Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Preparación de dispositivos de Windows Autopilot controlada por el usuario Pasos para unirse a Microsoft Entra:
- Paso 1: Configurar la inscripción automática de Windows en Intune
- Paso 2: Permitir que los usuarios unan dispositivos a Microsoft Entra ID
- Paso 3: Crear un grupo de dispositivos asignado
- Paso 4: Crear un grupo de usuarios
- Paso 5: Asignar aplicaciones y scripts de PowerShell al grupo de dispositivos
- Paso 6: Crear la directiva de preparación de dispositivos de Windows Autopilot
- Paso 7: Agregar el identificador corporativo de Windows al dispositivo
Para obtener información general sobre el flujo de trabajo de unión a Microsoft Entra controlado por el usuario de preparación de dispositivos de Windows Autopilot, consulte Introducción a la unión a Microsoft Entra controlada por el usuario de Windows Autopilot.
Nota:
El grupo de dispositivos creado en este paso es específico para la preparación de dispositivos de Windows Autopilot. Microsoft recomienda crear un grupo de dispositivos específicamente para su uso con la preparación de dispositivos de Windows Autopilot, en lugar de reutilizar los grupos de dispositivos existentes que se usan en otros escenarios de Windows Autopilot.
Crear un grupo de dispositivos asignado
Los grupos de dispositivos son una colección de dispositivos organizados en un grupo de Microsoft Entra. Normalmente, los grupos de dispositivos pueden ser asignados o dinámicos:
- Grupos asignados : los dispositivos se agregan manualmente al grupo y son estáticos. La preparación de dispositivos de Windows Autopilot solo usa grupos asignados.
- Grupos dinámicos : los dispositivos se agregan automáticamente al grupo en función de reglas. La preparación de dispositivos de Windows Autopilot no usa grupos dinámicos.
La preparación de dispositivos de Windows Autopilot usa un grupo de dispositivos asignado como parte de la directiva de preparación de dispositivos de Windows Autopilot. El grupo de dispositivos especificado en la directiva de preparación de dispositivos de Windows Autopilot debe ser un grupo de dispositivos asignado. El proceso de preparación de dispositivos de Windows Autopilot agrega automáticamente dispositivos a este grupo de dispositivos asignados durante la implementación de preparación de dispositivos de Windows Autopilot.
Importante
El grupo de dispositivos especificado en la directiva de preparación de dispositivos de Windows Autopilot debe ser un grupo de dispositivos de seguridad asignado.
Sugerencia
Aunque el mismo grupo de dispositivos asignado se puede usar para varias directivas de preparación de dispositivos de Windows Autopilot, Microsoft recomienda crear un grupo de dispositivos asignados independiente para cada directiva de preparación de dispositivos de Windows Autopilot. Por ejemplo, un grupo de dispositivos asignados diferente para un escenario controlado por el usuario frente a un escenario automático. Esto permite una administración más sencilla de las directivas de preparación de dispositivos de Windows Autopilot y de los dispositivos o PC en la nube que se les asignan.
Para crear un grupo de dispositivos de seguridad asignados para su uso con la preparación de dispositivos de Windows Autopilot, siga estos pasos:
Inicie sesión en el Centro de administración de Microsoft Intune.
En la pantalla de inicio , seleccione Grupos en el panel izquierdo.
En los grupos | Pantalla Todos los grupos , asegúrese de que Todos los grupos esté seleccionado y, a continuación, seleccione Nuevo grupo.
En la pantalla Nuevo grupo que se abre:
Para Tipo de grupo, seleccione Seguridad.
En Nombre de grupo, escribe un nombre para el grupo de dispositivos, como Grupo de dispositivos de preparación de dispositivos de Windows Autopilot.
En Descripción del grupo, escriba una descripción para el grupo de dispositivos.
Para que los roles de Microsoft Entra se puedan asignar al grupo, seleccione No.
En Tipo de suscripción, selecciona Asignada.
Para Propietarios, seleccione el vínculo No hay propietarios seleccionados .
En la pantalla Agregar propietarios que se abre:
Desplácese por la lista de objetos y seleccione la entidad de servicio Cliente de aprovisionamiento de Intune con AppId de f1346770-5b25-470b-88bd-d5744ab7952c. Como alternativa, use la barra de búsqueda para buscar y seleccionar el cliente de aprovisionamiento de Intune.
Nota:
En algunos inquilinos, la entidad de servicio puede tener el nombre de Intune Autopilot ConfidentialClient en lugar de Cliente de aprovisionamiento de Intune. Siempre que el AppID de la entidad de servicio sea f1346770-5b25-470b-88bd-d5744ab7952c, es la entidad de servicio correcta.
Si la entidad de servicio ConfidentialClient de aprovisionamiento de Intune o Autopilot de Intune con AppId de f1346770-5b25-470b-88bd-d5744ab7952c no está disponible en la lista de objetos o al buscar, consulte Agregar la entidad de servicio de cliente de aprovisionamiento de Intune.
Una vez que el cliente de aprovisionamiento de Intune esté seleccionado como propietario, seleccione Seleccionar.
Seleccione Crear para terminar de crear el grupo de dispositivos asignado.
Importante
Los dispositivos se agregan automáticamente a este grupo de dispositivos durante la implementación de preparación de dispositivos de Windows Autopilot. No es necesario agregar manualmente dispositivos como miembros del grupo de dispositivos creado en este paso, pero hacerlo no tiene ningún impacto en el proceso de preparación de dispositivos de Windows Autopilot.
Agregar la entidad de servicio de cliente de aprovisionamiento de Intune
Si la entidad de servicio del cliente de aprovisionamiento de Intune con AppId f1346770-5b25-470b-88bd-d5744ab7952c no está disponible al seleccionar el propietario del grupo de dispositivos, siga estos pasos para agregar la entidad de servicio:
En un dispositivo en el que se administre normalmente Microsoft Intune o Microsoft Entra ID, abra un símbolo del sistema de Windows PowerShell con privilegios elevados.
En la ventana del símbolo del sistema de Windows PowerShell:
Instale el módulo Microsoft.Graph.Authentication escribiendo el siguiente comando:
Install-Module Microsoft.Graph.AuthenticationSi se te pide:
- Para instalar NuGet , escriba Y o sí o seleccione el botón Sí.
- Para realizar la instalación desde el repositorio de no confianza de PSGallery , escriba Y o Sí, o seleccione el botón Sí .
Para obtener más información, vea Microsoft.Graph.Authentication y Set-PSRepository -InstallationPolicy.
Instale el módulo Microsoft.Graph.Applications escribiendo el siguiente comando:
Install-Module Microsoft.Graph.ApplicationsSi se le pide, acepte la instalación desde el repositorio de no confianza de PSGallery escribiendo Y o Sí, o seleccionando el botón Sí .
Para obtener más información, vea Microsoft.Graph.Applications y Set-PSRepository -InstallationPolicy.
Una vez instalados los módulos Microsoft.Graph.Authentication y Microsoft.Graph.Applications, conéctese a Microsoft Entra ID escribiendo el siguiente comando:
Connect-MgGraph -Scopes "Application.ReadWrite.All"Para obtener más información, consulte Connect-MgGraph.
Si aún no se ha autenticado en Microsoft Entra ID, aparece la ventana Iniciar sesión en su cuenta. Introduzca las credenciales de un administrador de Microsoft Entra ID que tenga permisos para agregar entidades de servicio.
Si aparece la ventana Permisos solicitados , seleccione la casilla Consentimiento en nombre de su organización y, a continuación, seleccione el botón Aceptar .
Una vez autenticado en Microsoft Entra ID y concedido los permisos adecuados, agregue la entidad de servicio de cliente de aprovisionamiento de Intune escribiendo el siguiente comando:
New-MgServicePrincipal -AppID f1346770-5b25-470b-88bd-d5744ab7952cPara obtener más información, consulte New-MgServicePrincipal -BodyParameter.
Nota:
Si la entidad de servicio de cliente de aprovisionamiento de Intune ya existe en el inquilino, aparecerá el siguiente mensaje de error:
New-MgServicePrincipal : The service principal cannot be created, updated, or restored because the service principal name f1346770-5b25-470b-88bd-d5744ab7952c is already in use. Status: 409 (Conflict) ErrorCode: Request_MultipleObjectsWithSameKeyValueSe muestra el siguiente mensaje de error si se cumple una de las siguientes condiciones:
- La cuenta usada para iniciar sesión con el
Connect-MgGraphcomando no tiene permisos para agregar una entidad de servicio al inquilino. - El
-Scopes "Application.ReadWrite.All"argumento no se agrega alConnect-MgGraphcomando. - No se acepta la ventana de permisos solicitados .
- La casilla Consentimiento en nombre de su organización no está activada en la ventana Permisos solicitados .
New-MgServicePrincipal : Insufficient privileges to complete the operation. Status: 403 (Forbidden) ErrorCode: Authorization_RequestDenied- La cuenta usada para iniciar sesión con el
Siguiente paso: Crear un grupo de usuarios
Contenido relacionado
Para obtener más información sobre cómo crear grupos en Intune, consulte los siguientes artículos: