Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Arquitectura de Microsoft Intune y sus componentes

Arquitectura e implementación de Microsoft Intune

La arquitectura de Microsoft Intune es el conjunto de servicios en la nube, componentes de identidad y puntos de integración que trabajan juntos para administrar y proteger los dispositivos y las aplicaciones de una organización. El servicio Intune, Microsoft Entra ID, los servicios de inscripción y los conectores a los servicios de seguridad, actualización y certificados conforman una plataforma única de administración de endpoints basada en la nube.

La arquitectura de Microsoft Intune consta del servicio Intune alojado en la nube, Microsoft Entra ID para la identidad y el acceso condicional, servicios de inscripción como Windows Autopilot, dos canales de administración (MDM para dispositivos y MAM para aplicaciones) e integraciones con Microsoft Defender para Endpoint, Configuration Manager, Windows Autopatch y Microsoft Graph. Los administradores controlan todos los componentes desde el centro de administración de Microsoft Intune.

Puntos Clave

  • Microsoft Intune se ejecuta completamente en la nube de Microsoft. No hay servidores Intune locales y cada acción del centro de administración está respaldada por una llamada a la API de Microsoft Graph.
  • Microsoft Entra ID proporciona autenticación, segmentación de grupos y acceso condicional. Intune informa a Entra ID sobre el cumplimiento de los dispositivos, lo que permite o bloquea el acceso a los recursos corporativos.
  • Intune administra dispositivos Windows 10 y 11, macOS, iOS/iPadOS, Android, Linux (Ubuntu Desktop 24.04 y 26.04 LTS), tvOS, visionOS y ChromeOS desde una única consola.
  • Intune Suite añade Ayuda remota, Administración de privilegios de endpoints, Análisis avanzado, Administración de aplicaciones empresariales y Microsoft Cloud PKI. Desde el 1 de julio de 2026, Microsoft 365 E5 incluye la suite completa y Microsoft 365 E3 incluye un subconjunto.
  • Las funciones basadas en certificados, como Wi-Fi, VPN y Windows Hello para empresas, dependen de una infraestructura de clave pública (PKI) a la que Intune accede a través de SCEP, PKCS o Microsoft Cloud PKI.

Cómo funciona la arquitectura de Intune

Microsoft Intune es un servicio exclusivamente en la nube: la evaluación de directivas, la generación de informes y la implementación de aplicaciones se ejecutan en la infraestructura de Microsoft, y los dispositivos administrados se conectan a través de internet. Los administradores trabajan en el centro de administración de Microsoft Intune en intune.microsoft.com, y cada acción en esa consola se ejecuta como una llamada a la API de Microsoft Graph, por lo que cualquier acción en la que un administrador pueda hacer clic también se puede automatizar mediante código. Según Microsoft Learn (mayo de 2026), Intune es compatible con Windows, macOS, iOS/iPadOS, Android, Linux, tvOS y visionOS, y administra dispositivos ChromeOS a través de un conector a la consola de administración de Google.

La arquitectura se basa en tres elementos: las identidades que inician sesión (Microsoft Entra ID), los dispositivos desde los que inician sesión (gestionados mediante MDM) y las aplicaciones que utilizan (gestionadas mediante MAM). Todos los demás componentes envían señales a este ciclo o actúan en función de su resultado. En la arquitectura de Intune, la identidad es el plano de control: cada decisión de gestión comienza y termina con Microsoft Entra ID.

Servicio Microsoft Intune

El servicio Intune es el motor de directivas que se encuentra en el centro de la arquitectura. Se encarga de tres funciones: configuración de dispositivos (definición de ajustes y restricciones por plataforma), protección de datos (control del acceso, el uso compartido y la eliminación de datos corporativos) y administración de aplicaciones (implementación de aplicaciones y sus configuraciones). En Windows, el catálogo de configuración expone miles de ajustes de proveedor de servicios de configuración (CSP) de forma nativa, por lo que la mayoría de las directivas ya no requieren entradas OMA-URI personalizadas.

Diagrama de arquitectura de alto nivel de Intune

ID de entrada de Microsoft

Microsoft Entra ID, que pasó a llamarse Azure Active Directory en 2023, es la capa de identidad de la arquitectura. Cuando un dispositivo se inscribe en Intune, se registra en Entra ID, e Intune informa a Entra ID sobre el estado de cumplimiento del dispositivo. Las directivas de acceso condicional utilizan esta información: si una directiva requiere que el dispositivo esté marcado como compatible, se bloquea el acceso de un dispositivo no compatible al correo electrónico, Microsoft 365 y otros recursos conectados. Intune también se basa en los grupos de seguridad de Entra para definir la asignación de cada directiva, perfil y aplicación.

Inscripción de dispositivos y Windows Autopilot

Windows Autopilot aprovisiona nuevos dispositivos Windows en un estado listo para la empresa sin necesidad de crear imágenes, y ahora existe en dos versiones. Autopilot clásico registra un dispositivo mediante su hash de hardware antes de la implementación y admite los modos de implementación automática, autoaprovisionamiento y configuración automática, la unión híbrida con Microsoft Entra y HoloLens 2. La preparación de dispositivos de Windows Autopilot, disponible generalmente desde junio de 2024, elimina el requisito del hash de hardware: el usuario inicia sesión con las credenciales de ID de Entra durante la experiencia de configuración inicial, e Intune proporciona directivas y aplicaciones en el momento de la inscripción. La preparación de dispositivos solo admite la unión con Microsoft Entra. Los dispositivos Apple se inscriben a través de Apple Business Manager con la inscripción automática de dispositivos, y los dispositivos Android se inscriben a través de Android Enterprise.

Gestión de dispositivos móviles (MDM) y gestión de aplicaciones móviles (MAM)

Intune administra los dispositivos finales a través de dos canales: MDM controla todo el dispositivo, mientras que MAM protege los datos corporativos dentro de aplicaciones específicas sin necesidad de registrar el dispositivo. Ambos canales pueden ejecutarse simultáneamente en el mismo dispositivo.

AtributoMDMMAM
<b></b><b></b>El dispositivo completo: configuración, niveles de seguridad básicos, aplicaciones, actualizacionesLas aplicaciones corporativas y los datos que contienen.
InscripciónEl dispositivo se inscribe en Intune.No se requiere registro del dispositivo
Uso típicoHardware propiedad de la empresaDispositivos personales en el trabajo (BYOD) y dispositivos de contratistas
Controles clavePolíticas de cumplimiento, perfiles de configuración, acciones remotasPolíticas de protección de aplicaciones, configuración de aplicaciones
eliminación de datosBorrado total o selectivo del dispositivoBorrado selectivo únicamente de los datos de las aplicaciones corporativas

Suite Intune y Microsoft Cloud PKI

Microsoft Intune Suite es el nivel de funcionalidades avanzadas que se sitúa por encima del servicio base (Intune Plan 1). Incluye Ayuda remota para sesiones seguras de soporte técnico, Administración de privilegios de endpoint para elevar las tareas aprobadas sin otorgar derechos de administrador local permanentes, Análisis avanzado, Administración de aplicaciones empresariales con un catálogo de más de 1,000 aplicaciones preconfiguradas, Microsoft Cloud PKI, Microsoft Tunnel para MAM, actualizaciones de firmware inalámbricas para dispositivos Zebra Android compatibles y administración de dispositivos especializados para auriculares de realidad aumentada/virtual y dispositivos para salas de reuniones.

Desde el 1 de julio de 2026, Microsoft incluye la suite completa en Microsoft 365 E5 y añade Ayuda remota, Análisis avanzado y las funcionalidades del Plan Intune 2 a Microsoft 365 E3, cuyo despliegue para los inquilinos elegibles finalizará el 1 de agosto de 2026.

Microsoft Cloud PKI merece una atención especial. Se trata de un servicio de autoridad de certificación gestionada que emite, renueva y revoca certificados para dispositivos administrados por Intune sin necesidad de una infraestructura de CA local. Las organizaciones que mantienen una CA de Microsoft local la conectan a Intune mediante el Conector de certificados, que distribuye certificados a través de perfiles SCEP o PKCS. En cualquier caso, los certificados siguen siendo la base para la autenticación Wi-Fi y VPN, así como para el inicio de sesión sin contraseña con Windows Hello para empresas.

Informes y análisis

Tres componentes gestionan los informes. Endpoint Analytics evalúa el rendimiento de inicio, la fiabilidad de la aplicación y la preparación para trabajar desde cualquier lugar, de modo que el departamento de TI pueda solucionar los problemas de los dispositivos antes de que los usuarios abran incidencias en el servicio de asistencia técnica. Intune Data Warehouse expone los datos históricos de Intune a través de una API OData para herramientas como Power BI; Microsoft lo está rediseñando a mediados de 2026, un cambio que restablece el historial almacenado a unos 30 días y retira el conector beta de Power BI en favor de la fuente OData. La integración de Log Analytics dirige los registros operativos y de auditoría de Intune a un espacio de trabajo de Azure Monitor Log Analytics para su retención a largo plazo y consultas personalizadas.

Integraciones de seguridad: Defender para endpoints, MTD y NAC.

Intune incorpora señales de riesgo de las herramientas de seguridad a sus decisiones de cumplimiento y acceso condicional. Microsoft Defender for Endpoint actúa como socio nativo de Mobile Threat Defense (MTD): informa una puntuación de riesgo de la máquina que las políticas de cumplimiento evalúan, e Intune puede implementar y administrar la configuración de seguridad de Defender en dispositivos administrados y no administrados. Los proveedores de MTD de terceros se conectan a través del conector de Mobile Threat Defense e incorporan datos de amenazas a la misma evaluación de cumplimiento. Las soluciones de socios de control de acceso a la red (NAC) verifican el estado de inscripción y cumplimiento de un dispositivo con Intune antes de permitirle el acceso a la red, y redirigen los dispositivos no inscritos o que no cumplen con los requisitos para su corrección.

Túnel de Microsoft

Microsoft Tunnel es la puerta de enlace VPN de Intune. Se ejecuta en un contenedor basado en Linux, alojado localmente o en la nube, y permite que los dispositivos iOS/iPadOS y Android Enterprise accedan a los recursos locales mediante autenticación moderna y acceso condicional. Un dispositivo que no cumpla con los requisitos se bloquea tanto del servidor VPN como de la red interna. Microsoft Tunnel para MAM, una de las funcionalidades del Plan 2 de Intune, extiende la misma VPN por aplicación a los dispositivos iOS y Android que no están registrados en Intune.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Administrador de configuración de Microsoft y administración conjunta

Microsoft Configuration Manager sigue siendo la plataforma de administración local de Microsoft para Windows, y la administración conjunta la integra con Intune. Un dispositivo con Windows 10 o posterior puede administrarse con ambas herramientas simultáneamente, transfiriendo las cargas de trabajo individuales, como las directivas de cumplimiento, las directivas de actualización y la implementación de aplicaciones, a Intune de forma gradual. Esto permite a las organizaciones migrar a la administración en la nube a su propio ritmo, manteniendo su inversión en Configuration Manager.

Aplicaciones y tiendas de aplicaciones

Intune implementa y administra aplicaciones en todas las plataformas compatibles: paquetes Win32 y MSIX y aplicaciones de Microsoft Store en Windows, instaladores PKG y DMG en macOS, y aplicaciones de la tienda o empresariales en iOS/iPadOS y Android. Los usuarios se autentican en estas aplicaciones con su identidad Entra ID, y las políticas de configuración y protección de las aplicaciones se aplican a la aplicación en lugar de al dispositivo. La Administración de aplicaciones empresariales, parte de Intune Suite, agrega un catálogo seleccionado de aplicaciones de terceros preempaquetadas con actualizaciones administradas.

Actualizaciones de Windows

Intune administra las actualizaciones de Windows mediante directivas de cliente de Windows Update y el servicio Windows Autopatch. En abril de 2025, Microsoft cambió el nombre de Windows Update para empresas a directivas de cliente de Windows Update e integró su servicio de implementación en Windows Autopatch, que automatiza las actualizaciones de Windows, Microsoft 365 Apps para empresas, Microsoft Edge y Microsoft Teams. Desde junio de 2026, Intune es la vía de administración obligatoria para estas directivas de actualización. Las actualizaciones Hotpatch, habilitadas de forma predeterminada a partir de la actualización de seguridad de mayo de 2026, instalan correcciones de seguridad en dispositivos Windows 11 24H2 x64 compatibles sin necesidad de reiniciar durante ocho meses al año.

Cómo ayuda la consultoría de cifrado

Los servicios PKI de Encryption Consulting diseñan y gestionan la infraestructura de certificados de la que dependen las funciones basadas en certificados de Intune, incluyendo la integración de Microsoft PKI con Intune para la implementación de certificados SCEP y PKCS, y la implementación de Windows Hello para empresas para el inicio de sesión sin contraseña. Las organizaciones que prefieren una PKI gestionada en lugar de su propia CA pueden usar PKI como servicio , y CertSecure Manager automatiza la detección, renovación y revocación de certificados en todo el entorno. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Cuáles son los componentes principales de la arquitectura de Microsoft Intune?

Los componentes principales son el servicio Intune alojado en la nube, Microsoft Entra ID para la identidad y el acceso condicional, servicios de inscripción como Windows Autopilot y Apple Business Manager, los canales de administración MDM y MAM, las funcionalidades de Intune Suite y las integraciones con Microsoft Defender para Endpoint, Configuration Manager, Windows Autopatch, Microsoft Tunnel y la API de Microsoft Graph. Los administradores controlan todos estos componentes desde el centro de administración de Microsoft Intune.

¿Microsoft Intune requiere infraestructura local?

No. Intune se ejecuta completamente en la nube de Microsoft. Existen componentes locales opcionales para escenarios específicos: el conector de certificados para Microsoft Intune proporciona certificados SCEP y PKCS de una autoridad de certificación local, el conector de Intune para Active Directory admite la unión híbrida de Microsoft Entra durante Autopilot, y la puerta de enlace de Microsoft Tunnel se ejecuta en un servidor Linux alojado por la organización.

¿Cuál es la diferencia entre MDM y MAM en Microsoft Intune?

La gestión de dispositivos móviles (MDM) registra y administra el dispositivo completo, incluyendo la configuración, el cumplimiento normativo, las actualizaciones y el borrado remoto, y es compatible con el hardware propiedad de la empresa. La gestión de aplicaciones móviles (MAM) protege los datos corporativos dentro de aplicaciones específicas sin necesidad de registrar el dispositivo, lo que resulta ideal para entornos BYOD (Trae tu propio dispositivo). MAM admite el borrado selectivo, de modo que los datos de trabajo se pueden eliminar sin afectar el contenido personal. Ambos canales pueden funcionar simultáneamente en el mismo dispositivo.

¿Qué incluye la suite Microsoft Intune?

La suite Intune incluye Ayuda remota, Administración de privilegios de endpoint, Análisis avanzado, Administración de aplicaciones empresariales, PKI en la nube de Microsoft, Microsoft Tunnel para MAM, actualizaciones de firmware inalámbricas para dispositivos Zebra Android compatibles y administración de dispositivos especializados. Desde el 1 de julio de 2026, Microsoft 365 E5 incluye la suite completa, y Microsoft 365 E3 incluye Ayuda remota, Análisis avanzado y las funcionalidades del Plan 2 de Intune.

¿Cómo emite Microsoft Intune certificados a los dispositivos?

Intune distribuye certificados mediante perfiles de certificado. Los perfiles SCEP y PKCS emiten certificados desde una autoridad de certificación local a través del Conector de certificados para Microsoft Intune, mientras que Microsoft Cloud PKI los emite desde una autoridad de certificación en la nube administrada. Los dispositivos utilizan estos certificados para la autenticación Wi-Fi y VPN, así como para el inicio de sesión sin contraseña con Windows Hello para empresas.

Cree la infraestructura de clave pública (PKI) de la que depende su implementación de Intune.

Intune puede distribuir certificados a todos los dispositivos que administra, pero no puede diseñar la jerarquía de CA subyacente. Consulte los servicios PKI o lea el artículo relacionado sobre las características clave de Microsoft Intune para ver cómo se manifiestan estos componentes en la administración diaria.