
Puntos Clave
- Microsoft Intune es un servicio de administración unificada de puntos finales (UEM) basado en la nube; no requiere infraestructura local.
- Admite dos modos de gestión: gestión de dispositivos móviles (MDM) para un control total del dispositivo y gestión de aplicaciones móviles (MAM) para un control exclusivo de las aplicaciones en dispositivos personales.
- Intune se basa en Microsoft Entra ID (anteriormente Azure Active Directory) para la autenticación, la segmentación de directivas basada en grupos y el acceso condicional.
- Los administradores gestionan Intune a través del centro de administración de Microsoft Intune en intune.microsoft.com, una consola dedicada e independiente del portal general de Azure.
- Intune se licencia como Plan 1 (básico), Plan 2 (que añade Microsoft Tunnel para MAM, administración de dispositivos especializados y actualizaciones de firmware inalámbricas) o Microsoft Intune Suite (que incluye el Plan 2 con Ayuda remota, Administración de privilegios de punto final, Análisis avanzado, Administración de aplicaciones empresariales y Microsoft Cloud PKI); está incluido en la mayoría de los paquetes Microsoft 365 E3 y E5.
Por qué las organizaciones necesitan una gestión de endpoints como Intune.
El trabajo híbrido implica que los datos de la empresa se encuentren en una combinación de portátiles corporativos, teléfonos personales y tabletas de uso personal (BYOD) distribuidos en redes que el departamento de TI no controla. Las herramientas tradicionales, como la Directiva de grupo, presuponen que un dispositivo permanece conectado a la red corporativa, una suposición que deja de ser válida cuando los empleados trabajan desde casa o utilizan su propio hardware.
Sin una forma de verificar el nivel de seguridad de un dispositivo antes de que acceda a los datos de la empresa, las organizaciones se ven obligadas a tomar una decisión difícil: bloquear el acceso remoto y el de dispositivos personales en el trabajo (BYOD) por completo, o asumir el riesgo de administrar terminales que no pueden supervisar del todo. Microsoft Intune soluciona este problema administrando dispositivos y aplicaciones directamente a través de internet, de modo que un dispositivo solo necesita una identidad de Microsoft Entra ID y una conexión a internet, sin necesidad de una VPN ni de unirse a un dominio local, para ser registrado, configurado y mantener su conformidad.
¿Cómo funciona Microsoft Intune?
Intune se ejecuta completamente como un servicio en la nube y se administra desde el centro de administración de Microsoft Intune, una consola web en intune.microsoft.com. Cada acción realizada en el centro de administración llama a la API de Microsoft Graph , que también permite a los administradores automatizar las mismas tareas mediante scripts en lugar de hacerlo manualmente a través de la consola.
Intune admite dos modos de administración, y una organización puede usar cualquiera de ellos de forma independiente o ejecutar ambos simultáneamente:
| Dimensión | Gestión de dispositivos móviles (MDM) | Gestión de aplicaciones móviles (MAM) |
| Lo que gestiona | Todo el dispositivo: configuración, políticas de seguridad y aplicaciones instaladas. | Solo las aplicaciones de trabajo y los datos que contienen. |
| Caso de uso típico | Dispositivos propiedad de la empresa | Dispositivos personales en escenarios BYOD (Trae tu propio dispositivo) |
| Ruta de inscripción | Aplicación Company Portal, Windows Autopilot, Apple Automated Device Enrollment o Android Enterprise | No se requiere el registro completo del dispositivo. |
| Si el dispositivo se pierde o es robado | El dispositivo completo se puede borrar de forma remota. | Solo se pueden borrar selectivamente los datos de la empresa que se encuentren dentro de las aplicaciones administradas (por ejemplo, Outlook, Teams). |
Intune no almacena identidades de usuario ni realiza la autenticación por sí mismo. Depende de Microsoft Entra ID para tres funciones: autenticar a los usuarios al iniciar sesión (con inicio de sesión único, autenticación multifactor o métodos sin contraseña), organizar a los usuarios y dispositivos en grupos que Intune utiliza para aplicar directivas específicas, y el acceso condicional, donde Intune informa a Entra ID sobre el estado de cumplimiento de cada dispositivo para que pueda combinarse con señales de usuario, ubicación y riesgo antes de otorgar acceso a un recurso.
Principales ventajas de Microsoft Intune
- Gestión del ciclo de vida de las aplicaciones: Intune implementa, actualiza y retira aplicaciones en todos los dispositivos registrados, y puede forzar automáticamente las actualizaciones del sistema operativo y de las aplicaciones.
- Gestión centralizada: Los administradores configuran dispositivos, aplicaciones y políticas de seguridad para toda la organización desde una única consola, en lugar de tener que utilizar herramientas independientes para cada plataforma.
- Compatibilidad con dispositivos multiplataforma: Intune gestiona dispositivos Windows, macOS, iOS/iPadOS, Android, Linux, tvOS y visionOS, de modo que los empleados pueden usar hardware proporcionado por la empresa o personal sin que el departamento de TI necesite herramientas de administración separadas para cada plataforma.
- Requisitos básicos de seguridad y cumplimiento: Los administradores implementan perfiles de configuración y líneas base de seguridad predefinidas o personalizadas, e Intune audita continuamente si cada dispositivo sigue cumpliendo con dichas líneas base.
- Cumplimiento automatizado del cumplimiento: Las comprobaciones de cumplimiento se integran directamente en el Acceso Condicional, por lo que un dispositivo que no cumple con los requisitos pierde el acceso a los recursos protegidos sin intervención manual.
- Escalabilidad sin nueva infraestructura: Como servicio en la nube, Intune agrega dispositivos y usuarios administrados sin necesidad de hardware o servidores adicionales en las instalaciones.
Licencias de Microsoft Intune
La mayoría de las organizaciones obtienen Intune como parte de un paquete de Microsoft 365, como E3 o E5, en lugar de comprarlo como un producto independiente. Las capacidades de Intune se agrupan en tres niveles:
- Plan 1 de Microsoft Intune: El servicio básico abarca la gestión de dispositivos y aplicaciones basada en la nube.
- Plan 2 de Microsoft Intune: Como complemento al Plan 1, se añade Microsoft Tunnel para la gestión de aplicaciones móviles, la gestión de dispositivos especializados (auriculares de realidad aumentada/virtual, pantallas inteligentes, sistemas para salas de conferencias) y las actualizaciones de firmware inalámbricas (FOTA).
- Suite Microsoft Intune: Complementando el Plan 1, este plan 2 combina las funcionalidades del Plan 2 con Ayuda remota, Administración de privilegios de endpoints, Análisis avanzado, Administración de aplicaciones empresariales y PKI en la nube de Microsoft.
Los usuarios finales cuyos dispositivos son administrados por Intune necesitan una licencia de Intune asignada. Sin embargo, los administradores no necesariamente la necesitan: el acceso de administrador sin licencia al centro de administración de Microsoft Intune está habilitado de forma predeterminada para los inquilinos creados después de julio de 2021. Las funciones que requieren por separado Microsoft Entra ID P1 o P2, como el Acceso condicional, siguen necesitando esas licencias independientemente del plan de Intune.
Cómo ayuda la consultoría de cifrado
Las políticas de dispositivos y aplicaciones de Intune son tan seguras como los certificados y las identidades que las respaldan. Los servicios PKI de Encryption Consulting ayudan a las organizaciones a diseñar y operar la infraestructura de certificados en la que se basa Intune para la autenticación de dispositivos, los perfiles de Wi-Fi y VPN, y el correo electrónico S/MIME, incluyendo el desarrollo de CP/CPS y las operaciones diarias de la autoridad de certificación. Para las organizaciones que extienden el inicio de sesión sin contraseña a los dispositivos administrados por Intune, el servicio de implementación de Windows Hello for Business de EC gestiona la confianza en el certificado, la confianza en Kerberos en la nube o el modelo de implementación híbrido que Intune implementa como perfil de configuración.
Encryption Consulting también ofrece la integración de Microsoft PKI con Intune , conectando la autoridad de certificación de una organización directamente con las directivas de dispositivos administradas por Intune. De esta forma, los certificados para Wi-Fi, VPN y correo electrónico se emiten y renuevan automáticamente a medida que los dispositivos se registran. Para las organizaciones que desean una infraestructura PKI administrada y alojada en la nube sin tener que gestionar su propia infraestructura de autoridad de certificación, PKI como servicio (PKI-as-a-Service) cierra la brecha entre la administración de endpoints y el ciclo de vida de los certificados del que depende.
Preguntas frecuentes
¿Cuál es la diferencia entre Microsoft Intune y Microsoft Entra ID?
Microsoft Intune y Microsoft Entra ID son servicios independientes pero conectados. Entra ID (anteriormente Azure Active Directory) es la plataforma de identidad de Microsoft: autentica a los usuarios y almacena los grupos que Intune utiliza para definir las directivas. Intune es el servicio de administración de endpoints: registra los dispositivos, implementa directivas de configuración y cumplimiento, e informa a Entra ID sobre el estado de cumplimiento de cada dispositivo para la toma de decisiones de acceso condicional.
¿Cuál es la diferencia entre MDM y MAM en Intune?
La administración de dispositivos móviles (MDM) otorga a Intune control total sobre un dispositivo registrado, incluyendo su configuración, políticas de seguridad y aplicaciones instaladas, y permite a los administradores borrar completamente el dispositivo en caso de pérdida. La administración de aplicaciones móviles (MAM) gestiona únicamente las aplicaciones de trabajo y los datos que contienen, lo que resulta adecuado para dispositivos personales en entornos BYOD donde no es apropiado borrar completamente el dispositivo.
¿Necesito una licencia para usar Microsoft Intune?
Los usuarios finales cuyos dispositivos son administrados por Intune necesitan una licencia de Intune asignada, que generalmente se incluye en un paquete de Microsoft 365 E3 o E5. Los administradores pueden iniciar sesión y administrar el centro de administración de Microsoft Intune sin una licencia personal de Intune; este acceso de administrador sin licencia está habilitado de forma predeterminada para los inquilinos creados después de julio de 2021.
¿Qué sistemas operativos admite Microsoft Intune?
Microsoft Intune gestiona dispositivos Windows, macOS, iOS/iPadOS, Android, Linux, tvOS y visionOS desde una única consola de administración, lo que proporciona a las organizaciones un plano de gestión unificado para el hardware propio de la empresa y el hardware BYOD, independientemente de la plataforma.
¿Cómo funciona Microsoft Intune con el acceso condicional?
Intune comprueba continuamente que los dispositivos inscritos cumplan con las directivas de cumplimiento configuradas e informa del estado de cumplimiento de cada dispositivo a Microsoft Entra ID. A continuación, el Acceso condicional combina esa señal de cumplimiento con la identidad del usuario, la aplicación, la ubicación y los datos de riesgo para decidir, en tiempo real, si se permite o se bloquea el acceso a un recurso corporativo determinado.
¿Listo para conectar tu infraestructura de clave pública (PKI) a tu implementación de Intune?
Vea los servicios PKI de Encryption Consulting en acción o hable con un asesor sobre la integración de Microsoft PKI con Intune.
- Puntos Clave
- Por qué las organizaciones necesitan una gestión de endpoints como Intune.
- ¿Cómo funciona Microsoft Intune?
- Principales ventajas de Microsoft Intune
- Licencias de Microsoft Intune
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- ¿Listo para conectar tu infraestructura de clave pública (PKI) a tu implementación de Intune?
