Microsoft MD-102: Administración de aplicaciones y Despliegue — Guía de estudio
Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Despliegue de Microsoft 365 Apps con Intune
Intune proporciona un tipo de aplicación especializado de Microsoft 365 Apps que abstrae la mayor parte de la complejidad y admite la configuración tanto a través de la GUI como mediante XML:
- Conceptos básicos de configuración: Elija la suite (Microsoft 365 Apps for enterprise), la arquitectura, el canal de actualización (Current, Monthly Enterprise, Semi-Annual Enterprise), las aplicaciones incluidas/excluidas (Word, Excel, PowerPoint, Outlook, OneDrive, Teams, Access, Visio Viewer) y los idiomas.
- Actualización y licencias: Configure las actualizaciones automáticas, la alineación de canales y la activación en equipos compartidos (Shared Computer Activation) para escenarios multiusuario (por ejemplo, VDI o quioscos compartidos).
- Coexistencia y desinstalación: Habilite “Desinstalar cualquier versión MSI de Office” para eliminar las versiones heredadas de Office basadas en MSI antes de instalar Microsoft 365 Apps Click-to-Run. Esto evita conflictos de instalaciones en paralelo.
- Office Customization Tool (OCT): Utilice el asistente integrado para las configuraciones comunes (selección de aplicaciones, canal de actualización, opciones de instalación). Para un control avanzado, proporcione o importe un archivo XML de configuración de Office.
- Control mediante XML: El XML permite configuraciones granulares como los idiomas de las aplicaciones, las aplicaciones excluidas, SCL (SharedComputerLicensing), AutoActivate, el licenciamiento basado en dispositivo (educación) y los controles de actualización de aplicaciones. Intune almacena y despliega el XML para dirigir el comportamiento de la instalación de Office.
- macOS: Utilice el tipo de aplicación Microsoft 365 Apps for macOS para un despliegue optimizado con actualizaciones automáticas y selecciones simplificadas.
La asignación sigue las mismas intenciones (Requerido, Disponible, Desinstalar). Para despliegues en Windows, diríjase a grupos de dispositivos para un lanzamiento amplio; aproveche las ventanas de disponibilidad y las fechas límite para coordinar el ancho de banda y el impacto en el usuario.
Configuración y protección de aplicaciones (MAM y MAM-WE)
Las directivas de configuración de aplicaciones entregan pares clave-valor y ajustes específicos de la aplicación:
- Dispositivos administrados (canal MDM): Los ajustes se entregan a los dispositivos inscritos y son aplicados por la aplicación de destino. Esto es común para aplicaciones de Android Enterprise e iOS/iPadOS que admiten la configuración de aplicaciones (por ejemplo, página de inicio/bloqueo de URL de Microsoft Edge, configuración de cuenta de Outlook, configuración de traslado de carpetas conocidas de OneDrive en el móvil). La configuración de aplicaciones basada en el dispositivo requiere que este esté inscrito y cumpla con los requisitos previos de la plataforma.
- Aplicaciones administradas (canal MAM): La configuración se entrega a las aplicaciones que integran el SDK de Intune o la App Wrapping Tool, independientemente de la inscripción del dispositivo. Esto se dirige a la identidad del usuario y es ideal para BYOD. Por ejemplo, preconfigurar la bandeja de entrada Prioritarios de Outlook o restringir complementos de terceros en dispositivos personales sin MDM.
Utilice directivas de configuración de aplicaciones separadas por plataforma y por canal (MDM vs. MAM) para evitar conflictos y garantizar una entrega adecuada. No todas las aplicaciones admiten ambos canales; consulte la documentación de configuración de aplicaciones de Microsoft para ver las claves admitidas.
Las directivas de protección de aplicaciones (MAM) aplican la protección de datos a nivel de la aplicación:
- Protección de datos: Cifrar los datos corporativos en reposo dentro del contenedor de la aplicación administrada, restringir las acciones de cortar/copiar/pegar y guardar como a aplicaciones administradas por directivas, bloquear las copias de seguridad en almacenamientos no aprobados y controlar la transferencia de datos entre cuentas.
- Requisitos de acceso: Exigir un PIN o datos biométricos para abrir aplicaciones protegidas, establecer la complejidad y el tiempo de espera del PIN, y requerir autenticación moderna. Estos controles detienen la fuga de datos casual y el acceso no autorizado si un dispositivo se comparte o se pierde.
- Lanzamiento condicional: Bloquear por estado de jailbreak/rooteado, exigir versiones mínimas de la aplicación/SO, integrar el nivel de amenaza del dispositivo con Microsoft Defender for Endpoint o socios de Mobile Threat Defense, y definir períodos de gracia sin conexión. Las infracciones pueden advertir, borrar los datos corporativos en la aplicación o bloquear el acceso.
La Administración de aplicaciones móviles sin inscripción (MAM-WE) permite un BYOD seguro:
- Alcance: Solo iOS/iPadOS y Android. No se necesita inscripción del dispositivo. Los usuarios inician sesión con su identidad corporativa en las aplicaciones compatibles (por ejemplo, Outlook, Teams, OneDrive, Edge).
- Aplicación: Combine el Acceso condicional con el control de concesión “Requerir directiva de protección de aplicaciones” para que el acceso a la nube corporativa solo se permita desde aplicaciones aprobadas con una directiva MAM aplicada. Opcionalmente, agregue “Requerir aplicación cliente aprobada” para restringir aún más los puntos de entrada.
- Borrado selectivo: Cuando un usuario es desaprovisionado, pierde el acceso o un administrador activa un borrado, los datos corporativos, las claves y los tokens de acceso se eliminan del contenedor de la aplicación administrada mientras que los datos personales permanecen intactos.
- Portal de empresa: No es necesario para la aplicación de MAM-WE, aunque puede ayudar con el descubrimiento de aplicaciones. La aplicación principal se basa en las capacidades del SDK de Intune en la aplicación y en el Acceso condicional en Entra ID.
Guía de diseño:
- Utilice la configuración de aplicaciones basada en el dispositivo MDM y las instalaciones de aplicaciones requeridas para los dispositivos corporativos y conformes.
- Utilice la configuración de aplicaciones MAM y la protección de aplicaciones para dispositivos personales/BYOD, respaldado por el Acceso condicional para aplicar la autenticación moderna y la presencia de directivas.
- Mantenga las configuraciones de aplicaciones mínimas y específicas; combine las directivas MAM con exclusiones para cuentas de emergencia y entidades de servicio cuando sea apropiado.
Escenario de problema práctico
Contoso Ltd., un fabricante global, está estandarizando Windows 11 para 5000 dispositivos mientras habilita el acceso móvil seguro para 2000 usuarios de BYOD en iOS y Android. Deben implementar tres aplicaciones de Windows (un prerrequisito de .NET runtime, un cliente ERP y un complemento de navegador), desplegar Microsoft 365 Apps con un canal de actualización específico, preconfigurar Outlook en dispositivos móviles y evitar la fuga de datos en dispositivos personales sin inscribirlos.
- Empaquetar y secuenciar aplicaciones de Windows
- Acción: Empaquetar el cliente ERP y el complemento del navegador como aplicaciones Win32 con IntuneWinAppUtil. Utilizar también el MSI del proveedor para el .NET runtime como una aplicación Win32. Configurar el cliente ERP para que dependa del .NET runtime, y el complemento del navegador para que dependa del cliente ERP. Establecer asignaciones requeridas a grupos de dispositivos con disponibilidad y fechas límite.
- Por qué: Win32 proporciona comandos de instalación/desinstalación, detección de archivos/registro, mapeo de códigos de retorno y ordenación de dependencias para garantizar que el .NET runtime y el cliente ERP se instalen antes que el complemento de manera consistente en cada dispositivo.
- Implementar actualizaciones del cliente ERP
- Acción: Cuando se lance una nueva versión del ERP, crear una nueva aplicación Win32 y configurar el reemplazo para sustituir la aplicación ERP antigua y desinstalar la versión anterior.
- Por qué: El reemplazo permite actualizar a escala de forma limpia sin tareas de eliminación manual ni cambios complejos en la detección.
- Desplegar Microsoft 365 Apps con gobernanza de actualizaciones
- Acción: Agregar la aplicación Microsoft 365 Apps for enterprise en Intune, seleccionar el canal Monthly Enterprise, excluir Access, habilitar “Desinstalar cualquier versión MSI de Office” e importar un XML de configuración de Office personalizado que habilite la Activación en equipos compartidos para los PC compartidos.
- Por qué: El tipo de aplicación Office Suite y el XML proporcionan un control determinista sobre los componentes, las licencias y la cadencia de actualización con un esfuerzo mínimo de empaquetado.
- Entregar la configuración de aplicaciones para dispositivos administrados
- Acción: Para los dispositivos corporativos Windows y Android Enterprise, crear directivas de configuración de aplicaciones dirigidas a Microsoft Edge (página de inicio, sitios permitidos/bloqueados) y Outlook (sugerencias de configuración de cuenta) a través del canal de dispositivo administrado. Asignar a grupos de dispositivos/usuarios alineados con la propiedad.
- Por qué: La configuración de aplicaciones del canal de dispositivo aplica los ajustes a nivel gestionado por el SO, garantizando una experiencia consistente en los dispositivos inscritos y de propiedad corporativa.
- Habilitar BYOD seguro con MAM-WE
- Acción: Crear directivas de protección de aplicaciones para iOS/iPadOS y Android que requieran un PIN/biometría, cifren los datos en reposo, restrinjan el copiar/pegar a aplicaciones administradas por directivas y permitan guardar como solo en OneDrive for Business. Publicar la configuración de aplicaciones MAM para Outlook (bandeja de entrada Prioritarios y valores predeterminados de cuenta administrada).
- Por qué: MAM-WE protege los datos corporativos dentro de las aplicaciones sin necesidad de inscribir el dispositivo, satisfaciendo las expectativas de privacidad para los dispositivos personales.
- Aplicar el acceso con Acceso condicional
- Acción: En el Acceso condicional de Entra ID, crear directivas que se dirijan a los servicios de Microsoft 365 y requieran tanto la autenticación moderna como “Requerir directiva de protección de aplicaciones” para las plataformas móviles. Agregar una regla separada para restringir los clientes heredados a través de la condición de aplicaciones cliente.
- Por qué: El Acceso condicional (CA) garantiza que solo las aplicaciones aprobadas y que cumplen con las directivas accedan a los recursos corporativos, bloqueando las rutas de autenticación heredadas y garantizando la aplicación de la directiva MAM.
- Poner en marcha el borrado selectivo y la corrección
- Acción: Formar al servicio de asistencia para que active un borrado selectivo a nivel de usuario desde Intune cuando se pierda un dispositivo o un usuario se vaya de la empresa. Supervisar el cumplimiento y los fallos de la instalación de aplicaciones a través de los informes de Intune y corregir con revisiones en la detección o en los mapeos de códigos de retorno.
- Por qué: El borrado selectivo elimina solo los datos corporativos de los dispositivos personales, mientras que los informes de Intune y los códigos de retorno controlados mantienen un alto éxito de implementación para las aplicaciones de Windows.
← Perfiles de configuración de dispositivos y Directivas · Todos los dominios · Seguridad de los puntos de conexión y Microsoft Defender →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →