Microsoft MD-102: Perfiles de configuración de dispositivos y Directivas — Guía de estudio

Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La configuración de dispositivos y la gestión de directivas en Microsoft Intune establecen estados operativos consistentes y seguros en Windows, macOS, iOS/iPadOS y Android. Los administradores combinan perfiles de configuración, directivas de seguridad de punto de conexión, directivas de cumplimiento, optimización de distribución y Windows Update for Business para que los dispositivos se aprovisionen con la configuración requerida, se aplique su postura de seguridad, se actualicen continuamente y se les permita el acceso a los recursos según su estado de cumplimiento. Un diseño eficaz depende de la comprensión de las fuentes de configuración (catálogo de configuración, plantillas administrativas, restricciones de dispositivo y OMA-URI personalizados), el ámbito y la precedencia de las directivas de seguridad, los mecanismos de asignación (incluir/excluir y filtros) y la integración entre el cumplimiento y el acceso condicional.

Perfiles de configuración y fuentes de configuración

Los perfiles de configuración entregan ajustes del sistema operativo y de las aplicaciones. Para Windows, los tipos de perfiles principales incluyen restricciones de dispositivo, protección de punto de conexión (plantilla heredada), plantillas administrativas (basadas en ADMX) y el catálogo de configuración (Settings Catalog). Cuando una configuración requerida no está disponible en las plantillas, un perfil OMA-URI personalizado se dirige al MDM CSP subyacente.

Las restricciones de dispositivo son plantillas seleccionadas que centralizan controles comunes como los requisitos de contraseña e inicio de sesión, los controles del navegador y de la tienda, la privacidad, el acceso a Bluetooth y periféricos, y el modo quiosco/aplicación única. En Android Enterprise (perfil de trabajo y totalmente administrado), la configuración de quiosco se encuentra en la categoría de experiencia del dispositivo. En iOS/iPadOS, las restricciones incluyen controles de instalación de aplicaciones, AirDrop, captura de pantalla y ajustes de iCloud. En Windows, las restricciones de dispositivo cubren los prerrequisitos de BitLocker, los controles de cuenta y los bloqueos de la experiencia de usuario (UX).

La plantilla de perfil de dispositivo de protección de punto de conexión es anterior a la seguridad de punto de conexión (Endpoint security) y configura los ajustes de Windows Defender Antivirus, Firewall, BitLocker, SmartScreen y Exploit Guard. Para nuevas implementaciones, favorezca los perfiles de seguridad de punto de conexión para estos dominios para agilizar los informes de postura y reducir los conflictos entre plantillas; mantenga los perfiles de dispositivo de protección de punto de conexión solo cuando un control necesario no esté disponible en otro lugar.

Las plantillas administrativas se asignan a directivas basadas en ADMX a través del MDM CSP basado en ADMX. Reflejan rutas de directivas de grupo (Group Policy) familiares para Windows y Microsoft 365 Apps. Utilícelas cuando desee el modelo similar a GPO (p. ej., ajustes de directivas de Office) y para mantener la coherencia en las migraciones desde GPO locales.

El catálogo de configuración (Settings Catalog) es la fuente más flexible y con visión de futuro que enumera casi todos los ajustes basados en CSP y ADMX con búsqueda, categorías y ámbito a dispositivo/usuario. Prefiera el catálogo de configuración cuando necesite una selección precisa, ajustes de varias plantillas en un solo perfil o para reemplazar plantillas monolíticas.

Los perfiles OMA-URI personalizados configuran cualquier CSP directamente cuando un ajuste no está expuesto en la interfaz de usuario de Intune. Defina la ruta OMA-URI exacta (por ejemplo, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), el tipo de datos y el valor. Utilice esto también para ingerir ADMX de terceros para escenarios de CSP basados en ADMX, o para enviar cargas útiles (payloads) de macOS/iOS (p. ej., claves plist) que no se encuentran en las plantillas nativas.

Para minimizar los conflictos, configure un ajuste determinado en una sola fuente de directivas. Intune marcará un conflicto por cada ajuste si varias directivas asignadas establecen la misma clave; el comportamiento del dispositivo puede ser indefinido o de última escritura, por lo que la consolidación es la mejor práctica.

Perfiles de seguridad de punto de conexión y superficie de amenazas

El nodo de seguridad de punto de conexión (Endpoint security) ofrece directivas diseñadas específicamente con informes centrados en la seguridad. Utilice estas en orden de prioridad sobre los perfiles de configuración generales para los ajustes de seguridad:

Para la incorporación a Microsoft Defender for Endpoint, cree una directiva de detección y respuesta de punto de conexión (EDR) en Intune para desplegar el paquete de incorporación y habilitar la recopilación de datos del sensor. En macOS, aplique la configuración de Defender AV a través de un perfil de configuración utilizando el dominio de preferencias de Defender para minimizar el esfuerzo administrativo.

Las bases de referencia de seguridad son colecciones seleccionadas de configuraciones de seguridad recomendadas. Utilícelas para alcanzar rápidamente una base de referencia defendible y, a continuación, aplique capas de perfiles de seguridad de punto de conexión para excepciones y controles avanzados.

Cumplimiento, Acceso Condicional y Mecánicas de Asignación

Las políticas de cumplimiento evalúan la postura del dispositivo frente a los requisitos de la organización y producen un estado binario de cumplimiento/incumplimiento (con un indicador de “en período de gracia”). Las reglas comunes de Windows incluyen umbrales de versión/compilación del SO, complejidad de la contraseña, requerimiento de BitLocker, estado de Microsoft Defender, presencia de TPM y el nivel de riesgo del dispositivo de Microsoft Defender for Endpoint. Para móviles, se requiere PIN, cifrado, bloqueo de dispositivos con jailbreak/rooteados y versiones mínimas del SO.

Las acciones por incumplimiento definen el momento de la aplicación y el escalado. La acción predeterminada marca el dispositivo como en incumplimiento; puede programar acciones adicionales como enviar notificaciones por correo electrónico a usuarios y administradores y bloquear remotamente el dispositivo en las plataformas compatibles. Cada acción admite un período de gracia (en días). Mientras un dispositivo está en período de gracia, permanece en estado de cumplimiento para la evaluación del Acceso Condicional, lo que permite al usuario remediar la situación sin una pérdida de acceso inmediata.

El Acceso Condicional utiliza el estado de cumplimiento para controlar el acceso. Un patrón común es “Requerir que el dispositivo esté marcado como conforme” para las aplicaciones en la nube, lo que depende de que Intune afirme el cumplimiento. Combine esto con condiciones adicionales como los tipos de aplicaciones cliente para controlar la autenticación heredada. Vincular el cumplimiento del dispositivo con el Acceso Condicional (CA) asegura que solo los dispositivos de confianza y administrados accedan a los recursos corporativos.

Las asignaciones determinan el ámbito. Incluya grupos (de usuarios/dispositivos) a los que dirigirse; utilice exclusiones de grupos para eliminar subconjuntos. Las exclusiones prevalecen sobre las inclusiones. Los filtros refinan las asignaciones en el momento de la evaluación basándose en las propiedades del dispositivo (versión del SO, fabricante, tipo de inscripción, propiedad, tipo de unión, etc.) con lógica de inclusión o exclusión, lo que es especialmente útil al asignar a “Todos los dispositivos/usuarios” mientras se apunta solo a los puntos de conexión elegibles. Para evitar conflictos de directivas, alinee el ámbito de propiedad y plataforma, evite establecer las mismas claves de CSP en múltiples tipos de directivas y prefiera una única fuente (p. ej., la seguridad de los puntos de conexión) para los controles de seguridad. Para las directivas de Windows Update, recuerde la precedencia: una directiva de actualizaciones de características que fija una versión específica anula el aplazamiento de características del anillo de actualización; las actualizaciones de calidad aceleradas anulan los aplazamientos y las fechas límite para la actualización seleccionada.

Windows Update for Business y optimización de la distribución

Windows Update for Business (WUfB) mantiene los dispositivos actualizados sin WSUS o SCCM. Utilice tres tipos de directivas complementarias:

La optimización de la distribución (Delivery Optimization o DO) reduce la utilización de la WAN al compartir contenido entre pares, como actualizaciones de Windows, aplicaciones de Microsoft 365, aplicaciones Win32 de Intune y aplicaciones de Microsoft Store. Configure DO con un Catálogo de configuración o un perfil de optimización de la distribución. Los controles clave incluyen el modo de descarga, los límites de ancho de banda, el comportamiento de la caché y el reconocimiento de VPN. Los modos típicos son:

Establezca el ancho de banda como un porcentaje del rendimiento medido o como límites absolutos, distinga entre primer y segundo plano, limite el ancho de banda de subida, defina el tamaño de la caché y la antigüedad de los archivos, y bloquee el emparejamiento en la VPN. Combine DO con los anillos de WUfB para minimizar el riesgo y el impacto en el ancho de banda mientras se mantiene la velocidad de actualización.

Escenario de un problema práctico

Contoso Ltd. opera 2500 portátiles con Windows 11 en oficinas globales y 300 dispositivos macOS utilizados por el departamento de ingeniería. Deben: forzar el cifrado de disco, estandarizar las protecciones de Defender, controlar el despliegue de actualizaciones de Windows con capacidad para parches de emergencia, reducir el uso de la WAN y bloquear el acceso a Microsoft 365 a menos que los dispositivos cumplan los requisitos. Algunos dispositivos Windows son utilizados por contratistas y no deberían recibir restricciones de quiosco o de experiencia de usuario corporativa.

  1. Crear directivas de seguridad de puntos de conexión para el cifrado de disco
  1. Crear directivas de seguridad de puntos de conexión de Antivirus y de Reducción de la superficie de ataque
  1. Incorporar a Microsoft Defender for Endpoint
  1. Definir directivas de cumplimiento con períodos de gracia y acciones
  1. Configurar el Acceso condicional
  1. Implementar Windows Update for Business
  1. Optimizar el contenido con Delivery Optimization
  1. Asignar con grupos y filtros; evitar conflictos

Este enfoque utiliza la seguridad de puntos de conexión de Intune para una postura reforzada, el cumplimiento más el Acceso condicional para el control de acceso, WUfB para actualizaciones controladas con respuesta de emergencia y Delivery Optimization para la eficiencia del ancho de banda, todo ello adaptado al entorno de propiedad mixta y multiplataforma de Contoso para una gestión de puntos de conexión fiable y escalable.


Inscripción de dispositivos y Unión a Azure AD · Todos los dominios · Administración de aplicaciones y Despliegue

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo