Microsoft MD-102: Administración remota y Supervisión — Guía de estudio
Forma parte de la Microsoft Endpoint Administrator Associate MD-102 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La administración y supervisión remotas en Microsoft Intune se centran en tres pilares: control preciso de dispositivos, observabilidad profunda y soporte eficiente. Los administradores deben comprender cómo las acciones remotas afectan los datos y la inscripción del usuario, cómo obtener información procesable de los análisis de puntos de conexión y los informes de Intune, y cómo solucionar rápidamente problemas de aprovisionamiento y cumplimiento utilizando Remote Help, diagnósticos y registros de auditoría. La automatización a través de scripts de PowerShell entregados por Intune completa un conjunto de herramientas operativas.
Control remoto de dispositivos: retirar, borrar, sincronizar, reiniciar y bloqueo remoto; y ciclo de vida de los datos
Las acciones remotas se ejecutan desde el centro de administración de Intune por dispositivo (o en masa) y se entregan a través del canal de inserción (push) de la plataforma (WNS para Windows, APNs para iOS/iPadOS, FCM para Android). Si un dispositivo está sin conexión, las acciones se ponen en cola hasta el próximo registro (check-in).
- Retirar (borrado selectivo): Elimina la huella corporativa preservando los datos personales. Anula la inscripción del dispositivo en Intune, elimina el perfil de administración MDM, borra los datos de las aplicaciones administradas, revoca los certificados y perfiles de Wi-Fi/VPN administrados, y elimina las aplicaciones LOB/Win32 instaladas y desplegadas como requeridas. El sistema operativo y las aplicaciones instaladas por el usuario permanecen intactos. Retirar es la opción correcta para eliminar datos corporativos sin restablecer el dispositivo de fábrica.
- Borrar (borrado completo/restablecimiento de fábrica): Restaura el dispositivo a su estado de fábrica, eliminando todos los datos de usuario y corporativos. Se utiliza para dispositivos corporativos perdidos/robados, para su reutilización o para desecharlos. Las opciones específicas de la plataforma pueden alterar el comportamiento en Windows (por ejemplo, opciones para conservar los paquetes de aprovisionamiento o para mantener el estado de inscripción/cuenta de usuario en ciertos escenarios), pero por defecto, Borrar es un restablecimiento de fábrica que elimina el dispositivo de Intune y todos los datos locales.
- Sincronizar: Desencadena un registro (check-in) inmediato del dispositivo para obtener actualizaciones de directivas, aplicaciones y cumplimiento, y para acelerar las acciones pendientes. Si el dispositivo está sin conexión, el comando se recibe en la siguiente ventana de conectividad.
- Reiniciar: Inicia un reinicio notificado al usuario en las plataformas compatibles (p. ej., Windows 10/11). Windows proporciona una breve cuenta atrás, permitiendo un reinicio controlado para completar instalaciones de software o cambios de directivas que requieran un reinicio.
- Bloqueo remoto: Bloquea inmediatamente la pantalla del dispositivo, requiriendo el código de acceso/contraseña actual para desbloquearlo. Es útil cuando un dispositivo está desatendido o potencialmente en riesgo, pero no se ha confirmado su pérdida. (El restablecimiento del código de acceso es una acción separada en iOS/iPadOS).
Borrado selectivo frente a borrado completo:
- El borrado selectivo (Retirar) preserva los datos personales y las aplicaciones del OEM, eliminando únicamente el contenido corporativo, los perfiles de administración y los datos de las aplicaciones administradas.
- El borrado completo (Borrar) restablece el dispositivo de fábrica, borrando todos los datos y configuraciones. Para los dispositivos de propiedad corporativa, esta es la ruta de restablecimiento más segura.
- Eliminar registro del dispositivo: Eliminar un dispositivo administrado de Intune lo elimina del inventario del inquilino. Para los dispositivos inscritos en MDM, si el dispositivo se registra más tarde, el efecto es similar a una retirada, ya que elimina los datos corporativos pero deja intactos los datos personales (en consonancia con la necesidad de eliminar el contenido aprovisionado por Intune si un dispositivo que ha estado mucho tiempo sin conexión vuelve a aparecer). La eliminación también limpia inmediatamente la vista del inventario del administrador.
Use retirar o eliminar cuando desee que se eliminen los datos corporativos preservando los datos del usuario; use borrar cuando el punto de conexión deba restablecerse a su estado de fábrica.
Remote Help, auditabilidad y diagnósticos
Remote Help proporciona asistencia remota segura y conforme a normativas, estrechamente integrada con Intune y requiere una licencia de Remote Help (incluida en Intune Suite o como complemento). Es compatible con Windows 10/11 y Android Enterprise. Las sesiones se intermedian a través de HTTPS, están controladas por Microsoft Entra ID y aplican un control de acceso basado en roles para que pueda definir quién puede ayudar a qué dispositivos.
Aspectos clave:
- Separación de roles y RBAC: Defina quién puede solicitar ayuda y quién puede proporcionarla. Limite el alcance de los ayudantes a grupos de dispositivos y restrinja los permisos de elevación. La integración con el Acceso condicional le permite requerir dispositivos conformes y MFA.
- Seguridad y consentimiento del usuario: Un PIN de seguridad justo a tiempo (just-in-time) y el consentimiento del usuario protegen a los usuarios finales. Ambas partes ven la identidad verificada del ayudante. La actividad de la sesión es auditable.
- Elevación de administrador: En Windows, los ayudantes pueden solicitar elevación para realizar tareas de administrador cuando la directiva lo permite, reduciendo el tiempo de resolución para acciones privilegiadas.
- Registro y supervisión: Remote Help produce registros de sesión visibles en los informes de Intune para respaldar el cumplimiento y las investigaciones.
Diagnósticos a escala:
- Recopilar diagnósticos (acción remota): Para Windows 10/11, Intune puede recopilar de forma remota diagnósticos del dispositivo (registros de IME, registros de eventos, exportaciones del registro, diagnósticos de MDM y otros artefactos) en un archivo ZIP disponible en el panel del dispositivo. Esto acelera la clasificación de problemas sin depender de la participación del usuario.
- Registros de auditoría: Los registros de auditoría de la administración del inquilino capturan quién hizo qué, cuándo y a qué objeto (por ejemplo, cambios en la asignación de aplicaciones, ediciones de directivas, acciones remotas). La retención suele ser de 30 días en el portal; para una retención más prolongada y análisis, utilice la configuración de diagnóstico de Azure Monitor para transmitir a Log Analytics/Event Hub/Storage.
Analíticas e informes: Endpoint analytics e informes de Intune
Endpoint analytics proporciona información proactiva para mejorar la experiencia del usuario y reducir las llamadas de soporte.
- Rendimiento de inicio: Mide los tiempos de arranque e inicio de sesión para producir una puntuación de inicio por modelo de dispositivo y compilación del SO. Destaca las regresiones después de cambios en políticas o controladores y recomienda soluciones específicas.
- Fiabilidad de las aplicaciones: Muestra los bloqueos/caídas de aplicaciones para los procesos prevalentes de Win32 y Microsoft 365 Apps. Identifica versiones problemáticas y dispositivos atípicos para guiar la aplicación de parches o los cambios de configuración.
- Puntuación de trabajo desde cualquier lugar (WfA): Evalúa la preparación del dispositivo para el trabajo moderno y remoto en dimensiones clave como la identidad en la nube (Entra ID), la gestión en la nube (Intune MDM), la actualidad de la versión de Windows, el estado de las actualizaciones y la preparación para el aprovisionamiento. Las puntuaciones van acompañadas de recomendaciones priorizadas para cerrar brechas.
- Requisitos previos: Habilite Endpoint analytics en Intune. Los dispositivos con Windows 10/11 Pro/Enterprise inscritos en Intune (o co-administrados a través de la asociación de inquilinos de Configuration Manager) proporcionan señales automáticamente a través de la extensión de administración de Intune y los canales de telemetría del SO requeridos por la característica. La información es casi en tiempo real pero está optimizada para el análisis de tendencias.
Los informes de Intune proporcionan visibilidad operativa y de cumplimiento:
- Cumplimiento de dispositivos: Vea el estado por dispositivo y por política con los motivos (p. ej., contraseña no conforme, BitLocker desactivado, jailbreak detectado). Use filtros para encontrar dispositivos no conformes, exportar a CSV y desencadenar acciones de corrección o retirada.
- Estado de instalación de aplicaciones: Supervise las aplicaciones requeridas y disponibles por asignación con estados como Instalado, Fallido, No aplicable y En curso. Se reflejan las cadenas de dependencia y las relaciones de sustitución, lo que permite validar que las aplicaciones de requisitos previos se instalaron (por ejemplo, asegurando que la App1 se instale antes que la App2).
- Estado del perfil de configuración: Revise los estados de éxito, error, conflicto, no aplicable y pendiente. El estado por configuración identifica qué OMA-URI o ajuste de plantilla falló, acelerando el análisis de la causa raíz (conflictos, CSP no compatible con la compilación del SO o desalineación de la etiqueta de ámbito).
Supervisión y solución de problemas de la implementación de Windows Autopilot
Windows Autopilot agiliza el aprovisionamiento y requiere un registro preciso del dispositivo, una asignación correcta del perfil, licencias y preparación de la red.
- Estado de la implementación y la ESP: La Página de estado de la inscripción (ESP) muestra el progreso de la configuración del dispositivo y de la cuenta, bloqueando el escritorio hasta que se instalen las aplicaciones/perfiles requeridos. Configure la ESP para recopilar registros de implementación en caso de fallo y para permitir la recopilación de registros en la OOBE. Esto permite a los ingenieros de soporte recopilar diagnósticos de Autopilot y MDM sin acceso de administrador local.
- Causas comunes de inscripciones fallidas:
- Dispositivo no registrado o asignado: Asegúrese de que los hashes de hardware se importen y que el dispositivo sea miembro del grupo dinámico correcto (p. ej., usando devicePhysicalIds con ZTDID). Confirme que un perfil de Autopilot esté asignado y dirigido.
- Licencias y restricciones de inscripción: Verifique que el usuario y el inquilino tengan licencias de Intune, y que las restricciones de inscripción permitan la plataforma y el tipo de unión.
- Problemas de red/proxy: Abra los puntos de conexión y puertos necesarios para Autopilot, Intune MDM y la entrega de contenido. Los proxies transparentes y la inspección SSL pueden interrumpir los flujos de la OOBE.
- Tiempos de espera de políticas/aplicaciones: Las aplicaciones Win32 grandes o las dependencias mal configuradas pueden exceder los tiempos de espera de la ESP. Ajuste el comportamiento de bloqueo y el orden de la ESP, y use las reglas de dependencia de Win32 para garantizar las instalaciones de requisitos previos.
- Kit de herramientas para la solución de problemas:
- Página de diagnóstico de Autopilot durante la OOBE (cuando está habilitada por la ESP) para fallos a nivel de paso y enlaces a eventos.
- Registros de MDMDiagReport e IME para la ingesta de políticas y el procesamiento de aplicaciones Win32 (por ejemplo, C:\Windows\Temp\MDMDiagReport.zip y C:\ProgramData\Microsoft\IntuneManagementExtension\Logs).
- Panel del dispositivo en Intune para ver el estado en tiempo real de las asignaciones de perfiles y aplicaciones y los códigos de error.
Automatización con scripts de PowerShell en Intune
Los scripts de PowerShell en Intune son ejecutados por la Extensión de Administración de Intune (IME) en Windows 10/11 y son compatibles con dispositivos unidos a Azure AD, unidos a Azure AD híbrido e inscritos en MDM. Los dispositivos que solo están registrados en Azure AD no son compatibles con el despliegue de scripts.
Comportamientos y configuraciones clave:
- Focalización y contexto: Asigne scripts a dispositivos o usuarios. Ejecute en contexto de sistema o de usuario según la necesidad (sistema para configuración de la máquina, usuario para acciones a nivel de perfil).
- Host de 64 bits: Elija ejecutar en PowerShell de 64 bits en dispositivos x64 para evitar problemas de redirección de WOW64; de lo contrario, los scripts se ejecutan en un host de 32 bits.
- Credenciales de inicio de sesión: Cuando se establece en Sí, los scripts se ejecutan bajo el usuario interactivo para la configuración por usuario. Cuando se establece en No, se ejecutan bajo LocalSystem.
- Aplicación de firma: Puede forzar una verificación de firma para requerir scripts firmados; de lo contrario, la IME invoca los scripts con una directiva de ejecución que permite contenido no firmado.
- Frecuencia y reintentos: Los scripts pueden ejecutarse una vez o en cada check-in (úselo con moderación). La IME reintenta los fallos transitorios; escriba scripts idempotentes que se puedan volver a ejecutar de forma segura y utilice códigos de salida y registros claros.
- Tamaño y contenido: El tamaño del script es limitado (manténgalo por debajo de unos pocos cientos de KB). Evite las indicaciones interactivas y la interfaz de usuario; los scripts se ejecutan de forma no interactiva. Utilice un registro robusto en archivos y en el Registro de eventos de Windows para facilitar el diagnóstico.
- Mejores prácticas: Use lógica de detección para evitar cambios innecesarios, valide los requisitos previos (compilación del SO, presencia de aplicaciones) y prefiera el empaquetado de aplicaciones Win32 para instaladores complejos donde se necesiten reglas de detección y dependencias.
Escenario de un problema práctico
Adobe necesita mejorar el soporte remoto y la fiabilidad en 6000 portátiles con Windows 11 utilizados por una fuerza laboral híbrida, reducir las inscripciones fallidas de Autopilot para las nuevas contrataciones y garantizar que los datos corporativos puedan eliminarse rápidamente de los dispositivos que desaparecen sin conexión.
- Habilitar Endpoint analytics y establecer líneas base
- Acción: Active Endpoint analytics en Intune y asígnelo a todos los dispositivos Windows. Revise las puntuaciones de Rendimiento de inicio, Fiabilidad de las aplicaciones y Trabajar desde cualquier lugar por modelo y región.
- Por qué: Esto saca a la luz problemas sistémicos (inicios de sesión lentos, aplicaciones que se bloquean, brechas en las versiones del SO) y proporciona recomendaciones priorizadas, permitiendo una remediación basada en datos en lugar de un soporte ad-hoc.
- Implementar Remote Help con RBAC y Acceso Condicional
- Acción: Asigne licencias de Remote Help a los ingenieros de soporte, delimite su alcance con RBAC de Intune a grupos de dispositivos regionales y habilite la elevación en la directiva. Exija MFA y el acceso desde dispositivos conformes a través del Acceso Condicional.
- Por qué: Remote Help acorta el tiempo de resolución, permite realizar tareas con elevación de administrador de forma segura y produce registros de sesión auditables vinculados a las identidades de Entra ID.
- Reforzar el ciclo de vida de los datos con las acciones remotas correctas
- Acción: Estandarice el uso de Retirar para el borrado selectivo cuando los empleados se van o los dispositivos se reutilizan; use Borrar para dispositivos corporativos perdidos o robados. Para los activos que llevan mucho tiempo sin conexión, use Eliminar para quitar inmediatamente los objetos de inventario, asegurando al mismo tiempo que los datos corporativos se eliminen si el dispositivo se registra más tarde.
- Por qué: Esto preserva los datos del usuario cuando es apropiado, asegura que los datos corporativos se purguen y mantiene el inventario de dispositivos preciso.
- Monitorear y corregir fallos de Autopilot con diagnósticos de ESP
- Acción: Configure la Página de Estado de Inscripción (ESP) para bloquear hasta que se instalen las aplicaciones requeridas y para permitir la recopilación de registros en caso de fallo. Valide las reglas de grupos dinámicos (usando ZTDID), las asignaciones de perfiles y la salida de red. Descomponga las cargas útiles de aplicaciones grandes con dependencias de Win32 y ajuste los tiempos de espera de la ESP.
- Por qué: La visibilidad de la ESP junto con los diagnósticos reduce los fallos sin salida en la OOBE, mientras que un diseño adecuado de las dependencias de las aplicaciones previene los tiempos de espera y asegura un aprovisionamiento determinista.
- Desplegar remediación con scripts de PowerShell de Intune
- Acción: Use scripts de PowerShell en contexto de dispositivo (host de 64 bits) para remediar configuraciones incorrectas específicas descubiertas por Endpoint analytics (por ejemplo, deshabilitar elementos de inicio problemáticos, corregir desviaciones en directivas basadas en el registro). Escriba scripts idempotentes con un registro robusto y una configuración de ejecución única.
- Por qué: Los scripts proporcionan soluciones rápidas y dirigidas sin esperar a los ciclos completos de empaquetado de aplicaciones, y ejecutarlos en contexto de sistema asegura que las configuraciones a nivel de máquina se apliquen de manera fiable.
- Establecer informes operativos y auditoría
- Acción: Utilice los informes integrados de Intune para rastrear la conformidad de los dispositivos, el estado de instalación de las aplicaciones y el éxito de los perfiles de configuración. Reenvíe los registros de auditoría de Intune a Azure Monitor para su retención a largo plazo y para crear dashboards.
- Por qué: Un sistema de informes consistente saca a la luz las desviaciones y los fallos rápidamente, mientras que los registros de auditoría proporcionan responsabilidad sobre los cambios de configuración y las acciones remotas en un equipo de soporte global.
← Ciclo de vida de Windows y Administración de actualizaciones · Todos los dominios · Protección de datos y Gobernanza de la información →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →