Cómo crear y asignar directivas de protección de aplicaciones

Obtenga información sobre cómo crear y asignar directivas de protección de aplicaciones de Microsoft Intune para los usuarios de su organización. En este artículo también se describe cómo realizar cambios en las directivas existentes.

Antes de empezar

Las directivas de protección de aplicaciones se pueden aplicar a aplicaciones que se ejecutan en dispositivos que pueden o no estar administrados por Intune. Para obtener una descripción más detallada de cómo funcionan las directivas de protección de aplicaciones y los escenarios compatibles con las directivas de protección de aplicaciones de Intune, consulte Introducción a las directivas de Protección de aplicaciones.

Las opciones disponibles en las directivas de protección de aplicaciones permiten a las organizaciones adaptar la protección a sus necesidades específicas. Para algunas de ellas, puede que no sea obvio qué configuración de directivas es necesaria para implementar un escenario completo. Para ayudar a las organizaciones a priorizar el fortalecimiento de puntos de conexión de clientes móviles, Microsoft ha introducido taxonomía para su marco de protección de datos de directivas de protección de aplicaciones para la administración de aplicaciones móviles de iOS y Android.

El marco de protección de datos de las directivas de protección de aplicaciones se organiza en tres niveles de configuración distintos, y cada nivel se basa en el nivel anterior:

  • La protección de datos empresariales básica (nivel 1) garantiza que las aplicaciones estén protegidas con un PIN y cifradas, y realiza operaciones de borrado selectivo. En el caso de los dispositivos Android, este nivel valida la certificación de dispositivos Android. Se trata de una configuración de nivel de entrada que proporciona un control de protección de datos similar en las directivas de buzón de Exchange Online e introduce a TI y a la población de usuarios en las directivas de protección de aplicaciones.
  • La protección de datos mejorada de la empresa (nivel 2) presenta directivas de protección de aplicaciones, mecanismos de prevención de fugas de datos y requisitos mínimos del sistema operativo. Esta es la configuración aplicable a la mayoría de los usuarios móviles que acceden a datos profesionales o educativos.
  • La protección de datos alta de la empresa (nivel 3) presenta mecanismos avanzados de protección de datos, una configuración mejorada de PIN y directivas de protección de aplicaciones Mobile Threat Defense. Esta configuración es conveniente para los usuarios que acceden a datos de alto riesgo.

A fin de ver las recomendaciones específicas para cada nivel de configuración y las aplicaciones mínimas que se deben proteger, revise Marco de protección de datos mediante directivas de protección de aplicaciones.

Si busca una lista de aplicaciones que hayan integrado el SDK de Intune, consulte Aplicaciones protegidas de Microsoft Intune.

Para obtener información acerca de cómo agregar aplicaciones de línea de negocio (LOB) de la organización a Microsoft Intune para prepararse para las directivas de protección de aplicaciones, consulte Agregar aplicaciones a Microsoft Intune.

Nota:

Para garantizar que se aplican las directivas, se recomienda usar el acceso condicional junto con las directivas de protección de aplicaciones de Intune.

Directivas de protección de aplicaciones para iOS/iPadOS y aplicaciones Android

Cuando se crea una directiva de protección de aplicaciones para iOS/iPadOS y aplicaciones Android, se sigue un flujo de proceso de Intune moderno que da como resultado una nueva directiva de protección de aplicaciones. Para obtener información sobre cómo crear directivas de protección de aplicaciones para aplicaciones de Windows, consulte Configuración de directivas de protección de aplicaciones para Windows.

Crear una directiva de protección de aplicaciones iOS/iPadOS o Android

  1. Inicie sesión en el Centro de administración de Microsoft Intune.

  2. Selecciona Protección de aplicaciones>. Esta selección abre los detalles de Protección , donde puede crear nuevas directivas y editar las existentes.

  3. Seleccione Crear una directiva y seleccione iOS/iPadOS o Android. Se muestra el panel Crear directiva.

  4. En la página Datos básicos, agregue los siguientes valores:

    Valor Descripción
    Name El nombre de esta directiva de protección de aplicaciones.
    Descripción [Opcional] La descripción de esta directiva de protección de aplicaciones.

    Captura de pantalla de la página Aspectos básicos del panel Crear directiva

  5. Haga clic en Siguiente para mostrar la página Aplicaciones .

    La página Aplicaciones le permite elegir qué aplicaciones debe destinar esta directiva. Debe agregar, al menos, una aplicación.

    Valor/opción Descripción
    Dirigir la directiva para En el cuadro desplegable Dirigir directiva a, elija destinar la directiva de protección de aplicaciones a Todas las aplicaciones, Microsoft Apps o Core Microsoft Apps.

    • Todas las aplicaciones incluye todas las aplicaciones de Microsoft y de asociados que han integrado el SDK de Intune.
    • Microsoft Apps incluye todas las aplicaciones de Microsoft que han integrado el SDK de Intune.
    • Core Microsoft Apps incluye las siguientes aplicaciones: Microsoft Edge, Excel, Office, OneDrive, OneNote, Outlook, PowerPoint, SharePoint, Teams, To Do y Word.

    A continuación, puede seleccionar Ver una lista de las aplicaciones de destino para ver una lista de las aplicaciones que se verán afectadas por esta directiva.
    Aplicaciones públicas Si no desea seleccionar uno de los grupos de aplicaciones predefinidos, puede elegir dirigirse a aplicaciones individuales seleccionando Aplicaciones seleccionadas en el cuadro desplegable Directiva de destino a . Haz clic en Seleccionar aplicaciones públicas para seleccionar las aplicaciones públicas a las que dirigirte.
    Aplicaciones personalizadas Si no desea seleccionar uno de los grupos de aplicaciones predefinidos, puede elegir dirigirse a aplicaciones individuales seleccionando Aplicaciones seleccionadas en el cuadro desplegable Directiva de destino a . Haz clic en Seleccionar aplicaciones personalizadas para seleccionar aplicaciones personalizadas a las que dirigirte en función de un identificador de paquete. No puede elegir una aplicación personalizada cuando también se dirige a las opciones Todas las aplicaciones, Microsoft Apps o Core Microsoft Apps en la misma directiva.

    Las aplicaciones que ha seleccionado aparecerán en la lista de aplicaciones públicas y personalizadas.

    Nota:

    Las aplicaciones públicas son compatibles con las aplicaciones de Microsoft y asociados que se usan habitualmente con Microsoft Intune. Estas aplicaciones protegidas por Intune están habilitadas con un conjunto enriquecido de compatibilidad con las directivas de protección de aplicaciones móviles. Para obtener más información, consulte Aplicaciones protegidas de Microsoft Intune. Las aplicaciones personalizadas son aplicaciones de LOB que se han integrado con el SDK de Intune o que se han encapsulado en el Intune App Wrapping Tool. Para obtener más información, consulte Introducción al SDK de aplicaciones de Microsoft Intune y Preparación de aplicaciones de línea de negocio para directivas de protección de aplicaciones.

  6. Haga clic en Siguiente para mostrar la página Protección de datos .

    Esta página proporciona la configuración para los controles de prevención de pérdida de datos (DLP), incluidas las restricciones de cortar, copiar, pegar y guardar como. Estas opciones determinan el modo en que los usuarios interactúan con los datos en las aplicaciones que aplican esta directiva de protección de aplicaciones.

    Configuración de protección de datos:

  7. Haga clic en Siguiente para mostrar la página Requisitos de acceso .

    Esta página proporciona opciones para permitirle configurar los requisitos de PIN y credenciales que los usuarios deben cumplir para acceder a las aplicaciones en un contexto de trabajo.

    Configuración de los requisitos de acceso:

  8. Haga clic en Siguiente para mostrar la página de inicio condicional .

    Esta página proporciona opciones de configuración para establecer los requisitos de seguridad de inicio de sesión para su directiva de protección de aplicaciones. Seleccione un Valor y escriba el Valor que deben reunir los usuarios para iniciar sesión en la aplicación de su compañía. Después, seleccione la acción que desea realizar si los usuarios no cumplen sus requisitos. En algunos casos, se pueden configurar varias acciones para un único valor.

    Configuración de inicio condicional:

  9. Haga clic en siguiente para mostrar la página Asignaciones. La página Asignaciones permite asignar la directiva de protección de aplicaciones a grupos de usuarios. Debe aplicar la directiva a un grupo de usuarios para que la directiva surta efecto.

  10. Haga clic en Siguiente: Revisar + crear para revisar los valores y la configuración especificados para esta directiva de protección de aplicaciones.

  11. Cuando haya terminado, haga clic en Crear para crear la directiva de protección de aplicaciones en Intune.

    Sugerencia

    Esta configuración de directiva solo se aplica cuando se usan aplicaciones en el contexto laboral. Cuando los usuarios finales usan la aplicación para realizar una tarea personal, estas directivas no les afectan. Tenga en cuenta que, al crear un nuevo archivo, se considera un archivo personal.

    Importante

    Las directivas de protección de aplicaciones pueden tardar tiempo en aplicarse a los dispositivos existentes. Los usuarios finales verán una notificación en el dispositivo cuando se aplique la directiva de protección de aplicaciones. Aplique las directivas de protección de aplicaciones a los dispositivos antes de aplicar reglas de acceso condicional.

Los usuarios finales pueden descargar las aplicaciones desde la App Store o Google Play. Para más información, vea:

Cambiar directivas existentes

Puede editar una directiva existente y aplicarla a los usuarios de destino. Para obtener más información sobre el tiempo de entrega de la directiva, consulte Descripción del tiempo de entrega de la directiva de protección de aplicaciones.

Para cambiar la lista de aplicaciones asociadas a la directiva

  1. En el panel Protección , seleccione la directiva que desea cambiar.

  2. En el panel Protección de aplicaciones de Intune, seleccione Propiedades.

  3. Junto a la sección titulada Aplicaciones, seleccione Editar.

  4. La página Aplicaciones le permite elegir qué aplicaciones debe destinar esta directiva. Debe agregar, al menos, una aplicación.

    Valor/opción Descripción
    Aplicaciones públicas En el cuadro desplegable Dirigir directiva a, elija dirigir la directiva de protección de aplicaciones a Todas las aplicaciones públicas, Microsoft Apps o Core Microsoft Apps. A continuación, puede seleccionar Ver una lista de las aplicaciones de destino para ver una lista de las aplicaciones que se verán afectadas por esta directiva.

    Si es necesario, puedes optar por dirigirte a aplicaciones individuales haciendo clic en Seleccionar aplicaciones públicas.

    Aplicaciones personalizadas Haz clic en Seleccionar aplicaciones personalizadas para seleccionar aplicaciones personalizadas a las que dirigirte en función de un identificador de paquete.

    Las aplicaciones que ha seleccionado aparecerán en la lista de aplicaciones públicas y personalizadas.

  5. Haga clic en Revisar + Crear para revisar las aplicaciones seleccionadas para esta directiva.

  6. Cuando haya terminado, haga clic en Guardar para actualizar la directiva de protección de aplicaciones.

Para cambiar la lista de grupos de usuarios

  1. En el panel Protección , seleccione la directiva que desea cambiar.

  2. En el panel Protección de aplicaciones de Intune, seleccione Propiedades.

  3. Junto a la sección titulada Tareas, selecciona Editar.

  4. Para agregar un nuevo grupo de usuarios a la directiva, en la pestaña Incluir , elija Seleccionar grupos para incluir y seleccione el grupo de usuarios. Elija Seleccionar para agregar el grupo.

  5. Para excluir un grupo de usuarios, en la pestaña Excluir , elija Seleccionar grupos para excluir y seleccione el grupo de usuarios. Seleccione Seleccionar para quitar el grupo de usuarios.

  6. Para eliminar los grupos que se agregaron anteriormente, en las pestañas Incluir o Excluir , seleccione los puntos suspensivos (...) y seleccione Eliminar.

  7. Haga clic en Revisar + crear para revisar los grupos de usuarios seleccionados para esta directiva.

  8. Cuando los cambios en las asignaciones estén listos, seleccione Guardar para guardar la configuración e implementar la directiva para el nuevo conjunto de usuarios. Si seleccionas Cancelar antes de guardar la configuración, descartarás todos los cambios realizados en las pestañas Incluir y Excluir .

Para cambiar la configuración de directiva

  1. En el panel Protección , seleccione la directiva que desea cambiar.

  2. A continuación, seleccione Propiedades.

  3. Junto a la sección correspondiente a la configuración que desea cambiar, seleccione Editar. A continuación, cambie la configuración a nuevos valores.

  4. Haga clic en Revisar + crear para revisar la configuración actualizada de esta directiva.

  5. Seleccione Guardar para guardar los cambios. Repita el proceso para seleccionar un área de configuración y modificar y guardar los cambios, hasta que se completen todos los cambios. A continuación, puede cerrar el panel Protección de aplicaciones de Intune: propiedades.

Directivas de protección de aplicaciones de destino basadas en el estado de administración de dispositivos

En muchas organizaciones, es habitual permitir que los usuarios finales usen dispositivos administrados por la Administración de dispositivos móviles (MDM) de Intune, como dispositivos corporativos, y dispositivos no administrados protegidos solo con directivas de protección de aplicaciones de Intune. Los dispositivos no administrados suelen conocerse como dispositivos propios (BYOD).

Dado que las directivas de protección de aplicaciones de Intune están dirigidas a la identidad de un usuario, la configuración de protección de un usuario se puede aplicar tanto a dispositivos inscritos (administrados por MDM) como no inscritos (sin MDM). Por lo tanto, puede dirigir una directiva de protección de aplicaciones de Intune a dispositivos iOS/iPadOS y Android inscritos en Intune o no inscritos mediante filtros. Para obtener más información sobre cómo crear filtros, consulte Usar filtros al asignar directivas . Puede tener una directiva de protección para dispositivos no administrados en los que se apliquen controles estrictos de prevención de pérdida de datos (DLP) y una directiva de protección independiente para dispositivos administrados por MDM, donde los controles DLP pueden ser un poco más relajados. Para obtener más información sobre cómo funciona esto en dispositivos personales Android Enterprise, consulte Directivas de protección de aplicaciones y perfiles de trabajo.

Para usar estos filtros al asignar directivas, vaya aProtección de aplicaciones> en el Centro de administración de Intune y, a continuación, seleccione Crear directiva. También puede editar una directiva de protección de aplicaciones existente. Vaya a la página Asignaciones y seleccione Editar filtro para incluir o excluir filtros para el grupo asignado.

Tipos de administración de dispositivos

Importante

La administración del administrador de dispositivos Android (DA) está obsoleta y ya no está disponible para los dispositivos con acceso a Google Mobile Services (GMS). Si actualmente usa la administración de DA, le recomendamos que cambie a otra opción de administración de Android. La documentación de soporte y ayuda sigue estando disponible para algunos dispositivos Android 15 y anteriores sin GMS. Para obtener más información, consulte Finalización del soporte para el administrador de dispositivos Android en dispositivos GMS.

  • No administrado: Para dispositivos iOS/iPadOS, los dispositivos no administrados son aquellos dispositivos en los que la administración MDM de Intune o una solución MDM/EMM de terceros no pasan la IntuneMAMUPN clave. En el caso de los dispositivos Android, los dispositivos no administrados son dispositivos en los que no se ha detectado la administración MDM de Intune. Esto incluye dispositivos administrados por proveedores de MDM de terceros.
  • Dispositivos administrados de Intune: MDM de Intune administra los dispositivos administrados.
  • Administrador de dispositivos Android: dispositivos administrados por Intune mediante la API de administración de dispositivos Android.
  • Android Enterprise: dispositivos administrados por Intune con perfiles de trabajo de Android Enterprise o Android Enterprise Full Administración de dispositivos.
  • Dispositivos dedicados corporativos de Android Enterprise con Microsoft Entra modo de dispositivo compartido: dispositivos administrados por Intune con dispositivos dedicados de Android Enterprise con modo de dispositivo compartido.
  • Dispositivos asociados a usuarios de Android (AOSP): dispositivos administrados por Intune mediante la administración asociada al usuario AOSP.
  • Dispositivos sin usuario Android (AOSP): dispositivos administrados por Intune mediante dispositivos sin usuario AOSP. Estos dispositivos también aprovechan el modo de dispositivo compartido de Microsoft Entra.

En Android, en los dispositivos Android se solicitará instalar la aplicación Portal de empresa de Intune independientemente del tipo de Administración de dispositivos elegido. Por ejemplo, si selecciona "Android Enterprise", se le seguirá solicitando a los usuarios con dispositivos Android no administrados.

En el caso de iOS/iPadOS, para que el tipo de Administración de dispositivos se aplique a Intune dispositivos administrados, se requieren opciones de configuración adicionales de la aplicación. Esta configuración se comunica con el servicio de directivas de protección de aplicaciones para indicar que la aplicación está administrada. Por lo tanto, la configuración de las directivas de protección de aplicaciones no se aplicará hasta que implemente la directiva de configuración de aplicaciones. Las opciones de configuración de la aplicación son las siguientes:

Importante

A partir de la versión del servicio de septiembre (2409) de Intune, los valores de configuración de las aplicaciones IntuneMAMUPN, IntuneMAMOID e IntuneMAMDeviceID se enviarán automáticamente a las aplicaciones administradas en dispositivos iOS inscritos en Intune para las siguientes aplicaciones: Microsoft Excel, Microsoft Outlook, Microsoft PowerPoint, Microsoft Teams y Microsoft Word. Intune seguirá ampliando esta lista para incluir aplicaciones administradas adicionales.

Si estos valores no están configurados correctamente para dispositivos iOS, existe la posibilidad de que la directiva no se entregue a la aplicación o que se entregue la directiva incorrecta. Para obtener más información, consulte Sugerencia de soporte técnico: Los usuarios MAM de Intune en dispositivos sin usuario iOS/iPadOS pueden ser bloqueados en casos poco frecuentes.

Configuración de la directiva

Para ver una lista completa de la configuración de directivas para iOS/iPadOS y Android, seleccione uno de los vínculos siguientes:

Pasos siguientes

Supervisar el cumplimiento y el estado del usuario

Vea también