Microsoft MD-102: Administración de Intune y Gobernanza — Guía de estudio
Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La administración y la gobernanza de Intune se centran en el acceso con privilegios mínimos, la visibilidad delimitada, el control de cambios y la configuración repetible. El control de acceso basado en roles (RBAC) y las etiquetas de ámbito definen quién puede hacer qué y dónde. Los flujos de trabajo de aprobación controlan las acciones de alto riesgo. Los conectores especializados se integran con Active Directory local para escenarios de unión híbrida. Los tenants de educación utilizan flujos simplificados impulsados por datos de listas de alumnos. Microsoft Intune Suite amplía las capacidades operativas con análisis avanzados, asistencia remota segura y VPN por aplicación. Finalmente, las prácticas disciplinadas de exportación/importación y de “configuración como código” permiten las migraciones entre tenants y la continuidad del negocio.
Administración basada en roles, etiquetas de ámbito y aprobación por múltiples administradores
Utilice los roles de Entra ID para otorgar privilegios de Intune a nivel de todo el tenant, y el RBAC de Intune para aplicar derechos granulares dentro de Intune. El rol de Administrador de Intune (anteriormente Administrador del Servicio Intune) en Microsoft Entra ID otorga control administrativo total de Intune. Resérvelo para los propietarios de la plataforma. Dentro de Intune, los roles RBAC integrados otorgan privilegios delimitados y específicos para cada tarea. El rol de Operador del Soporte Técnico está diseñado para el soporte de primera línea: puede leer los detalles del dispositivo y del usuario y realizar acciones remotas limitadas (por ejemplo, sincronizar, bloqueo remoto, restablecimiento de código de acceso), pero no puede crear, editar ni eliminar directivas. Otros roles integrados como Administrador de directivas y perfiles, Administrador de aplicaciones, Administrador de seguridad de endpoints y Operador de solo lectura cubren responsabilidades comunes sin una elevación amplia de privilegios. Cree roles personalizados cuando deba adaptar conjuntos de permisos más allá de los integrados; seleccione solo los permisos necesarios y evite otorgarlos por costumbre.
Las asignaciones de RBAC emparejan un rol con:
- Grupo administrativo (los usuarios/administradores que reciben el rol)
- Ámbito (grupos de dispositivos/usuarios que el rol puede administrar)
- Etiquetas de ámbito (etiquetas que limitan qué objetos puede ver y a cuáles puede dirigirse el administrador)
Las etiquetas de ámbito imponen una “porción” del tenant. Etiquete sus objetos (aplicaciones, directivas, scripts, perfiles) y aplique las mismas etiquetas a la asignación de roles. Un administrador con una asignación de rol limitada a la etiqueta de ámbito “Region-EU” solo verá y actuará sobre los objetos etiquetados como “Region-EU”. Las etiquetas de ámbito no controlan la asignación de directivas; controlan la visibilidad y el impacto del administrador. Planifique las etiquetas para que reflejen los límites operativos, como la región, la filial o el entorno (Producción, Piloto). Mantenga un conjunto de etiquetas pequeño y estable, asigne etiquetas predeterminadas durante la creación de objetos y audite periódicamente los objetos sin etiquetar.
La aprobación por múltiples administradores (MAA) protege los cambios sensibles de Intune al requerir que un segundo administrador apruebe la acción antes de que se complete. Desde la administración del tenant, defina directivas de aprobación que especifiquen qué tipos de recursos y operaciones están controlados (por ejemplo, crear, actualizar, eliminar o asignar aplicaciones y directivas; implementar scripts; o aplicar acciones que afecten a muchos usuarios/dispositivos, como la asignación a Todos los usuarios/Todos los dispositivos). Asigne grupos de aprobadores de confianza y establezca ventanas de vencimiento para las solicitudes. Los solicitantes no pueden aprobar sus propios cambios, y la actividad se registra en los registros de auditoría. La MAA se aplica a través del centro de administración de Intune y de Graph, lo que respalda la defensa en profundidad para operaciones de alto impacto y se alinea con los requisitos de separación de funciones.
Tenants de educación y el Intune Connector for Active Directory
Intune for Education es un portal y un modelo de directivas simplificado y adaptado para centros educativos. Expone configuraciones de dispositivo comunes a través de plantillas simplificadas, optimiza Windows para uso compartido (modo de PC compartido) y facilita la asignación de aplicaciones a las clases. School Data Sync (SDS) ingiere listas de sistemas de información de estudiantes o archivos CSV para crear y mantener clases, profesores y grupos de estudiantes en Entra ID. Estos grupos dinámicos se convierten en la columna vertebral para las asignaciones de dispositivos y aplicaciones: los profesores obtienen aplicaciones para profesores; los estudiantes reciben aplicaciones del plan de estudios; los laboratorios heredan perfiles de quiosco o de bloqueo para exámenes. Intégrelo con Apple School Manager y la inscripción de Google para las flotas de Apple y Android respectivamente, y utilice Autopilot para un aprovisionamiento rápido de Windows con una mínima intervención de TI. La vista de educación oculta la complejidad mientras preserva los fundamentos estándar de Intune para RBAC, etiquetas de ámbito e informes.
La unión híbrida a Azure AD con Autopilot requiere el Intune Connector for Active Directory. Instale el conector en un Windows Server unido a un dominio con visibilidad directa a los controladores de dominio y con salida HTTPS hacia Intune. El modo híbrido de Autopilot utiliza un flujo de trabajo de unión a dominio sin conexión (ODJ): durante el aprovisionamiento, Intune le indica al conector que cree la cuenta de equipo en la OU de destino definida por el perfil de unión a dominio, devuelve el blob ODJ al dispositivo y completa la unión al dominio. El dispositivo debe poder alcanzar los controladores de dominio durante el aprovisionamiento. Favorezca el acceso a la red por cable o local durante la OOBE, o utilice el preaprovisionamiento de Autopilot para preparar los dispositivos dentro de la red. Mantenga múltiples conectores para la resiliencia y restrinja sus permisos al árbol de OU que administran.
Complementos de Intune Suite y Microsoft Tunnel
Microsoft Intune Suite amplía el conjunto de herramientas operativas de Intune:
- Advanced Endpoint Analytics aumenta los análisis principales con detección de anomalías, información más detallada sobre la fiabilidad de las aplicaciones y soluciones recomendadas. Le ayuda a cuantificar la experiencia del usuario, identificar regresiones después de las actualizaciones y priorizar las correcciones según el impacto en el negocio.
- Remote Help proporciona asistencia remota segura para Windows y Android Enterprise. Se integra con Intune RBAC y Conditional Access, admite la elevación en la sesión para las solicitudes de UAC y registra telemetría de sesión detallada para auditoría. Exija la conformidad del dispositivo para conectarse y restrinja a los asistentes al rol de Operador del servicio de asistencia (Help Desk Operator) o a un rol personalizado.
- Tunnel proporciona VPN por aplicación y “Tunnel for Mobile App Management (MAM)” para dispositivos BYOD no inscritos. Aplica el acceso a la red con privilegios mínimos solo desde aplicaciones administradas o gestionadas por políticas.
La puerta de enlace VPN de Microsoft Tunnel se ejecuta en Linux (Ubuntu LTS o RHEL) detrás de su firewall. En Intune, cree un sitio de Tunnel, genere una configuración de servidor y utilice el script de instalación para desplegar contenedores y servicios en uno o más servidores Linux. Utilice un certificado TLS público en el que confíen los dispositivos; abra el puerto TCP 443 desde internet hacia la puerta de enlace; agrupe varios servidores por sitio para obtener alta disponibilidad. Defina perfiles de VPN en Intune que habiliten la VPN por aplicación para que solo las aplicaciones designadas de iOS/iPadOS y Android envíen tráfico a través del túnel. En Android e iOS, la aplicación Microsoft Defender for Endpoint funciona como el cliente del túnel tanto para escenarios administrados por MDM como por MAM. Asigne la VPN por aplicación junto con las políticas de configuración y protección de aplicaciones para construir una ruta de confianza cero (zero-trust): dispositivo conforme, identidad autorizada, aplicación protegida, red con privilegios mínimos. Para BYOD en dispositivos no inscritos, Tunnel for MAM se combina con las políticas de protección de aplicaciones de Intune para ofrecer acceso a la red por aplicación sin necesidad de inscribir el dispositivo.
Migración de tenants y copia de seguridad de la configuración
Intune no tiene una copia de seguridad de un solo botón. Trate la configuración como código y automatice las exportaciones. Haga un inventario y secuencie las dependencias antes de cualquier migración de tenant a tenant o simulacro de DR (recuperación ante desastres):
- Identidades y conectores fundamentales: Apple MDM Push Certificate (conserve el Apple ID original), tokens de Apple VPP/ASM, vinculaciones de Google Enterprise, conectores de certificados (PKCS, SCEP, PFX), conexiones de la Tienda Windows, TeamViewer o Remote Help, sitios de Tunnel y el Intune Connector for AD
- Objetos principales: etiquetas de ámbito, roles y asignaciones de RBAC, filtros, categorías de dispositivos, directivas de cumplimiento, perfiles de configuración (catálogo de configuración y plantillas), directivas de seguridad de endpoints, anillos de Windows Update y actualizaciones de características/calidad, scripts, bases de referencia de ASR y firewall, Página de estado de la inscripción, perfiles de Autopilot, restricciones y tokens de inscripción
- Aplicaciones: Microsoft 365 Apps, aplicaciones de la tienda, paquetes LOB (línea de negocio) (.msi, .intunewin, .ipa, .apk o enlaces de Google Play), directivas de configuración y protección de aplicaciones, dependencias, sustitución y configuración de optimización de entrega
- Asignaciones: grupos de usuarios/dispositivos y filtros a los que hacen referencia todos los elementos anteriores
Utilice Microsoft Graph con el SDK de Graph PowerShell o scripts de automatización para exportar el JSON de cada directiva y sus asignaciones asociadas. Almacene la configuración exportada en un control de versiones y etiquete las versiones. Para las aplicaciones LOB y Win32, conserve los paquetes originales; debe volver a cargar el contenido en el tenant de destino. Reconstruya primero los conectores de identidad en el destino (APNs, ABM/ASM, Google, conectores de certificados), luego importe los roles de RBAC y las etiquetas de ámbito, seguido de los filtros, las directivas de cumplimiento, configuración y seguridad, y finalmente las aplicaciones. Vuelva a crear los perfiles de Autopilot y la ESP, exporte los hashes de los dispositivos desde el origen (o captúrelos en el OEM) y registre los dispositivos en el tenant de destino. Valide las asignaciones con grupos piloto por fases; supervise el estado de implementación de dispositivos y aplicaciones, los conflictos de directivas y las regresiones en la puntuación de análisis de endpoints. Congele los cambios durante la transición y documente los pasos de reversión. Establezca un programa de exportación recurrente para copias de seguridad continuas, e incluya los registros de auditoría y los extractos del Data Warehouse para preservar el contexto operativo.
Escenario de un problema práctico
Starbucks se enfrenta a tres desafíos: segmentar las tareas administrativas entre regiones, asegurar los cambios de alto riesgo y habilitar el acceso seguro a una intranet heredada desde dispositivos móviles sin inscribir cada teléfono.
- Definir RBAC y etiquetas de ámbito
- Cree etiquetas de ámbito para AMER, EMEA y APAC. Construya roles personalizados para Curador de Aplicaciones y Curador de Directivas con solo permisos de crear/leer/actualizar en aplicaciones o perfiles de dispositivo, sin permisos de eliminación. Asigne el rol de Curador de Aplicaciones (EMEA) al grupo de administradores de ingeniería de EMEA, limitando el ámbito a los grupos de dispositivos/usuarios de EMEA y a la etiqueta de ámbito de EMEA. Esto impone el privilegio mínimo y la separación regional de funciones.
Por qué: Las etiquetas de ámbito restringen la visibilidad a los objetos regionales, evitando la deriva entre regiones. Los roles personalizados reducen el radio de impacto en comparación con el rol completo de Administrador de Intune.
- Habilitar la aprobación por múltiples administradores
- En la administración del tenant, cree directivas de aprobación para requerir la aprobación de las asignaciones de aplicaciones a Todos los usuarios/Todos los dispositivos y para la eliminación de aplicaciones y perfiles de configuración de dispositivos. Establezca como aprobadores a un grupo global de propietarios de la plataforma Intune y exija que el aprobador sea diferente del solicitante.
Por qué: Controlar los cambios de alto impacto previene interrupciones accidentales en todo el tenant y facilita la auditabilidad.
- Desplegar Microsoft Tunnel con VPN por aplicación
- Implemente un sitio de Microsoft Tunnel con dos servidores Ubuntu LTS detrás de un balanceador de carga, publique el puerto TCP 443 y vincule un certificado TLS público. Cree perfiles de VPN por aplicación para iOS y Android que enruten únicamente el tráfico de las aplicaciones de pedidos móviles y de RR. HH. de Starbucks. Utilice la aplicación Microsoft Defender for Endpoint como cliente del túnel y combínela con directivas de protección de aplicaciones. Para los dispositivos BYOD de los contratistas, utilice Tunnel para MAM para evitar la inscripción del dispositivo y, al mismo tiempo, aplicar la protección de datos por aplicación.
Por qué: La VPN por aplicación limita la exposición de la red solo a las aplicaciones autorizadas y enruta únicamente el tráfico necesario. Tunnel para MAM proporciona acceso seguro sin gestionar todo el dispositivo.
- Reforzar la unión híbrida a Autopilot donde sea necesario
- Instale el Intune Connector for Active Directory en dos servidores unidos al dominio con permisos de OU restringidos. Configure perfiles de unión a dominio de Autopilot por región y exija la incorporación por cable en las oficinas corporativas o el preaprovisionamiento por parte de TI.
Por qué: Asegura una unión al dominio sin conexión fiable con acceso al directorio de privilegio mínimo y evita fallos en la OOBE (experiencia de configuración inicial) debido a la accesibilidad del dominio.
- Establecer la copia de seguridad de la configuración y la preparación para la migración
- Automatice la exportación nocturna de directivas y asignaciones a través de Microsoft Graph a un repositorio Git. Archive los paquetes Win32 externamente. Documente y agende en el calendario las renovaciones de las vinculaciones de APNs, VPP/ASM y Google.
Por qué: Una configuración controlada por código fuente y el contenido de las aplicaciones preservado permiten una recuperación rápida y una migración fluida, con una trazabilidad completa de los cambios.
← Protección de datos y Gobernanza de la información · Todos los dominios
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →