Skip to content

Desplegar gestión y cumplimiento a la flota (IT)

AvanzadoVerificada contra Infra y Sistemas el 11 de junio de 2026

This content is not available in your language yet.

Esta guía es para IT/administradores. Cubre cómo llevar toda la flota Windows (y, por extensión, las Macs) al estado gestionado + en cumplimiento, y cómo activar la exigencia de dispositivo conforme en el Acceso Condicional sin dejar gente fuera.

La regla de oro: nunca exijas dispositivo conforme antes de que la flota realmente cumpla. Ese es el bloqueo que estamos evitando, no provocando.

  1. Piloto — un grupo pequeño de equipos sin riesgo (los tuyos + 1-2 de cada área).
  2. Política de cumplimiento publicada y validada contra el piloto.
  3. Inscripción de la flota por anillos: piloto → oficina → planta.
  4. Acceso Condicional endurecido al final, en modo solo-informe primero, luego activado.

1. Inscripción automática de Windows por GPO (unión híbrida)

Sección titulada «1. Inscripción automática de Windows por GPO (unión híbrida)»

Los escritorios del dominio se inscriben en Intune mediante la GPO “Habilitar la inscripción automática de MDM mediante las credenciales predeterminadas de Azure AD” (Configuración del equipo → Plantillas administrativas → Componentes de Windows → MDM).

  1. En el DC, abre Administración de directivas de grupo (GPMC).

  2. Crea (o edita) la GPO de inscripción y habilita la política anterior con la opción de credenciales de usuario (no de dispositivo, salvo escenario específico).

  3. Vincúlala primero a la OU del piloto, no a toda la flota. Verifica en un equipo piloto:

    Ventana de terminal
    gpupdate /force
    dsregcmd /status # AzureAdJoined: YES + MDMEnrollmentState: Enrolled
  4. Cuando el piloto se inscribe limpio, amplía el vínculo a las OUs de oficina y luego planta (anillos).

Define también el ámbito de usuario de MDM de Intune en Entra → Movilidad (MDM y WIP) → Microsoft Intune apuntando al grupo del anillo correspondiente, para que solo esos usuarios auto-inscriban mientras avanzas.

La línea base “TP Baseline - Windows Compliance” exige BitLocker, Defender AV con protección en tiempo real y versión mínima de SO. Para administrarla:

  1. En Intune → Dispositivos → Cumplimiento, revisa o crea la política y asígnala al grupo del anillo (no a “todos” de golpe).
  2. Define la acción por incumplimiento con margen humano: marcar como no conforme tras un periodo de gracia (p. ej. 24 h) + correo al usuario, no bloqueo inmediato.
  3. Valida contra el piloto: cada equipo del piloto debe pasar a Conforme antes de ampliar.

4. Endurecer el Acceso Condicional — al final, con red de seguridad

Sección titulada «4. Endurecer el Acceso Condicional — al final, con red de seguridad»

Solo cuando los anillos ya están conformes, exige dispositivo conforme:

  1. Crea/ajusta la política de Acceso Condicional con la concesión “Requerir dispositivo conforme”.
  2. Excluye siempre la cuenta de emergencia (break-glass) — sin excepción.
  3. Publícala en modo solo informe y revisa los registros de inicio de sesión 48-72 h: confirma que ningún usuario legítimo quedaría bloqueado.
  4. Solo entonces actívala. Amplía de portales de administración → todos los usuarios conforme sube el cumplimiento de la flota.
  • Intune → Dispositivos: filtra por no inscritos / no conformes y persíguelos.
  • Defender (defender_list_machines) vs Intune (intune_device_list): reconcilia equipos con sensor EDR pero sin gestión Intune (o viceversa).
  • Mantén un KPI de cobertura (gestionados / conformes vs activos) — es la señal de cuándo es seguro endurecer el siguiente anillo de Acceso Condicional.
Siguiente pasoRequisitos de cumplimiento — la lista completa