Microsoft MD-102: Administración de Intune y Gobernanza — Guía de estudio

Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La administración y la gobernanza de Intune se centran en el acceso con privilegios mínimos, la visibilidad delimitada, el control de cambios y la configuración repetible. El control de acceso basado en roles (RBAC) y las etiquetas de ámbito definen quién puede hacer qué y dónde. Los flujos de trabajo de aprobación controlan las acciones de alto riesgo. Los conectores especializados se integran con Active Directory local para escenarios de unión híbrida. Los tenants de educación utilizan flujos simplificados impulsados por datos de listas de alumnos. Microsoft Intune Suite amplía las capacidades operativas con análisis avanzados, asistencia remota segura y VPN por aplicación. Finalmente, las prácticas disciplinadas de exportación/importación y de “configuración como código” permiten las migraciones entre tenants y la continuidad del negocio.

Administración basada en roles, etiquetas de ámbito y aprobación por múltiples administradores

Utilice los roles de Entra ID para otorgar privilegios de Intune a nivel de todo el tenant, y el RBAC de Intune para aplicar derechos granulares dentro de Intune. El rol de Administrador de Intune (anteriormente Administrador del Servicio Intune) en Microsoft Entra ID otorga control administrativo total de Intune. Resérvelo para los propietarios de la plataforma. Dentro de Intune, los roles RBAC integrados otorgan privilegios delimitados y específicos para cada tarea. El rol de Operador del Soporte Técnico está diseñado para el soporte de primera línea: puede leer los detalles del dispositivo y del usuario y realizar acciones remotas limitadas (por ejemplo, sincronizar, bloqueo remoto, restablecimiento de código de acceso), pero no puede crear, editar ni eliminar directivas. Otros roles integrados como Administrador de directivas y perfiles, Administrador de aplicaciones, Administrador de seguridad de endpoints y Operador de solo lectura cubren responsabilidades comunes sin una elevación amplia de privilegios. Cree roles personalizados cuando deba adaptar conjuntos de permisos más allá de los integrados; seleccione solo los permisos necesarios y evite otorgarlos por costumbre.

Las asignaciones de RBAC emparejan un rol con:

Las etiquetas de ámbito imponen una “porción” del tenant. Etiquete sus objetos (aplicaciones, directivas, scripts, perfiles) y aplique las mismas etiquetas a la asignación de roles. Un administrador con una asignación de rol limitada a la etiqueta de ámbito “Region-EU” solo verá y actuará sobre los objetos etiquetados como “Region-EU”. Las etiquetas de ámbito no controlan la asignación de directivas; controlan la visibilidad y el impacto del administrador. Planifique las etiquetas para que reflejen los límites operativos, como la región, la filial o el entorno (Producción, Piloto). Mantenga un conjunto de etiquetas pequeño y estable, asigne etiquetas predeterminadas durante la creación de objetos y audite periódicamente los objetos sin etiquetar.

La aprobación por múltiples administradores (MAA) protege los cambios sensibles de Intune al requerir que un segundo administrador apruebe la acción antes de que se complete. Desde la administración del tenant, defina directivas de aprobación que especifiquen qué tipos de recursos y operaciones están controlados (por ejemplo, crear, actualizar, eliminar o asignar aplicaciones y directivas; implementar scripts; o aplicar acciones que afecten a muchos usuarios/dispositivos, como la asignación a Todos los usuarios/Todos los dispositivos). Asigne grupos de aprobadores de confianza y establezca ventanas de vencimiento para las solicitudes. Los solicitantes no pueden aprobar sus propios cambios, y la actividad se registra en los registros de auditoría. La MAA se aplica a través del centro de administración de Intune y de Graph, lo que respalda la defensa en profundidad para operaciones de alto impacto y se alinea con los requisitos de separación de funciones.

Tenants de educación y el Intune Connector for Active Directory

Intune for Education es un portal y un modelo de directivas simplificado y adaptado para centros educativos. Expone configuraciones de dispositivo comunes a través de plantillas simplificadas, optimiza Windows para uso compartido (modo de PC compartido) y facilita la asignación de aplicaciones a las clases. School Data Sync (SDS) ingiere listas de sistemas de información de estudiantes o archivos CSV para crear y mantener clases, profesores y grupos de estudiantes en Entra ID. Estos grupos dinámicos se convierten en la columna vertebral para las asignaciones de dispositivos y aplicaciones: los profesores obtienen aplicaciones para profesores; los estudiantes reciben aplicaciones del plan de estudios; los laboratorios heredan perfiles de quiosco o de bloqueo para exámenes. Intégrelo con Apple School Manager y la inscripción de Google para las flotas de Apple y Android respectivamente, y utilice Autopilot para un aprovisionamiento rápido de Windows con una mínima intervención de TI. La vista de educación oculta la complejidad mientras preserva los fundamentos estándar de Intune para RBAC, etiquetas de ámbito e informes.

La unión híbrida a Azure AD con Autopilot requiere el Intune Connector for Active Directory. Instale el conector en un Windows Server unido a un dominio con visibilidad directa a los controladores de dominio y con salida HTTPS hacia Intune. El modo híbrido de Autopilot utiliza un flujo de trabajo de unión a dominio sin conexión (ODJ): durante el aprovisionamiento, Intune le indica al conector que cree la cuenta de equipo en la OU de destino definida por el perfil de unión a dominio, devuelve el blob ODJ al dispositivo y completa la unión al dominio. El dispositivo debe poder alcanzar los controladores de dominio durante el aprovisionamiento. Favorezca el acceso a la red por cable o local durante la OOBE, o utilice el preaprovisionamiento de Autopilot para preparar los dispositivos dentro de la red. Mantenga múltiples conectores para la resiliencia y restrinja sus permisos al árbol de OU que administran.

Complementos de Intune Suite y Microsoft Tunnel

Microsoft Intune Suite amplía el conjunto de herramientas operativas de Intune:

La puerta de enlace VPN de Microsoft Tunnel se ejecuta en Linux (Ubuntu LTS o RHEL) detrás de su firewall. En Intune, cree un sitio de Tunnel, genere una configuración de servidor y utilice el script de instalación para desplegar contenedores y servicios en uno o más servidores Linux. Utilice un certificado TLS público en el que confíen los dispositivos; abra el puerto TCP 443 desde internet hacia la puerta de enlace; agrupe varios servidores por sitio para obtener alta disponibilidad. Defina perfiles de VPN en Intune que habiliten la VPN por aplicación para que solo las aplicaciones designadas de iOS/iPadOS y Android envíen tráfico a través del túnel. En Android e iOS, la aplicación Microsoft Defender for Endpoint funciona como el cliente del túnel tanto para escenarios administrados por MDM como por MAM. Asigne la VPN por aplicación junto con las políticas de configuración y protección de aplicaciones para construir una ruta de confianza cero (zero-trust): dispositivo conforme, identidad autorizada, aplicación protegida, red con privilegios mínimos. Para BYOD en dispositivos no inscritos, Tunnel for MAM se combina con las políticas de protección de aplicaciones de Intune para ofrecer acceso a la red por aplicación sin necesidad de inscribir el dispositivo.

Migración de tenants y copia de seguridad de la configuración

Intune no tiene una copia de seguridad de un solo botón. Trate la configuración como código y automatice las exportaciones. Haga un inventario y secuencie las dependencias antes de cualquier migración de tenant a tenant o simulacro de DR (recuperación ante desastres):

Utilice Microsoft Graph con el SDK de Graph PowerShell o scripts de automatización para exportar el JSON de cada directiva y sus asignaciones asociadas. Almacene la configuración exportada en un control de versiones y etiquete las versiones. Para las aplicaciones LOB y Win32, conserve los paquetes originales; debe volver a cargar el contenido en el tenant de destino. Reconstruya primero los conectores de identidad en el destino (APNs, ABM/ASM, Google, conectores de certificados), luego importe los roles de RBAC y las etiquetas de ámbito, seguido de los filtros, las directivas de cumplimiento, configuración y seguridad, y finalmente las aplicaciones. Vuelva a crear los perfiles de Autopilot y la ESP, exporte los hashes de los dispositivos desde el origen (o captúrelos en el OEM) y registre los dispositivos en el tenant de destino. Valide las asignaciones con grupos piloto por fases; supervise el estado de implementación de dispositivos y aplicaciones, los conflictos de directivas y las regresiones en la puntuación de análisis de endpoints. Congele los cambios durante la transición y documente los pasos de reversión. Establezca un programa de exportación recurrente para copias de seguridad continuas, e incluya los registros de auditoría y los extractos del Data Warehouse para preservar el contexto operativo.

Escenario de un problema práctico

Starbucks se enfrenta a tres desafíos: segmentar las tareas administrativas entre regiones, asegurar los cambios de alto riesgo y habilitar el acceso seguro a una intranet heredada desde dispositivos móviles sin inscribir cada teléfono.

  1. Definir RBAC y etiquetas de ámbito

Por qué: Las etiquetas de ámbito restringen la visibilidad a los objetos regionales, evitando la deriva entre regiones. Los roles personalizados reducen el radio de impacto en comparación con el rol completo de Administrador de Intune.

  1. Habilitar la aprobación por múltiples administradores

Por qué: Controlar los cambios de alto impacto previene interrupciones accidentales en todo el tenant y facilita la auditabilidad.

  1. Desplegar Microsoft Tunnel con VPN por aplicación

Por qué: La VPN por aplicación limita la exposición de la red solo a las aplicaciones autorizadas y enruta únicamente el tráfico necesario. Tunnel para MAM proporciona acceso seguro sin gestionar todo el dispositivo.

  1. Reforzar la unión híbrida a Autopilot donde sea necesario

Por qué: Asegura una unión al dominio sin conexión fiable con acceso al directorio de privilegio mínimo y evita fallos en la OOBE (experiencia de configuración inicial) debido a la accesibilidad del dominio.

  1. Establecer la copia de seguridad de la configuración y la preparación para la migración

Por qué: Una configuración controlada por código fuente y el contenido de las aplicaciones preservado permiten una recuperación rápida y una migración fluida, con una trazabilidad completa de los cambios.


Protección de datos y Gobernanza de la información · Todos los dominios

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo