Microsoft MD-102: Ciclo de vida de Windows y Administración de actualizaciones — Guía de estudio
Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La gestión del ciclo de vida y las actualizaciones de Windows en Microsoft Endpoint Manager (Intune) se centra en Windows Update for Business (WUfB), el servicio de implementación de Windows Update for Business y la automatización opcional con Windows Autopatch. El objetivo es lograr despliegues predecibles y basados en anillos de actualizaciones de calidad y de características con una interrupción mínima, manteniendo al mismo tiempo la visibilidad y el control en tiempo real. En Intune, se configuran anillos de actualización, directivas de actualización de características y de controladores, y actualizaciones de calidad aceleradas. La información sobre el cumplimiento y la preparación proviene de los informes de Windows Update for Business en Azure Monitor y Endpoint analytics. Para migrar a Windows 11 y recuperar dispositivos, utilice el método de actualización o restablecimiento correcto según la intención empresarial.
Anillos de Windows Update for Business, selección de características y controladores
Los anillos de actualización definen la experiencia base para ofrecer e instalar actualizaciones. En Intune, cree un anillo de actualización de Windows 10 y versiones posteriores y asígnelo a grupos de Azure AD que representen sus anillos de implementación (por ejemplo: Piloto, Temprano, Amplio). Configure:
- Períodos de aplazamiento: Retrasan el momento en que se ofrecen las actualizaciones. Los valores típicos son de 0 a 30 días para las actualizaciones de calidad y de 0 a 365 días para las actualizaciones de características. Los aplazamientos dan tiempo para supervisar la telemetría y los comentarios iniciales antes de una exposición más amplia.
- Fechas límite: Exigen la instalación en un número de días especificado después de que se ofrezca una actualización (por separado para las actualizaciones de calidad y de características). Las fechas límite anulan los aplazamientos del usuario y garantizan que los dispositivos completen la instalación en una ventana predecible.
- Período de gracia para el reinicio: Proporciona una ventana limitada después de la fecha límite antes del reinicio forzado. Combine con Reinicio automático antes de la fecha límite para permitir que Windows se reinicie fuera del horario activo cuando sea necesario para cumplir con la conformidad. También puede controlar las opciones de experiencia de usuario, como el ajuste automático de las horas activas, si los usuarios pueden pausar los análisis y si se deben recibir actualizaciones de otros productos de Microsoft. De forma crítica, la configuración Permitir actualizaciones de controladores activa o desactiva si los controladores se ofrecen a través de Windows Update.
Las directivas de actualización de características dirigen y mantienen los dispositivos en una versión específica de Windows, independientemente de los aplazamientos de los anillos. En Intune, utilice Actualizaciones de características para Windows 10 y versiones posteriores para seleccionar un producto (Windows 10 u 11) y una versión de destino (por ejemplo, Windows 11, versión 23H2). La directiva utiliza el servicio de implementación de Windows Update for Business para anclar el dispositivo a esa versión hasta que usted cambie la directiva o la versión llegue al final de su servicio. Las retenciones de protección (bloqueos temporales que Microsoft establece para proteger dispositivos con problemas de compatibilidad conocidos) se aplican por defecto. Deshabilite las retenciones de protección para las actualizaciones de características solo si ha validado que el problema no afecta a su entorno; omitir las retenciones de protección fuerza la oferta en el siguiente análisis y puede introducir riesgos.
La gestión de actualizaciones de controladores se maneja mejor con las directivas de gestión de actualizaciones de controladores de Windows en Intune. A escala, establezca Permitir actualizaciones de controladores = No en sus anillos de actualización para los anillos amplios, y utilice el flujo de trabajo de gestión de actualizaciones de controladores para:
- Descubrir las actualizaciones de controladores/firmware recomendadas por modelo y proveedor desde el catálogo de Windows Update.
- Aprobar y programar los controladores primero para los anillos piloto, y luego promoverlos a los anillos más amplios después de la validación.
- Pausar o revertir las aprobaciones de controladores problemáticos si se detectan problemas. Este enfoque desacopla los controladores de la cadencia normal de actualizaciones de calidad y reduce el riesgo de regresión.
Actualizaciones aceleradas y automatización con Windows Autopatch
Las actualizaciones de calidad aceleradas le permiten desplegar correcciones de seguridad críticas fuera de las ventanas de aplazamiento normales. En Intune, cree una directiva de Acelerar actualizaciones de calidad para entregar la última actualización de seguridad (o un KB específico cuando sea compatible) con una fecha límite de instalación agresiva y un corto período de gracia para el reinicio medido en horas o en un pequeño número de días. Las directivas de aceleración anulan los aplazamientos y las pausas. Los requisitos incluyen que los dispositivos estén gestionados por Intune, que reciban actualizaciones directamente desde Windows Update (no desde WSUS) y que tengan presentes las Herramientas de estado de Windows Update. La aceleración se aplica a las actualizaciones de calidad (seguridad), no a las de características, y está destinada a la remediación urgente de amenazas activas o vulnerabilidades de día cero.
Windows Autopatch proporciona automatización de extremo a extremo para las actualizaciones de Windows, las Aplicaciones de Microsoft 365 para empresas, Edge y, opcionalmente, los controladores/firmware, utilizando anillos impulsados por el servicio y orquestación de directivas. Tras incorporar los dispositivos elegibles (Windows Enterprise E3/E5 o Microsoft 365 E3/E5; MDM de Intune; unión a Azure AD o unión híbrida a Azure AD), Autopatch asigna los dispositivos a los anillos de servicio (Prueba, Primero, Rápido, Amplio) en proporciones predeterminadas y gestiona:
- Los anillos de Windows Update, la selección de actualizaciones de características y las pausas basadas en señales.
- El despliegue progresivo con promoción/reversión automatizada utilizando señales de estado y retenciones de protección.
- La aplicación coordinada de parches de las Aplicaciones de Microsoft 365 y Edge para minimizar la deriva entre aplicaciones y el sistema operativo. Autopatch es ideal cuando desea que Microsoft opere la cadencia de actualización mientras usted conserva la visibilidad y el control sobre las asignaciones y las barreras de protección. Todavía puede utilizar las actualizaciones aceleradas de Intune junto con Autopatch para eventos de seguridad fuera de banda.
Informes de cumplimiento, preparación para Windows 11 y rutas de actualización/restablecimiento
Los informes de Windows Update for Business en Azure Monitor reemplazan la solución heredada Update Compliance y proporcionan información casi en tiempo real utilizando workbooks de Azure Monitor y consultas de Kusto. Para habilitarlo:
- Cree un área de trabajo de Log Analytics en Azure y el recurso de informes de Windows Update for Business, vinculándolo al área de trabajo.
- En Intune, despliegue perfiles de Windows Health Monitoring para habilitar los datos de eventos de las actualizaciones de Windows y establezca los datos de diagnóstico en Required (el mínimo) para que los dispositivos puedan enviar la telemetría necesaria.
- Asigne el perfil de conexión para que los dispositivos unidos a Azure AD se autentiquen en la canalización de informes. A continuación, puede supervisar los estados de oferta/instalación de actualizaciones, los motivos de las retenciones de protección (safeguard holds), el cumplimiento de las actualizaciones de características y de calidad, el progreso de la agilización y el estado del despliegue por anillo o grupo de dispositivos, y crear alertas utilizando Azure Monitor.
Evalúe la preparación para Windows 11 validando el hardware y la compatibilidad. Los requisitos mínimos incluyen una CPU de 64 bits compatible (por ejemplo, Intel 8th Gen/AMD Zen 2 o más reciente en las listas de compatibilidad), 4 GB de RAM, 64 GB de almacenamiento, UEFI con Secure Boot, TPM 2.0, gráficos compatibles con DirectX 12 con WDDM 2.0 y una pantalla/resolución adecuada. Utilice:
- El informe de preparación para Windows 11 de Endpoint analytics en Intune para inventariar a escala el estado de TPM/Secure Boot, la familia/modelo de CPU, la RAM, el almacenamiento y los bloqueadores de preparación.
- Los workbooks de informes de Windows Update for Business para ver la preparación para las actualizaciones de características y las retenciones de protección (safeguard holds).
- Test Base for Microsoft 365 para validar aplicaciones críticas de línea de negocio (LOB) con Windows 11 y las próximas actualizaciones de características.
Elija el método de transición del SO correcto en función del resultado que necesite:
- Actualización local (In-place upgrade): Utilice las actualizaciones de características para Windows 10 y versiones posteriores de Intune para mover los dispositivos administrados a una versión específica de Windows 10/11, conservando las aplicaciones, los datos y la configuración. Este es el método principal para el mantenimiento de características y la migración de Windows 10 a Windows 11 cuando el hardware es compatible. Respeta las retenciones de protección (a menos que las deshabilite explícitamente).
- Nuevo comienzo (Fresh Start): Una acción de corrección que reinstala Windows y elimina el software preinstalado por el OEM y las aplicaciones Win32. Intenta conservar los datos del usuario, pero restablece muchas configuraciones. Úselo para eliminar el bloatware o recuperar un dispositivo degradado sin un borrado completo. El dispositivo permanece unido a Azure AD y administrado por MDM.
- Restablecimiento de Autopilot (Autopilot Reset): Restablece un dispositivo registrado en Windows Autopilot a un estado listo para la empresa, conservando la unión a Azure AD, el nombre del dispositivo y la inscripción en Intune. Elimina los perfiles de usuario y las aplicaciones, y vuelve a aplicar las directivas y aplicaciones dirigidas al dispositivo. Úselo para reaprovisionar rápidamente un dispositivo para un nuevo usuario o para recuperarlo después de una corrupción, con la Página de estado de inscripción (ESP) garantizando que las aplicaciones y directivas requeridas se apliquen antes de su uso. Complemente esto con una buena higiene en la estrategia de anillos: anillos piloto pequeños con aplazamientos mínimos o nulos, anillos progresivamente más grandes con aplazamientos y plazos medidos, y plazos estrictos con períodos de gracia cortos para entornos de alto riesgo. Utilice la gestión de controladores y las actualizaciones agilizadas para manejar los casos atípicos sin desestabilizar la cadencia principal.
Escenario de un problema práctico
Adobe debe migrar 45 000 puntos de conexión de Windows en todo el mundo a un ritmo predecible de parches mensuales, pilotar la adopción de Windows 11 y reducir las regresiones relacionadas con los controladores que anteriormente causaban picos en el servicio de asistencia técnica después del Patch Tuesday.
- Defina grupos de dispositivos de Azure AD para los anillos: Piloto (2 %), Temprano (8 %), Amplio (90 %). Por qué: Una delimitación clara permite una exposición progresiva y pausas dirigidas sin tener que remodelar las asignaciones en cada ciclo.
- Cree anillos de Windows Update en Intune: Piloto con aplazamientos de 0 días, plazos de calidad de 3 días, 1 día de gracia; Temprano con aplazamiento de calidad de 7 días, plazo de 7 días, 2 días de gracia; Amplio con aplazamiento de calidad de 14 días, plazo de 7 días, 2 días de gracia. Establezca Permitir actualizaciones de controladores = No para los anillos Temprano/Amplio. Por qué: Un anillo Piloto estricto acelera la obtención de señales; los aplazamientos escalonados reducen el radio de impacto; deshabilitar los controladores en los anillos más grandes minimiza las regresiones de hardware.
- Implemente actualizaciones de características para Windows 10 y versiones posteriores para dirigir Windows 11, versión 23H2, solo al anillo Piloto; mantenga los anillos Temprano/Amplio en sus versiones actuales. Respete las retenciones de protección. Por qué: Bloquea los dispositivos en una versión de características probada, se alinea con la validación de los anillos y evita actualizaciones accidentales solo a través de los anillos.
- Habilite la gestión de actualizaciones de controladores de Windows. Apruebe mensualmente los controladores recomendados por el proveedor para el anillo Piloto; promuévalos a los anillos Temprano/Amplio después de una semana de telemetría limpia. Por qué: El control de aprobación centralizado desvincula los controladores de las actualizaciones de calidad y proporciona una palanca para la reversión (rollback).
- Configure los informes de Windows Update for Business con un área de trabajo de Log Analytics dedicada y perfiles de Windows Health Monitoring. Cree workbooks y alertas por anillo para el éxito de la instalación, las retenciones de protección y los desencadenadores de reversión. Por qué: Azure Monitor ofrece vistas de cumplimiento en vivo y alertas para problemas como fallos de instalación que superan un umbral.
- Utilice el informe de preparación para Windows 11 de Endpoint analytics para identificar bloqueadores de CPU/TPM/Secure Boot y remediarlos mediante actualizaciones de firmware o planes de reemplazo. Por qué: El inventario de preparación a escala previene actualizaciones fallidas e informa la renovación del hardware.
- Incorpore los dispositivos elegibles a Windows Autopatch para la automatización continua de las actualizaciones de calidad de Windows y las versiones de Microsoft 365 Apps, manteniendo inicialmente los dispositivos Piloto fuera de Autopatch para conservar un control experimental más estricto. Por qué: Autopatch reduce la sobrecarga operativa al tiempo que preserva una vía piloto curada para el control de cambios.
- Prepare una directiva para agilizar actualizaciones de calidad con un plazo de 2 días y una gracia de reinicio de 8 horas para escenarios de día cero; pruébela ahora en el anillo Piloto. Por qué: Una configuración de agilización prevalidada permite una respuesta rápida y segura a amenazas de seguridad urgentes sin tener que reconfigurar los anillos durante un incidente.
- Establezca guías de recuperación (playbooks): utilice Autopilot Reset para reaprovisionar dispositivos fallidos con la aplicación forzosa de la ESP; reserve Fresh Start para la eliminación de bloatware de OEM y la corrección en modelos seleccionados. Por qué: Las rutas de restablecimiento correctas aceleran la recuperación y garantizan que las aplicaciones/directivas requeridas se vuelvan a aplicar antes del acceso del usuario.
Este diseño combina la automatización impulsada por servicios (Autopatch) con el control de directivas de Intune y la información de Azure Monitor para ofrecer un mantenimiento de Windows seguro, observable y rápido a escala empresarial.
← Coadministración y Entornos híbridos · Todos los dominios · Administración remota y Supervisión →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →