Microsoft MD-102: Perfiles de configuración de dispositivos y Directivas — Guía de estudio
Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La configuración de dispositivos y la gestión de directivas en Microsoft Intune establecen estados operativos consistentes y seguros en Windows, macOS, iOS/iPadOS y Android. Los administradores combinan perfiles de configuración, directivas de seguridad de punto de conexión, directivas de cumplimiento, optimización de distribución y Windows Update for Business para que los dispositivos se aprovisionen con la configuración requerida, se aplique su postura de seguridad, se actualicen continuamente y se les permita el acceso a los recursos según su estado de cumplimiento. Un diseño eficaz depende de la comprensión de las fuentes de configuración (catálogo de configuración, plantillas administrativas, restricciones de dispositivo y OMA-URI personalizados), el ámbito y la precedencia de las directivas de seguridad, los mecanismos de asignación (incluir/excluir y filtros) y la integración entre el cumplimiento y el acceso condicional.
Perfiles de configuración y fuentes de configuración
Los perfiles de configuración entregan ajustes del sistema operativo y de las aplicaciones. Para Windows, los tipos de perfiles principales incluyen restricciones de dispositivo, protección de punto de conexión (plantilla heredada), plantillas administrativas (basadas en ADMX) y el catálogo de configuración (Settings Catalog). Cuando una configuración requerida no está disponible en las plantillas, un perfil OMA-URI personalizado se dirige al MDM CSP subyacente.
Las restricciones de dispositivo son plantillas seleccionadas que centralizan controles comunes como los requisitos de contraseña e inicio de sesión, los controles del navegador y de la tienda, la privacidad, el acceso a Bluetooth y periféricos, y el modo quiosco/aplicación única. En Android Enterprise (perfil de trabajo y totalmente administrado), la configuración de quiosco se encuentra en la categoría de experiencia del dispositivo. En iOS/iPadOS, las restricciones incluyen controles de instalación de aplicaciones, AirDrop, captura de pantalla y ajustes de iCloud. En Windows, las restricciones de dispositivo cubren los prerrequisitos de BitLocker, los controles de cuenta y los bloqueos de la experiencia de usuario (UX).
La plantilla de perfil de dispositivo de protección de punto de conexión es anterior a la seguridad de punto de conexión (Endpoint security) y configura los ajustes de Windows Defender Antivirus, Firewall, BitLocker, SmartScreen y Exploit Guard. Para nuevas implementaciones, favorezca los perfiles de seguridad de punto de conexión para estos dominios para agilizar los informes de postura y reducir los conflictos entre plantillas; mantenga los perfiles de dispositivo de protección de punto de conexión solo cuando un control necesario no esté disponible en otro lugar.
Las plantillas administrativas se asignan a directivas basadas en ADMX a través del MDM CSP basado en ADMX. Reflejan rutas de directivas de grupo (Group Policy) familiares para Windows y Microsoft 365 Apps. Utilícelas cuando desee el modelo similar a GPO (p. ej., ajustes de directivas de Office) y para mantener la coherencia en las migraciones desde GPO locales.
El catálogo de configuración (Settings Catalog) es la fuente más flexible y con visión de futuro que enumera casi todos los ajustes basados en CSP y ADMX con búsqueda, categorías y ámbito a dispositivo/usuario. Prefiera el catálogo de configuración cuando necesite una selección precisa, ajustes de varias plantillas en un solo perfil o para reemplazar plantillas monolíticas.
Los perfiles OMA-URI personalizados configuran cualquier CSP directamente cuando un ajuste no está expuesto en la interfaz de usuario de Intune. Defina la ruta OMA-URI exacta (por ejemplo, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), el tipo de datos y el valor. Utilice esto también para ingerir ADMX de terceros para escenarios de CSP basados en ADMX, o para enviar cargas útiles (payloads) de macOS/iOS (p. ej., claves plist) que no se encuentran en las plantillas nativas.
Para minimizar los conflictos, configure un ajuste determinado en una sola fuente de directivas. Intune marcará un conflicto por cada ajuste si varias directivas asignadas establecen la misma clave; el comportamiento del dispositivo puede ser indefinido o de última escritura, por lo que la consolidación es la mejor práctica.
Perfiles de seguridad de punto de conexión y superficie de amenazas
El nodo de seguridad de punto de conexión (Endpoint security) ofrece directivas diseñadas específicamente con informes centrados en la seguridad. Utilice estas en orden de prioridad sobre los perfiles de configuración generales para los ajustes de seguridad:
- Antivirus: Configure la protección en tiempo real de Microsoft Defender Antivirus, la protección entregada en la nube, los programas de análisis, la corrección y la configuración de MAPS. Las protecciones de la superficie de ataque, como la protección de red y el acceso controlado a carpetas, se pueden establecer aquí o en las directivas de ASR. La protección contra alteraciones (Tamper Protection) se gestiona a través de la configuración de seguridad y Defender for Endpoint y debe permanecer activada para bloquear cambios no autorizados.
- Cifrado de disco: Aplique BitLocker para unidades de sistema operativo, fijas y extraíbles; requiera TPM con o sin PIN; habilite silenciosamente el cifrado donde el hardware lo permita; deposite las claves de recuperación en Azure AD; rote las contraseñas de recuperación automáticamente después de su uso para reducir el riesgo interno. En macOS, utilice perfiles de cifrado de FileVault con depósito de claves de recuperación personales en Intune.
- Firewall: Configure Windows Defender Firewall por perfil (Dominio/Privado/Público), bloquee las conexiones entrantes por defecto, permita/deniegue la fusión de reglas con directivas locales y despliegue reglas de entrada/salida. Habilite el registro y defina exenciones de IPSec según sea necesario.
- Reducción de la superficie de ataque: Establezca reglas de ASR por GUID (bloquear, auditar), habilite el acceso controlado a carpetas, la protección de red y la protección contra vulnerabilidades (Exploit Protection). Las reglas de ASR ayudan a prevenir el robo de credenciales, el abuso de macros de Office y los ataques basados en scripts. Integre con el modo de auditoría antes de aplicar para reducir las interrupciones.
Para la incorporación a Microsoft Defender for Endpoint, cree una directiva de detección y respuesta de punto de conexión (EDR) en Intune para desplegar el paquete de incorporación y habilitar la recopilación de datos del sensor. En macOS, aplique la configuración de Defender AV a través de un perfil de configuración utilizando el dominio de preferencias de Defender para minimizar el esfuerzo administrativo.
Las bases de referencia de seguridad son colecciones seleccionadas de configuraciones de seguridad recomendadas. Utilícelas para alcanzar rápidamente una base de referencia defendible y, a continuación, aplique capas de perfiles de seguridad de punto de conexión para excepciones y controles avanzados.
Cumplimiento, Acceso Condicional y Mecánicas de Asignación
Las políticas de cumplimiento evalúan la postura del dispositivo frente a los requisitos de la organización y producen un estado binario de cumplimiento/incumplimiento (con un indicador de “en período de gracia”). Las reglas comunes de Windows incluyen umbrales de versión/compilación del SO, complejidad de la contraseña, requerimiento de BitLocker, estado de Microsoft Defender, presencia de TPM y el nivel de riesgo del dispositivo de Microsoft Defender for Endpoint. Para móviles, se requiere PIN, cifrado, bloqueo de dispositivos con jailbreak/rooteados y versiones mínimas del SO.
Las acciones por incumplimiento definen el momento de la aplicación y el escalado. La acción predeterminada marca el dispositivo como en incumplimiento; puede programar acciones adicionales como enviar notificaciones por correo electrónico a usuarios y administradores y bloquear remotamente el dispositivo en las plataformas compatibles. Cada acción admite un período de gracia (en días). Mientras un dispositivo está en período de gracia, permanece en estado de cumplimiento para la evaluación del Acceso Condicional, lo que permite al usuario remediar la situación sin una pérdida de acceso inmediata.
El Acceso Condicional utiliza el estado de cumplimiento para controlar el acceso. Un patrón común es “Requerir que el dispositivo esté marcado como conforme” para las aplicaciones en la nube, lo que depende de que Intune afirme el cumplimiento. Combine esto con condiciones adicionales como los tipos de aplicaciones cliente para controlar la autenticación heredada. Vincular el cumplimiento del dispositivo con el Acceso Condicional (CA) asegura que solo los dispositivos de confianza y administrados accedan a los recursos corporativos.
Las asignaciones determinan el ámbito. Incluya grupos (de usuarios/dispositivos) a los que dirigirse; utilice exclusiones de grupos para eliminar subconjuntos. Las exclusiones prevalecen sobre las inclusiones. Los filtros refinan las asignaciones en el momento de la evaluación basándose en las propiedades del dispositivo (versión del SO, fabricante, tipo de inscripción, propiedad, tipo de unión, etc.) con lógica de inclusión o exclusión, lo que es especialmente útil al asignar a “Todos los dispositivos/usuarios” mientras se apunta solo a los puntos de conexión elegibles. Para evitar conflictos de directivas, alinee el ámbito de propiedad y plataforma, evite establecer las mismas claves de CSP en múltiples tipos de directivas y prefiera una única fuente (p. ej., la seguridad de los puntos de conexión) para los controles de seguridad. Para las directivas de Windows Update, recuerde la precedencia: una directiva de actualizaciones de características que fija una versión específica anula el aplazamiento de características del anillo de actualización; las actualizaciones de calidad aceleradas anulan los aplazamientos y las fechas límite para la actualización seleccionada.
Windows Update for Business y optimización de la distribución
Windows Update for Business (WUfB) mantiene los dispositivos actualizados sin WSUS o SCCM. Utilice tres tipos de directivas complementarias:
- Los anillos de actualización para Windows 10 y versiones posteriores controlan el canal de servicio, los períodos de aplazamiento para las actualizaciones de calidad y de características, el comportamiento de reinicio, las horas activas, las fechas límite para el reinicio automático y la experiencia de usuario (UX). Cree anillos (p. ej., Piloto, Amplio, Crítico) para escalonar el despliegue con aplazamientos y fechas límite progresivos.
- Las actualizaciones de características para Windows 10 y versiones posteriores bloquean los dispositivos en una versión de Windows de destino hasta que usted la avance. Esta directiva tiene prioridad para las actualizaciones de características sobre los aplazamientos de los anillos, lo que proporciona un control determinista de cuándo un dispositivo pasa de una versión a otra.
- Las actualizaciones aceleradas para Windows 10 y versiones posteriores entregan una actualización de calidad específica rápidamente para remediar vulnerabilidades. Las actualizaciones aceleradas anulan los aplazamientos de los anillos y se aplican en cuestión de horas, aprovechando las notificaciones push de Windows y las
Update Health Tools. Úselas con moderación para escenarios de día cero.
La optimización de la distribución (Delivery Optimization o DO) reduce la utilización de la WAN al compartir contenido entre pares, como actualizaciones de Windows, aplicaciones de Microsoft 365, aplicaciones Win32 de Intune y aplicaciones de Microsoft Store. Configure DO con un Catálogo de configuración o un perfil de optimización de la distribución. Los controles clave incluyen el modo de descarga, los límites de ancho de banda, el comportamiento de la caché y el reconocimiento de VPN. Los modos típicos son:
- Solo HTTP: sin comunicación entre pares; la descarga se realiza únicamente desde la CDN de Microsoft.
- LAN: se empareja con dispositivos detrás del mismo NAT; es la mejor opción para la mayoría de las oficinas.
- Grupo: se empareja dentro de un grupo definido (ID de sitio), ideal para empresas distribuidas; establezca el ID de grupo de forma coherente a través de una directiva o DHCP.
- Internet: incluye pares de Internet; rara vez se recomienda debido a su imprevisibilidad.
- Modos Simple o Bypass: para la solución de problemas o para deshabilitar temporalmente las funciones avanzadas de DO.
Establezca el ancho de banda como un porcentaje del rendimiento medido o como límites absolutos, distinga entre primer y segundo plano, limite el ancho de banda de subida, defina el tamaño de la caché y la antigüedad de los archivos, y bloquee el emparejamiento en la VPN. Combine DO con los anillos de WUfB para minimizar el riesgo y el impacto en el ancho de banda mientras se mantiene la velocidad de actualización.
Escenario de un problema práctico
Contoso Ltd. opera 2500 portátiles con Windows 11 en oficinas globales y 300 dispositivos macOS utilizados por el departamento de ingeniería. Deben: forzar el cifrado de disco, estandarizar las protecciones de Defender, controlar el despliegue de actualizaciones de Windows con capacidad para parches de emergencia, reducir el uso de la WAN y bloquear el acceso a Microsoft 365 a menos que los dispositivos cumplan los requisitos. Algunos dispositivos Windows son utilizados por contratistas y no deberían recibir restricciones de quiosco o de experiencia de usuario corporativa.
- Crear directivas de seguridad de puntos de conexión para el cifrado de disco
- Windows: Configurar BitLocker para la habilitación silenciosa con TPM, depositar las claves de recuperación en Azure AD y habilitar la rotación automática de la clave de recuperación. macOS: Configurar FileVault con depósito de claves institucionales y personales en Intune. Por qué: La seguridad de puntos de conexión para el cifrado de disco proporciona cifrado nativo de la plataforma y depósito de claves con una fricción mínima para el usuario y recuperación centralizada.
- Crear directivas de seguridad de puntos de conexión de Antivirus y de Reducción de la superficie de ataque
- Habilitar la protección en tiempo real y entregada desde la nube de Defender AV, programar análisis, habilitar la Protección de red y reglas clave de ASR en modo de auditoría para un anillo, y luego aplicarlas tras la validación. Activar el Acceso controlado a carpetas para los dispositivos del departamento de finanzas mediante filtros de asignación. Por qué: Las directivas de seguridad de puntos de conexión ofrecen informes de seguridad específicos y evitan conflictos con las plantillas heredadas de protección de puntos de conexión; ASR reduce los vectores de ataque comunes.
- Incorporar a Microsoft Defender for Endpoint
- Desplegar una directiva de incorporación de EDR a las colecciones de Windows y macOS e integrar el nivel de riesgo del dispositivo con el cumplimiento de Intune. Por qué: Las señales de EDR informan al cumplimiento y al Acceso condicional, al tiempo que mejoran la detección y la respuesta.
- Definir directivas de cumplimiento con períodos de gracia y acciones
- Windows: Requerir BitLocker, estado correcto de Defender, SO ≥ compilación de destino. macOS: Requerir FileVault y una base de referencia del SO. Configurar notificaciones por correo electrónico el día 0 y marcar como no conforme el día 3. Por qué: Los períodos de gracia preservan la productividad mientras impulsan la remediación; el cumplimiento se convierte en la palanca de aplicación para el acceso.
- Configurar el Acceso condicional
- Crear una directiva que requiera que el dispositivo esté marcado como conforme para Exchange Online, SharePoint y Teams; excluir las cuentas de emergencia; añadir una condición de aplicación cliente para bloquear la autenticación heredada. Por qué: Vincula el acceso a una postura verificada, cerrando las brechas de los clientes no gestionados o con autenticación heredada.
- Implementar Windows Update for Business
- Crear anillos de actualización: Piloto (aplazamiento de 0 días), Amplio (aplazamientos de 7/14 días) y Crítico (fechas límite cortas). Crear una directiva de Actualizaciones de características que fije Windows 11 23H2 hasta que se esté preparado para el cambio. Habilitar las actualizaciones de calidad aceleradas para la capacidad de aplicar parches de día cero. Por qué: Los anillos proporcionan un escalonamiento predecible; las Actualizaciones de características crean un control determinista de las características; las actualizaciones aceleradas permiten la remediación de emergencia.
- Optimizar el contenido con Delivery Optimization
- Establecer el modo de descarga en LAN para las oficinas y en Grupo para las regiones con ID de grupo definidos. Limitar el ancho de banda en segundo plano al 20 % y limitar las subidas; deshabilitar el emparejamiento en la VPN. Por qué: Reduce la carga de la WAN y acelera la distribución de parches y aplicaciones sin necesidad de infraestructura adicional.
- Asignar con grupos y filtros; evitar conflictos
- Dirigir las directivas a grupos de dispositivos dinámicos por SO y propiedad; usar filtros de asignación para incluir solo los de propiedad corporativa para la postura de seguridad y excluir los de propiedad de contratistas de las restricciones de UX. Consolidar la configuración por origen (seguridad de puntos de conexión para la seguridad, Catálogo de configuración para DO/WUfB) para evitar conflictos de CSP. Por qué: La estrategia de grupos y filtros garantiza una asignación precisa, un riesgo mínimo de conflicto e informes limpios.
Este enfoque utiliza la seguridad de puntos de conexión de Intune para una postura reforzada, el cumplimiento más el Acceso condicional para el control de acceso, WUfB para actualizaciones controladas con respuesta de emergencia y Delivery Optimization para la eficiencia del ancho de banda, todo ello adaptado al entorno de propiedad mixta y multiplataforma de Contoso para una gestión de puntos de conexión fiable y escalable.
← Inscripción de dispositivos y Unión a Azure AD · Todos los dominios · Administración de aplicaciones y Despliegue →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →