Microsoft MD-102: Coadministración y Entornos híbridos — Guía de estudio

Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La cogestión y los entornos híbridos le permiten combinar Configuration Manager (ConfigMgr) con Microsoft Intune para modernizar la gestión de Windows a su propio ritmo. La cogestión permite una transición carga de trabajo por carga de trabajo, mientras que la unión híbrida a Azure AD crea una identidad de dispositivo unificada tanto en el Active Directory local como en Azure AD. Azure AD Connect sincroniza identidades y dispositivos, y las características de Cloud Attach, como la Cloud Management Gateway (CMG) y la asociación de inquilinos, extienden ConfigMgr a la nube y al centro de administración de Intune para una gestión a través de internet y una consola unificada. La planificación debe abordar los requisitos previos, la identidad, la sincronización, la precedencia de políticas entre la Directiva de grupo y el MDM de Intune, y el cambio de cargas de trabajo por fases para evitar conflictos.

Arquitectura de cogestión e inscripción

La cogestión integra el cliente de ConfigMgr con el MDM de Intune en Windows 10/11. Requiere ConfigMgr current branch (1710+; utilice una versión reciente compatible), una suscripción a Intune con la autoridad de MDM establecida en Microsoft Intune, un inquilino de Azure AD vinculado a su sitio de ConfigMgr y Windows 10 versión 1709 o posterior o Windows 11. Los dispositivos deben estar unidos de forma híbrida a Azure AD o unidos a Azure AD para que el cliente de ConfigMgr pueda adquirir tokens de Azure AD.

El flujo de inscripción para clientes de ConfigMgr existentes utiliza el asistente de cogestión en la consola de ConfigMgr para conectar el sitio a su inquilino de Azure AD y configurar la inscripción automática en MDM para una colección de destino. El cliente recibe la política con la información del inquilino, utiliza su identidad de dispositivo de Azure AD para solicitar un token de inscripción en MDM y se inscribe en Intune sin interacción del usuario. Esta autoinscripción admite dispositivos con o sin afinidad de usuario; no requiere que el usuario final inicie la inscripción. Asegúrese de que:

Después de la inscripción, el dispositivo tiene dos canales de gestión: el cliente de ConfigMgr y el canal MDM de Intune. Usted controla qué áreas de características (cargas de trabajo) son gestionadas por cada servicio. Utilice colecciones piloto para validar antes de cambiar todos los dispositivos. Mantenga un modelo claro de propiedad de la configuración para evitar la aplicación duplicada.

CMG y la asociación de inquilinos son complementarios pero independientes. CMG proporciona conectividad de cliente basada en internet para ConfigMgr, mientras que la asociación de inquilinos carga los metadatos de los dispositivos de ConfigMgr en la nube y expone acciones en tiempo real en el centro de administración de Intune. Ambos forman parte de una postura de conexión a la nube (cloud-attach) que reduce la dependencia de la accesibilidad de la red local.

Cargas de trabajo, estrategia de cambio y dominios de políticas

Las cargas de trabajo representan dominios de gestión que pueden ser controlados por ConfigMgr o Intune. Puede configurar cada carga de trabajo en:

Cargas de trabajo clave y orientación:

Realice el cambio por fases. Comience con Cumplimiento, luego Configuración de dispositivos o Protección de puntos de conexión, y después Aplicaciones y Actualizaciones. Utilice colecciones piloto e informe sobre desviaciones y conflictos antes de mover a “Todos”.

Unión híbrida a Azure AD y Azure AD Connect

La unión híbrida a Azure AD crea una identidad de dispositivo única representada tanto en el AD local como en Azure AD. Es necesaria para el SSO transparente, las directivas de acceso condicional basadas en dispositivos para equipos unidos a un dominio y para la inscripción en la cogestión mediante credenciales de dispositivo. Los prerrequisitos incluyen:

Azure AD Connect es el motor de sincronización entre el AD local y Azure AD. Consideraciones clave de configuración:

Una unión híbrida configurada correctamente garantiza que los dispositivos puedan adquirir tokens de dispositivo de Azure AD, lo que permite la autoinscripción en la cogestión y la aplicación de directivas basadas en la nube.

Precedencia de directivas: Group Policy frente a Intune MDM

Cuando los objetos de directiva de grupo (GPO) y las directivas de Intune MDM se aplican a la misma configuración, la precedencia predeterminada varía según la configuración y la implementación. En general, los GPO tradicionales prevalecen para configuraciones superpuestas basadas en el registro, ya que son aplicados por el motor de Group Policy en intervalos de actualización. Para dar soporte a la gestión moderna, Windows 10 versión 1709 y posteriores introdujeron la directiva ControlPolicyConflict para dar preferencia a MDM en las áreas de Policy CSP compatibles.

Prácticas clave para gestionar la precedencia y evitar conflictos:

Para dispositivos cogestionados, asegúrese también de que las líneas de base de configuración de ConfigMgr o los ajustes de Endpoint Protection no dupliquen los mismos controles que las directivas de Intune. Una única fuente autoritativa por control evita resultados impredecibles.

Conexión a la nube: CMG y asociación de inquilinos

Cloud Management Gateway (CMG) permite que ConfigMgr administre clientes basados en internet sin necesidad de una VPN. CMG se ejecuta en Azure como un servicio PaaS (preferiblemente en Virtual Machine Scale Sets) y actúa como proxy para la comunicación del cliente con su sitio local a través del punto de conexión de CMG. Sus capacidades incluyen directivas de cliente, inventario de hardware/software, implementaciones de aplicaciones, scripts, CMPivot y Actualizaciones de software cuando los clientes están configurados para la administración basada en internet. Requisitos y puntos de diseño principales:

La asociación de inquilinos expone el inventario de dispositivos y las acciones de ConfigMgr en el centro de administración de Microsoft Intune sin requerir coadministración. Cuando habilita “Cargar en el centro de administración de Microsoft Endpoint Manager”, los dispositivos aparecen en la sección Dispositivos del portal de Intune con ConfigMgr como la autoridad de administración. Puede realizar acciones como:

La asociación de inquilinos integra el RBAC de Azure AD/Intune con el RBAC de ConfigMgr. Para los clientes de internet, las acciones en tiempo real requieren CMG; para los clientes de la intranet, las acciones fluyen a través de los puntos de administración locales. La asociación de inquilinos complementa la coadministración al proporcionar una consola unificada en la nube y permitir tareas de soporte técnico sin otorgar acceso a la consola de ConfigMgr.

Escenario de problema práctico

Contoso, Ltd. tiene 5000 dispositivos con Windows 10/11 administrados por Configuration Manager en múltiples sitios. El trabajo remoto ha aumentado y muchos dispositivos rara vez se conectan a la VPN. Contoso quiere aplicar el Acceso Condicional basado en el cumplimiento de los dispositivos, mover los controles de seguridad a la nube y administrar los dispositivos basados en internet sin depender de la VPN, a la vez que evita una migración de tipo big-bang.

  1. Establecer la base de identidad y dispositivos
  1. Configurar la coadministración con inscripción por fases
  1. Cambiar la carga de trabajo de Directivas de cumplimiento a Intune (Piloto → Todos)
  1. Implementar la seguridad de los puntos de conexión a través de Intune; retirar el EP superpuesto de ConfigMgr
  1. Migrar la configuración de dispositivos a Intune con control de conflictos
  1. Implementar Cloud Management Gateway
  1. Habilitar la asociación de inquilinos para operaciones unificadas
  1. Expandir las cargas de trabajo y retirar los controles heredados

Identidad · Todos los dominios · Ciclo de vida de Windows y Administración de actualizaciones

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo