Paso 4: Configurar las características y opciones del dispositivo para proteger los dispositivos y acceder a los recursos

Hasta ahora, ha configurado la suscripción a Intune, ha creado directivas de protección de aplicaciones y directivas de cumplimiento de dispositivos.

En este paso, estás listo para configurar un conjunto mínimo o básico de funciones de seguridad y de dispositivos que todos los dispositivos deben tener.

Diagrama que muestra la introducción a Microsoft Intune con el paso 4, que es la configuración de las características de los dispositivos y las opciones de seguridad.

Este artículo se aplica a:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Al crear perfiles de configuración de dispositivos, puede elegir entre diferentes niveles y tipos de directivas. Estos niveles son las directivas mínimas recomendadas por Microsoft. Sepa que su entorno y sus necesidades empresariales pueden ser diferentes.

  • Nivel 1 - Configuración mínima del dispositivo: en este nivel, Microsoft recomienda crear directivas que:

    • Céntrate en la seguridad del dispositivo, incluyendo la instalación de antivirus, la creación de una directiva de contraseñas seguras y la instalación periódica de actualizaciones de software.
    • Proporcione a los usuarios acceso al correo electrónico de su organización y acceso seguro controlado a su red, estén donde estén.
  • Nivel 2: Configuración mejorada del dispositivo: en este nivel, Microsoft recomienda crear directivas que:

    • Amplíe la seguridad de los dispositivos, incluida la configuración del cifrado de discos, la habilitación del arranque seguro y la adición de más reglas de contraseña.
    • Use las características y plantillas integradas para configurar más opciones de configuración que sean importantes para su organización, incluido el análisis de objetos de la directiva de grupo (GPO) locales.
  • Nivel 3: Configuración alta del dispositivo: en este nivel, Microsoft recomienda crear directivas que:

    • Pasar a la autenticación sin contraseña, lo que incluye el uso de certificados, la configuración del inicio de sesión único (SSO) en aplicaciones, la habilitación de la autenticación multifactor (MFA) y la configuración de Microsoft Tunnel.
    • Agregue capas adicionales de seguridad mediante el modo de criterios comunes de Android o la creación de directivas DFCI para dispositivos Windows.
    • Usa las características integradas para configurar dispositivos de pantalla completa, dispositivos dedicados, dispositivos compartidos y otros dispositivos especializados.
    • Implemente los scripts de shell existentes.

En este artículo se enumeran los distintos niveles de directivas de configuración de dispositivos que deben usar las organizaciones. La mayoría de estas directivas se centran en el acceso a los recursos y la seguridad de la organización.

Configure estas características en perfiles de configuración de dispositivos en el Centro de administración de Microsoft Intune. Cuando los perfiles de Intune estén listos, asígnelos a los usuarios y dispositivos.

Nivel 1: crear la línea base de seguridad

Para ayudar a proteger los datos y los dispositivos de su organización, cree directivas diferentes que se centren en la seguridad. Cree una lista de características de seguridad que todos los usuarios y dispositivos deben tener. Esta lista es la línea base de seguridad.

En la línea base, como mínimo, incluya las siguientes directivas de seguridad:

  • Instala software antivirus (AV) y examina periódicamente el software malicioso.
  • Use la detección y respuesta.
  • Active el firewall.
  • Instale actualizaciones de software periódicamente.
  • Crea un PIN seguro o una directiva de contraseñas.

En esta sección se enumeran los servicios de Intune y Microsoft que puede usar para crear estas directivas de seguridad.

Para obtener una lista más detallada de la configuración de Windows y sus valores recomendados, consulte Líneas base de seguridad de Windows.

Antivirus y exploración

Instala software antivirus y examina periódicamente el software malicioso

Instala software antivirus en todos los dispositivos y examina periódicamente el software malintencionado. Intune se integra con servicios de defensa contra amenazas móviles (MTD) de asociados de terceros que proporcionan detección de amenazas y AV. El antivirus y la detección están integrados en Intune mediante Microsoft Defender para punto de conexión.

Opciones de directiva:

Plataforma Tipo de directiva
Android Enterprise - Asociado
- de defensa contra amenazas móvilesMicrosoft Defender para punto de conexión
iOS/iPadOS - Asociado
- de defensa contra amenazas móvilesMicrosoft Defender para punto de conexión
macOS - Perfil antivirus de Intune Endpoint Security (Microsoft Defender para punto de conexión)
Cliente Windows - Líneas base de seguridad de Intune (recomendado)
- Perfil antivirus de Intune Endpoint Security (Microsoft Defender para punto de conexión)

Detección y respuesta

Detectar ataques y actuar sobre estas amenazas

Cuando detecta amenazas rápidamente, puede ayudar a minimizar el impacto de la amenaza. Al combinar estas directivas con el acceso condicional, puede impedir que los usuarios y dispositivos accedan a los recursos de la organización si se detecta una amenaza.

Opciones de directiva:

Plataforma Tipo de directiva
Android Enterprise - Asociado
- de defensa contra amenazas móvilesMicrosoft Defender para punto de conexión
iOS/iPadOS - Asociado
- de defensa contra amenazas móvilesMicrosoft Defender para punto de conexión
macOS Perfil de detección y respuesta de puntos de conexión de Intune (Microsoft Defender para punto de conexión)
Cliente Windows - Líneas base de seguridad de Intune (recomendado)
- Perfil de detección y respuesta de puntos de conexión de Intune (Microsoft Defender para punto de conexión)

Firewall

Habilitar el firewall en todos los dispositivos

Algunas plataformas vienen con un firewall integrado. En otras plataformas, es posible que deba instalar un firewall por separado. Intune se integra con servicios de defensa contra amenazas móviles (MTD) de asociados de terceros que pueden administrar un firewall para dispositivos Android e iOS/iPadOS. Para macOS y Windows, Intune incluye un firewall de seguridad integrado a través de Microsoft Defender para punto de conexión.

Opciones de directiva:

Plataforma Tipo de directiva
Android Enterprise Asociado de defensa contra amenazas móviles
iOS/iPadOS Asociado de defensa contra amenazas móviles
macOS Perfil de firewall de Seguridad de punto de conexión de Intune (Microsoft Defender para punto de conexión)
Cliente Windows - Líneas base de seguridad de Intune (recomendado)
- Perfil de firewall de Seguridad de punto de conexión de Intune (Microsoft Defender para punto de conexión)

Directiva de contraseñas

Cree una contraseña segura o una directiva de PIN y bloquee códigos de acceso sencillos

Los PIN desbloquean dispositivos. En los dispositivos que acceden a los datos de la organización, incluidos los dispositivos de propiedad personal, se requieren PIN o códigos de acceso seguros y compatibilidad con la biometría para desbloquear los dispositivos. El uso de la biometría es parte de un enfoque sin contraseña, lo cual se recomienda.

Use los perfiles de plantilla de restricciones de dispositivo y catálogo de configuración en Intune para crear y configurar requisitos de contraseña.

Opciones de directiva:

Plataforma Tipo de directiva
Android Enterprise Catálogo de configuración de Intune para dispositivos corporativos, totalmente administrados y dedicados para administrar el:
- Contraseña del dispositivo
- Contraseña del perfil de trabajo

Plantilla de restricciones de dispositivos de Intune para dispositivos corporativos y de propiedad personal para administrar el:
- Contraseña del dispositivo
- Contraseña del perfil de trabajo
- Contraseña
Android Open-Source Project (AOSP) - Catálogo >de configuración de IntuneContraseña de dispositivo
- Plantilla > de restricciones de dispositivo de IntuneContraseña de dispositivo
iOS/iPadOS - Catálogo >de configuración de Intune Código de acceso a la Administración de dispositivos declarativa (DDM) > (recomendado)
- Catálogo >de configuración de IntuneCódigo de acceso de seguridad >
- Plantilla > de restricciones de dispositivos de IntuneContraseña
macOS - Catálogo >de configuración de Intune Código de acceso a la Administración de dispositivos declarativa (DDM) > (recomendado)
- Catálogo >de configuración de IntuneCódigo de acceso de seguridad >
- Plantilla > de restricciones de dispositivos de IntuneContraseña
Cliente Windows - Líneas base de seguridad de Intune (recomendado)
- Plantilla > de restricciones de dispositivos de IntuneContraseña
- Administrar Windows Hello para empresas cuando los dispositivos se inscriben
- Administrar Windows Hello para empresas después de que los dispositivos se inscriban

Actualizaciones de software

Instalar actualizaciones de software periódicamente

Actualice todos los dispositivos con regularidad y cree directivas para asegurarse de que estas actualizaciones se instalan correctamente. Para la mayoría de las plataformas, Intune tiene una configuración de directiva centrada en administrar e instalar actualizaciones.

Opciones de directiva:

Plataforma Tipo de directiva
Dispositivos propiedad de la organización de Android Enterprise Plantilla > de restricciones de dispositivos de Intune> Propiedad corporativa Actualización del sistema general >
Dispositivos de propiedad personal de Android Enterprise No disponible

Puede usar políticas de cumplimiento para establecer un nivel mínimo de parche, una versión mínima / máxima del sistema operativo y más.
iOS/iPadOS Actualizaciones de software administrado por catálogo de configuración de Intune
macOS Actualizaciones de software administrado por catálogo de configuración de Intune
Cliente Windows - Directiva de actualizaciones de características de
- IntuneDirectiva de actualizaciones de calidad de Intune

Nivel 1: acceda al correo electrónico de la organización, conéctese a VPN o Wi-Fi

Esta sección se centra en el acceso a los recursos de su organización. Estos recursos incluyen:

  • Email para cuentas profesionales o educativas
  • Conexión VPN para conectividad remota
  • Wi-Fi conexión para conectividad local

Diagrama que muestra perfiles de correo electrónico, VPN y Wi-Fi implementados desde Microsoft Intune a dispositivos de usuario final.

Correo electrónico

Muchas organizaciones implementan perfiles de correo electrónico con opciones preconfiguradas en dispositivos de usuario.

Conectarse automáticamente a las cuentas de correo electrónico de usuario

El perfil incluye la configuración de correo electrónico que se conecta a su servidor de correo electrónico.

Según la configuración que configure, el perfil de correo electrónico también puede conectar automáticamente a los usuarios a la configuración de su cuenta de correo electrónico individual.

Usar aplicaciones de correo electrónico de nivel empresarial

Email perfiles en Intune usan aplicaciones de correo electrónico comunes y populares, como Outlook. La aplicación de correo electrónico se implementa en dispositivos de usuario. Una vez implementada la aplicación, implemente el perfil de configuración del dispositivo de correo electrónico con la configuración que configura la aplicación de correo electrónico.

El perfil de configuración del dispositivo de correo electrónico incluye la configuración que conecta con Exchange.

Acceder al correo electrónico profesional o educativo

La creación de un perfil de correo electrónico es una directiva de línea base mínima común para las organizaciones con usuarios que usan el correo electrónico en sus dispositivos.

Intune tiene una configuración de correo electrónico integrada para Android, iOS/iPadOS y dispositivos cliente Windows. Cuando los usuarios abren su aplicación de correo electrónico, pueden conectar, autenticar y sincronizar automáticamente sus cuentas de correo electrónico de la organización en sus dispositivos.

Implementar en cualquier momento

En los dispositivos nuevos, implemente la aplicación de correo electrónico durante el proceso de inscripción. Cuando se complete la inscripción, implemente la directiva de configuración de dispositivos de correo electrónico.

Si tiene dispositivos existentes, implemente la aplicación de correo electrónico en cualquier momento. A continuación, implemente la directiva de configuración de dispositivos de correo electrónico.

Introducción a los perfiles de correo electrónico

Para empezar:

  1. Implementa una aplicación de correo electrónico en tus dispositivos. Para obtener instrucciones, consulte Agregar configuración de correo electrónico a dispositivos mediante Intune.

  2. Crear un perfil de configuración de dispositivos de correo electrónico en Intune. Según la aplicación de correo electrónico que use su organización, es posible que no necesite el perfil de configuración del dispositivo de correo electrónico.

    Para obtener instrucciones, consulte Agregar configuración de correo electrónico a dispositivos mediante Intune.

  3. En el perfil de configuración del dispositivo de correo electrónico, configure las opciones para su plataforma:

  4. Asigne el perfil de configuración del dispositivo de correo electrónico a los usuarios o grupos de usuarios.

VPN

Muchas organizaciones implementan perfiles de VPN con opciones preconfiguradas en dispositivos de usuario. La VPN conecta los dispositivos a la red interna de la organización.

Si tu organización usa servicios en la nube con autenticación moderna e identidades seguras, es probable que no necesites un perfil de VPN. Los servicios nativos de nube no requieren una conexión VPN.

Si sus aplicaciones o servicios no están basados en la nube o no son nativos de la nube, implemente un perfil de VPN para conectarse a la red interna de su organización.

Trabajar desde cualquier lugar

La creación de un perfil de VPN es una directiva de línea base mínima común para las organizaciones con trabajadores remotos y trabajadores híbridos.

Como los usuarios trabajan desde cualquier lugar, pueden usar el perfil de VPN para conectarse de forma segura a la red de su organización y acceder a los recursos.

Intune tiene una configuración de VPN integrada para Android, iOS/iPadOS, macOS y dispositivos cliente de Windows. En los dispositivos de usuario, la conexión VPN aparece como una conexión disponible. Los usuarios la seleccionan. Y, según la configuración de tu perfil de VPN, los usuarios pueden autenticarse automáticamente y conectarse a la VPN en sus dispositivos.

Usar aplicaciones VPN de nivel empresarial

Los perfiles de VPN en Intune usan aplicaciones VPN empresariales comunes, como Check Point, Cisco, Microsoft Tunnel y más. La aplicación VPN se implementa en dispositivos de usuario. Una vez implementada la aplicación, implementa el perfil de conexión VPN con la configuración que configura la aplicación VPN.

El perfil de configuración del dispositivo VPN incluye opciones de configuración que conectan con el servidor VPN.

Implementar en cualquier momento

En los dispositivos nuevos, implementa la aplicación VPN durante el proceso de inscripción. Cuando se complete la inscripción, implemente la directiva de configuración de dispositivos VPN.

Si tiene dispositivos existentes, implemente la aplicación VPN en cualquier momento y, a continuación, implemente la directiva de configuración de dispositivos VPN.

Introducción a los perfiles de VPN

Para empezar:

  1. Implementa una aplicación VPN en tus dispositivos.

  2. Crear un perfil de configuración de VPN en Intune.

  3. En el perfil de configuración del dispositivo VPN, configura las opciones para tu plataforma:

  4. Asigne el perfil de configuración del dispositivo VPN a los usuarios o grupos de usuarios.

Wi-Fi

Muchas organizaciones implementan perfiles de Wi-Fi con opciones preconfiguradas en dispositivos de usuario. Si su organización tiene una plantilla que solo trabaja de forma remota, no es necesario implementar perfiles de conexión Wi-Fi. Wi-Fi perfiles son opcionales y se usan para la conectividad local.

Conectarse de forma inalámbrica

A medida que los usuarios trabajan desde diferentes dispositivos móviles, pueden usar el perfil de Wi-Fi para conectarse de forma inalámbrica y segura a la red de su organización.

El perfil incluye los Wi-Fi opciones de configuración que se conectan automáticamente a su red o SSID (identificador de conjunto de servicios). Los usuarios no tienen que configurar manualmente sus opciones de Wi-Fi.

Soporte para dispositivos móviles locales

La creación de un perfil de Wi-Fi es una directiva de línea base mínima común para las organizaciones con dispositivos móviles que trabajan en el entorno local.

Intune tiene una configuración de Wi-Fi integrada para Android, iOS/iPadOS, macOS y dispositivos cliente de Windows. En los dispositivos de usuario, la conexión Wi-Fi aparece como una conexión disponible. Los usuarios la seleccionan. Y, en función de la configuración de su perfil de Wi-Fi, los usuarios pueden autenticarse automáticamente y conectarse al Wi-Fi en sus dispositivos.

Implementar en cualquier momento

En los dispositivos nuevos, implemente la directiva de configuración de dispositivos Wi-Fi cuando los dispositivos se inscriban en Intune.

Si tiene dispositivos existentes, puede implementar la directiva de configuración de dispositivos Wi-Fi en cualquier momento.

Introducción a los perfiles de Wi-Fi

Para empezar:

  1. Crea un perfil de configuración de dispositivos Wi-Fi en Intune.

  2. Configura las opciones para tu plataforma:

  3. Asigne el perfil de configuración del dispositivo Wi-Fi a los usuarios o grupos de usuarios.

Nivel 2: protección y configuración mejoradas

Este nivel amplía lo que configuró en el nivel 1 y agrega más seguridad para los dispositivos. En esta sección, creará un conjunto de directivas de nivel 2 que configuran más opciones de seguridad para los dispositivos.

Microsoft recomienda las siguientes directivas de seguridad de nivel 2:

  • Habilite el cifrado de disco, el arranque seguro y TPM en sus dispositivos. Use estas características con una directiva de PIN segura o desbloqueo biométrico.

    En dispositivos Android, el sistema operativo podría incluir cifrado de disco y Samsung Knox. Es posible que habilites automáticamente el cifrado de disco al configurar las opciones de la pantalla de bloqueo, que están habilitadas y permitidas de forma predeterminada.

    En Intune puedes:

    • Crear una directiva de catálogo de configuración que deshabilite la pantalla de bloqueo (no recomendado). Cuando deshabilitas la pantalla de bloqueo, el dispositivo no está cifrado.
    • Crea un perfil de plantilla de restricciones de dispositivo que deshabilite las características individuales cuando la pantalla de bloqueo está activada.

    Para ver una lista de las opciones de contraseña y de pantalla de bloqueo que puedes configurar, consulta:



  • Intune incluye cientos de configuraciones que pueden administrar características y configuraciones de dispositivo, como deshabilitar la cámara integrada, controlar notificaciones, permitir Bluetooth, bloquear juegos y mucho más.

    Usa el catálogo de configuraciones o las plantillas integradas para ver y configurar las opciones.

    • Usa el catálogo de configuración para ver y configurar todas las opciones disponibles. Puede usar el catálogo de configuraciones en las siguientes plataformas:

      • Android
      • iOS/iPadOS
      • macOS
      • Windows
    • Las plantillas de restricciones de dispositivo son grupos lógicos de configuración integrada que puede usar para controlar distintas partes de los dispositivos, como seguridad, hardware, uso compartido de datos y mucho más.

      Use estas plantillas en las siguientes plataformas:

      • Android
      • iOS/iPadOS
      • macOS
      • Windows
  • Si usa GPO locales y desea saber si estas mismas opciones de configuración están disponibles en Intune, use el análisis de la directiva de grupo. Esta característica analiza los GPO y, en función del análisis, puede importarlos en una directiva de catálogo de configuración de Intune.

    Para obtener más información, consulte Análisis de los GPO locales e importarlos en Intune.

Nivel 3 - Alta protección y configuración

Este nivel amplía lo que configuró en los niveles 1 y 2. Agrega características de seguridad adicionales que se usan en organizaciones de nivel empresarial.

  • Amplíe la autenticación sin contraseña a otros servicios que use su plantilla. En el nivel 1, habilitó la biometría para que los usuarios puedan iniciar sesión en sus dispositivos con una huella digital o reconocimiento facial. En este nivel, expanda sin contraseña a otras partes de la organización.

    • Use certificados para autenticar conexiones de correo electrónico, VPN y Wi-Fi. Implemente certificados en usuarios y dispositivos y, a continuación, úselos para acceder a los recursos de su organización a través del correo electrónico, la VPN y las conexiones Wi-Fi.

      Para obtener más información sobre el uso de certificados en Intune, consulta:

    • Configure el inicio de sesión único (SSO) para obtener una experiencia más fluida cuando los usuarios abran aplicaciones empresariales, como las aplicaciones de Microsoft 365. Los usuarios inician sesión una vez y después inician sesión automáticamente en todas las aplicaciones que admiten la configuración de SSO.

      Para obtener información sobre el uso de SSO en Intune y Microsoft Entra ID, consulta:

      Usa la Biblioteca de autenticación de Microsoft (MSAL), que es una característica de Microsoft Entra ID. Le ayuda a habilitar el SSO en todas las aplicaciones y actúa como un agente, por lo que puede extender el SSO a todo el dispositivo.


    • Use la autenticación multifactor (MFA). Al pasar a sin contraseña, MFA agrega una capa adicional de seguridad y puede ayudar a proteger su organización de ataques de suplantación de identidad. Use MFA con aplicaciones de autenticación, como Microsoft Authenticator, o con una llamada telefónica o mensaje de texto. También puede utilizar MFA cuando los usuarios inscriben sus dispositivos en Intune.

      La autenticación multifactor es una característica de Microsoft Entra ID y puede usarla con cuentas de Microsoft Entra. Para más información, vea:

    • Configure Microsoft Tunnel para los dispositivos Android e iOS/iPadOS inscritos. Microsoft Tunnel usa Linux para permitir que estos dispositivos accedan a recursos locales mediante la autenticación moderna y el acceso condicional.

      Microsoft Tunnel utiliza Intune, Microsoft Entra ID y Servicios de federación de Active Directory (AD FS) (AD FS). Para obtener más información, consulte Microsoft Tunnel para Microsoft Intune.

    • Use Microsoft Tunnel for Mobile Application Management (Tunnel for MAM) para ampliar las capacidades del túnel a dispositivos Android e iOS/iPad que no están inscritos con Intune. Tunnel for MAM es una funcionalidad avanzada que requiere licencias adicionales más allá de Microsoft Intune.

      Para obtener más información, consulte Funcionalidades avanzadas de Microsoft Intune.

  • Utilice la directiva de solución de contraseñas de administrador local (LAPS) para administrar y realizar una copia de seguridad de la cuenta de administrador local en sus dispositivos.

    Puede configurar LAPS en perfiles de inscripción automatizada de dispositivos (ADE) de macOS nuevos y existentes. Los dispositivos se aprovisionan con una cuenta de administrador local que tiene una contraseña de administrador segura, cifrada y aleatorizada, que es almacenada y cifrada por Intune.

    Para obtener más información, consulte LAPS de macOS en Intune.


  • Use la Administración con privilegios para puntos de conexión de Microsoft Intune (EPM) para reducir la superficie expuesta a ataques de sus dispositivos Windows. EPM permite tener usuarios que se ejecutan como usuarios estándar (sin derechos de administrador) pero que sigan siendo productivos al determinar cuándo esos usuarios pueden ejecutar aplicaciones en un contexto elevado.

    Las reglas de elevación de EPM se pueden basar en hashes de archivos, reglas de certificado y mucho más. Las reglas que configure ayudan a garantizar que solo las aplicaciones esperadas y de confianza que permita puedan ejecutarse como aplicaciones con privilegios elevados. Las reglas pueden:

    • Administrar los procesos secundarios que crea una aplicación.
    • Solicitudes de soporte técnico de los usuarios para elevar un proceso administrado.
    • Permita elevar automáticamente los archivos que solo necesitan ejecutarse sin ninguna interrupción por parte del usuario.

    La Administración con privilegios para puntos de conexión es una funcionalidad avanzada que requiere licencias adicionales. Para obtener más información, consulte Funcionalidades avanzadas de Microsoft Intune.

  • Use el modo de criterios comunes de Android en dispositivos Android que sean utilizados por organizaciones altamente confidenciales, como establecimientos gubernamentales.

    Para obtener más información sobre esta característica, busque el modo de criterios comunes en:

  • Crear directivas que se apliquen a la capa de firmware:

    Estas directivas te ayudan a administrar las actualizaciones de firmware, que pueden incluir revisiones de seguridad y software, actualizaciones de características y otros cambios en el firmware del dispositivo.



  • Implementar scripts de shell:

    Use scripts de shell para administrar la configuración y las características que no están disponibles en Intune de forma nativa. Puede agregar un script, establecer la frecuencia del script y mucho más.


Este artículo forma parte de una serie de cinco pasos que describen cómo implementar Microsoft Intune. La serie incluye los siguientes artículos, en orden:

  1. Configuración de Microsoft Intune
  2. Agregar, configurar y proteger aplicaciones
  3. Planear directivas de cumplimiento
  4. 🡺 Configurar las características del dispositivo (este artículo)
  5. Inscribir dispositivos