Microsoft MD-102: Coadministración y Entornos híbridos — Guía de estudio
Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La cogestión y los entornos híbridos le permiten combinar Configuration Manager (ConfigMgr) con Microsoft Intune para modernizar la gestión de Windows a su propio ritmo. La cogestión permite una transición carga de trabajo por carga de trabajo, mientras que la unión híbrida a Azure AD crea una identidad de dispositivo unificada tanto en el Active Directory local como en Azure AD. Azure AD Connect sincroniza identidades y dispositivos, y las características de Cloud Attach, como la Cloud Management Gateway (CMG) y la asociación de inquilinos, extienden ConfigMgr a la nube y al centro de administración de Intune para una gestión a través de internet y una consola unificada. La planificación debe abordar los requisitos previos, la identidad, la sincronización, la precedencia de políticas entre la Directiva de grupo y el MDM de Intune, y el cambio de cargas de trabajo por fases para evitar conflictos.
Arquitectura de cogestión e inscripción
La cogestión integra el cliente de ConfigMgr con el MDM de Intune en Windows 10/11. Requiere ConfigMgr current branch (1710+; utilice una versión reciente compatible), una suscripción a Intune con la autoridad de MDM establecida en Microsoft Intune, un inquilino de Azure AD vinculado a su sitio de ConfigMgr y Windows 10 versión 1709 o posterior o Windows 11. Los dispositivos deben estar unidos de forma híbrida a Azure AD o unidos a Azure AD para que el cliente de ConfigMgr pueda adquirir tokens de Azure AD.
El flujo de inscripción para clientes de ConfigMgr existentes utiliza el asistente de cogestión en la consola de ConfigMgr para conectar el sitio a su inquilino de Azure AD y configurar la inscripción automática en MDM para una colección de destino. El cliente recibe la política con la información del inquilino, utiliza su identidad de dispositivo de Azure AD para solicitar un token de inscripción en MDM y se inscribe en Intune sin interacción del usuario. Esta autoinscripción admite dispositivos con o sin afinidad de usuario; no requiere que el usuario final inicie la inscripción. Asegúrese de que:
- Azure AD Connect esté sincronizando los objetos de dispositivo y las identidades de usuario según corresponda.
- La inscripción automática en MDM esté configurada en los ajustes de movilidad de Azure AD y las licencias de Intune estén asignadas.
- El dispositivo tenga línea de visión con los controladores de dominio al menos una vez para completar la unión híbrida a Azure AD, o esté unido a Azure AD mediante aprovisionamiento.
Después de la inscripción, el dispositivo tiene dos canales de gestión: el cliente de ConfigMgr y el canal MDM de Intune. Usted controla qué áreas de características (cargas de trabajo) son gestionadas por cada servicio. Utilice colecciones piloto para validar antes de cambiar todos los dispositivos. Mantenga un modelo claro de propiedad de la configuración para evitar la aplicación duplicada.
CMG y la asociación de inquilinos son complementarios pero independientes. CMG proporciona conectividad de cliente basada en internet para ConfigMgr, mientras que la asociación de inquilinos carga los metadatos de los dispositivos de ConfigMgr en la nube y expone acciones en tiempo real en el centro de administración de Intune. Ambos forman parte de una postura de conexión a la nube (cloud-attach) que reduce la dependencia de la accesibilidad de la red local.
Cargas de trabajo, estrategia de cambio y dominios de políticas
Las cargas de trabajo representan dominios de gestión que pueden ser controlados por ConfigMgr o Intune. Puede configurar cada carga de trabajo en:
- ConfigMgr: ConfigMgr es el propietario y aplica la política.
- Piloto de Intune: Una colección piloto definida es gestionada por Intune; las demás permanecen con ConfigMgr.
- Intune: Todos los dispositivos cogestionados son administrados por Intune para esa carga de trabajo.
Cargas de trabajo clave y orientación:
- Políticas de cumplimiento: Cambie esta carga de trabajo a Intune de forma temprana para que el cumplimiento del dispositivo se evalúe en Intune y pueda usarse con el Acceso condicional de Azure AD. Defina la configuración de cumplimiento (p. ej., PIN, cifrado, versión del SO) y la corrección a través de Intune. No configure líneas de base de cumplimiento superpuestas en ConfigMgr para las mismas condiciones.
- Configuración de dispositivos: Esto abarca perfiles de MDM como restricciones de dispositivos, VPN, Wi-Fi, certificados y configuraciones basadas en ADMX. Al cambiar a Intune, elimine o deshabilite las líneas de base de configuración de ConfigMgr superpuestas para los dispositivos piloto para evitar la inestabilidad (churn). Utilice el Catálogo de configuración o las Plantillas en Intune y prefiera los perfiles de seguridad de puntos de conexión para los controles de seguridad.
- Protección de puntos de conexión: Coordina Windows Defender Antivirus, Firewall, SmartScreen y BitLocker. Utilice las políticas de seguridad de puntos de conexión de Intune cuando la carga de trabajo esté en Intune. Si ConfigMgr implementó previamente la gestión de Endpoint Protection o BitLocker, retire esas políticas para los dispositivos piloto y confirme que hay una única autoridad por control.
- Aplicaciones cliente (Win32) y Aplicaciones de Microsoft 365: Si traslada la implementación de aplicaciones Win32 a Intune, asegúrese de que la Extensión de administración de Intune esté presente y utilice los requisitos y dependencias de las aplicaciones para controlar el orden. Evite dirigir la misma aplicación desde ConfigMgr e Intune simultáneamente. Para las Aplicaciones de Microsoft 365, gestione la instalación y la configuración de actualizaciones desde una única autoridad para evitar conflictos de canal.
- Actualizaciones de software y políticas de Windows Update: Si las Actualizaciones de software permanecen con ConfigMgr, el cliente continúa escaneando contra WSUS/SUP y puede usar CMG en internet. Si cambia a Intune, configure las políticas de Windows Update para empresas (WUfB) en Intune y deshabilite las Actualizaciones de software de ConfigMgr para esos dispositivos. No mezcle las actualizaciones de ConfigMgr con WUfB en el mismo dispositivo.
- Acceso a recursos: Los perfiles de VPN, Wi-Fi y correo electrónico deben ser propiedad de un solo sistema. Generalmente se prefiere Intune para el aprovisionamiento de perfiles de recursos basado en la identidad y con prioridad en la nube (cloud-first).
Realice el cambio por fases. Comience con Cumplimiento, luego Configuración de dispositivos o Protección de puntos de conexión, y después Aplicaciones y Actualizaciones. Utilice colecciones piloto e informe sobre desviaciones y conflictos antes de mover a “Todos”.
Unión híbrida a Azure AD y Azure AD Connect
La unión híbrida a Azure AD crea una identidad de dispositivo única representada tanto en el AD local como en Azure AD. Es necesaria para el SSO transparente, las directivas de acceso condicional basadas en dispositivos para equipos unidos a un dominio y para la inscripción en la cogestión mediante credenciales de dispositivo. Los prerrequisitos incluyen:
- Un bosque de AD local y un tenant de Azure AD.
- Azure AD Connect configurado para sincronizar los objetos de dispositivo y los ajustes de registro de dispositivos necesarios.
- Salida de red hacia los puntos de conexión de registro de dispositivos de Azure AD y línea de visión directa a un controlador de dominio durante el registro inicial para Windows 10/11.
- Configuración adecuada de UPN y sufijos DNS para que los dispositivos puedan autenticarse en Azure AD.
Azure AD Connect es el motor de sincronización entre el AD local y Azure AD. Consideraciones clave de configuración:
- Ámbito y filtrado: Utilice el filtrado basado en OU o en atributos para incluir los usuarios, grupos y dispositivos que deben existir en Azure AD. Mantenga el ámbito mínimo y bien definido.
- Método de inicio de sesión:
- Sincronización de hashes de contraseña (PHS): Los hashes se sincronizan a intervalos regulares. Azure AD valida los inicios de sesión utilizando el hash sincronizado. Esta es la opción más resiliente y de menor complejidad; admite el inicio de sesión único transparente y proporciona una autenticación de respaldo en la nube si la infraestructura local no está disponible.
- Autenticación de paso a través (PTA): Un agente ligero instalado en uno o más servidores valida las contraseñas directamente contra el AD local en tiempo real. Use PTA si la política prohíbe almacenar hashes de contraseña en la nube o si necesita aplicar políticas de inicio de sesión locales. Despliegue múltiples agentes para alta disponibilidad.
- Federación (AD FS): Úselo solo si requiere reglas de notificaciones avanzadas o escenarios de MFA con tarjetas inteligentes o de terceros no compatibles con PHS/PTA. Introduce más complejidad y dependencias.
- Registro de dispositivos: En Azure AD Connect, habilite el asistente de opciones de dispositivo para configurar la unión híbrida a Azure AD para su bosque. Asegúrese de que el punto de conexión de servicio (SCP) esté configurado en AD para que los dispositivos descubran el tenant de Azure AD. No se necesitan prerrequisitos para sistemas operativos de nivel inferior para Windows 10/11.
- Ensayo y alta disponibilidad (HA): Considere el modo de ensayo (staging mode) para servidores de respaldo y use la exportación/importación para la configuración. Supervise el estado de la sincronización a través de Azure AD Connect Health.
Una unión híbrida configurada correctamente garantiza que los dispositivos puedan adquirir tokens de dispositivo de Azure AD, lo que permite la autoinscripción en la cogestión y la aplicación de directivas basadas en la nube.
Precedencia de directivas: Group Policy frente a Intune MDM
Cuando los objetos de directiva de grupo (GPO) y las directivas de Intune MDM se aplican a la misma configuración, la precedencia predeterminada varía según la configuración y la implementación. En general, los GPO tradicionales prevalecen para configuraciones superpuestas basadas en el registro, ya que son aplicados por el motor de Group Policy en intervalos de actualización. Para dar soporte a la gestión moderna, Windows 10 versión 1709 y posteriores introdujeron la directiva ControlPolicyConflict para dar preferencia a MDM en las áreas de Policy CSP compatibles.
Prácticas clave para gestionar la precedencia y evitar conflictos:
- Establezca un propietario por cada configuración. No configure el mismo ajuste tanto en GPO como en Intune. Migre en bloques y retire los GPO una vez que las directivas MDM equivalentes estén implementadas.
- Utilice el control “MDM prevalece sobre GPO” cuando esté disponible. Despliegue la configuración de Policy CSP ControlPolicyConflict (MDMWinsOverGP) a través de Intune para indicar a Windows que prefiera Policy CSP de MDM sobre GPO para las categorías compatibles. Muchas configuraciones respaldadas por ADMX expuestas a través de las plantillas administrativas de Intune respetan este control, pero no todas.
- Prefiera las directivas de seguridad de puntos de conexión en Intune para Defender, Firewall y BitLocker porque utilizan CSP compatibles con un manejo de conflictos e informes claros.
- Valide con diagnósticos. Utilice el informe de diagnóstico de MDM integrado (ms-settings:workplace, y luego Exportar) y GPResult/Resultant Set of Policy para identificar superposiciones. Revise el informe por configuración de Intune y las líneas de base de cumplimiento de ConfigMgr/GPO para detectar conflictos.
- Secuencie la migración. Comience moviendo la configuración de dispositivo que tenga un mapeo 1:1 con un CSP, habilite “MDM prevalece sobre GPO” para esas categorías, verifique el resultado y luego desvincule o deshabilite los GPO correspondientes.
Para dispositivos cogestionados, asegúrese también de que las líneas de base de configuración de ConfigMgr o los ajustes de Endpoint Protection no dupliquen los mismos controles que las directivas de Intune. Una única fuente autoritativa por control evita resultados impredecibles.
Conexión a la nube: CMG y asociación de inquilinos
Cloud Management Gateway (CMG) permite que ConfigMgr administre clientes basados en internet sin necesidad de una VPN. CMG se ejecuta en Azure como un servicio PaaS (preferiblemente en Virtual Machine Scale Sets) y actúa como proxy para la comunicación del cliente con su sitio local a través del punto de conexión de CMG. Sus capacidades incluyen directivas de cliente, inventario de hardware/software, implementaciones de aplicaciones, scripts, CMPivot y Actualizaciones de software cuando los clientes están configurados para la administración basada en internet. Requisitos y puntos de diseño principales:
- Suscripción y grupo de recursos de Azure, con el sitio de ConfigMgr vinculado a su inquilino de Azure AD.
- Certificados y autenticación: Use la autenticación de Azure AD para los clientes cuando sus dispositivos estén unidos de forma híbrida/a Azure AD y su sitio use Enhanced HTTP. Los certificados de autenticación de cliente PKI siguen siendo compatibles, pero aumentan la complejidad.
- Roles locales: Implemente un punto de conexión de CMG y asegúrese de que el punto de conexión de servicio esté en línea para la conectividad con la nube.
- Costo y capacidad: Dimensione las instancias para las conexiones simultáneas y el rendimiento de contenido esperados; supervise el uso para optimizar los costos.
- Contenido: Use CMG para el análisis de directivas y actualizaciones. Para la distribución de contenido, combínelo con puntos de distribución en la nube o habilite el contenido a través de CMG según lo admita la versión de su sitio.
La asociación de inquilinos expone el inventario de dispositivos y las acciones de ConfigMgr en el centro de administración de Microsoft Intune sin requerir coadministración. Cuando habilita “Cargar en el centro de administración de Microsoft Endpoint Manager”, los dispositivos aparecen en la sección Dispositivos del portal de Intune con ConfigMgr como la autoridad de administración. Puede realizar acciones como:
- Ejecutar consultas de CMPivot y Scripts
- Ver datos similares a los del Resource Explorer y la línea de tiempo del dispositivo
- Instalar aplicaciones disponibles desde ConfigMgr
- Iniciar acciones de cliente (según la versión y los permisos)
La asociación de inquilinos integra el RBAC de Azure AD/Intune con el RBAC de ConfigMgr. Para los clientes de internet, las acciones en tiempo real requieren CMG; para los clientes de la intranet, las acciones fluyen a través de los puntos de administración locales. La asociación de inquilinos complementa la coadministración al proporcionar una consola unificada en la nube y permitir tareas de soporte técnico sin otorgar acceso a la consola de ConfigMgr.
Escenario de problema práctico
Contoso, Ltd. tiene 5000 dispositivos con Windows 10/11 administrados por Configuration Manager en múltiples sitios. El trabajo remoto ha aumentado y muchos dispositivos rara vez se conectan a la VPN. Contoso quiere aplicar el Acceso Condicional basado en el cumplimiento de los dispositivos, mover los controles de seguridad a la nube y administrar los dispositivos basados en internet sin depender de la VPN, a la vez que evita una migración de tipo big-bang.
- Establecer la base de identidad y dispositivos
- Habilite la unión híbrida a Azure AD a través de Azure AD Connect para todos los dispositivos unidos a un dominio y verifique los objetos de dispositivo en Azure AD. Elija la Sincronización de hash de contraseñas (Password Hash Synchronization) para un inicio de sesión resiliente y de bajo mantenimiento, y habilite Seamless SSO.
- Por qué: La unión híbrida proporciona la identidad del dispositivo en Azure AD y los tokens necesarios para la inscripción automática en la coadministración y el Acceso Condicional. PHS simplifica las operaciones y proporciona una alternativa en la nube.
- Configurar la coadministración con inscripción por fases
- En ConfigMgr, ejecute el asistente de coadministración para conectar el sitio al inquilino de Azure AD y dirija una colección piloto para la inscripción automática en MDM en Intune.
- Por qué: La coadministración agrega el canal MDM de Intune sin necesidad de reinstalar imágenes o de la intervención del usuario, lo que permite a Contoso mover las cargas de trabajo gradualmente.
- Cambiar la carga de trabajo de Directivas de cumplimiento a Intune (Piloto → Todos)
- Cree directivas de cumplimiento de Intune que reflejen las líneas base de Contoso (cifrado, Defender, versiones de SO) y habilite las directivas de Acceso Condicional que requieran dispositivos conformes para Microsoft 365.
- Por qué: Intune es la autoridad de cumplimiento que se integra con el Acceso Condicional de Azure AD; cambiar esta carga de trabajo permite un control de acceso seguro.
- Implementar la seguridad de los puntos de conexión a través de Intune; retirar el EP superpuesto de ConfigMgr
- Cree directivas de seguridad de los puntos de conexión para Defender Antivirus, Firewall y BitLocker en Intune y mueva la carga de trabajo de Endpoint Protection a Intune para el piloto. Deshabilite las configuraciones equivalentes de antimalware y BitLocker de ConfigMgr para la colección piloto.
- Por qué: La seguridad de los puntos de conexión de Intune utiliza CSP optimizados para la administración moderna y proporciona informes claros y alineación con el Acceso Condicional (CA).
- Migrar la configuración de dispositivos a Intune con control de conflictos
- Cree perfiles del Catálogo de configuración (Settings Catalog) para restricciones de dispositivos, Wi-Fi y certificados. Implemente la directiva de control MDMWinsOverGP donde sea compatible, valídelo en los pilotos y luego desvincule los GPO correspondientes.
- Por qué: Asegura una transición de propiedad limpia y evita la fluctuación de directivas debido a la superposición de GPO y MDM.
- Implementar Cloud Management Gateway
- Implemente CMG usando la autenticación de Azure AD y Enhanced HTTP, y agregue un punto de conexión de CMG. Verifique que los clientes basados en internet reciban directivas, inventario y actualizaciones de software.
- Por qué: CMG proporciona la administración y las actualizaciones de ConfigMgr a través de internet para los dispositivos que no usan VPN, manteniendo la continuidad durante la migración.
- Habilitar la asociación de inquilinos para operaciones unificadas
- Configure “Cargar en el centro de administración de Microsoft Endpoint Manager” para exponer los dispositivos de ConfigMgr en el portal de Intune. Otorgue al personal de soporte técnico los roles de Intune apropiados para ejecutar CMPivot e instalar aplicaciones.
- Por qué: La asociación de inquilinos consolida las acciones del día a día en una consola web, reduciendo la dependencia de la consola completa de ConfigMgr y mejorando la resolución de problemas remota.
- Expandir las cargas de trabajo y retirar los controles heredados
- Mueva las cargas de trabajo de Configuración de dispositivos y Aplicaciones cliente a Intune por fases. Para Windows Update, evalúe pasar a Windows Update for Business o mantener las Actualizaciones de software en ConfigMgr si CMG es suficiente. Retire los GPO y las líneas base de ConfigMgr superpuestos a medida que se transfiere la propiedad.
- Por qué: Un enfoque por fases reduce el riesgo, mantiene los dispositivos seguros en todo momento y se alinea con los objetivos de “la nube primero” de Contoso, al tiempo que preserva las capacidades locales necesarias durante la transición.
← Identidad · Todos los dominios · Ciclo de vida de Windows y Administración de actualizaciones →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →