Microsoft MD-102: Inscripción de dispositivos y Unión a Azure AD — Guía de estudio
Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La inscripción de dispositivos determina la identidad, la confianza y los límites de gestión de los dispositivos en Microsoft Entra ID (anteriormente Azure AD) e Intune. En Windows, existen tres estados de dispositivo principales con casos de uso distintos:
- Unión a Azure AD (AADJ): El dispositivo se une a la nube con Entra ID y, por lo general, se inscribe automáticamente en Intune. Utilice AADJ para organizaciones que priorizan la nube (cloud-first), trabajo remoto/híbrido y cuando desee un inicio de sesión sin contraseña (Windows Hello for Business), Acceso condicional moderno basado en dispositivos y cero dependencias locales (on-premises). Ideal con los modos de Windows Autopilot controlado por el usuario o de autodespliegue. Requiere las licencias adecuadas (Intune y Entra ID P1 para la inscripción automática).
- Unión híbrida a Azure AD (HAADJ): El dispositivo se une a un Active Directory local (on-premises) y se registra en Entra ID. Utilice HAADJ cuando aún necesite directivas de grupo (Group Policy), autenticación heredada Kerberos/NTLM o dependencias de dominio local. Para Autopilot HAADJ, necesita el Intune Connector for Active Directory (para la unión a dominio sin conexión) y una planificación cuidadosa de la red/VPN para cumplir con los requisitos del dominio.
- Unión al lugar de trabajo (Registrado en Azure AD): El usuario registra un dispositivo Windows personal o no unido a un dominio en Entra ID. El dispositivo puede inscribirse en MDM, pero no participa en el inicio de sesión de Windows con Entra ID y carece de SSO basado en dispositivo a nivel del sistema operativo. Úselo para escenarios BYOD y con la gestión de aplicaciones móviles (MAM) para proteger los datos corporativos sin forzar una gestión completa del dispositivo.
Estos estados de unión son la base para la postura de Acceso condicional, los informes de cumplimiento, el SSO y las operaciones del ciclo de vida (borrado/retirada/eliminación). Seleccionar el estado de unión correcto determina su flujo de trabajo de inscripción, los controles de seguridad que puede aplicar y la experiencia del usuario final.
Windows Autopilot y orquestación de la inscripción
Windows Autopilot reemplaza la creación de imágenes tradicional con un flujo de aprovisionamiento impulsado por la nube que aplica la identidad, la configuración del dispositivo y las aplicaciones durante la experiencia de configuración inicial (OOBE).
- Modo controlado por el usuario: El usuario inicia sesión en la OOBE y el dispositivo completa la unión AADJ o HAADJ, se inscribe en Intune y aplica las directivas y aplicaciones. Úselo para trabajadores del conocimiento y para portátiles/escritorios asignados. Permite configurar al usuario como estándar o administrador local en el perfil de implementación.
- Modo de autodespliegue: Aprovisionamiento sin intervención (zero-touch) para dispositivos sin usuarios principales (quioscos, señalización digital). Requiere TPM 2.0 con atestación de dispositivo, AADJ y conectividad de red en la OOBE. Sin interacción del usuario; el dispositivo se inscribe y aplica los perfiles y aplicaciones requeridos automáticamente.
- Preaprovisionamiento (anteriormente conocido como White Glove): Un técnico o un OEM pre-descarga y aplica aplicaciones, directivas y actualizaciones antes de entregar el dispositivo al usuario final, quien completa una breve fase de inicio de sesión. Inicie la fase de técnico de preaprovisionamiento en la OOBE (presione la tecla de Windows cinco veces). Utilice esto para precargar grandes paquetes de aplicaciones y reducir el tiempo de espera del usuario en su primer día.
Los perfiles de implementación de Autopilot definen la experiencia OOBE y el comportamiento de unión principal:
- Tipo de unión (Unión a Azure AD o Unión híbrida a Azure AD)
- Tipo de cuenta de usuario (Administrador o Estándar)
- Personalizaciones de la OOBE (omitir configuración de privacidad, EULA, región/idioma y preaprovisionamiento del OEM)
- Plantillas de nombre de dispositivo (para AADJ) y opciones de idioma/teclado
La Página de estado de la inscripción (ESP) controla si los usuarios pueden acceder al escritorio antes de que se instalen las directivas, las bases de referencia de seguridad y las aplicaciones requeridas. Configure la ESP para:
- Bloquear hasta que las aplicaciones requeridas se instalen o se agote el tiempo de espera con lógica de reintento
- Hacer seguimiento de todas las aplicaciones requeridas (Win32/LOB/Store) o de una lista seleccionada
- Permitir la recopilación de registros en caso de fallo para facilitar el soporte durante los despliegues de Autopilot
Las etiquetas de grupo de dispositivos son metadatos en los registros de dispositivos de Autopilot que se utilizan para impulsar la pertenencia a grupos de dispositivos dinámicos de Azure AD para las asignaciones de perfiles y aplicaciones. Los patrones comunes incluyen reglas dinámicas que filtran por devicePhysicalIds para el ZTDID y [OrderID]:<GroupTag> para dirigir el perfil de implementación y las configuraciones correctas en el momento en que se importa el hash de hardware.
Inscripción multiplataforma: Apple y Android
Plataformas de Apple
- Apple Business Manager (ABM) y Apple School Manager (ASM) se integran con Intune para ofrecer la Inscripción Automatizada de Dispositivos (Automated Device Enrollment, ADE) para iOS/iPadOS y macOS. ADE proporciona inscripción sin intervención (zero-touch), supervisión para iOS/iPadOS y el estado de “MDM aprobado por el usuario” para macOS, lo que desbloquea características de gestión avanzadas (p. ej., aprobaciones de extensiones del kernel/sistema, depósito de claves de FileVault con token de arranque).
- Requisitos previos: Crear y renovar un certificado push de MDM de Apple (.pem) en el Apple Push Certificates Portal. Conectar ABM/ASM a Intune subiendo el token del servidor de ABM/ASM (.p7m) generado después de subir la clave pública de Intune a ABM/ASM. Asignar dispositivos al servidor MDM de Intune en ABM/ASM y configurar los perfiles de inscripción de Intune (pantallas del Asistente de Configuración, nomenclatura de dispositivos, supervisión y si la inscripción MDM es obligatoria y no extraíble).
- La integración de Apps and Books (antes VPP) mediante un token de ubicación permite el despliegue de aplicaciones basado en licencias sin necesidad de Apple ID en dispositivos supervisados.
- La inscripción con Apple Configurator es compatible con dispositivos no comprados a través de ABM/ASM. Puede añadir dispositivos iOS/iPadOS a ABM/ASM (iOS 11+ con un período provisional de 30 días) y proporciona inscripción de macOS a través de Configurator con perfiles de inscripción automatizada.
Plataformas de Android (Android Enterprise)
- Perfil de trabajo (BYOD): Crea un contenedor de trabajo cifrado e independiente en dispositivos de propiedad personal, aislando los datos corporativos. Requiere el Portal de empresa y Managed Google Play. Úsese para escenarios de “traiga su propio dispositivo” (bring-your-own) con una fuerte separación de la privacidad. El Acceso Condicional puede requerir perfiles de trabajo compatibles antes de permitir el acceso a las aplicaciones.
- Totalmente administrado (propiedad de la empresa, con afinidad de usuario): La organización controla todo el dispositivo con inicio de sesión de usuario. Úsese para escenarios COBO (corporate-owned, business-only) que necesiten una postura de dispositivo sólida, restricciones y un despliegue amplio de aplicaciones. La inscripción puede usar código QR, NFC o la inscripción Zero-touch.
- Dedicado (propiedad de la empresa, sin usuario): Dispositivos bloqueados de uso compartido o en modo quiosco, a menudo con una o varias aplicaciones. La inscripción utiliza QR/NFC/Zero-touch. En las restricciones de dispositivo de Intune, el comportamiento de quiosco se configura en Experiencia del dispositivo. Úsese para retail, unidades de planta o escáneres compartidos donde el uso personal no está permitido.
Para Android Zero-touch (Google) y Knox Mobile Enrollment (Samsung), asigne el perfil de inscripción de Intune en el momento de la adquisición para una experiencia de usuario inmediata (out-of-box) y sin interrupciones.
Inscripción automática, aprovisionamiento masivo y restricciones de Intune
La inscripción automática de Intune se configura en Microsoft Entra ID en Movilidad (MDM y MAM) para Microsoft Intune:
- Ámbito de usuario de MDM: Controla qué dispositivos de usuarios se inscriben automáticamente en Intune cuando se produce un AADJ o un registro en Azure AD. Establézcalo en Todos o en un grupo de ámbito definido para garantizar una inscripción sin fricciones para los dispositivos unidos a la nube y registrados. Requiere licencias de Intune y Entra ID P1 asignadas a los usuarios.
- Ámbito de usuario de MAM: Se dirige a los usuarios para la protección de aplicaciones (MAM) sin inscripción del dispositivo para las plataformas compatibles. En Windows, históricamente se dirigía a los escenarios MAM-we de Windows Information Protection (WIP). Use MAM cuando necesite protección de datos y Acceso condicional en dispositivos no administrados/BYOD sin imponer una MDM completa.
La inscripción masiva mediante paquetes de aprovisionamiento (Windows Configuration Designer, WCD) es práctica para escenarios de laboratorio, quiosco o aislados de la red donde Autopilot no está disponible:
- Cree un paquete de aprovisionamiento (.ppkg) con WCD que configure la identidad y la administración del dispositivo (p. ej., inscribir con un token de inscripción masiva de Azure AD, configurar cuentas locales, perfiles de Wi-Fi y líneas base de políticas).
- Aplique el .ppkg durante la OOBE (USB/SD) o en tiempo de ejecución. La inscripción masiva comúnmente produce dispositivos sin usuario principal (compartidos) y limita las características que dependen de la afinidad de usuario, como las instalaciones de aplicaciones dirigidas a usuarios. Prefiera Autopilot cuando los hashes de hardware y el acceso a Internet estén disponibles; use .ppkg cuando deba aprovisionar sin conexión o a escala sin el prerregistro del OEM/Azure.
Las restricciones de inscripción de dispositivos imponen la gobernanza en el perímetro de la inscripción:
- Restricciones de plataforma: De forma global o por grupo, permita o bloquee plataformas (Windows, macOS, iOS/iPadOS, Android) y métodos de inscripción (p. ej., bloquear el administrador de dispositivos Android para forzar Android Enterprise).
- Puertas de versión del SO: Defina versiones mínimas/máximas del sistema operativo para bloquear las inscripciones de SO obsoletos o no compatibles.
- Límites de propiedad personal: Bloquee los dispositivos personales por plataforma para requerir la propiedad corporativa (p. ej., forzar ADE en iOS/iPadOS o los modos de propiedad corporativa de Android Enterprise). Combine con identificadores corporativos (IMEI/serie) para marcar automáticamente la propiedad en la inscripción.
- Restricciones de límite de dispositivos: Limite el número de dispositivos por usuario para evitar la proliferación descontrolada. Cree restricciones con ámbito de grupo para excepciones (p. ej., personal de TI) y asegure un orden de prioridad para que las restricciones específicas anulen la predeterminada.
Examine la precedencia de asignación y pruebe los flujos tanto corporativos como BYOD. Las restricciones de inscripción, el ámbito de inscripción automática y las asignaciones de Autopilot deben alinearse para que los usuarios reciban la ruta de propiedad prevista (corporativa vs. personal), el estado de unión correcto y el conjunto adecuado de aplicaciones/políticas en el primer inicio de sesión.
Escenario de problema práctico
Adobe planea una actualización global a Windows 11 con una mezcla de portátiles de propiedad corporativa para el personal, quioscos Android en los centros de reuniones y BYOD para los contratistas. Deben minimizar el tiempo de inactividad del usuario, aplicar la separación de datos en los dispositivos personales y habilitar el aprovisionamiento zero-touch para el hardware de Apple en los estudios de diseño.
- Implementar Azure AD Join con Autopilot controlado por el usuario para los portátiles del personal
- Por qué: AADJ proporciona SSO moderno, Acceso condicional basado en dispositivo y una inscripción fluida en Intune. Autopilot controlado por el usuario reduce la intervención de TI, establece a los usuarios como cuentas estándar y aplica líneas base de seguridad y aplicaciones requeridas durante la OOBE con ESP aplicado.
- Usar el aprovisionamiento previo de Autopilot para regiones con conexiones lentas
- Por qué: El aprovisionamiento previo precarga las aplicaciones Win32 de gran tamaño y las actualizaciones para que los empleados lleguen a un escritorio productivo rápidamente. ESP bloquea hasta que la pila de seguridad esté instalada, y la recopilación de registros en caso de fallo acelera la solución de problemas.
- Configurar el autodespliegue de Autopilot para los quioscos de Windows
- Por qué: El modo de autodespliegue inscribe y configura dispositivos sin interacción del usuario, ideal para vestíbulos y señalización digital. La atestación de TPM garantiza la confianza del dispositivo; la Experiencia del dispositivo en Intune establece el quiosco de aplicación única o multiaplicación.
- Establecer el ámbito de usuario de MDM de Intune en Todos y el ámbito de usuario de MAM en un grupo de contratistas BYOD
- Por qué: La inscripción automática elimina la fricción para los empleados. El ámbito de MAM habilita la protección de aplicaciones sin inscripción para los contratistas, protegiendo los datos corporativos en las aplicaciones de Microsoft 365 mientras se respeta la privacidad personal.
- Aplicar restricciones de inscripción
- Por qué: Bloquear las inscripciones personales de Windows y Android para los empleados para garantizar la propiedad corporativa. Requerir Android Enterprise (bloquear el administrador de dispositivos), establecer versiones mínimas del SO (Windows 11/Android 11/iOS 15+) y limitar los dispositivos por usuario para evitar el crecimiento no gestionado.
- Integrar Apple Business Manager con Intune e implementar ADE
- Por qué: ABM con ADE ofrece inscripción zero-touch para iOS/iPadOS/macOS, supervisión para iOS/iPadOS y MDM aprobada por el usuario para macOS. Configure las pantallas del Asistente de configuración para reducir las indicaciones y distribuya las aplicaciones de diseño a través del licenciamiento de Apps and Books sin necesidad de Apple IDs.
- Configurar las inscripciones de Android Enterprise: totalmente administrado para COBO y dedicado para quioscos
- Por qué: Los dispositivos totalmente administrados dan a TI control total y aplicación de la conformidad para los teléfonos corporativos. El modo dedicado asegura la señalización digital/tabletas Android compartidas; las restricciones de quiosco se aplican en la Experiencia del dispositivo.
- Usar Zero-touch/Knox Mobile Enrollment para la adquisición de Android
- Por qué: Preasigne perfiles de inscripción de Intune en el momento de la compra para que los dispositivos se inscriban en el primer arranque sin manipulación de TI, asegurando una postura de seguridad consistente y un escalado rápido.
- Aplicar grupos de dispositivos dinámicos usando etiquetas de grupo de dispositivos de Autopilot
- Por qué: Las etiquetas de grupo dirigen el hardware a los perfiles de implementación y conjuntos de aplicaciones correctos en el momento de la importación, manteniendo la lógica de asignación fácil de gestionar entre unidades de negocio y regiones.
- Reservar los paquetes de aprovisionamiento para casos extremos
- Por qué: Donde los sitios están aislados de la red o el registro del OEM es imposible, el .ppkg de WCD permite la inscripción sin conexión y la configuración de línea base. Complementa a Autopilot en lugar de reemplazarlo, manteniendo un modelo de administración consistente en Intune.
Todos los dominios · Perfiles de configuración de dispositivos y Directivas →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →