Ir al contenido
Microsoft y nube

Intune y gestión de dispositivos: control de laptops y teléfonos desde una consola

Una computadora que se entrega sin configurar es una decisión que se toma treinta veces al año y nunca se documenta. Intune la convierte en política escrita: qué se instala, qué se cifra, qué se exige para entrar y qué se borra cuando la persona se va. Se incluye con Microsoft 365 Business Premium.

El parque de equipos que nadie administra

Cada computadora se configuró el día que llegó, con el criterio de quien estuviera disponible esa tarde. Unas tienen el disco cifrado y otras no. La contraseña del teléfono de un vendedor son cuatro ceros y ahí dentro está el correo con la lista de precios. Cuando alguien renuncia se le pide que devuelva el equipo y se confía en que no queda copia; si el teléfono era suyo, ni siquiera se pide. El día que una máquina se pierde en un taxi, la única respuesta disponible es cambiar contraseñas y esperar.

Las tres piezas sobre las que trabaja Intune

El servicio se apoya en tres cosas, y los problemas suelen estar en la frontera entre ellas.

Identidades. Intune no guarda usuarios: los toma del directorio, que autentica, agrupa y aplica el acceso condicional. Cuando alguien inicia sesión por primera vez en un equipo se crea la asociación entre persona y máquina, y desde ahí las políticas dirigidas a esa persona la siguen a todos sus equipos. Un equipo sin persona asociada es un equipo compartido: un quiosco, una terminal de bodega.

Dispositivos. Se inscriben, configuran, protegen y retiran desde la misma consola, en Windows, Android, iOS, iPadOS, macOS y Linux. El estado de cumplimiento se devuelve al directorio, y ahí deja de ser un informe para convertirse en una decisión de acceso.

Aplicaciones. Se despliegan desde tiendas públicas o como paquetes propios y se protegen por dentro. Nada de esto cuelga de una jerarquía de carpetas como en un dominio clásico: se asigna a grupos de usuarios o de dispositivos, estáticos o dinámicos.

El ciclo de vida de un equipo, en cuatro etapas

Inscribir

Traer el equipo bajo administración. El hardware de la empresa entra por los programas automáticos de cada plataforma; los equipos personales, por la aplicación de portal de empresa. Para que funcione con dominio propio hay que publicar dos alias en el DNS, uno de registro y otro de inscripción.

Configurar

Aplicar red inalámbrica, red privada virtual, certificados, perfil de correo y ajustes de plataforma. El catálogo expone miles de opciones; el trabajo real es decidir cuáles se fijan y cuáles se dejan al usuario.

Proteger

Exigir cifrado de disco, contraseña de longitud mínima, versión de sistema al día y antivirus activo. Cada regla incumplida marca el equipo como no conforme, y ese estado se puede convertir en un bloqueo de acceso.

Retirar

Cuando el equipo se pierde, se reemplaza o su dueño se va. Aquí hay dos acciones muy distintas que se confunden todo el tiempo.

Equipo de la empresa o equipo del empleado: dos regímenes

Administración del dispositivo completo. El equipo entero queda bajo control: ajustes, aplicaciones y datos. Corresponde al hardware que compró la empresa.

Administración solo de las aplicaciones de trabajo. Se protegen los datos dentro de ellas y el resto del teléfono sigue siendo del empleado: PIN al abrir el correo, bloqueo de copiar y pegar hacia aplicaciones personales, prohibición de copias hacia nubes personales y borrado de solo la parte de la empresa. No exige inscribir el dispositivo, así que funciona en teléfonos personales y hasta en equipos administrados por otro proveedor.

Retirar no es borrar. Retirar quita datos, aplicaciones administradas, perfiles e inscripción, y deja intacto el contenido personal. Borrar devuelve el equipo a estado de fábrica y no distingue qué era de quién. Para un teléfono personal la acción correcta casi siempre es la primera; para una laptop de la empresa que se perdió, la segunda.

Lo que se puede dejar fijado por política

  • Cifrado del disco obligatorio, con la clave de recuperación guardada en el directorio y no en un papel.
  • Longitud mínima de PIN o contraseña, y bloqueo automático de pantalla.
  • Versión mínima del sistema operativo para poder seguir accediendo al correo.
  • Instalación silenciosa de las aplicaciones que ese puesto necesita.
  • Bloqueo de copiar y pegar desde las aplicaciones de trabajo hacia las personales.
  • Borrado selectivo del contenido corporativo sin tocar lo personal.

Autopilot: entregar una computadora sin abrirla

Lo habitual es que un técnico reciba la caja, instale el sistema, cree la cuenta local y recién entonces entregue el equipo. Autopilot elimina esa etapa: la máquina llega en su caja original, la persona la enciende, se conecta a Internet, escribe su usuario de trabajo y el equipo se configura solo.

Para eso tiene que estar registrado antes en el servicio, y el registro son dos cosas: capturar su identificador único de hardware y asociarlo a tu organización. Lo ideal es que lo haga el fabricante, el distribuidor o el revendedor al vender; también se puede hacer dentro de la empresa, subiendo el identificador a mano.

  • El identificador cambia cada vez que se genera, porque incluye el momento de la captura. El servicio tolera eso y también un disco nuevo, pero un cambio de tarjeta principal rompe la correspondencia y obliga a registrar de nuevo.
  • Al registrar un equipo se crea automáticamente su objeto en el directorio: el proceso lo necesita para reconocer la máquina antes de que nadie inicie sesión.

Cómo lo ponemos en marcha

01

Inventario y perfiles

Qué equipos hay, de quién son y en cuántos perfiles se agrupan. Sin ese corte no hay política que asignar, solo excepciones.

02

Reglas mínimas primero

Cifrado, contraseña y actualización. Tres reglas que casi ningún equipo cumple al principio y que explican la mayor parte del riesgo real.

03

Modo de solo informe

Las reglas se activan primero sin bloquear a nadie, para ver cuántos equipos quedarían fuera. Encender el bloqueo sin ese paso es cómo se deja al gerente sin correo un martes por la mañana.

04

Bloqueo por grupos

Se hace obligatorio grupo por grupo, empezando por quien maneja información sensible.

Preguntas sobre administración de equipos

¿Necesito Business Premium para usar Intune?

La administración de dispositivos viene incluida en Microsoft 365 Business Premium. Con Basic o Standard no está: hay que comprarla aparte o subir de plan. Es una razón de peso para elegir Premium en los puestos con equipo portátil.

¿Puedo administrar teléfonos personales sin quedarme con el control del aparato?

Sí. Las políticas de protección de aplicaciones actúan solo dentro de las aplicaciones de trabajo y no requieren inscribir el teléfono. El dueño conserva el control del aparato y la empresa el de sus datos.

¿Qué pasa cuando un empleado se va?

Se retira el acceso desde el directorio y se ordena la acción de retirar sobre sus dispositivos: eso desinscribe el equipo, elimina aplicaciones administradas, perfiles y datos corporativos, y deja el contenido personal donde estaba.

¿Sirve para computadoras que ya llevan años en la empresa?

Sí. Se inscriben igual, sin reinstalar el sistema. El registro previo para entrega automática también admite equipos ya en uso, capturando su identificador de hardware desde el propio equipo.

¿Puedo bloquear que un equipo no conforme abra el correo?

Ese es el objetivo. El estado de cumplimiento del dispositivo llega al directorio y se usa como condición de acceso, junto con el usuario, la aplicación y la ubicación. Requiere la capa de identidad que trae Business Premium.

Para completar el cuadro

La consola de dispositivos solo tiene sentido si antes está resuelta la cuenta de cada persona: cómo se organiza el inquilino. La administración de equipos llega con una licencia concreta y no con todas; revisa dónde cae el corte. Una consola sin la licencia que la habilita no administra nada.

El estado de la máquina se convierte en decisión de acceso dentro de la capa de identidad, que explicamos en reglas de acceso y filtrado del correo. La licencia del sistema operativo de cada equipo es un contrato aparte: canales, ediciones y derechos de actualización.

Si el equipo se entrega junto con la red y la conexión, mira también wifi administrado y el resto de servicios.

Dónde encaja esto

«Intune y gestión de dispositivos» es una de las seis piezas sobre Microsoft y nube; el resto, Soluciones.

¿Cuántas computadoras hay en tu empresa ahora mismo?

La respuesta honesta suele ser «no sé exactamente». Ese conteo, con su estado de cifrado y versión, es el primer entregable del diagnóstico.