Usar grupos para organizar usuarios y dispositivos para Microsoft Intune

Microsoft Intune usa grupos de seguridad de Microsoft Entra ID para diversas necesidades organizativas. Estas necesidades incluyen la agrupación de usuarios o dispositivos por ubicación geográfica, departamento, características de hardware y mucho más. Para admitir el uso de grupos de Entra por parte de Intune, el centro de administración de Intune incluye la interfaz de usuario de Grupos de Entra con todas sus funciones. Cualquier grupo que aparezca en Entra y los nuevos grupos que un administrador de Intune pueda crear son visibles en Intune, Entra y otros productos que comparten la interfaz de usuario de Grupos de Entra, como Microsoft 365.

Los administradores de Intune usan grupos bien definidos al implementar directivas, implementar aplicaciones y asignar permisos a otros usuarios administrativos para que puedan ayudar a administrar diferentes aspectos de la suscripción de Intune.

Este artículo se centra en el uso del Centro de administración de Intune para crear grupos para su uso con Intune, incluidos los detalles sobre los permisos necesarios para administrar y usar esos grupos dentro del Centro de administración.

Puede obtener más información acerca de los grupos de Microsoft Entra en la documentación de Entra.

Controles de acceso basados en roles para trabajar con grupos

De forma predeterminada, todas las cuentas de usuario de Microsoft Entra tienen permisos para crear y configurar nuevos grupos sin que se les asigne un rol de control de acceso basado en roles (RBAC) de Entra. Estos permisos se extienden al uso del nodo Grupos dentro del Centro de administración de Intune.

Solo el usuario que creó el grupo, los usuarios asignados como propietario y los usuarios que tienen suficientes permisos de RBAC de Entra para administrar grupos de Entra pueden editar las propiedades de un grupo. Otros usuarios sin derechos para editar un grupo pueden ver su pertenencia y, si administran Intune, pueden asignar directivas, aplicaciones y asignaciones de roles de Intune al grupo.

El siguiente rol RBAC integrado de Microsoft Entra es el rol integrado con privilegios mínimos que incluye permisos suficientes para editar y administrar grupos de Entra creados por otros usuarios:

  • Administrador de grupos: este rol proporciona permisos suficientes para agregar y editar grupos desde los centros de administración de Microsoft Intune, Microsoft Entra y Microsoft 365.

Al trabajar con RBAC, Microsoft recomienda seguir el principio de permisos mínimos: usar solo las cuentas que tienen los permisos mínimos necesarios para una tarea y limitar el uso y la asignación de roles administrativos con privilegios, como el administrador de Intune.

Para obtener más información acerca de los grupos de Microsoft Entra y el acceso a grupos, consulte Obtener información sobre grupos y derechos de acceso en la documentación de Entra.

Requisitos de los grupos que usa con Intune

Los administradores de Intune deben tener en cuenta los siguientes aspectos de los grupos de Microsoft Entra al crear nuevos grupos o asignarlos para la implementación de directivas o roles administrativos.

Seguridad: los grupos que use con Intune deben ser grupos habilitados para la seguridad. Por lo general, esto requiere establecer el tipo de grupo en Seguridad cuando se crea el grupo. Para obtener más información, consulte Tipos de grupos en Microsoft Entra. Un grupo de seguridad admite tanto a los usuarios como a los dispositivos como miembros.

De forma predeterminada, los grupos de Microsoft 365 en Microsoft Entra no están habilitados para la seguridad, solo admiten usuarios como miembros y no son compatibles con Intune. Aunque puede usar Microsoft Graph PowerShell para crear grupos de Microsoft 365 con seguridad habilitada que admite Intune (para obtener más información, consulte Administrar grupos de seguridad con Microsoft 365 PowerShell), al igual que los grupos de Microsoft 365 predeterminados, solo pueden incluir usuarios y no dispositivos.

Suscripción: Intune admite la pertenencia agrupos asignados y dinámicos. Elija el tipo de pertenencia en función de cómo planee administrar la pertenencia a grupos, manual o automáticamente en función de las reglas. Para obtener más información, consulte Tipos de suscripción en Microsoft Entra. Por ejemplo, para asignar a los usuarios administradores un rol RBAC de Intune integrado, como Endpoint Security Manager, use un grupo con miembros asignados manualmente para limitar quién recibe ese rol con privilegios. Por el contrario, para implementar un conjunto predeterminado de directivas de configuración de dispositivos en todos los dispositivos Windows 11, puede usar un grupo que agregue miembros dinámicamente en función de la versión del sistema operativo de un dispositivo. El uso de un grupo dinámico puede ayudarle a garantizar que los dispositivos que se inscriban con Intune reciban automáticamente la directiva predeterminada prevista sin que el dispositivo tenga que agregarse manualmente a un grupo.

Los grupos Todos los usuarios y Todos los dispositivos de Intune

Además de los grupos de Microsoft Entra que puede crear y usar con Intune, Intune incluye dos grupos virtuales que solo están disponibles en el contexto de Intune y desde el Centro de administración de Intune:

  • Todos los usuarios: este grupo incluye automáticamente todos los usuarios que tienen una licencia para Intune.
  • Todos los dispositivos: este grupo incluye automáticamente todos los dispositivos que se inscriben con Intune.

Estos grupos virtuales proporcionan una manera fácil de dirigirse a todos los usuarios o dispositivos aplicables con directivas y asignaciones de Intune que se deben aplicar ampliamente.

Por ejemplo, puede implementar una directiva de cumplimiento de Intune en el grupo de todos los dispositivos para establecer un nivel mínimo de requisitos de cumplimiento que deben cumplir todos los dispositivos de su organización. Más adelante, puede implementar más requisitos en grupos de Entra específicos para aplicar requisitos adicionales que pueda tener para grupos específicos de dispositivos o usuarios.

Sugerencia

Considera la posibilidad de usar filtros de asignación en lugar de grupos de dispositivos dinámicos cuando la segmentación se base en propiedades del dispositivo, como el tipo de sistema operativo, el fabricante, el modelo, la propiedad del dispositivo o la categoría del dispositivo. Los filtros de asignación se evalúan directamente en el registro del dispositivo sin depender del procesamiento de pertenencia al grupo y se pueden combinar con grupos amplios como Todos los dispositivos para restringir el ámbito con precisión.

Por ejemplo, en lugar de crear un grupo dinámico con la regla device.deviceOSType -eq "Windows", puede asignar una directiva a Todos los dispositivos y aplicar un filtro para los dispositivos Windows. El resultado es el mismo, pero el filtro se evalúa en la inserción en la comprobación, sin necesidad de evaluar la pertenencia a grupos.

Los grupos dinámicos siguen siendo la opción correcta cuando necesita orientación entre cargas de trabajo (acceso condicional, licencias), asignación de perfiles de Autopilot o agrupación basada en usuarios.

Para más información, vea:

Agregar grupos a Intune

Al crear un grupo en el Centro de administración de Microsoft Intune, en realidad está creando un grupo en Microsoft Entra ID. El procedimiento siguiente proporciona instrucciones básicas para crear grupos en el Centro de administración de Intune. Para obtener información más detallada, consulte los siguientes artículos de Microsoft Entra:

Para crear grupos en el Centro de administración de Microsoft Intune:

  1. Inicie sesión en el Centro de administración de Microsoft Intune en y, luego, seleccione https://go.microsoft.com/fwlink/?linkid=2109431Grupos>Nuevo grupo:

    Captura de pantalla que muestra el panel Grupos del Centro de administración de Intune.

  2. Se abre el panel Nuevo grupo, que es la misma interfaz que se encuentra en Microsoft Entra:

    Captura de pantalla que muestra el panel Nuevo grupo de Entra dentro del centro de administración de Intune.

    Configure las siguientes opciones para el nuevo grupo:

    1. Establezca Tipo de grupo en Seguridad.

    2. En Nombre de grupo, especifique un nombre significativo que identifique claramente al grupo. Este nombre es visible para los usuarios que trabajan con grupos en el Centro de administración.

    3. En Descripción del grupo, que es opcional, especifique otros detalles sobre el grupo, como el uso previsto.

    4. En Tipo de suscripción, selecciona una de las siguientes opciones:

      • Asignado: Con este tipo de pertenencia, tendrá que agregar usuarios manualmente al grupo, lo que se puede hacer ahora o más tarde después de crear el grupo.

        Para agregar usuarios en este momento, busque y seleccione No hay miembros seleccionados para abrir el panel Agregar miembros .

        En el panel, use la pestaña Usuarios o dispositivos , donde puede activar la casilla junto a cada objeto que desee agregar a este grupo.

        También puede seleccionar la pestaña Grupos si desea anidar un grupo dentro de este grupo. Un grupo que incluye un grupo como miembro se conoce como grupo principal. Tenga cuidado al anidar grupos, ya que es posible que las relaciones de pertenencia no estén claras para los administradores que, más adelante, usan el grupo primario para una tarea. Los cambios en la pertenencia realizados en un grupo anidado se aplican automáticamente a la pertenencia efectiva del grupo primario.

        Importante

        Evite crear grupos que incluyan usuarios y dispositivos, ya que esto puede provocar conflictos de directivas y comportamientos impredecibles durante las implementaciones de Intune.

        Sugerencia

        Para crear grupos de dispositivos, puede usar categorías de dispositivos para unir automáticamente dispositivos a un grupo en el momento en que se inscriban con Intune. Para obtener más información, consulta Categorías de dispositivos.

      • Usuario dinámico : con este tipo de pertenencia, seleccione Agregar consulta dinámica y, a continuación, configure las reglas de pertenencia dinámica. Para obtener instrucciones, consulte Administrar reglas para grupos de pertenencia dinámicos en Microsoft Entra ID.

        Importante

        Para usar los grupos de usuarios dinámicos, debe tener una licencia de Microsoft Entra ID P1 para cada usuario que sea miembro del grupo dinámico.

      • Dispositivo dinámico : con este tipo de pertenencia, seleccione Agregar consulta dinámica y, a continuación, configure las reglas de pertenencia dinámica. Para obtener instrucciones, ve a:

        Sugerencia

        No se requiere ninguna licencia específica de Entra ID para los miembros de grupos de dispositivos dinámicos.

        Nota:

        Antes de crear un grupo de dispositivos dinámicos para la selección de destino de directivas de Intune, considere si un filtro de asignación puede lograr el mismo resultado. Si la regla tiene como destino propiedades de dispositivos como el tipo de sistema operativo, el fabricante, el modelo, la propiedad o la categoría del dispositivo, un filtro de asignación se evalúa en la inserción en el registro sin depender del procesamiento de pertenencia al grupo. Para obtener más información, vaya a Recomendaciones de rendimiento para agrupación, selección de destino y filtrado en entornos grandes de Microsoft Intune.

    5. La configuración de propietarios es opcional. De forma predeterminada, el usuario que crea un grupo es un propietario. Para agregar otros propietarios, seleccione Ningún propietario seleccionado y, a continuación, la pestaña Usuarios , donde puede seleccionar uno o más usuarios para agregarlos como propietarios de este grupo.

  3. Seleccione Crear para agregar el nuevo grupo. El grupo se muestra en la lista.

Editar un grupo

Como administrador de Intune, puede editar grupos, como cambiar los miembros, el propietario y las propiedades del grupo.

Siga estos pasos para editar un grupo existente:

  1. Inicie sesión en el Centro de administración de Microsoft Intune.
  2. Seleccionar grupos>: Todos los grupos>Seleccione el nombre de un grupo para editar.
  3. En el grupo del menú Administrar , seleccione un área del grupo para editar, como Propiedades, Miembros o Propietarios. Intune muestra la interfaz de usuario relacionada con esa opción de configuración.

Eliminar un grupo

Como administrador de Intune, puede eliminar los grupos que ya no sean necesarios.

Siga estos pasos para eliminar un grupo existente:

  1. Inicie sesión en el Centro de administración de Microsoft Intune.
  2. Seleccione Grupos>: Todos los grupos.
  3. Seleccione la casilla de verificación de cada grupo que desee eliminar y, a continuación, seleccione Eliminar de las opciones en la parte superior de la vista Todos los grupos . También puede seleccionar el nombre de un grupo para abrir la página Información general de un único grupo y seleccionar Eliminar* en la parte superior de esa vista.

Sugerencia

Después de eliminar un grupo, puede pasar algún tiempo antes de que aparezca en la lista Grupos eliminados .