Microsoft Intune: qué es, qué puede gestionar y cómo implementarlo correctamente en una empresa
Microsoft Intune es la plataforma cloud de Microsoft para administrar y proteger dispositivos, aplicaciones y acceso a recursos corporativos. Permite gestionar portátiles, sobremesas, móviles, tablets y determinados dispositivos especializados desde un entorno centralizado, aplicando configuraciones, aplicaciones, requisitos de seguridad y políticas de cumplimiento.
Su valor, sin embargo, no está simplemente en poder “dar de alta ordenadores en Intune”.
En un entorno moderno, los usuarios trabajan desde la oficina, desde casa y durante viajes. Utilizan equipos Windows y Mac, móviles corporativos y personales, aplicaciones SaaS, Microsoft Teams, OneDrive, SharePoint y servicios que ya no están necesariamente dentro de una red empresarial tradicional.
En ese contexto, la administración del endpoint tiene que responder preguntas mucho más importantes:
¿Qué dispositivo está accediendo? ¿Es corporativo o personal? ¿Está cifrado? ¿Está actualizado? ¿Tiene riesgo de seguridad? ¿Qué aplicaciones puede utilizar? ¿Podemos proteger los datos corporativos sin controlar todo el móvil personal? ¿Podemos preparar un portátil nuevo sin que TI tenga que instalarlo manualmente?
Intune ayuda a responder a estas preguntas integrándose con tecnologías como Microsoft Entra ID, Conditional Access, Microsoft Defender for Endpoint, Windows Autopilot, Windows Autopatch, Microsoft 365 Apps y Microsoft Purview.
En 2026, además, la plataforma abarca capacidades más avanzadas como Endpoint Privilege Management, Remote Help, Advanced Analytics, Microsoft Cloud PKI y Enterprise Application Management, cuyo licenciamiento depende del plan de Intune y del paquete Microsoft 365 contratado.
En esta guía veremos qué es Microsoft Intune, cuándo utilizar MDM o MAM, cómo gestionar BYOD, qué diferencias existen entre Autopilot y Autopilot Device Preparation, cómo combinar cumplimiento con Conditional Access, qué aporta Defender, cómo gestionar actualizaciones y privilegios locales y, sobre todo, cómo plantear una implantación de Intune sin bloquear a los usuarios ni llenar el tenant de políticas difíciles de mantener.
Intune en una frase
Intune permite convertir una política empresarial como:
“solo queremos que un equipo seguro acceda a los datos corporativos”
en controles técnicos concretos:
| Necesidad | Capacidad |
|---|---|
| Conocer y administrar el dispositivo | MDM / Device Management |
| Proteger datos sin administrar todo el dispositivo | MAM / App Protection |
| Comprobar si cumple requisitos | Compliance |
| Decidir si puede acceder | Conditional Access |
| Detectar riesgo del endpoint | Microsoft Defender for Endpoint |
| Preparar equipos nuevos | Windows Autopilot / Device Preparation |
| Gestionar actualizaciones | Windows Update / Autopatch |
| Eliminar administrador local permanente | Endpoint Privilege Management |
| Dar asistencia remota | Remote Help |
| Emitir certificados | Microsoft Cloud PKI |
¿Estáis planteando implantar Microsoft Intune?
Antes de crear políticas conviene revisar usuarios, dispositivos, aplicaciones, licencias, métodos actuales de gestión, BYOD, Configuration Manager, Entra ID, Conditional Access y requisitos de seguridad.
Un assessment previo ayuda a evitar uno de los problemas más frecuentes: diseñar Intune en función de las opciones que aparecen en el portal en lugar de hacerlo en función de cómo trabaja realmente la empresa.
Solicitar assessment de Microsoft IntuneÍndice
- Qué es Microsoft Intune
- Qué problemas resuelve realmente
- Qué modelo utilizar según el dispositivo
- MDM, MAM y BYOD
- Plataformas compatibles
- Cómo se integra Intune con Microsoft 365
- Inscripción de dispositivos
- Configuración, compliance y Conditional Access
- Microsoft Defender for Endpoint
- Gestión y despliegue de aplicaciones
- Windows Autopilot
- Windows Autopilot Device Preparation
- Autopilot vs Device Preparation
- Apple Business Manager y ADE
- Android Enterprise
- Windows Update y Autopatch
- Hotpatch
- Endpoint Privilege Management
- Remote Help
- Endpoint Analytics y Advanced Analytics
- Microsoft Cloud PKI
- Enterprise Application Management
- Copilot en Microsoft Intune
- Configuration Manager y co-management
- Licencias de Microsoft Intune en 2026
- Cómo implementar Intune paso a paso
- Roadmap 30-60-90 días
- Cómo operar Intune después del proyecto
- Métricas útiles
- Errores frecuentes
- Checklist
- Preguntas frecuentes
- Documentación oficial
Qué es Microsoft Intune
Microsoft Intune es el servicio de Microsoft para la administración unificada de endpoints desde la nube.
Forma parte de la familia Microsoft Intune y permite administrar dispositivos y aplicaciones utilizando políticas centralizadas.
Desde Intune podemos trabajar sobre diferentes áreas:
| Área | Ejemplo |
|---|---|
| Enrollment | Incorporar un portátil Windows a la administración. |
| Configuration | Configurar BitLocker, Wi-Fi o firewall. |
| Compliance | Declarar un dispositivo no conforme si está desactualizado. |
| Applications | Instalar Microsoft 365 Apps o software empresarial. |
| Mobile Application Management | Proteger Outlook en un móvil personal. |
| Endpoint Security | Gestionar Defender Antivirus o Attack Surface Reduction. |
| Updates | Controlar actualizaciones de Windows. |
| Reporting | Detectar equipos no conformes. |
| Remote actions | Reiniciar, retirar o borrar un dispositivo. |
Intune no es únicamente un MDM para móviles
El nombre histórico de Mobile Device Management puede llevar a confusión.
Actualmente Intune se utiliza habitualmente para gestionar:
portátiles Windows, Macs, iPhone, iPad, Android, determinados endpoints Linux, dispositivos compartidos y otros escenarios compatibles.
Tampoco sustituye automáticamente todas las herramientas existentes
Una empresa que ya utiliza Configuration Manager, una solución MDM especializada o herramientas concretas de gestión de Apple puede realizar una transición progresiva.
El objetivo debería ser analizar qué workloads merece la pena modernizar, no retirar tecnología únicamente porque Intune exista.
Referencia oficial: Microsoft – What is Microsoft Intune?.
Qué problemas resuelve realmente Intune
La forma más útil de entender Intune es traducir funciones técnicas a problemas cotidianos.
| Problema | Posible respuesta con Intune |
|---|---|
| Los usuarios reciben portátiles sin configurar. | Autopilot / Device Preparation. |
| No sabemos qué equipos acceden a Microsoft 365. | Device inventory + Entra ID. |
| Hay portátiles sin cifrar. | BitLocker + Compliance. |
| Los móviles personales descargan documentos corporativos. | App Protection Policies. |
| Usuarios tienen administrador local permanentemente. | Endpoint Privilege Management. |
| El service desk necesita conectarse a equipos. | Remote Help. |
| Windows se actualiza de forma inconsistente. | Windows Update / Autopatch. |
| No sabemos si el dispositivo tiene riesgo. | Defender for Endpoint. |
| Las aplicaciones tardan demasiado en empaquetarse. | Enterprise Application Management. |
| Wi-Fi necesita certificados. | Cloud PKI. |
| Tenemos Configuration Manager y queremos evolucionar. | Cloud attach / co-management. |
Qué modelo de Intune utilizar según el tipo de dispositivo
Uno de los errores más frecuentes es aplicar el mismo modelo a todo.
Un portátil corporativo utilizado por un empleado de Finanzas no necesita necesariamente la misma gestión que un iPhone personal, una tablet de almacén o un terminal Android compartido.
| Dispositivo | Modelo a evaluar | Nivel de gestión |
|---|---|---|
| Windows corporativo | Entra Join + Intune MDM. | Completo. |
| Mac corporativo | Apple ADE + Intune. | Completo. |
| iPhone corporativo | ADE + supervised. | Completo. |
| iPhone personal | MAM/App Protection o enrollment personal. | Datos/apps. |
| Android personal | Work Profile o MAM. | Separación personal/corporativo. |
| Android corporativo | Fully Managed / COPE. | Completo. |
| Terminal de almacén | Dedicated Device. | Específico. |
| Windows existente con ConfigMgr | Co-management. | Transición progresiva. |
La propiedad importa
Antes de decidir la política debemos saber si el dispositivo es:
corporativo, personal, compartido o dedicado.
Esto afecta a:
- qué podemos administrar;
- qué esperamos que el usuario acepte;
- qué podemos borrar;
- qué datos personales debemos respetar;
- qué políticas de acceso son razonables.
MDM, MAM y BYOD: tres conceptos que conviene separar
MDM: administrar el dispositivo
Mobile Device Management significa que el endpoint queda inscrito en Intune y la organización puede administrarlo de acuerdo con las posibilidades de la plataforma.
Esto puede incluir:
- configuraciones;
- restricciones;
- certificados;
- aplicaciones;
- compliance;
- acciones remotas;
- borrado;
- inventario;
- seguridad.
Cuándo tiene sentido MDM completo
Principalmente cuando el endpoint es corporativo o cuando el nivel de control requerido justifica la inscripción.
Por ejemplo:
portátiles corporativos, terminales de punto de venta, Macs empresariales, tablets de almacén o teléfonos propiedad de la organización.
MAM: proteger aplicaciones y datos
Mobile Application Management permite proteger información corporativa dentro de aplicaciones compatibles.
En determinados escenarios puede utilizarse sin inscribir completamente el dispositivo.
Ejemplo de BYOD
Un empleado utiliza su iPhone personal.
La empresa puede permitir:
Outlook + Teams + OneDrive
aplicando App Protection Policies que impidan determinadas acciones sobre datos corporativos.
Controles posibles
Según plataforma y aplicación podemos configurar, entre otros:
- PIN para la aplicación;
- biometría;
- cifrado de datos administrados;
- restricción de copy/paste;
- bloqueo de guardado en ubicaciones personales;
- requisitos mínimos de aplicación;
- borrado selectivo del contenido corporativo.
BYOD no significa “sin seguridad”
La alternativa a administrar todo el móvil personal no tiene por qué ser permitir acceso ilimitado.
Podemos construir una estrategia intermedia:
identidad fuerte + app protegida + restricciones de datos + Conditional Access.
Privacidad
La comunicación con los empleados es importante.
Deben entender qué información puede ver la empresa y qué no puede ver en un escenario BYOD concreto.
Una política técnicamente correcta puede generar rechazo si los usuarios creen erróneamente que la empresa tendrá acceso a sus fotos, llamadas o aplicaciones personales.
Referencias oficiales:
Qué plataformas soporta Microsoft Intune
La documentación actual de Microsoft contempla Intune para:
Android, iOS/iPadOS, Linux, macOS, Windows y Chrome OS.
Eso no significa que todas las funciones estén disponibles en todas las plataformas.
| Plataforma | Madurez de administración | Observaciones |
|---|---|---|
| Windows | Muy alta. | Amplia integración con Entra, Defender, Autopilot y Windows Update. |
| macOS | Alta. | Integración con Apple Business Manager y ADE. |
| iOS/iPadOS | Alta. | MDM, MAM, ADE y dispositivos supervised. |
| Android | Alta. | Android Enterprise ofrece varios modelos de ownership. |
| Linux | Específica. | Menor cobertura funcional que Windows. |
| Chrome OS | Limitada. | Existen capacidades soportadas, pero App Protection Policies no están disponibles. |
Revisar siempre versión mínima
Microsoft actualiza periódicamente las versiones de sistema operativo admitidas.
No deberíamos diseñar una política basándonos únicamente en:
“tenemos iOS”
sino en:
modelo + versión + enrollment method + ownership.
Windows 10 en 2026
Windows 10 alcanzó el final de soporte general el 14 de octubre de 2025.
Microsoft todavía puede permitir determinados escenarios de inscripción o funciones en Intune, pero para nuevos proyectos empresariales deberíamos partir de una estrategia Windows 11 salvo que exista una razón técnica y un modelo de soporte específico para mantener Windows 10.
Referencia oficial: Microsoft – Supported operating systems and browsers.
Cómo encaja Intune dentro de Microsoft 365
Intune obtiene mucho más valor cuando no se utiliza de forma aislada.
| Servicio | Relación con Intune |
|---|---|
| Microsoft Entra ID | Identidad y registro/join de dispositivos. |
| Conditional Access | Utiliza estado de dispositivo o aplicaciones como señal de acceso. |
| Microsoft Defender for Endpoint | Proporciona señales de riesgo y seguridad. |
| Microsoft 365 Apps | Despliegue y configuración. |
| Exchange / Teams / SharePoint | Recursos protegidos mediante Conditional Access. |
| Windows Autopilot | Aprovisionamiento de dispositivos Windows. |
| Windows Autopatch | Gestión automatizada de actualizaciones. |
| Microsoft Purview | Protección y gobierno de la información. |
Ejemplo completo
Podemos tener una política donde:
- Intune comprueba que el portátil está cifrado.
- Defender indica que el endpoint no presenta riesgo alto.
- Intune marca el equipo como compliant.
- Conditional Access recibe esa señal.
- Microsoft Entra permite acceder a SharePoint.
Esto es mucho más potente que pensar simplemente:
“el ordenador está registrado en Intune”.
Inscripción de dispositivos: no existe un único método
El enrollment determina cómo entra un dispositivo en administración.
La elección depende de:
plataforma + propiedad + usuario + forma de entrega + nivel de control.
| Escenario | Método habitual |
|---|---|
| Windows nuevo corporativo | Autopilot / Device Preparation. |
| Windows existente | Automatic enrollment / co-management / enrollment específico. |
| iPhone corporativo | Apple ADE. |
| iPhone personal | User Enrollment / MAM sin enrollment. |
| Android personal | Android Enterprise Work Profile. |
| Android corporativo | Fully Managed / COPE. |
| Android kiosco | Dedicated Device. |
Enrollment restrictions
No deberíamos permitir que cualquier usuario inscriba cualquier tipo de dispositivo simplemente porque Intune lo permite.
Podemos restringir:
- plataformas;
- versiones;
- propiedad;
- número de dispositivos;
- determinados métodos de enrollment.
Corporate identifiers
En algunos escenarios podemos utilizar identificadores corporativos para ayudar a distinguir dispositivos propiedad de la empresa frente a dispositivos personales.
Referencia oficial: Microsoft – Device enrollment.
Configuración, compliance y Conditional Access: no son lo mismo
Es uno de los conceptos más importantes para administrar Intune correctamente.
Configuration Policy
Define cómo queremos configurar el dispositivo.
Por ejemplo:
“Activa BitLocker”.
Compliance Policy
Evalúa si el dispositivo cumple un requisito.
Por ejemplo:
“El disco debe estar cifrado”.
Conditional Access
Decide qué ocurre si el requisito no se cumple.
Por ejemplo:
“Si el equipo no es compliant, no permitas acceder a SharePoint”.
| Capa | Pregunta |
|---|---|
| Configuration | ¿Cómo debería estar configurado? |
| Compliance | ¿Cumple nuestros requisitos? |
| Conditional Access | ¿Le permitimos acceder? |
Ejemplos de compliance
Según plataforma pueden evaluarse requisitos como:
- versión mínima del sistema operativo;
- cifrado;
- contraseña/PIN;
- Secure Boot;
- firewall;
- antivirus;
- integridad del dispositivo;
- jailbreak/root;
- nivel de riesgo procedente de Defender.
No activar bloqueo antes de tener cobertura
Si hoy solo el 40 % del parque está correctamente inscrito y mañana activamos:
All Users + Require Compliant Device
podemos transformar una mejora de seguridad en una incidencia masiva.
Secuencia recomendada
inventario → enroll → configure → measure → remediate → enforce.
Conditional Access e Intune deben diseñarse juntos
Muchas incidencias no son realmente “problemas de Intune”, sino políticas de acceso activadas antes de que usuarios y dispositivos estén preparados.
Podemos revisar conjuntamente enrollment, compliance y Conditional Access antes de activar controles de bloqueo.
Revisar Intune y Conditional AccessMicrosoft Defender for Endpoint + Intune
Un dispositivo puede cumplir todas nuestras configuraciones y aun así estar comprometido.
Por eso Intune puede integrarse con Microsoft Defender for Endpoint.
Device risk
Defender puede calcular un nivel de riesgo para el endpoint.
Ese riesgo puede convertirse en una condición de compliance.
Ejemplo
Podemos establecer:
Maximum allowed device threat level = Medium.
Si Defender clasifica el endpoint como High Risk:
- Intune puede marcarlo como non-compliant.
- Conditional Access puede limitar su acceso.
- El equipo de seguridad puede investigar y remediar.
Importante: no bloquear sin proceso de recuperación
La policy no debería terminar en:
“usuario bloqueado”.
También necesitamos definir:
alerta → análisis → remediación → reevaluación → recuperación del acceso.
Referencia oficial: Microsoft – Defender for Endpoint with Intune.
Gestión de aplicaciones con Microsoft Intune
La gestión de aplicaciones suele convertirse en una de las partes más operativas de Intune.
Podemos desplegar
Según plataforma y escenario:
- Microsoft 365 Apps;
- Microsoft Store Apps;
- Win32 Apps;
- Line-of-Business Apps;
- aplicaciones móviles;
- PKG/DMG en macOS según escenario;
- web apps;
- aplicaciones desde Enterprise App Catalog.
Required vs Available
No todo el software debe instalarse obligatoriamente.
| Asignación | Uso |
|---|---|
| Required | La organización necesita la aplicación. |
| Available | El usuario puede instalarla desde Company Portal. |
| Uninstall | Retirar la aplicación. |
Company Portal
Puede funcionar como catálogo empresarial donde los usuarios instalan software aprobado sin necesidad de tener privilegios administrativos.
Dependencias y detection rules
En aplicaciones Win32 debemos diseñar correctamente:
- comando de instalación;
- desinstalación;
- detection rule;
- requirements;
- dependencias;
- supersedence cuando corresponda;
- restart behaviour.
Una app marcada como “Installed” no garantiza que funcione
El reporting técnico debe complementarse con una prueba funcional durante el piloto.
Windows Autopilot
Windows Autopilot permite preparar dispositivos Windows para su incorporación a la organización utilizando la instalación OEM de Windows en lugar de mantener necesariamente imágenes corporativas tradicionales.
Escenario típico
La empresa compra un portátil y el proveedor registra su hardware en Autopilot.
El ordenador puede enviarse directamente al empleado.
Al encenderlo:
- Windows detecta que pertenece a la organización.
- Se aplica la experiencia Autopilot.
- El usuario se autentica.
- El equipo se une a Microsoft Entra ID.
- Se inscribe en Intune.
- Recibe aplicaciones y políticas.
Esto reduce mucho la intervención manual
Especialmente para:
- empleados remotos;
- renovaciones de hardware;
- empresas con varias sedes;
- proveedores que envían directamente al usuario.
Registro
El Autopilot clásico requiere que el dispositivo esté registrado en el servicio Autopilot.
Esto normalmente implica asociar su identidad hardware con el tenant.
Idealmente lo realiza el fabricante o distribuidor
Esto evita tener que abrir cada portátil únicamente para capturar el hardware hash.
Escenarios avanzados
Windows Autopilot clásico continúa siendo relevante porque dispone de escenarios como:
- User-driven;
- Pre-provisioning;
- Self-deploying;
- Existing devices;
- Autopilot Reset;
- Microsoft Entra Hybrid Join en escenarios compatibles.
Referencia oficial: Microsoft – Windows Autopilot overview.
Windows Autopilot Device Preparation: la nueva arquitectura
Microsoft dispone además de Windows Autopilot Device Preparation.
No es simplemente un nuevo nombre para Autopilot.
Microsoft lo describe como una rearquitectura de la experiencia de aprovisionamiento.
Objetivo
Simplificar el despliegue y mejorar:
- velocidad;
- consistencia;
- monitorización;
- troubleshooting;
- experiencia del administrador.
No necesita prestaging tradicional del dispositivo
Una diferencia interesante es que las políticas pueden asignarse al grupo de usuarios correspondiente.
Cuando un usuario incluido inicia OOBE en un dispositivo compatible, comienza el proceso de Device Preparation.
Microsoft Entra Join únicamente
Actualmente Windows Autopilot Device Preparation no admite Microsoft Entra Hybrid Join.
Esto encaja con una estrategia cloud-native, pero puede ser una limitación para organizaciones que todavía necesitan join híbrido.
Windows 11
Device Preparation está orientado a Windows 11 compatible.
Mejor reporting
Microsoft destaca una monitorización cercana al tiempo real y más información para diagnosticar despliegues.
LOB + Win32 durante el mismo despliegue
La arquitectura serializada de Device Preparation permite manejar determinados tipos de aplicaciones con mayor consistencia durante el aprovisionamiento.
Menos aplicaciones durante OOBE puede ser una ventaja
Microsoft limita deliberadamente el número de aplicaciones y scripts procesados durante la fase inicial para mejorar la estabilidad.
Esto refuerza una recomendación que también debería aplicarse al Autopilot tradicional:
no intentar instalar todo el software de la empresa antes de que el usuario pueda llegar al escritorio.
Referencia oficial: Microsoft – Windows Autopilot Device Preparation.
Windows Autopilot vs Windows Autopilot Device Preparation
| Característica | Device Preparation | Autopilot clásico |
|---|---|---|
| User-driven | Sí. | Sí. |
| Microsoft Entra Join | Sí. | Sí. |
| Hybrid Join | No. | Sí, escenario compatible. |
| Pre-provisioning | No en el alcance actual. | Sí. |
| Self-deploying | No en el alcance actual. | Sí. |
| Existing devices | No como escenario equivalente. | Sí. |
| Autopilot Reset | No. | Sí. |
| Prestaging del dispositivo | No de la misma forma. | Sí. |
| Reporting | Casi en tiempo real. | Modelo tradicional. |
| Windows 10 | No. | Escenarios heredados compatibles. |
| Windows 11 | Sí. | Sí. |
¿Cuál utilizar?
No existe una respuesta universal.
Para una organización completamente cloud-native con equipos Windows 11 y un escenario sencillo user-driven, Device Preparation merece una evaluación seria.
Si necesitamos pre-provisioning, self-deploying, escenarios de dispositivos existentes o determinadas arquitecturas híbridas, Autopilot clásico continúa siendo relevante.
Referencia oficial: Microsoft – Compare Autopilot solutions.
Apple Business Manager y Automated Device Enrollment
Para dispositivos Apple corporativos, Intune se integra con Apple Business Manager.
Automated Device Enrollment, o ADE, permite incorporar dispositivos Apple de forma más controlada.
Casos habituales
- iPhone corporativo;
- iPad corporativo;
- Mac corporativo.
Ventajas
Con una integración adecuada podemos:
- automatizar enrollment;
- aplicar perfiles durante configuración inicial;
- supervisar dispositivos corporativos cuando corresponda;
- reducir intervención del usuario;
- establecer una relación más fuerte entre dispositivo y organización.
No olvidar los tokens y certificados Apple
Una implantación de Apple con Intune tiene elementos operativos que deben renovarse periódicamente.
Deben tener:
owner + documentación + proceso de renovación.
Referencias oficiales:
Android Enterprise
Android Enterprise ofrece diferentes modelos dependiendo de quién sea propietario del dispositivo y cómo se utilice.
| Modelo | Propiedad | Uso |
|---|---|---|
| Personally Owned Work Profile | Usuario. | BYOD. |
| Corporate Owned Work Profile | Empresa. | COPE. |
| Fully Managed | Empresa. | Dispositivo corporativo. |
| Dedicated Device | Empresa. | Kiosco, almacén, retail. |
| AOSP | Variable. | Dispositivos Android sin GMS o especializados. |
Android Device Administrator ya no es el modelo a utilizar
El antiguo modelo Device Administrator está obsoleto para dispositivos con Google Mobile Services.
En nuevos despliegues debemos utilizar opciones modernas de Android Enterprise o App Protection según el escenario.
Work Profile es especialmente útil en BYOD
Permite mantener:
perfil personal + perfil corporativo
separados dentro del mismo dispositivo.
Dedicated Devices
Son especialmente apropiados para:
- lectores de almacén;
- terminales de tienda;
- kioscos;
- dispositivos de una sola función;
- equipos compartidos.
Referencia oficial: Microsoft – Android enrollment guide.
Windows Update y Windows Autopatch
Administrar endpoints no termina cuando el dispositivo está configurado.
También hay que mantenerlo actualizado.
Windows Update mediante Intune
Intune permite administrar distintas políticas de actualización, incluyendo:
- Update Rings;
- Feature Updates;
- Quality Updates;
- Driver Updates en escenarios compatibles.
Anillos de actualización
No todos los dispositivos tienen por qué actualizarse al mismo tiempo.
Podemos definir, por ejemplo:
| Anillo | Población |
|---|---|
| Ring 0 | TI / early adopters. |
| Ring 1 | Piloto ampliado. |
| Ring 2 | Producción general. |
| Ring 3 | Sistemas especiales. |
Windows Autopatch
Windows Autopatch automatiza una parte importante de la gestión del ciclo de actualización.
Microsoft lo integra actualmente en la experiencia de Intune.
Objetivo
Reducir el trabajo manual necesario para mantener actualizados dispositivos compatibles y conseguir un despliegue progresivo y monitorizado.
No elimina la operación
Seguimos necesitando:
- compatibilidad de aplicaciones;
- gestión de excepciones;
- monitorización;
- respuesta ante fallos;
- ventanas operativas cuando correspondan.
Licenciamiento
Windows Autopatch está disponible con determinados planes como Microsoft 365 Business Premium, Microsoft 365/Windows Enterprise compatibles y otras licencias elegibles.
Debe verificarse el entitlement concreto del tenant.
Referencia oficial: Microsoft – Windows Autopatch.
Hotpatch: actualizar seguridad con menos reinicios
Hotpatch permite instalar determinadas actualizaciones de seguridad sobre dispositivos Windows compatibles sin requerir reinicio en cada ciclo mensual.
No significa “nunca reiniciar”
Microsoft sigue utilizando actualizaciones baseline periódicas que requieren reinicio.
Por qué es interesante
En determinados parques empresariales puede mejorar:
- velocidad de parcheo;
- experiencia de usuario;
- cumplimiento;
- reducción de reinicios mensuales.
Requisitos
Hotpatch requiere combinaciones específicas de:
Windows 11 + versión/build compatible + licencia compatible + administración mediante Intune.
No deberíamos asumir que todos los Windows 11 pueden utilizarlo automáticamente.
Referencia oficial: Microsoft – Hotpatch updates.
Endpoint Privilege Management: reducir administradores locales
Muchos entornos todavía tienen un problema histórico:
el usuario es administrador local porque ocasionalmente necesita instalar o actualizar algo.
Esto convierte una excepción puntual en privilegio permanente.
Endpoint Privilege Management
Microsoft Intune Endpoint Privilege Management permite mantener al usuario como estándar y autorizar elevaciones específicas de forma controlada.
Ejemplos
| Necesidad | Modelo |
|---|---|
| Instalar software corporativo concreto. | Elevation rule. |
| Ejecutar herramienta de diagnóstico. | Elevation autorizada. |
| Actualizar driver específico. | Regla controlada. |
| Necesidad no prevista. | Request/approval según configuración. |
Objetivo: least privilege
El usuario no debería disponer permanentemente de más privilegios que los que necesita para realizar su trabajo.
Antes de retirar admin local
Inventariar:
- qué aplicaciones requieren elevación;
- qué tareas realiza soporte;
- qué software se instala manualmente;
- qué drivers se actualizan;
- qué equipos tienen necesidades especiales.
No crear una regla que permita elevar cualquier ejecutable
Eso reproduciría prácticamente el problema que intentábamos resolver.
Referencia oficial: Microsoft – Endpoint Privilege Management.
Remote Help: soporte remoto integrado con Intune
Remote Help proporciona asistencia remota basada en cloud integrada con Microsoft Intune.
Qué aporta frente a una herramienta genérica
Está integrada con la identidad corporativa y puede utilizar:
- Microsoft Entra authentication;
- RBAC;
- auditoría;
- información del dispositivo;
- controles de acceso;
- sesiones de asistencia identificadas.
Plataformas
La documentación actual contempla escenarios en:
Windows, macOS, Android y aplicación web
con diferentes requisitos y capacidades.
No permite soporte entre tenants
Una limitación especialmente importante para proveedores de TI es que:
Remote Help no permite establecer una sesión desde un tenant hacia otro tenant distinto.
Por tanto, no debemos asumir que un equipo de soporte ubicado en el tenant de un MSP puede controlar directamente los dispositivos de todos sus clientes utilizando una única instancia de Remote Help.
Dispositivos no inscritos
Microsoft permite determinados escenarios de Remote Help con endpoints no inscritos si la organización habilita esa posibilidad y se cumplen los requisitos correspondientes.
Esto amplía los casos de uso, pero no convierte Remote Help en una herramienta universal para cualquier dispositivo.
Android
El soporte Android tiene requisitos específicos y está especialmente orientado a determinados dispositivos Android Enterprise dedicados compatibles.
Referencia oficial: Microsoft – Plan for Remote Help.
Endpoint Analytics y Advanced Analytics
La administración moderna no debería limitarse a preguntar:
“¿el dispositivo cumple la política?”
También interesa conocer:
¿funciona bien para el usuario?
Endpoint Analytics
Proporciona información sobre experiencia y rendimiento de dispositivos.
Advanced Analytics
Añade capacidades más avanzadas para investigar problemas y comprender la salud del parque.
Ejemplos
- battery health;
- resource performance;
- anomalies;
- device timeline;
- device query;
- información para troubleshooting.
Renovación de hardware basada en datos
En lugar de renovar equipos únicamente porque:
“tienen cuatro años”
podemos incorporar información sobre:
batería + memoria + rendimiento + experiencia + incidencias.
Referencia oficial: Microsoft – Advanced Analytics.
Microsoft Cloud PKI
Microsoft Cloud PKI proporciona una infraestructura de certificados gestionada desde cloud e integrada con Intune.
Casos de uso
Puede utilizarse para emitir certificados destinados a escenarios como:
- Wi-Fi empresarial;
- VPN;
- autenticación de dispositivos;
- certificados de usuario;
- determinados escenarios de autenticación empresarial.
CA gestionada por Microsoft
Cloud PKI permite crear autoridades de certificación y administrar el ciclo de vida de certificados sin mantener necesariamente toda una infraestructura Microsoft AD CS on-premises.
No significa que podamos retirar AD CS sin assessment
Una PKI existente puede estar utilizada por:
- Wi-Fi;
- VPN;
- servidores;
- equipos industriales;
- smartcards;
- aplicaciones;
- web servers;
- firma;
- certificados internos.
Cloud PKI debe evaluarse contra los usos reales antes de plantear una sustitución.
Referencia oficial: Microsoft – Cloud PKI.
Enterprise Application Management
El empaquetado y mantenimiento de aplicaciones Win32 puede consumir mucho tiempo en un equipo de endpoint management.
Enterprise Application Management proporciona acceso a un catálogo empresarial mantenido por Microsoft para determinadas aplicaciones.
Enterprise App Catalog
Podemos seleccionar aplicaciones soportadas desde un catálogo y aprovechar:
- contenido alojado;
- comandos de instalación preparados;
- requisitos;
- detection rules;
- información de la aplicación.
No elimina todas las aplicaciones personalizadas
Seguiremos necesitando empaquetar:
software interno + aplicaciones LOB + configuraciones específicas + software que no se encuentre en catálogo.
Valor operativo
Su principal ventaja es reducir el tiempo invertido en mantener paquetes de aplicaciones comunes.
Referencia oficial: Microsoft – Enterprise Application Management.
Copilot en Microsoft Intune
Microsoft también ha integrado capacidades de Copilot en la experiencia de administración de Intune.
Puede ayudar al administrador a
- comprender políticas y configuraciones;
- analizar determinados problemas de dispositivos;
- interpretar datos del endpoint;
- acelerar tareas de troubleshooting;
- obtener contexto sobre postura y configuración.
Licenciamiento
Copilot en Intune está vinculado a Microsoft Security Copilot.
No debemos asumir que disponer de una licencia Intune Plan 1 activa automáticamente estas capacidades.
Copilot no sustituye el diseño de políticas
Puede ayudar al administrador a entender información y trabajar más rápido, pero las decisiones sobre:
scope + seguridad + excepciones + impacto
siguen necesitando contexto empresarial.
Referencia oficial: Microsoft – Copilot in Intune.
¿Intune sustituye a Microsoft Configuration Manager?
No necesariamente de un día para otro.
Microsoft mantiene escenarios de cloud attach y co-management para organizaciones que ya utilizan Configuration Manager.
Co-management
Un dispositivo Windows puede estar administrado simultáneamente por:
Configuration Manager + Microsoft Intune.
Se decide qué plataforma administra cada workload.
Workloads
Microsoft documenta, entre otros:
- Compliance Policies;
- Windows Update Policies;
- Resource Access;
- Endpoint Protection;
- Device Configuration;
- Office Click-to-Run;
- Client Apps.
Podemos moverlos progresivamente
Por ejemplo:
| Workload | Authority inicial | Authority futura |
|---|---|---|
| Applications | ConfigMgr. | ConfigMgr inicialmente. |
| Compliance | ConfigMgr. | Intune piloto. |
| Endpoint Protection | ConfigMgr. | Intune. |
| Windows Update | ConfigMgr. | Intune/Autopatch. |
No hace falta migrar todo en la misma semana
Co-management existe precisamente para permitir una transición controlada.
Cloud Attach y Tenant Attach
También podemos obtener visibilidad y determinadas funciones cloud sin trasladar inmediatamente todos los workloads a Intune.
Referencia oficial: Microsoft – Co-management.
Licencias de Microsoft Intune en 2026
El licenciamiento merece una sección específica porque ha cambiado y porque una implantación puede diseñarse incorrectamente si asumimos que todas las capacidades visibles en el portal están incluidas.
Los tres planes de Intune
| Plan | Descripción |
|---|---|
| Microsoft Intune Plan 1 | Servicio base de administración de dispositivos y aplicaciones. |
| Microsoft Intune Plan 2 | Complementa Plan 1 con capacidades avanzadas. |
| Microsoft Intune Suite | Complementa Plan 1 y agrupa capacidades avanzadas de administración y seguridad. Incluye Plan 2. |
Intune Plan 1
Es la base para:
- MDM;
- MAM;
- configuration;
- compliance;
- applications;
- device enrollment;
- endpoint management.
Plan 2
Microsoft lo utiliza como capa adicional de administración avanzada.
La documentación actual identifica en este nivel capacidades como:
Remote Help y Advanced Analytics.
Intune Suite
Agrupa Plan 2 junto con varias capacidades avanzadas adicionales, entre ellas —según edición y disponibilidad—:
- Endpoint Privilege Management;
- Microsoft Cloud PKI;
- Enterprise Application Management;
- Remote Help;
- Advanced Analytics;
- otras capacidades avanzadas documentadas por Microsoft.
Cambio muy importante desde julio de 2026
Microsoft ha distribuido parte de estas capacidades avanzadas directamente dentro de determinados paquetes Microsoft 365.
| Paquete | Capacidades de Intune documentadas desde julio de 2026 |
|---|---|
| Microsoft 365 E3 | Incluye Plan 2, Remote Help y Advanced Analytics además de las capacidades base correspondientes. |
| Microsoft 365 E5 | Incluye lo anterior y añade Endpoint Privilege Management, Cloud PKI y Enterprise Application Management. |
| Microsoft 365 E7 | Microsoft documenta las mismas capacidades avanzadas de Intune incluidas en E5 dentro del nuevo packaging. |
| Otros planes | Puede seguir siendo necesario contratar Intune Suite o add-ons independientes. |
Business Premium
Microsoft 365 Business Premium incluye Intune Plan 1, pero no debemos extrapolar automáticamente las nuevas incorporaciones de E3/E5 a Business Premium.
Las funcionalidades avanzadas adicionales deben revisarse según el contrato y add-ons disponibles.
Microsoft 365 E3 ya no debe describirse como “solo Intune Plan 1”
Esta es una diferencia relevante respecto a muchas comparativas anteriores a julio de 2026.
Licenciamiento por usuario
La mayoría de capacidades están orientadas a licenciamiento de usuario, aunque existen escenarios de dispositivos compartidos o especiales con opciones diferentes.
Remote Help
Las personas que participan en Remote Help deben disponer del entitlement adecuado.
No debemos asumir que una única licencia para el técnico habilita automáticamente a todos los usuarios.
La tabla comercial no sustituye una revisión contractual
Antes de presupuestar un proyecto conviene comprobar:
- SKU exacta;
- tipo de contrato;
- país;
- fecha;
- suite Microsoft 365;
- add-ons existentes;
- funcionalidad realmente necesaria.
Referencias oficiales:
- Microsoft – Intune licensing
- Microsoft – Intune advanced capabilities
- Microsoft – Intune plans and pricing
Cómo implementar Microsoft Intune paso a paso
Una implantación madura debería comenzar con diseño, no con políticas.
Fase 1: inventario
Recopilar:
| Área | Qué necesitamos conocer |
|---|---|
| Usuarios | Perfiles, ubicaciones, funciones. |
| Windows | Versiones, ownership, join, ConfigMgr. |
| Mac | Versiones, ownership, ABM. |
| iOS/iPadOS | Corporativo vs personal. |
| Android | Modelo, GMS, ownership. |
| Aplicaciones | Apps críticas y requisitos. |
| Seguridad | Cifrado, antivirus, admin local. |
| Acceso | Conditional Access actual. |
| Certificados | Wi-Fi, VPN, PKI. |
| Updates | WSUS, ConfigMgr, WUfB, procesos actuales. |
Fase 2: definir personas y escenarios
No diseñar únicamente grupos técnicos.
Definir perfiles como:
- empleado con Windows corporativo;
- directivo con Windows + iPhone corporativo;
- usuario BYOD;
- empleado de tienda;
- administrador IT;
- desarrollador con Mac;
- terminal Android compartido.
Fase 3: definir enrollment
Para cada perfil:
quién lo registra + cómo + quién es owner + qué pasa al sustituirlo.
Fase 4: grupos piloto
Crear grupos representativos.
No utilizar únicamente al departamento IT.
Un piloto debería incluir usuarios reales que utilicen:
- VPN;
- ERP;
- impresoras;
- Teams;
- OneDrive;
- Outlook;
- aplicaciones LOB;
- móviles.
Fase 5: baseline de configuración
Empezar por controles necesarios y comprensibles.
Por ejemplo:
- BitLocker/FileVault;
- firewall;
- Defender Antivirus;
- password/PIN;
- screen lock;
- OneDrive;
- Microsoft Edge;
- Wi-Fi/VPN si aplica.
Fase 6: compliance
Definir qué características realmente determinan si un dispositivo es suficientemente seguro.
No crear criterios que nadie vaya a remediar.
Fase 7: aplicaciones
Clasificarlas:
| Tipo | Ejemplo |
|---|---|
| Core Required | Microsoft 365 Apps. |
| Security Required | Agentes necesarios. |
| Department Required | ERP financiero. |
| Available | Software opcional. |
| Legacy | Requiere remediación. |
Fase 8: Conditional Access en Report-only
Antes de bloquear dispositivos no conformes, comprobar:
- qué usuarios se verían afectados;
- qué dispositivos fallarían;
- qué aplicaciones dependen de excepciones;
- qué dispositivos personales necesitan otra estrategia.
Fase 9: Defender
Integrar device risk y definir proceso de remediación.
Fase 10: updates
Diseñar:
pilot rings + production rings + feature updates + quality updates + exceptions.
Fase 11: capacidades avanzadas
Una vez estabilizada la base podemos valorar:
- EPM;
- Remote Help;
- Advanced Analytics;
- Cloud PKI;
- Enterprise App Management.
Fase 12: enforcement
Activar progresivamente:
Require compliant device + app protection + risk-based controls.
Fase 13: documentación y soporte
Preparar:
- procedimientos de alta;
- baja;
- equipo perdido;
- equipo sustituido;
- device wipe;
- retire;
- non-compliance;
- Autopilot failure;
- aplicación que falla;
- excepción;
- BYOD.
Roadmap de 90 días para Microsoft Intune
Días 1-30: discovery y base
| Acción | Resultado |
|---|---|
| Inventario. | Scope real. |
| Revisión de licencias. | Funciones disponibles. |
| Diseño MDM/MAM. | Modelo por dispositivo. |
| Piloto. | Usuarios representativos. |
| Enrollment. | Primeros endpoints. |
| Baseline. | Configuración inicial. |
| App Protection. | BYOD protegido. |
Días 31-60: expandir
| Acción | Resultado |
|---|---|
| Autopilot / Device Preparation. | Aprovisionamiento Windows. |
| ADE. | Apple corporativo. |
| Android Enterprise. | Android administrado. |
| Applications. | Software gestionado. |
| Defender integration. | Device risk. |
| Compliance. | Estado medible. |
| Conditional Access Report-only. | Impacto conocido. |
Días 61-90: enforcement y mejora
| Acción | Resultado |
|---|---|
| CA enforcement. | Acceso protegido. |
| Autopatch. | Update management. |
| EPM. | Menos admin local. |
| Remote Help. | Soporte integrado. |
| Advanced Analytics. | Visibilidad de experiencia. |
| Cloud PKI. | Certificados cloud si aplica. |
| Documentación. | Operación estable. |
Intune no termina cuando acaba el proyecto
Una plataforma de endpoint management requiere operación continua.
Semanalmente
Revisar:
- errores de enrollment;
- aplicaciones fallidas;
- dispositivos non-compliant;
- problemas de actualización;
- alertas relevantes.
Mensualmente
Revisar:
- versiones de sistema operativo;
- hardware obsoleto;
- grupos y asignaciones;
- políticas conflictivas;
- excepciones;
- admins locales;
- estado de apps.
Trimestralmente
Revisar:
- baseline;
- supported OS;
- licenciamiento;
- nuevas funcionalidades;
- métricas;
- procesos de soporte;
- BYOD;
- Conditional Access.
Apple tokens y certificados
Las renovaciones operativas deben estar calendarizadas.
Depender de que una persona recuerde un correo de renovación no es un proceso de gestión.
Qué métricas de Intune merece la pena seguir
| KPI | Objetivo |
|---|---|
| Enrollment coverage | Conocer dispositivos administrados. |
| Compliance rate | Aumentar progresivamente. |
| Encryption coverage | 100 % en endpoints corporativos donde aplique. |
| Unsupported OS | Reducir a cero. |
| Admin local permanente | Reducir. |
| Update compliance | Aumentar. |
| Failed applications | Reducir. |
| High-risk devices | Remediación rápida. |
| Autopilot success | Mejorar. |
| Non-compliant aging | Reducir tiempo sin remediar. |
| Exceptions | Disponer de owner y expiry. |
Errores frecuentes al implementar Microsoft Intune
| Error | Consecuencia | Enfoque recomendado |
|---|---|---|
| Crear políticas antes de inventariar. | Configuración desconectada de la realidad. | Assessment previo. |
| Aplicar todo a All Users / All Devices. | Mayor impacto ante errores. | Pilotos y grupos. |
| No diferenciar MDM y MAM. | BYOD sobregestionado. | Modelo por ownership. |
| Exigir compliant demasiado pronto. | Bloqueos. | Report-only y pilot. |
| Confundir configuration y compliance. | Políticas inconsistentes. | Separar configure/evaluate/enforce. |
| No preparar remediación. | Usuarios bloqueados sin solución. | Proceso de recuperación. |
| Instalar 20 apps durante Autopilot. | OOBE lento e inestable. | Solo aplicaciones esenciales. |
| Ignorar Device Preparation. | Perder una alternativa moderna. | Comparar ambos modelos. |
| Asumir que Device Preparation reemplaza todo Autopilot. | Escenarios no soportados. | Revisar funcionalidad necesaria. |
| Mantener Android Device Administrator. | Modelo obsoleto. | Android Enterprise. |
| Permitir admin local a todos. | Mayor superficie de ataque. | EPM / least privilege. |
| Crear reglas EPM demasiado amplias. | Elevación poco controlada. | Reglas específicas. |
| Creer que Remote Help funciona entre clientes. | Diseño de soporte incorrecto. | Considerar límite de tenant. |
| No renovar tokens Apple. | Problemas operativos. | Calendario de renovación. |
| Duplicar policies que hacen lo mismo. | Conflictos difíciles de diagnosticar. | Catálogo de políticas. |
| Mezclar baselines sin estrategia. | Configuraciones contradictorias. | Baseline único y controlado. |
| Migrar ConfigMgr de golpe. | Riesgo innecesario. | Co-management. |
| No revisar licencias 2026. | Comprar add-ons ya incluidos o diseñar funciones no licenciadas. | Validar SKU actual. |
| No medir experiencia. | Seguridad a costa de productividad. | Endpoint Analytics. |
| No documentar excepciones. | Excepciones permanentes. | Owner + reason + expiry. |
Checklist para implementar Microsoft Intune
| Control | Estado esperado |
|---|---|
| Objetivos | Definidos. |
| Usuarios | Inventariados. |
| Dispositivos | Inventariados. |
| Ownership | Corporativo/personal identificado. |
| Windows versions | Revisadas. |
| macOS versions | Revisadas. |
| iOS versions | Revisadas. |
| Android versions | Revisadas. |
| Linux | Scope definido si aplica. |
| Licencias | Validadas. |
| M365 E3/E5 packaging 2026 | Revisado. |
| MDM | Scope definido. |
| MAM | Scope definido. |
| BYOD | Modelo aprobado. |
| Enrollment restrictions | Configuradas. |
| Windows enrollment | Definido. |
| Autopilot | Evaluado. |
| Device Preparation | Evaluado. |
| Apple Business Manager | Configurado si aplica. |
| ADE | Configurado si aplica. |
| Android Enterprise | Configurado. |
| Android Device Admin | No utilizado en nuevos GMS. |
| Configuration baseline | Definida. |
| Compliance | Definido. |
| BitLocker/FileVault | Configurado. |
| Firewall | Configurado. |
| Defender AV | Configurado si aplica. |
| Defender for Endpoint | Integrado si aplica. |
| Device Risk | Proceso definido. |
| Applications | Clasificadas. |
| Company Portal | Definido. |
| App Protection | Configurada. |
| Conditional Access | Report-only inicial. |
| CA break-glass | Exclusiones revisadas. |
| Windows Update | Estrategia definida. |
| Autopatch | Evaluado. |
| Hotpatch | Evaluado si aplica. |
| Admin local | Inventariado. |
| EPM | Evaluado. |
| Remote Help | Evaluado. |
| Advanced Analytics | Evaluado. |
| Cloud PKI | Evaluado. |
| Enterprise App Management | Evaluado. |
| Copilot in Intune | Evaluado si existe Security Copilot. |
| Configuration Manager | Inventariado si existe. |
| Co-management | Plan definido. |
| Pilot | Ejecutado. |
| Support | Preparado. |
| Documentation | Preparada. |
| KPIs | Definidos. |
| Exceptions | Owner y expiry. |
| Review cycle | Definido. |
Preguntas frecuentes sobre Microsoft Intune
Microsoft Intune es la solución cloud de Microsoft para administrar y proteger dispositivos, aplicaciones y determinados accesos a recursos corporativos.
Sí, incluye capacidades MDM, pero su alcance es más amplio. También incorpora Mobile Application Management, compliance, aplicaciones, endpoint security, updates, reporting y otras capacidades.
MDM administra el dispositivo cuando está inscrito. MAM protege aplicaciones y datos corporativos y, en determinados escenarios, puede utilizarse sin administrar completamente el dispositivo.
Sí.
Los escenarios BYOD pueden utilizar App Protection Policies, Android Work Profile, Apple User Enrollment u otros modelos dependiendo de plataforma y requisitos.
Depende del modelo de enrollment.
En escenarios MAM sin enrollment, el objetivo es poder retirar los datos corporativos gestionados sin administrar o borrar todo el dispositivo personal.
Sí. Windows es una de las plataformas con mayor integración dentro de Intune.
Sí.
Puede integrarse además con Apple Business Manager y Automated Device Enrollment para equipos corporativos.
Sí en escenarios y distribuciones compatibles, aunque sus capacidades son más limitadas que en Windows.
Microsoft incluye Chrome OS dentro de las plataformas soportadas para determinadas capacidades, pero existen limitaciones importantes. Por ejemplo, App Protection Policies no están soportadas en Chrome OS.
Es una política que evalúa si un dispositivo cumple determinados requisitos de seguridad o configuración.
No necesariamente.
La política marca el estado del dispositivo. Conditional Access puede utilizar posteriormente ese estado para conceder o bloquear acceso.
Es el motor de políticas de Microsoft Entra que permite decidir si se concede acceso según señales como identidad, aplicación, riesgo, dispositivo, ubicación y estado de cumplimiento.
No es recomendable.
Primero conviene conseguir una cobertura suficiente de enrollment, validar compliance y probar la policy en Report-only o con grupos piloto.
Sí.
Defender puede proporcionar información de riesgo que Intune utiliza para evaluar compliance y posteriormente Conditional Access puede tomar decisiones de acceso.
Es una tecnología de aprovisionamiento que permite preparar dispositivos Windows y asociarlos a la organización utilizando la instalación OEM de Windows.
En muchos escenarios sí permite reducir o eliminar la necesidad de imágenes corporativas personalizadas, utilizando la instalación OEM y aplicando posteriormente las configuraciones desde cloud.
Es una arquitectura más reciente de aprovisionamiento que Microsoft describe como una rearquitectura de Windows Autopilot, orientada a simplificar el despliegue y mejorar reporting y troubleshooting.
No completamente.
Ambas soluciones coexisten. Device Preparation no dispone actualmente de todos los escenarios del Autopilot clásico.
No.
Actualmente admite Microsoft Entra Join.
No utiliza el mismo modelo de prestaging y registro de hardware que Windows Autopilot clásico.
Device Preparation simplifica la arquitectura y mejora el reporting, pero Autopilot clásico ofrece actualmente más escenarios como pre-provisioning, self-deploying, existing devices y Hybrid Join.
Automated Device Enrollment permite incorporar dispositivos Apple corporativos a la administración mediante integración con Apple Business Manager.
Es un modelo que crea un perfil corporativo separado dentro de un dispositivo Android, especialmente útil para BYOD.
Es un modelo para dispositivos Android propiedad de la empresa y administrados completamente por la organización.
No para nuevos dispositivos con Google Mobile Services.
Microsoft recomienda migrar hacia Android Enterprise u otros métodos modernos compatibles.
Es el servicio cloud de Microsoft para automatizar y gestionar progresivamente actualizaciones de Windows y otras cargas compatibles.
No.
Reduce trabajo operativo, pero siguen siendo necesarias monitorización, compatibilidad, excepciones y soporte.
Es una tecnología que permite aplicar determinadas actualizaciones de seguridad sin requerir un reinicio después de cada actualización mensual en dispositivos compatibles.
No.
Existen actualizaciones baseline y otros escenarios que siguen requiriendo reinicio.
Es una capacidad de Intune que permite mantener usuarios como estándar y autorizar elevaciones específicas para tareas aprobadas.
Puede ayudar a retirar privilegios permanentes en muchos escenarios, pero conviene inventariar primero qué tareas y aplicaciones necesitan realmente elevación.
Es la solución de asistencia remota integrada con Microsoft Intune y Microsoft Entra.
No.
Microsoft indica que no se puede iniciar una sesión de Remote Help desde un tenant hacia otro tenant distinto.
No en absolutamente todos los escenarios.
Microsoft admite determinados casos con dispositivos no inscritos cuando la configuración y plataforma lo permiten, aunque existen limitaciones.
Es un conjunto de capacidades avanzadas para analizar experiencia, rendimiento y salud de endpoints, incluyendo informes y herramientas adicionales de troubleshooting.
Es una solución de PKI administrada por Microsoft e integrada con Intune que permite gestionar autoridades de certificación y certificados para dispositivos administrados.
No.
Debe revisarse qué usos tiene la PKI existente y qué aplicaciones, servidores y servicios dependen de ella.
Es una capacidad avanzada de Intune que facilita el despliegue de aplicaciones Win32 utilizando un catálogo empresarial gestionado por Microsoft.
No completamente.
Reduce trabajo para aplicaciones compatibles con el catálogo, pero software propio o aplicaciones no incluidas seguirán necesitando tratamiento específico.
Sí.
Microsoft integra capacidades de Copilot para ayudar con administración y troubleshooting. Su licenciamiento está relacionado con Microsoft Security Copilot.
No necesariamente.
Ambas plataformas pueden utilizarse mediante co-management para mover workloads progresivamente.
Es un modelo en el que un dispositivo Windows está administrado simultáneamente por Configuration Manager e Intune y se decide qué plataforma administra cada workload.
Microsoft denomina Intune Plan 1 al servicio base. Está incluido en distintos paquetes como Microsoft 365 E3, E5, F1, F3, Business Premium y determinados paquetes EMS.
Es una capa adicional sobre Plan 1 destinada a capacidades avanzadas de endpoint management.
Es un add-on sobre Plan 1 que agrupa varias capacidades avanzadas de administración y seguridad e incluye Plan 2.
Sí.
Desde julio de 2026 Microsoft documenta Microsoft 365 E3 con Intune Plan 2, Remote Help y Advanced Analytics.
Además de las capacidades incluidas en E3, Microsoft documenta Endpoint Privilege Management, Microsoft Cloud PKI y Enterprise Application Management.
Sí, Microsoft 365 Business Premium incluye Intune Plan 1.
Las capacidades avanzadas adicionales deben verificarse según el paquete y los add-ons contratados.
Depende del parque, plataformas, aplicaciones, BYOD, Configuration Manager, políticas actuales y nivel de seguridad deseado.
Una base funcional puede desplegarse relativamente rápido, pero una implantación completa debe avanzar por fases.
No suele ser recomendable.
Un piloto representativo y un despliegue por oleadas reducen riesgo y permiten corregir problemas antes de afectar a toda la organización.
Usuarios, dispositivos, sistemas operativos, ownership, aplicaciones, licencias, seguridad, Configuration Manager, BYOD, Conditional Access, Defender, actualizaciones y soporte.
Conclusión: Intune funciona mejor cuando deja de verse como una herramienta para “gestionar ordenadores”
Microsoft Intune puede convertirse en una de las piezas centrales de una estrategia moderna de puesto de trabajo, pero su valor no aparece simplemente por inscribir dispositivos.
Una implantación útil conecta varias decisiones.
Primero tenemos que determinar qué tipo de endpoint tenemos delante.
Un portátil corporativo Windows probablemente justifique administración completa. Un teléfono personal puede necesitar únicamente protección de aplicaciones. Un dispositivo Android de almacén puede necesitar un modelo Dedicated. Un parque existente de Configuration Manager puede beneficiarse de co-management en lugar de una migración brusca.
Después diseñamos cómo se incorpora ese endpoint.
Windows Autopilot continúa siendo una tecnología muy relevante, pero en 2026 también debemos evaluar Windows Autopilot Device Preparation. La nueva arquitectura simplifica varios escenarios cloud-native y mejora la información de despliegue, mientras el Autopilot clásico sigue ofreciendo capacidades que Device Preparation todavía no cubre.
Una vez administrado el endpoint, necesitamos distinguir entre tres capas:
configuration, compliance y access.
Intune puede configurar el dispositivo, puede evaluar si cumple los requisitos y Microsoft Entra Conditional Access puede decidir qué recursos están disponibles en función de ese estado.
La integración con Defender añade además riesgo real del endpoint a la ecuación.
Esto permite pasar de:
“este portátil pertenece a la empresa”
a:
“este portátil pertenece a la empresa, está cifrado, actualizado, correctamente configurado y no tiene un nivel de riesgo que impida acceder a nuestros datos”.
La misma evolución se aplica a otras áreas.
Endpoint Privilege Management puede reducir la necesidad de administradores locales permanentes. Remote Help puede ofrecer soporte remoto con identidad y auditoría. Advanced Analytics ayuda a comprender la experiencia real del endpoint. Cloud PKI permite abordar determinados escenarios de certificados desde cloud. Enterprise Application Management puede reducir trabajo operativo sobre aplicaciones comunes.
El licenciamiento también ha cambiado de forma importante.
Desde julio de 2026, Microsoft 365 E3 incorpora capacidades avanzadas de Intune como Plan 2, Remote Help y Advanced Analytics, mientras Microsoft 365 E5 amplía el conjunto con EPM, Cloud PKI y Enterprise Application Management.
Por eso una revisión de licencias debe realizarse antes de comprar add-ons o diseñar el proyecto.
Y finalmente está la operación.
Intune no es una configuración que se termina y se olvida.
Los sistemas operativos cambian, aparecen nuevas aplicaciones, se renueva hardware, Microsoft introduce nuevas capacidades, cambian los requisitos de seguridad y las excepciones tienden a acumularse.
La pregunta útil no debería ser:
“¿tenemos Intune?”
sino:
“¿sabemos qué dispositivos tenemos, están administrados con el modelo adecuado, cumplen nuestras políticas, podemos controlar el acceso y tenemos un proceso operativo para mantenerlos seguros sin impedir que los usuarios trabajen?”
Cuando la respuesta es afirmativa, Intune deja de ser simplemente un MDM y pasa a formar parte de una arquitectura real de gestión y seguridad del puesto de trabajo.
¿Necesitáis implementar o mejorar Microsoft Intune?
En Kloudeal podemos analizar vuestro parque actual y diseñar una estrategia adaptada a los dispositivos, usuarios, aplicaciones y licencias existentes.
Podemos ayudaros con Microsoft Intune, MDM, MAM, BYOD, Windows Autopilot, Windows Autopilot Device Preparation, Apple ADE, Android Enterprise, Conditional Access, Defender for Endpoint, Windows Autopatch, Endpoint Privilege Management, Remote Help, Advanced Analytics, Microsoft Cloud PKI, Enterprise Application Management y co-management con Configuration Manager.
También podemos revisar un tenant ya desplegado para detectar políticas duplicadas, dispositivos fuera de gestión, problemas de compliance, configuraciones BYOD mejorables, administradores locales innecesarios o licencias avanzadas que ya estén incluidas en vuestro paquete Microsoft 365.
Solicitar revisión de Microsoft IntuneDocumentación oficial recomendada
Microsoft Intune
- Microsoft – What is Microsoft Intune?
- Microsoft – Planning guide to move to Intune
- Microsoft – Supported operating systems
Licencias
- Microsoft – Intune licensing
- Microsoft – Advanced Intune capabilities
- Microsoft – Intune plans and pricing
MDM, MAM y BYOD
- Microsoft – App Protection Policies
- Microsoft – MAM without enrollment
- Microsoft – Device enrollment
Windows Autopilot
- Microsoft – Windows Autopilot documentation
- Microsoft – Windows Autopilot overview
- Microsoft – Autopilot registration
- Microsoft – Windows Autopilot Device Preparation
- Microsoft – Compare Autopilot and Device Preparation
Apple y Android
- Microsoft – Apple ADE for iOS/iPadOS
- Microsoft – Apple ADE for macOS
- Microsoft – Android enrollment guide
Compliance, Conditional Access y Defender
- Microsoft – Device Compliance
- Microsoft – Conditional Access and Intune
- Microsoft – Defender for Endpoint integration
Windows Update y Autopatch
- Microsoft – Windows Update Management
- Microsoft – Windows Autopatch
- Microsoft – Windows Autopatch FAQ
Capacidades avanzadas
- Microsoft – Endpoint Privilege Management
- Microsoft – Remote Help
- Microsoft – Advanced Analytics
- Microsoft – Microsoft Cloud PKI
- Microsoft – Enterprise Application Management
