Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Gracias a la administración conjunta, puede mantener sus procesos bien establecidos para usar Administrador de configuración para administrar los equipos de su organización. Al mismo tiempo, está invirtiendo en la nube al usar Intune para obtener seguridad y aprovisionamiento modernos.
En este tutorial, vas a configurar la administración conjunta de los dispositivos Windows que ya están inscritos en Administrador de configuración. Este tutorial comienza con la premisa de que ya usa Administrador de configuración para administrar sus dispositivos Windows.
Use este tutorial si:
Tiene un Active Directory local que puede conectar a Microsoft Entra ID en una configuración híbrida de Microsoft Entra.
Si no puede implementar un Microsoft Entra ID híbrido que combine su AD local con Microsoft Entra ID, le recomendamos que siga nuestro tutorial complementario, Habilitar la administración conjunta para nuevos dispositivos Windows basados en Internet.
Tiene clientes de Administrador de configuración existentes que desea asociar a la nube.
En este tutorial, podrá:
- Revise los requisitos previos para Azure y su entorno local
- Configurar Microsoft Entra ID híbrido
- Configurar agentes de cliente de Administrador de configuración para registrarse con Microsoft Entra ID
- Configurar Intune para inscribir dispositivos automáticamente
- Habilitar la administración conjunta en el Administrador de configuración
Requisitos previos
Entorno y servicios de Azure
Suscripción a Azure (prueba gratuita)
Microsoft Entra ID P1 o P2
Suscripción a Microsoft Intune
Sugerencia
Una suscripción a Enterprise Mobility + Security (EMS) incluye tanto Microsoft Entra ID P1 o P2 como Microsoft Intune. Suscripción a EMS (prueba gratuita).
Si aún no está presente en su entorno, durante este tutorial configurará Microsoft Entra Connect entre su Active Directory local y su inquilino Microsoft Entra.
Nota:
Los dispositivos que solo están registrados con Microsoft Entra ID no son compatibles con la administración conjunta. Esta configuración a veces se conoce como unido al lugar de trabajo. Deben estar unidas a Microsoft Entra ID o unidas híbridas a Microsoft Entra. Para obtener más información, consulte Manejo de dispositivos con estado registrado de Microsoft Entra.
Infraestructura local
- Una versión compatible de la rama actual de Administrador de configuración
- La autoridad de administración de dispositivos móviles (MDM) debe establecerse en Intune.
Permissions
A lo largo de este tutorial, use los siguientes permisos para completar tareas:
Una cuenta que sea un administrador de dominio en su infraestructura local
Una cuenta que sea administrador total para todos los ámbitos de Administrador de configuración
Una cuenta que es un administrador global en Microsoft Entra ID
- Asegúrese de que ha asignado una licencia de Intune a la cuenta que usa para iniciar sesión en el espacio empresarial. De lo contrario, se produce un error de inicio de sesión que muestra el mensaje de error Se produjo un error imprevisto.
Importante
El rol de Administrador global de Microsoft Entra es un rol con privilegios elevados y solo se debe usar cuando no se puede usar otro rol. Esta característica requiere el rol de administrador global. Para otras características, Microsoft recomienda usar roles con el menor número de permisos. Para obtener más información, consulte Aspectos básicos de la administración basada en roles para Administrador de configuración.
Configurar Microsoft Entra ID híbrido
Al configurar un Microsoft Entra ID híbrido, en realidad está configurando la integración de un AD local con Microsoft Entra ID mediante Microsoft Entra Connect y Active Directory Federated Services (ADFS). Con una configuración correcta, los trabajadores pueden iniciar sesión sin problemas en sistemas externos con sus credenciales de AD locales.
Importante
En este tutorial se detalla un proceso básico para configurar el Microsoft Entra ID híbrido para un dominio administrado. Le recomendamos que se familiarice con el proceso y no confíe en este tutorial como guía para comprender e implementar Microsoft Entra ID híbrido.
Para obtener más información sobre el híbrido de Microsoft Entra ID, comience con los siguientes artículos en la documentación de Microsoft Entra:
Configurar Microsoft Entra Connect
El id. de Microsoft Entra ID híbrido requiere la configuración de Microsoft Entra Connect para mantener las cuentas de equipo en el Active Directory local (AD) y el objeto de dispositivo en el Microsoft Entra ID sincronizado.
A partir de la versión 1.1.819.0, Microsoft Entra Connect proporciona un asistente para configurar la unión híbrida a Microsoft Entra. El uso de ese asistente simplifica el proceso de configuración.
Para configurar Microsoft Entra Connect, necesita las credenciales de un administrador global para Microsoft Entra ID. El siguiente procedimiento no debe considerarse autoritativo para la configuración de Microsoft Entra Connect, pero se proporciona aquí para ayudar a simplificar la configuración de la administración conjunta entre Intune y Administrador de configuración. Para obtener información autorizada sobre este y otros procedimientos relacionados para la configuración de Microsoft Entra ID, consulte Configuración de la unión híbrida a Microsoft Entra para dominios administrados en la documentación de Microsoft Entra.
Configurar una unión híbrida de Microsoft Entra con Microsoft Entra Connect
Obtenga e instale la última versión de Microsoft Entra Connect (1.1.819.0 o superior).
Inicie Microsoft Entra Connect y, a continuación, seleccione Configurar.
En la página Tareas adicionales , selecciona Configurar opciones de dispositivo y, a continuación, selecciona Siguiente.
En la página Información general , seleccione Siguiente.
En la página Conectar a Microsoft Entra ID, introduzca las credenciales de un administrador global para Microsoft Entra ID.
En la página Opciones de dispositivo, seleccione Configurar unión híbrida a Microsoft Entra y, después, haga clic en Siguiente.
En la página Sistemas operativos del dispositivo , seleccione los sistemas operativos que usan los dispositivos en el entorno de Active Directory y, a continuación, seleccione Siguiente.
Puede seleccionar la opción para admitir dispositivos unidos a un dominio de nivel inferior de Windows, pero tenga en cuenta que la administración conjunta de dispositivos solo se admite para dispositivos Windows.
En la página SCP, para cada bosque local que desee que Microsoft Entra Connect configure el punto de conexión de servicio (SCP), siga estos pasos y seleccione Siguiente:
- Seleccionar el bosque.
- Seleccione el servicio de autenticación. Si tiene un dominio federado, seleccione el servidor AD FS, a menos que su organización tenga exclusivamente clientes Windows y haya configurado la sincronización de equipos o dispositivos, o que su organización use SeamlessSSO.
- Haga clic en Agregar para especificar las credenciales de administrador de empresa.
Si tiene un dominio administrado, omita este paso.
En la página Configuración de federación , escriba las credenciales del administrador de AD FS y, a continuación, seleccione Siguiente.
En la página Listo para configurar , selecciona Configurar.
En la página Configuración completa , seleccione Salir.
Si tiene problemas para completar la unión híbrida de Microsoft Entra para dispositivos Windows unidos a un dominio, consulte Solución de problemas de unión híbrida de Microsoft Entra para dispositivos Windows actuales.
Configurar las opciones de cliente para indicar a los clientes que se registren con Microsoft Entra ID
Use la configuración de cliente para configurar clientes de Administrador de configuración para que se registren automáticamente con Microsoft Entra ID.
Abra la configuración decliente de informacióngeneral>de administración de> la consola > de Administrador de configuracióny, a continuación, edite la configuración de cliente predeterminada.
Seleccione Cloud Services.
En la página Configuración predeterminada, establezca Registrar automáticamente nuevos dispositivos unidos a un dominio de Windows 10 con Microsoft Entra ID en = Sí.
Seleccione Aceptar para guardar esta configuración.
Configurar la inscripción automática de dispositivos en Intune
A continuación, configuraremos la inscripción automática de dispositivos con Intune. Con la inscripción automática, los dispositivos que administra con Administrador de configuración se inscriben automáticamente con Intune.
La inscripción automática también permite a los usuarios inscribir sus dispositivos Windows a Intune. Los dispositivos se inscriben cuando un usuario agrega su cuenta profesional a su dispositivo de propiedad personal o cuando un dispositivo de propiedad corporativa se une a Microsoft Entra ID.
Inicie sesión en el Azure Portal y seleccione Microsoft Entra ID>Movilidad (MDM y MAM)>Microsoft Intune.
Configurar el ámbito de usuario de MDM. Especifique una de las siguientes acciones para configurar qué dispositivos de usuarios administra Microsoft Intune y acepta los valores predeterminados de los valores de dirección URL.
Algunos: Seleccione los grupos que pueden inscribir automáticamente sus dispositivos Windows
Todos: todos los usuarios pueden inscribir automáticamente sus dispositivos Windows
Ninguno: deshabilitar la inscripción automática de MDM
Importante
Si se habilitan para un grupo tanto el ámbito de usuario MAM como la inscripción automática de MDM (ámbito de usuario MDM), solo se habilitará MAM. Solo se agrega la administración de aplicaciones móviles (MAM) para los usuarios de ese grupo cuando se unen a un dispositivo personal. Los dispositivos no se inscriben automáticamente en MDM.
Cuando Administrador de configuración está configurado para inscribir dispositivos en Intune, todavía debe cambiar el ámbito de usuario MDM para la inscripción de tokens de dispositivo. Administrador de configuración usa las direcciones URL de MDM que almacena en la base de datos del sitio para comprobar que el cliente pertenece al inquilino de Intune esperado.
Seleccione Guardar para completar la configuración de la inscripción automática.
Vuelva a Movilidad (MDM y MAM) y, después, seleccione Inscripción a Microsoft Intune.
Nota:
Es posible que algunos inquilinos no tengan estas opciones para configurar.
Microsoft Intune es la forma en que se configura la aplicación MDM para Microsoft Entra ID. La inscripción de Microsoft Intune es una aplicación específica de Microsoft Entra que se crea al aplicar directivas de autenticación multifactor para la inscripción de iOS y Android. Para obtener más información, vea Requerir la autenticación multifactor para las inscripciones de dispositivos de Intune.
En el ámbito de usuario de MDM, selecciona Todo y después Guardar.
Habilitar la administración conjunta en el Administrador de configuración
Con la configuración híbrida de Microsoft Entra y las configuraciones de cliente de Administrador de configuración en su lugar, estás listo para cambiar el conmutador y habilitar la administración conjunta de tus dispositivos Windows. La frase Grupo piloto se usa en los cuadros de diálogo de configuración y características de administración conjunta. Un grupo piloto es una colección que contiene un subconjunto de los dispositivos de Administrador de configuración. Usa un grupo piloto para las pruebas iniciales y agrega dispositivos según sea necesario hasta que estés listo para mover las cargas de trabajo de todos los dispositivos de Administrador de configuración. No hay un límite de tiempo en cuanto al tiempo que se puede usar un grupo piloto para las cargas de trabajo. Se puede usar un grupo piloto de forma indefinida si no desea mover la carga de trabajo a todos los dispositivos de Administrador de configuración.
Cuando habilite la administración conjunta, asignará una colección como grupo piloto. Este es un grupo que contiene un pequeño número de clientes para probar las configuraciones de coadministración. Le recomendamos que cree una colección adecuada antes de iniciar el procedimiento. A continuación, puede seleccionar esa colección sin salir del procedimiento para hacerlo. Es posible que necesite varias colecciones, ya que puede asignar un grupo piloto diferente para cada carga de trabajo.
Nota:
Dado que los dispositivos se inscriben en el servicio de Microsoft Intune en función de su token de dispositivo de Microsoft Entra y no de un token de usuario, solo se aplicará a la inscripción la restricción de inscripción predeterminada de Intune.
Habilitar la administración conjunta para las versiones 2111 y posteriores
A partir de la versión 2111 de Administrador de configuración, la experiencia de incorporación de la administración conjunta cambió. El Asistente para configuración de conexión a la nube facilita la habilitación de la administración conjunta y otras características en la nube. Puede elegir un conjunto simplificado de valores predeterminados recomendados o personalizar las características de conexión en la nube. También hay una nueva colección de dispositivos integrada para la administración conjunta de dispositivos aptos para ayudarle a identificar clientes. Para obtener más información sobre cómo habilitar la administración conjunta, consulte Habilitar conexión a la nube.
Nota:
Con el nuevo asistente, no se mueven cargas de trabajo al mismo tiempo que se habilita la administración conjunta. Para mover cargas de trabajo, editará las propiedades de administración conjunta después de habilitar la conexión a la nube.
Habilitar la administración conjunta para las versiones 2107 y anteriores
Al habilitar la administración conjunta, puede usar la nube pública Azure, la nube Azure Government o Azure nube China 21Vianet (agregada en la versión 2006). Para habilitar la administración conjunta, siga estas instrucciones:
En la consola de Administrador de configuración, vaya al área de trabajo Administración, expanda Cloud Services y seleccione el nodo Conexión a la nube. Seleccione Configurar conexión en la nube en la cinta de opciones para abrir el asistente de configuración de conexión en la nube.
Para la versión 2103 y anteriores, expanda Cloud Services y seleccione el nodo de administración conjunta. Seleccione Configurar administración conjunta en la cinta de opciones para abrir el Asistente para configuración de administración conjunta.
En la página de incorporación del asistente, para el entorno de Azure, elija uno de los siguientes entornos:
Nube pública de Azure
Nube de Azure Government
Nube de Azure en China (agregada en la versión 2006)
Nota:
Actualice el cliente de Administrador de configuración a la versión más reciente en los dispositivos antes de incorporarse a la nube de Azure en China.
Al seleccionar la nube de Azure China o la nube de Azure Government, se deshabilita la opción Cargar en el centro de administración de Microsoft Endpoint Manager para la asociación de inquilinos.
Seleccione Iniciar sesión. Inicie sesión como administrador global de Microsoft Entra y, después, seleccione Siguiente. Inicie sesión esta vez para los fines de este asistente. Las credenciales no se almacenan ni se reusan en otro lugar.
Importante
El rol de Administrador global de Microsoft Entra es un rol con privilegios elevados y solo se debe usar cuando no se puede usar otro rol. Esta característica requiere el rol de administrador global. Para otras características, Microsoft recomienda usar roles con el menor número de permisos. Para obtener más información, consulte Aspectos básicos de la administración basada en roles para Administrador de configuración.
En la página Habilitación , elija la siguiente configuración:
Inscripción automática en Intune: habilita la inscripción automática de clientes en Intune para los clientes de Administrador de configuración existentes. Esta opción le permite habilitar la administración conjunta en un subconjunto de clientes para probar inicialmente la administración conjunta y, después, implementar la administración conjunta mediante un enfoque por fases. Si el usuario anula la inscripción de un dispositivo, el dispositivo se volverá a inscribir en la siguiente evaluación de la directiva.
- Piloto: Solo los clientes de Administrador de configuración que son miembros de la colección de inscripción automática de Intune se inscriben automáticamente en Intune.
- Todos: habilite la inscripción automática para todos los clientes que ejecutan versiones de Windows compatibles.
- Ninguno: deshabilite la inscripción automática para todos los clientes.
Inscripción automática de Intune: esta colección debe contener todos los clientes que desea incorporar a la administración conjunta. Es esencialmente un superconjunto de todas las demás colecciones de puesta en escena.
La inscripción automática no es inmediata para todos los clientes. Este comportamiento ayuda a que la inscripción se escale mejor para entornos grandes. Administrador de configuración aleatoriza la inscripción en función del número de clientes. Por ejemplo, si el entorno tiene 100 000 clientes, cuando habilite esta configuración, la inscripción se producirá durante varios días.
Un nuevo dispositivo administrado conjuntamente se inscribe automáticamente en el servicio de Microsoft Intune en función de su token de dispositivo de Microsoft Entra. No es necesario esperar a que un usuario inicie sesión en el dispositivo para que se inicie la inscripción automática. Este cambio ayuda a reducir el número de dispositivos con el estado de inscripción Pendiente de inicio de sesión de usuario. Para admitir este comportamiento, el dispositivo debe ejecutar versiones de Windows compatibles. Para obtener más información, vea Estado de inscripción de administración conjunta.
Si ya tiene dispositivos inscritos en la administración conjunta, los nuevos dispositivos ahora se inscriben inmediatamente después de que cumplan los requisitos previos.
Para los dispositivos basados en Internet que ya están inscritos en Intune, copie y guarde el comando en la página Habilitación. Use este comando para instalar el cliente de Administrador de configuración como una aplicación en Intune para dispositivos basados en Internet. Si no guarda este comando ahora, puede revisar la configuración de administración conjunta en cualquier momento para obtener este comando.
Sugerencia
El comando aparece solo si cumple todos los requisitos previos, como la configuración de una puerta de enlace de administración en la nube.
En la página Cargas de trabajo, elija qué grupo de dispositivos mover para administrar con Intune por cada carga de trabajo. Para obtener más información, consulte Cargas de trabajo.
Si solo quiere habilitar la administración conjunta, no es necesario cambiar de carga de trabajo ahora. Puede cambiar de carga de trabajo más adelante. Para obtener más información, consulte Cómo cambiar entre cargas de trabajo.
- Pilot Intune: cambia la carga de trabajo asociada solo para los dispositivos de las colecciones piloto que especificará en la página Almacenamiento provisional. Cada carga de trabajo puede tener una colección piloto diferente.
- Intune: cambia la carga de trabajo asociada para todos los dispositivos Windows administrados conjuntamente.
Importante
Antes de cambiar cualquier carga de trabajo, asegúrese de configurar e implementar correctamente la carga de trabajo correspondiente en Intune. Asegúrese de que las cargas de trabajo siempre se administren mediante una de las herramientas de administración de sus dispositivos.
En la página Almacenamiento provisional, especifique la colección piloto para cada una de las cargas de trabajo que están configuradas en Pilot Intune.
Para habilitar la administración conjunta, complete el asistente.
Pasos siguientes
- Revisar el estado de los dispositivos administrados conjuntamente con el panel de administración conjunta
- Comenzar a obtener valor inmediato de la administración conjunta
- Usar el acceso condicional y las reglas de cumplimiento de Intune para administrar el acceso de los usuarios a los recursos corporativos