Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
En julio de 2024, los siguientes perfiles de Intune para la protección de identidades y la protección de cuentas quedaron en desuso y se reemplazaron por un nuevo perfil consolidado denominado Protección de cuentas. Este perfil más reciente se encuentra en el nodo de directivas de protección de cuentas de seguridad de puntos de conexión y es la única plantilla de perfil que permanece disponible para crear nuevas instancias de directivas para la protección de identidades y cuentas. La configuración de este nuevo perfil también está disponible a través del catálogo de configuraciones.
Las instancias de los siguientes perfiles antiguos que haya creado seguirán estando disponibles para su uso y edición:
- Protección de identidad: anteriormente disponible en Configuración de dispositivos>Crear>>nueva directivaPlantillas> de Windows 10 y versiones posteriores>Protección> deidentidad
- Protección de cuenta (versión preliminar): disponible anteriormente en Endpoint Security>Protección> de cuenta: Windows 10 y versiones posteriores>Protección de cuenta (versión preliminar)
Nota:
Intune puede admitir más opciones de configuración que las enumeradas en este artículo. No todas las configuraciones están documentadas y no se documentarán. Para ver las opciones que puede configurar, cree una directiva de configuración de dispositivos y seleccione el catálogo Configuración. Para obtener más información, vaya al catálogo de configuración.
En este artículo se describe la configuración de Windows Hello para empresas que puede administrar con un perfil de protección de identidad. Los perfiles de protección de identidad forman parte de la directiva de configuración de dispositivos en Microsoft Intune. Sin embargo, a partir de julio de 2024, los perfiles de configuración de dispositivos para la protección de identidad se reemplazarán por perfiles de seguridad de punto de conexión para la protección de cuentas. Aunque puede seguir usando los perfiles de protección de identidad que creó anteriormente, Intune ya no admite la creación de nuevas instancias. En su lugar, para administrar la configuración de protección de identidad, use una directiva de protección de cuenta de seguridad de punto de conexión.
Con un perfil de protección de identidad, puede configurar las opciones en grupos discretos de dispositivos Windows. Para configurar Windows Hello para empresas en todo el espacio empresarial, como parte de la inscripción de dispositivos, consulte Crear una directiva de Windows Hello para empresas en Integrar Windows Hello para empresas con Microsoft Intune.
En este artículo se describe la configuración de la directiva de inscripción.
Puede encontrar información adicional acerca de estas opciones en Configurar las opciones de directiva de Windows Hello para empresas, en la documentación de Windows Hello.
Windows Hello para empresas
Los siguientes detalles de configuración solo se aplican a la plantilla de perfil de configuración de dispositivos para la protección de identidad, que quedó en desuso en julio de 2024.
Configura Windows Hello para empresas:
No configurado (valor predeterminado): seleccione esta opción si no desea usar Intune para controlar Windows Hello para empresas configuración. Cualquier configuración de Windows Hello para empresas existente en los dispositivos Windows no cambia. Las demás configuraciones del panel no están disponibles.
Deshabilitar: si no quieres usar Windows Hello para empresas, selecciona esta configuración. El resto de las opciones de configuración en pantalla dejan de estar disponibles.
Habilitar: selecciona esta configuración si quieres configurar los ajustes de Windows Hello para empresas.
Cuando se establece en Habilitar, las siguientes opciones de configuración están disponibles:
Longitud mínima de PIN
Especifica una longitud mínima del PIN para los dispositivos de entre 4 y 127 caracteres. De forma predeterminada, esta configuración no está configurada.Longitud máxima del PIN
Especifique una longitud máxima del PIN para los dispositivos, de cuatro a 127 caracteres. De forma predeterminada, esta configuración no está configurada.Minúsculas en el PIN
Si es necesario, el PIN de usuario debe incluir al menos una letra minúscula. De forma predeterminada, esta configuración no está configurada.- No permitido : impide que los usuarios usen letras minúsculas en el PIN. Este comportamiento también se produce si no se configura la opción.
- Permitido : permite a los usuarios usar letras minúsculas en el PIN, pero no es obligatorio.
- Requerido : los usuarios deben incluir al menos una letra minúscula en el PIN. Por ejemplo, una práctica habitual consiste en obligar a usar como mínimo una mayúscula y un carácter especial.
Mayúsculas en el PIN
Si es necesario, el PIN de usuario debe incluir al menos una letra mayúscula. De forma predeterminada, esta configuración no está configurada.- No permitido : impide que los usuarios usen letras mayúsculas en el PIN. Este comportamiento también se produce si no se configura la opción.
- Permitido : permite a los usuarios usar letras mayúsculas en el PIN, pero no es obligatorio.
- Requerido : los usuarios deben incluir al menos una letra mayúscula en el PIN. Por ejemplo, una práctica habitual consiste en obligar a usar como mínimo una mayúscula y un carácter especial.
Caracteres especiales en el PIN
Si es necesario, el PIN de usuario debe incluir al menos un carácter especial. Los caracteres especiales incluyen:! " # $ % & ' ( ) * + , - . / : ; < = > ? @ [ \ ] ^ _ ` { | } ~- No permitido (valor predeterminado): impedir que los usuarios usen caracteres especiales en el PIN. Este comportamiento también se produce si no se configura la opción.
- Permitido : permite a los usuarios usar letras mayúsculas en el PIN, pero no es obligatorio.
- Requerido : los usuarios deben incluir al menos una letra mayúscula en el PIN. Por ejemplo, una práctica habitual consiste en obligar a usar como mínimo una mayúscula y un carácter especial.
Expiración del PIN (días)
Si se configura, el usuario se verá obligado a cambiar su PIN después del número de días establecido. El usuario aún puede cambiar proactivamente su PIN antes de que expire. De forma predeterminada, esta configuración no está configurada.Recordar historial de PIN
Si se configura, el usuario no podrá volver a usar este número de PIN anteriores. De forma predeterminada, esta configuración no está configurada.Habilitar recuperación de PIN
Permite al usuario usar el servicio de recuperación de PIN de Windows Hello para empresas.- Habilitar : el secreto de recuperación de PIN se almacena en el dispositivo y el usuario puede cambiar su PIN si es necesario.
- No configurado (valor predeterminado): no se crea ni se almacena el secreto de recuperación.
Usar un Módulo de plataforma segura (TPM)
Un chip de TPM ofrece una capa adicional de seguridad de datos.- Habilitar: solo los dispositivos con un TPM accesible pueden aprovisionar Windows Hello para empresas.
- No configurado (valor predeterminado): los dispositivos primero intentan usar un TPM. Si un TPM no está disponible, pueden usar el cifrado de software.
Permitir la autenticación biométrica
Si se les permite, Windows Hello para empresas puede autenticarse mediante gestos, como la cara y la huella digital. Los usuarios aún deben configurar un PIN en caso de error.- Habilitar: Windows Hello para empresas permite la autenticación biométrica.
- No configurado (valor predeterminado): Windows Hello para empresas impide la autenticación biométrica (para todos los tipos de cuenta).
Usar una protección mejorada contra la suplantación de identidad, cuando esté disponible
Si está habilitada, los dispositivos usan una protección mejorada contra la suplantación de identidad, cuando está disponible (por ejemplo, para detectar una fotografía de un rostro en lugar de un rostro real).- Habilitar : Windows requiere que todos los usuarios usen una protección contra la suplantación de características faciales cuando sea compatible.
- No configurado (valor predeterminado): Windows respeta las configuraciones contra la suplantación de identidad en el dispositivo.
Certificado para recursos locales
- Habilitar - Permite a Windows Hello para empresas usar certificados para autenticarse en recursos locales.
- No configurado (valor predeterminado): impide que Windows Hello para empresas use certificados para autenticarse en recursos locales. En su lugar, los dispositivos usan el comportamiento predeterminado de la autenticación local de clave de confianza. Para obtener más información, consulte Certificado de usuario para la autenticación local en la documentación de Windows Hello.
Uso de claves de seguridad para el inicio de sesión
Esta configuración está disponible para dispositivos que ejecutan Windows 10 versión 1903 o posterior, o Windows 11. Úselo para administrar la compatibilidad con el uso de claves de seguridad de Windows Hello para el inicio de sesión.- Habilitar: los usuarios pueden usar una clave de seguridad de Windows Hello como credencial de inicio de sesión para los equipos destinados a esta directiva.
- No configurado : las claves de seguridad están deshabilitadas y los usuarios no pueden usarlas para iniciar sesión en equipos.
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.