Paso 2: Agregar, configurar y proteger aplicaciones con Intune

El siguiente paso al implementar Intune es agregar y proteger las aplicaciones que acceden a los datos de la organización.

Diagrama que muestra la introducción a Microsoft Intune con el paso 2, que es agregar y proteger aplicaciones con Microsoft Intune.

La administración de aplicaciones en los dispositivos de su organización es una parte fundamental de un ecosistema empresarial seguro y productivo. Puede usar Microsoft Intune para administrar las aplicaciones que usa el personal de su empresa. Al administrar aplicaciones, puede ayudar a controlar qué aplicaciones usa su empresa, así como la configuración y protección de las aplicaciones. Esta funcionalidad se denomina administración de aplicaciones móviles (MAM). MAM en Intune está diseñado para proteger los datos de la organización en el nivel de aplicación, incluidas las aplicaciones personalizadas y las aplicaciones de la tienda. La administración de aplicaciones se puede usar en dispositivos propiedad de la organización y en dispositivos personales. Cuando se usa con dispositivos personales, solo se administran los datos y el acceso relacionados con la organización. Este tipo de administración de aplicaciones se denomina MAM sin inscripción o, desde la perspectiva del usuario final, traiga su propio dispositivo (BYOD).

Configuraciones de MAM

Cuando se usan aplicaciones sin restricciones, se pueden entremezclar los datos empresariales y personales. Los datos de la empresa pueden acabar en ubicaciones como el almacenamiento personal o ser transferidos a aplicaciones fuera de su alcance y provocar la pérdida de datos. Una de las razones principales para usar MAM sin inscripción de dispositivos o MDM + MAM de Intune es ayudar a proteger los datos de su organización.

Microsoft Intune admite dos configuraciones de MAM:

MAM sin administración de dispositivos

Esta configuración permite que las aplicaciones de su organización se administren con Intune, pero no inscribe los dispositivos que se van a administrar con Intune. Esta configuración se conoce comúnmente como MAM sin inscripción de dispositivos. Los administradores de TI pueden administrar aplicaciones mediante MAM mediante las directivas de configuración y protección de Intune en dispositivos no inscritos con la administración de dispositivos móviles (MDM) de Intune.

Nota:

Esta configuración incluye la administración de aplicaciones con Intune en dispositivos inscritos con proveedores de administración de movilidad empresarial (EMM) de terceros. Puede usar directivas de protección de aplicaciones de Intune independientes de cualquier solución MDM. Esta independencia le ayuda a proteger los datos de la empresa tanto si inscribe los dispositivos en una solución de administración de dispositivos como si no. Mediante la implementación de directivas de nivel de aplicación, puede restringir el acceso a los recursos de la empresa y mantener los datos dentro del ámbito del departamento de TI.

La Administración de aplicaciones móviles (MAM) es ideal para ayudar a proteger los datos de la organización en dispositivos móviles que usan los miembros de su organización para tareas personales y laborales. Al asegurarse de que los miembros de su organización puedan ser productivos, desea evitar la pérdida de datos, intencionada o no. También desea proteger los datos de la empresa a los que se accede desde dispositivos que no administra usted. MAM permite administrar y proteger los datos de la organización dentro de una aplicación.

Sugerencia

Muchas de las aplicaciones de productividad, como las aplicaciones de Microsoft Office, se pueden administrar mediante MAM de Intune. Consulte la lista oficial de aplicaciones protegidas de Microsoft Intune, disponible para uso público.

Para los dispositivos BYOD que no están inscritos en ninguna solución MDM, las directivas de protección de aplicaciones pueden ayudar a proteger los datos de la empresa en el nivel de aplicación. Sin embargo, existen algunas limitaciones que se deben tener en cuenta, como:

  • No se puede implementar aplicaciones en el dispositivo. El usuario final debe obtener las aplicaciones de la tienda.
  • No se puede proporcionar perfiles de certificados en estos dispositivos.
  • No se puede proporcionar la configuración de Wi-Fi y VPN de compañía en estos dispositivos.

Para obtener más información sobre la protección de aplicaciones en Intune, consulte Introducción a las directivas de Protección de aplicaciones.

MAM con administración de dispositivos

Esta configuración permite administrar los dispositivos y las aplicaciones de su organización. Esta configuración se conoce comúnmente como MAM + MDM. Los administradores de TI pueden administrar aplicaciones con MAM en dispositivos inscritos con MDM de Intune.

MDM, además de MAM, garantiza que el dispositivo esté protegido. Por ejemplo, puede solicitar un PIN para acceder al dispositivo o puede implementar aplicaciones administradas en el dispositivo. También puede implementar aplicaciones en dispositivos a través de la solución MDM para proporcionarle más control sobre la administración de aplicaciones.

El uso de MDM con directivas de protección de aplicaciones tiene ventajas adicionales, y las empresas pueden usar directivas de protección de aplicaciones con y sin MDM al mismo tiempo. Por ejemplo, un miembro de su organización podría tener tanto un teléfono emitido por la empresa como su propia tableta personal. El teléfono de la empresa podría estar inscrito en MDM y protegido por directivas de protección de aplicaciones, mientras que el dispositivo personal solo está protegido por directivas de protección de aplicaciones.

En los dispositivos inscritos que usan un servicio MDM, las directivas de protección de aplicaciones pueden agregar una capa adicional de protección. Por ejemplo, un usuario inicia sesión en un dispositivo con sus credenciales de organización. Dado que se usan datos de la organización, las directivas de protección de aplicaciones controlan cómo se guardan y se comparten los datos. Cuando los usuarios inician sesión con su identidad personal, esas mismas protecciones (acceso y restricciones) no se aplican. De esta manera, el departamento de TI controla los datos de la organización, mientras que los usuarios finales mantienen el control y la privacidad de sus datos personales.

La solución MDM agrega valor al proporcionar lo siguiente:

  • Inscribe el dispositivo
  • Implementa las aplicaciones en el dispositivo
  • Proporciona el cumplimiento y la administración continua de los dispositivos

Las directivas de protección de aplicaciones agregan valor al proporcionar lo siguiente:

  • Ayudan a evitar la fuga de datos de la compañía a aplicaciones y servicios de consumidor.
  • Aplican restricciones (Guardar como, Portapapeles, PIN, etc.) a las aplicaciones cliente.
  • Borran datos de compañía de las aplicaciones cuando es necesario sin borrar esas aplicaciones del dispositivo.

Ventajas de MAM con Intune

Cuando las aplicaciones se administran en Intune, los administradores pueden hacer lo siguiente:

  • Proteger los datos de la empresa en el nivel de aplicación. Puede agregar y asignar aplicaciones móviles a grupos de usuarios y dispositivos. Esto permite proteger los datos de la empresa en el nivel de aplicación. Puede proteger los datos de la empresa en dispositivos administrados y no administrados porque la administración de aplicaciones móviles no requiere la administración de dispositivos. La administración se centra en la identidad del usuario, lo que elimina la necesidad de administrar dispositivos.
  • Configurar aplicaciones para que se inicien o ejecuten con configuraciones específicas habilitadas. Además, puede actualizar las aplicaciones existentes que ya están en el dispositivo.
  • Asigne directivas para limitar el acceso y evitar que los datos se usen fuera de la organización. Elija la configuración de estas directivas en función de los requisitos de su organización. Por ejemplo, puede:
    • Solicitar un PIN para abrir una aplicación en un contexto de trabajo.
    • Bloquear la ejecución de aplicaciones administradas en dispositivos con Jailbreak o rooting
    • Controlar el uso compartido de datos entre aplicaciones.
    • Evite guardar datos de aplicaciones de la empresa en una ubicación de almacenamiento personal mediante directivas de reubicación de datos, como Guardar copias de datos de la organización y Restringir cortar, copiar y pegar.
  • Soporte de aplicaciones en una variedad de plataformas y sistemas operativos. Cada plataforma es diferente. Intune proporciona la configuración disponible específicamente para cada plataforma admitida.
  • Vea informes sobre qué aplicaciones se usan y realice un seguimiento de su uso. Además, Intune proporciona análisis de puntos de conexión para ayudarle a evaluar y resolver problemas.
  • Realizar un borrado selectivo para quita de las aplicaciones únicamente los datos de la organización.
  • Asegúrese de que los datos personales se mantengan separados de los datos administrados. La productividad del usuario final no se ve afectada y no se aplican las directivas cuando se usa la aplicación en un contexto personal. Las directivas se aplican solo en un contexto de trabajo, lo que permite proteger los datos de la empresa sin tocar los datos personales.

Agregar aplicaciones a Intune

El primer paso al proporcionar aplicaciones a su organización es agregar las aplicaciones a Intune antes de asignarlas a dispositivos o usuarios de Intune. Aunque puede trabajar con muchos tipos de aplicaciones diferentes, los procedimientos básicos son los mismos. Con Intune, puede agregar diferentes tipos de aplicaciones, incluidas las aplicaciones escritas internamente (línea de negocio), las aplicaciones de la tienda, las aplicaciones integradas y las aplicaciones en la web.

Los usuarios de aplicaciones y dispositivos de la empresa (los empleados de la empresa) podrían tener diferentes requisitos de aplicaciones. Antes de agregar aplicaciones a Intune y de ponerlas a disposición de los trabajadores, es posible que le resulte útil evaluar y comprender algunos conceptos básicos de la aplicación. Hay varios tipos de aplicaciones disponibles para Intune. Debe determinar los requisitos de la aplicación que necesitan los usuarios de la empresa, como las plataformas y las funciones que necesitan los trabajadores. Debe determinar si va a utilizar Intune para administrar los dispositivos (incluidas las aplicaciones) o si dejará que Intune administre las aplicaciones sin administrar los dispositivos. Además, debe determinar las aplicaciones y funcionalidades que necesitan los trabajadores y quién las necesita. La información de este artículo le ayudará a comenzar.

Antes de agregar aplicaciones a Intune, considere la posibilidad de revisar los tipos de aplicaciones de soporte técnico y evaluar los requisitos de la aplicación. Para más información, vea Agregar aplicaciones a Microsoft Intune.

Sugerencia

Para comprender mejor los tipos de aplicaciones, las compras de aplicaciones y las licencias de aplicaciones para Intune, consulte la solución Comprar y agregar aplicaciones para Microsoft Intune. Este contenido de la solución también proporciona pasos recomendados para evaluar los requisitos de la aplicación, crear categorías de aplicaciones, comprar aplicaciones y agregar aplicaciones. Además, el contenido de esta solución explica cómo administrar aplicaciones y licencias de aplicaciones.

Agregar aplicaciones de Microsoft

Intune incluye una serie de aplicaciones de Microsoft basadas en la licencia de Microsoft que use para Intune. Para obtener más información sobre las distintas licencias de Microsoft Enterprise disponibles que incluyen Intune, consulte Licencias de Microsoft Intune. Para comparar las distintas aplicaciones de Microsoft que están disponibles con Microsoft 365, consulta las opciones de licencia disponibles con Microsoft 365. Para ver todas las opciones de cada plan (incluidas las aplicaciones de Microsoft disponibles), descargue la tabla completa de comparación de suscripciones de Microsoft y busque los planes que incluyen Microsoft Intune.

Uno de los tipos de aplicaciones disponibles son las aplicaciones de Microsoft 365 para dispositivos Windows. Al seleccionar este tipo de aplicación en Intune, puede asignar e instalar aplicaciones de Microsoft 365 en dispositivos que administre y que ejecuten Windows. También puede asignar e instalar aplicaciones para el cliente de escritorio de Microsoft Project Online y Microsoft Visio Online Plan 2, si posee licencias para ellos. Las aplicaciones de Microsoft 365 disponibles se muestran como una sola entrada en la lista de aplicaciones de la consola de Intune en Azure.

Agregue las siguientes aplicaciones principales de Microsoft a Intune:

  • Microsoft Edge
  • Microsoft Excel
  • Microsoft Office
  • Microsoft OneDrive
  • Microsoft OneNote
  • Microsoft Outlook
  • Microsoft PowerPoint
  • Microsoft SharePoint
  • Microsoft Teams
  • Microsoft To Do
  • Microsoft Word

Para obtener más información acerca de cómo agregar aplicaciones de Microsoft a Intune, vaya a los temas siguientes:

Agregar aplicaciones de la tienda (opcional)

Muchas de las aplicaciones estándar de Store que se muestran en la consola de Intune están disponibles gratuitamente para que pueda agregarlas e implementarlas en los miembros de su organización. Además, puede comprar aplicaciones de la tienda para cada plataforma de dispositivo.

En la tabla siguiente se proporcionan las distintas categorías disponibles para las aplicaciones de la tienda:

Categoría de aplicación de la tienda Descripción
Aplicaciones de la tienda gratuitas Puede agregar libremente estas aplicaciones a Intune e implementarlas en los miembros de su organización. El uso de estas aplicaciones no requiere ningún costo adicional.
Aplicaciones compradas Debe comprar licencias para estas aplicaciones antes de agregarlas a Intune. Cada plataforma de dispositivo (Windows, iOS, Android) ofrece un método estándar para comprar licencias para estas aplicaciones. Intune proporciona métodos para administrar la licencia de la aplicación para cada usuario final.
Aplicaciones que requieren una cuenta, suscripción o licencia del desarrollador de aplicaciones Puede agregar e implementar libremente estas aplicaciones desde Intune, pero es posible que la aplicación requiera una cuenta, suscripción o licencia del proveedor de la aplicación. Para obtener una lista de aplicaciones compatibles con la funcionalidad de administración de Intune, consulte Aplicaciones de productividad de socios y Aplicaciones UEM de socios. NOTA: En el caso de las aplicaciones que puedan requerir una cuenta, suscripción o licencia, debe ponerse en contacto con el proveedor de la aplicación para obtener detalles específicos de la aplicación.
Aplicaciones incluidas con la licencia de Intune La licencia que use con Microsoft Intune puede incluir las licencias de aplicación que necesite.

Nota:

Además de comprar licencias de aplicaciones, puede crear directivas de Intune que permitan a los usuarios finales agregar cuentas personales a sus dispositivos para comprar aplicaciones no administradas.

Para obtener más información acerca de cómo agregar aplicaciones de Microsoft a Intune, vaya a los temas siguientes:

Configuración de aplicaciones con Intune

Las directivas de configuración de aplicaciones pueden ayudarle a eliminar problemas de configuración de aplicaciones al permitirle seleccionar las opciones de configuración de una directiva. Después, esa directiva se asigna a los usuarios finales antes de que ejecuten una aplicación específica. La configuración se proporciona automáticamente cuando se configura la aplicación en el dispositivo del usuario final. Los usuarios finales no necesitan realizar ninguna acción. Las opciones de configuración son únicas para cada aplicación.

Puedes crear y usar directivas de configuración de aplicaciones para proporcionar opciones de configuración para aplicaciones iOS/iPadOS o Android. Estas opciones de configuración permiten personalizar una aplicación mediante la configuración y administración de la aplicación. Las opciones de la directiva de configuración se usan cuando la aplicación comprueba estas opciones, normalmente la primera vez que se ejecuta la aplicación.

Por ejemplo, una opción de configuración de la aplicación podría requerir que especifique cualquiera de los siguientes detalles:

  • Un número de puerto personalizado
  • Configuración de idioma
  • Configuración de seguridad
  • Configuración de personalización de marca, como un logotipo de empresa

Si los usuarios finales especificaran esta configuración en su lugar, podrían hacerlo incorrectamente. Las directivas de configuración de aplicaciones pueden ayudar a proporcionar coherencia en una empresa y reducir las llamadas al departamento de soporte técnico de los usuarios finales que intentan configurar las opciones por su cuenta. Mediante el uso de directivas de configuración de aplicaciones, la adopción de nuevas aplicaciones puede ser más fácil y rápida.

Los parámetros de configuración disponibles los deciden en última instancia los desarrolladores de la aplicación. Se debe revisar la documentación del proveedor de la aplicación para ver si una aplicación admite la configuración y qué configuraciones están disponibles. En algunas aplicaciones, Intune rellenará los valores de configuración disponibles.

Para obtener más información sobre la configuración de la aplicación, vaya a los temas siguientes:

Configurar Microsoft Outlook

La aplicación de Outlook para iOS y Android está diseñada para permitir a los usuarios de su organización hacer más desde sus dispositivos móviles, reuniendo correo electrónico, calendario, contactos y otros archivos.

Las funcionalidades de protección más completas y amplias para los datos de Microsoft 365 están disponibles al suscribirse al conjunto de aplicaciones Enterprise Mobility + Security, que incluye características de Microsoft Intune y Microsoft Entra ID P1 o P2, como el acceso condicional. Como mínimo, querrá implementar una directiva de acceso condicional que permita la conectividad a Outlook para iOS y Android desde dispositivos móviles y una directiva de protección de aplicaciones de Intune que garantice que la experiencia de colaboración está protegida.

Para obtener más información acerca de cómo configurar Microsoft Outlook, vaya al siguiente tema:

Configurar Microsoft Edge

Edge para iOS y Android está diseñado para permitir que los usuarios naveguen por la Web y admite varias identidades. Los usuarios pueden agregar una cuenta profesional, así como una cuenta personal, para la exploración. Hay una separación completa entre las dos identidades, que es similar a lo que se ofrece en otras aplicaciones móviles de Microsoft.

Para obtener más información sobre cómo configurar Microsoft Edge, ve al siguiente tema:

Configurar VPN

Las redes privadas virtuales (VPN) permiten a los usuarios acceder a los recursos de la organización de forma remota, incluso desde el hogar, hoteles, cafeterías y mucho más. En Microsoft Intune, puede configurar aplicaciones cliente VPN en dispositivos Android Enterprise mediante una directiva de configuración de aplicaciones. A continuación, implemente esta directiva con su configuración de VPN en los dispositivos de su organización.

También puede crear directivas de VPN que usan aplicaciones específicas. Esta característica se denomina VPN por aplicación. Cuando la aplicación está activa, puede conectarse a la VPN y acceder a los recursos a través de la VPN. Cuando la aplicación no está activa, la VPN no se usa.

Para obtener más información acerca de cómo configurar el correo electrónico, vaya al siguiente tema:

Proteger aplicaciones con Intune

Las directivas de protección de aplicaciones son reglas que garantizan que los datos de la organización siguen siendo seguros o se encuentran en una aplicación administrada. Una directiva puede ser una regla que se aplica cuando el usuario intenta acceder o mover datos "corporativos", o un conjunto de acciones que se prohíben o supervisan cuando el usuario está dentro de la aplicación. Una aplicación administrada es aquella que tiene las directivas de protección de aplicaciones aplicadas y puede ser administrada por Intune.

Las directivas de protección de aplicaciones de Administración de aplicaciones móviles (MAM) le permiten administrar y proteger los datos de su organización dentro de una aplicación. Muchas de las aplicaciones de productividad, como las aplicaciones de Microsoft Office, se pueden administrar mediante MAM de Intune. Consulte la lista oficial de aplicaciones protegidas de Microsoft Intune, disponible para uso público.

Una de las principales formas en que Intune proporciona seguridad de aplicaciones móviles es a través de directivas. Las directivas de protección de aplicaciones permiten realizar las siguientes acciones:

  • Use la identidad de Microsoft Entra para aislar los datos de la organización de los datos personales. De este modo, la información personal se mantiene al margen del departamento de TI de la organización. A los datos a los que se accede mediante credenciales de la organización se les proporciona protección de seguridad adicional.
  • Ayude a proteger el acceso en los dispositivos personales restringiendo las acciones que los usuarios pueden realizar con los datos de la organización, como copiar y pegar, guardar y ver.
  • Cree e implemente en dispositivos inscritos en Intune, inscritos en otro servicio de administración de dispositivos móviles (MDM) o no inscritos en ningún servicio MDM.

Nota:

Las directivas de protección de aplicaciones están diseñadas para aplicarse uniformemente en un grupo de aplicaciones, como aplicar una directiva en todas las aplicaciones móviles de Office.

Las organizaciones pueden usar directivas de protección de aplicaciones con y sin MDM al mismo tiempo. Por ejemplo, considere a un empleado que usa una tableta emitida por la empresa y su propio teléfono personal. La tableta de la empresa está inscrita en MDM y protegida por directivas de protección de aplicaciones, mientras que su teléfono personal solo está protegido por directivas de protección de aplicaciones.

Para obtener más información sobre la protección de aplicaciones en Intune, vaya a los temas siguientes:

Niveles de protección de la aplicación

A medida que más organizaciones implementan estrategias de dispositivos móviles para acceder a datos profesionales o educativos, la protección contra la pérdida de datos se convierte en algo fundamental. La solución de administración de aplicaciones móviles de Intune para protegerse contra la pérdida de datos son las directivas de protección de aplicaciones. Las directivas de protección de aplicaciones son reglas que garantizan que los datos de una organización permanezcan seguros o contenidos en una aplicación administrada, independientemente de si el dispositivo está inscrito o no.

Al configurar las directivas de protección de aplicaciones, las diferentes opciones y opciones disponibles permiten a las organizaciones personalizar la protección según sus necesidades específicas. Debido a esta flexibilidad, puede que no resulte obvio qué permutación de configuración de directiva es necesaria para implementar un escenario completo. Para ayudar a las organizaciones a priorizar los esfuerzos de protección de puntos de conexión de cliente, Microsoft ha introducido una nueva taxonomía para configuraciones de seguridad en Windows y Intune está aprovechando una taxonomía similar para su marco de protección de datos de aplicaciones para la administración de aplicaciones móviles.

El marco de configuración de protección de datos de la APP se organiza en tres escenarios de configuración distintos:

  • Protección de datos básica de empresa de nivel 1: Microsoft recomienda esta configuración como la configuración mínima de protección de datos para un dispositivo empresarial.

  • Protección de datos mejorada de nivel 2 para empresas: Microsoft recomienda esta configuración para dispositivos en los que los usuarios tienen acceso a información sensible o confidencial. Esta configuración es aplicable a la mayoría de los usuarios móviles que acceden a datos profesionales o educativos. Algunos de los controles pueden afectar a la experiencia del usuario.

  • Protección de datos alta de nivel 3 para empresas: Microsoft recomienda esta configuración para dispositivos ejecutados por una organización con un equipo de seguridad más grande o más sofisticado, o para usuarios o grupos específicos que están en un riesgo alto (usuarios que manejan datos altamente confidenciales donde la divulgación no autorizada causa pérdidas materiales considerables a la organización). Una organización que probablemente sea el objetivo de adversarios sofisticados y bien financiados debe aspirar a esta configuración.

Protección de aplicaciones básica (nivel 1)

La protección de aplicaciones básica en Intune (nivel 1) es la configuración mínima de protección de datos para un dispositivo móvil empresarial. Esta configuración reemplaza la necesidad de directivas básicas de acceso de dispositivos de Exchange Online al requerir un PIN para acceder a los datos profesionales o educativos, cifrando los datos de la cuenta profesional o educativa y proporcionando la capacidad de borrar selectivamente los datos escolares o profesionales. Sin embargo, a diferencia de las directivas de acceso de dispositivos de Exchange Online, la siguiente configuración de la Directiva de protección de aplicaciones se aplica a todas las aplicaciones seleccionadas en la directiva, lo que garantiza que el acceso a los datos esté protegido más allá de los escenarios de mensajería móvil.

Las directivas del nivel 1 aplican un nivel de acceso de datos razonable a la vez que minimizan el impacto para los usuarios y reflejan la configuración predeterminada de los requisitos de acceso y protección de datos al crear una directiva de protección de aplicaciones en Microsoft Intune.

Para conocer la protección de datos específica, los requisitos de acceso y la configuración de inicio condicional para la protección básica de aplicaciones, vaya al tema siguiente:

Protección de aplicaciones mejorada (nivel 2)

La protección de aplicaciones mejorada en Intune (nivel 2) es la configuración de protección de datos recomendada como estándar para dispositivos en los que los usuarios acceden a información más confidencial. Estos dispositivos son un objetivo natural en las empresas de hoy en día. Estas recomendaciones no asumen un gran personal de profesionales de seguridad altamente calificados y, por lo tanto, deberían ser accesibles para la mayoría de las organizaciones empresariales. Esta configuración amplía la configuración del nivel 1 al restringir los escenarios de transferencia de datos y exigir una versión mínima del sistema operativo.

La configuración de directiva que se aplica en el nivel 2 incluye todas las configuraciones de directiva recomendadas para el nivel 1, pero solo enumera la configuración a continuación que se ha agregado o cambiado para implementar más controles y una configuración más sofisticada que el nivel 1. Aunque estas configuraciones pueden tener un impacto ligeramente mayor en los usuarios o en las aplicaciones, aplican un nivel de protección de datos más acorde con los riesgos que enfrentan los usuarios con acceso a información confidencial en dispositivos móviles.

Para obtener una configuración específica de protección de datos e inicio condicional para mejorar la protección de aplicaciones, vaya al tema siguiente:

Protección de aplicaciones alta (nivel 3)

La protección de aplicaciones alta para Intune (nivel 3) es la configuración de protección de datos recomendada como estándar para organizaciones con organizaciones de seguridad grandes y sofisticadas, o para usuarios y grupos específicos que serán el objetivo exclusivo de los adversarios. Dichas organizaciones suelen ser el objetivo de adversarios sofisticados y bien financiados y, como tales, merecen las restricciones y controles adicionales descritos. Esta configuración amplía la configuración en el nivel 2 restringiendo escenarios de transferencia de datos adicionales, aumentando la complejidad de la configuración del PIN y agregando la detección de amenazas móviles.

La configuración de directiva que se aplica en el nivel 3 incluye todas las configuraciones de directiva recomendadas para el nivel 2, pero solo enumera debajo la configuración que se ha agregado o cambiado para implementar más controles y una configuración más sofisticada que el nivel 2. Esta configuración de directiva puede tener un impacto potencialmente significativo en los usuarios o en las aplicaciones, aplicando un nivel de seguridad acorde con los riesgos a los que se enfrentan las organizaciones objetivo.

Para conocer la protección de datos específica, los requisitos de acceso y la configuración de inicio condicional para la protección básica de aplicaciones, vaya al tema siguiente:

Proteja el correo electrónico de Exchange Online en los dispositivos administrados

Puede usar directivas de cumplimiento de dispositivos con acceso condicional para asegurarse de que los dispositivos de su organización puedan acceder al correo electrónico de Exchange Online solo si están administrados por Intune y usan una aplicación de correo electrónico aprobada. Puede crear una directiva de cumplimiento de dispositivos de Intune para establecer las condiciones que debe cumplir un dispositivo para considerarse compatible. También puede crear una directiva de acceso condicional de Microsoft Entra que requiera que los dispositivos se inscriban en Intune, cumplan con las directivas de Intune y usen la aplicación móvil aprobada de Outlook para obtener acceso al correo electrónico de Exchange Online.

Para obtener más información acerca de cómo proteger Exchange Online, vaya al siguiente tema:

Requisitos del usuario final para usar las directivas de protección de aplicaciones

En la lista siguiente se proporcionan los requisitos del usuario final para utilizar las directivas de protección de aplicaciones en aplicaciones administradas por Intune, se incluyen los siguientes:

  • El usuario final debe tener una cuenta de Microsoft Entra. Consulte Agregar usuarios y conceder permisos administrativos a Intune para obtener información sobre cómo crear usuarios de Intune en Microsoft Entra ID.
  • El usuario final debe tener una licencia de Microsoft Intune asignada a su cuenta de Microsoft Entra. Vea Administrar licencias de Intune para obtener información sobre cómo asignar licencias de Intune a los usuarios finales.
  • El usuario final debe pertenecer a un grupo de seguridad al que se aplique una directiva de protección de aplicaciones. La misma directiva de protección de aplicaciones debe aplicarse a la aplicación específica que se usa. Las directivas de protección de aplicaciones se pueden crear e implementar en el Centro de administración de Microsoft Intune. Actualmente se pueden crear grupos de seguridad en el Centro de administración de Microsoft 365.
  • El usuario final debe iniciar sesión en la aplicación con su cuenta de Microsoft Entra.

Este artículo forma parte de una serie de cinco pasos que describen cómo implementar Microsoft Intune. La serie incluye los siguientes artículos, en orden:

  1. Configuración de Microsoft Intune
  2. 🡺 Agregar, configurar y proteger aplicaciones (este artículo)
  3. Planear directivas de cumplimiento
  4. Configurar características de dispositivo
  5. Inscribir dispositivos