Puntos clave
- Intune es compatible con dos modelos de gestión: la gestión de dispositivos móviles (MDM) para un control total de los dispositivos, y la gestión de aplicaciones móviles (MAM) para la protección a nivel de aplicación en dispositivos BYOD.
- Las políticas de protección de aplicaciones de Intune protegen los datos corporativos de las aplicaciones mediante cifrado, controles de acceso y reglas de inicio condicional, con o sin inscripción del dispositivo.
- La aplicación Intune protege los datos corporativos dentro de las aplicaciones compatibles sin necesidad de gestionar todo el dispositivo.
- Intune combina políticas de protección de aplicaciones, perfiles de configuración y acceso condicional para los dispositivos propiedad de la empresa.
Microsoft Intune admite dos modelos principales de gestión de la seguridad de endpoints y aplicaciones:
- Gestión de dispositivos móviles (MDM): Un enfoque a nivel de dispositivo que requiere la inscripción completa en Intune.
- Gestión de aplicaciones móviles (MAM): Un enfoque a nivel de aplicación que protege los datos corporativos sin requerir la inscripción del dispositivo.
Intune utiliza políticas de protección de aplicaciones (APP) para definir y aplicar reglas de seguridad de aplicaciones. Esto incluye el cifrado de datos, los controles de copiar/pegar y guardar, el inicio condicional de aplicaciones y los requisitos de autenticación de usuarios para aplicaciones específicas (principalmente aplicaciones de Microsoft 365).
En esta guía se describen los pasos para configurar y aplicar la política de protección de aplicaciones de Intune para dispositivos solo MAM (BYOD) y MDM (propiedad de la empresa). También explica cómo Intune admite la coexistencia de ambos, donde un único dispositivo puede estar gestionado por MDM y MAM para permitir la aplicación de políticas por capas.
Si prefieres ver un vídeo en lugar de leer, consulta la guía en vídeo sobre las políticas de protección de aplicaciones en Intune: Escenarios MAM vs. MDM.
Estrategias de despliegue recomendadas:
Guía de la política de protección de aplicaciones (APP) de Microsoft Intune
Esta guía te enseña cómo aplicar políticas de protección de aplicaciones (APP) en Microsoft Intune para escenarios tanto de solo MAM como de MDM. También explica la integración del acceso condicional, los métodos de validación y las consideraciones clave para la implantación.
Requisitos previos generales:
- Licencias Premium P1 de Microsoft Intune y Microsoft Entra ID (Azure AD)
- Las aplicaciones deben ser compatibles con Intune SDK (por ejemplo, Outlook, Teams, OneDrive).
- Para MAM: No es necesario registrar el dispositivo.
- Para MDM: El dispositivo debe estar inscrito en Intune.
- Acceso al Centro de administración de Microsoft Intune
- Los usuarios deben estar asignados a los grupos de seguridad de Microsoft Entra ID a los que se dirige la política.
Aplicación de políticas de protección de aplicaciones: Solo MAM (para BYOD)
Las políticas de solo MAM protegen los datos de la organización dentro de las aplicaciones sin inscribir el dispositivo en MDM.
Casos prácticos: Esto es ideal para los usuarios en configuraciones BYOD, donde las organizaciones quieren proteger los datos corporativos dentro de las aplicaciones sin tener que gestionar todo el dispositivo.
Requisitos previos:
- Los dispositivos deben ser compatibles con Intune SDK o estar empaquetados con Intune App Wrapping Tool.
- Los usuarios deben tener licencia para Intune + Entra ID Premium P1/P2.
Paso a paso:
- Abre el Centro de administración de Microsoft Intune.
- Ve a Apps > Políticas de protección de aplicaciones > Crear política.
- Elige la plataforma: iOS/iPadOS/Android/Windows
- En Aplicaciones de destino, selecciona Microsoft y las aplicaciones de terceros compatibles.
- Haz clic en Siguiente y, a continuación, configura los ajustes de protección de la aplicación:
- Protección de datos: Establece cómo pueden interactuar los usuarios con los datos en las aplicaciones (incluyendo cortar/copiar/pegar/guardar y encriptar datos).
- Requisitos de acceso: Establece los requisitos que deben cumplir los usuarios para acceder a las aplicaciones (incluido el PIN, la biometría o el inicio condicional).
- Lanzamiento condicional: Establece requisitos de seguridad de inicio de sesión para tu política de protección de acceso (incluido el bloqueo de acceso o el borrado de datos tras un intervalo sin conexión).
- Haz clic en Siguiente y, a continuación, asigna la política a grupos de usuarios (no a dispositivos) en la página Asignaciones . (Lee el n.º 1 en ⚠️ Cosas que debes tener en cuenta)
- Haz clic en Siguiente, revisa la configuración y, a continuación, haz clic en Crear.
- Monitoriza en Monitor > Estado de protección de la aplicación.
Esta política se aplicará incluso si el dispositivo no está gestionado (escenario MAM sin inscripción o MAM-WE).
Aplicación de políticas de protección de aplicaciones: Dispositivos inscritos en MDM
La aplicación de políticas de protección de aplicaciones en dispositivos con MDM tiene los mismos pasos que la anterior, pero normalmente se combina con:
- Políticas de cumplimiento
- Perfiles de configuración de dispositivos
- Políticas de acceso condicional
Esto proporciona una capa adicional de protección junto con las configuraciones a nivel de dispositivo.
Casos prácticos: Ideal para dispositivos corporativos con gestión completa.
Requisitos previos:
- Los dispositivos deben estar inscritos en Intune MDM
- Los usuarios deben tener licencia para Microsoft Intune
- Las aplicaciones seleccionadas deben ser compatibles con las políticas de protección de aplicaciones de Intune
Paso a paso:
- Abre el Centro de administración de Microsoft Intune.
- Ve a Apps > Políticas de protección de aplicaciones > Crear política.
- Elige una plataforma: iOS/iPadOS/Android/Windows
- En la página Aplicaciones , selecciona Microsoft y las aplicaciones de terceros compatibles.
- Haz clic en Siguiente y, a continuación, configura los ajustes de protección de la aplicación:
- Protección de datos: Establece cómo pueden interactuar los usuarios con los datos de las aplicaciones (incluyendo cortar/copiar/pegar/guardar y encriptar datos de la aplicación).
- Requisitos de acceso: Establece los requisitos que deben cumplir los usuarios para acceder a las aplicaciones (incluido el PIN, la biometría o el inicio condicional).
- Lanzamiento condicional: Establece requisitos de seguridad de inicio de sesión para tu política de protección de acceso (incluido el bloqueo de acceso o el borrado de datos tras un intervalo sin conexión).
- Haz clic en Siguiente y, a continuación, asigna la política a los grupos de usuarios con dispositivos inscritos en MDM. (Lee el n.º 1 en ⚠️ Cosas que debes tener en cuenta)
- Haz clic en Siguiente, revisa todos los ajustes y haz clic en Crear para desplegar la política.
- Monitoriza en Monitor > Estado de protección de la aplicación.
¿Cuál es la diferencia entre MDM y MAM?
Las políticas MDM controlan la postura del dispositivo. Mientras tanto, las políticas MAM protegen aún más los datos a nivel de aplicación dentro de las aplicaciones gestionadas.
Nota: Cuando se despliegan MDM y MAM, MDM establece las bases para la seguridad de los dispositivos, mientras que MAM añade protecciones más detalladas a nivel de aplicación. Si sus políticas se contradicen, prevalece la política de MDM a nivel de dispositivo.
Control de acceso basado en la protección de las aplicaciones
Las organizaciones pueden aplicar políticas de acceso condicional (CA) basadas en aplicaciones para garantizar que solo las aplicaciones protegidas puedan acceder a los datos corporativos.
Casos prácticos: Úsalo para:
- Bloquear el acceso desde aplicaciones o dispositivos no gestionados
- Imponer el cumplimiento de los datos a nivel de aplicación (solo MAM o híbrido)
- Implantar la seguridad de Confianza Cero.
Requisitos previos:
- Licencias de Intune y Entra ID Premium P1/P2
- Licencia de usuario válida de Microsoft 365
- Las aplicaciones deben estar protegidas mediante una política de protección de aplicaciones existente
Paso a paso: (Lee el n.º 2 en ⚠️ Cosas que debes tener en cuenta)
- Inicia sesión en Centro de administración de Microsoft Entra.
- Navega hasta: Entra ID > Protección > Acceso condicional > Políticas > Nueva política.
- En Asignaciones, selecciona los usuarios o grupos de destino. (Lee el n.º 1 en ⚠️ Cosas que debes tener en cuenta)
- Elige las aplicaciones de destino (por ejemplo, Exchange Online, SharePoint).
- En Controles de acceso > Conceder:
- Selecciona la política de protección de aplicaciones requerida.
- Opcional: Requiere MFA
- Activa la política y haz clic en Crear.
Estas políticas funcionan simultáneamente con las políticas de protección de aplicaciones (APP) de Intune.
Para más información, también puedes leer Cómo configurar políticas de acceso condicional en Azure AD.
Método de validación 1: Utilizar PowerShell para consultar la conformidad de usuarios y aplicaciones
PowerShell se puede utilizar con Graph API para recuperar las asignaciones de políticas y evaluar el estado de implementación en todos los dispositivos y aplicaciones.
Casos prácticos: Úsalo para:
- Validar las APP entre los usuarios de los distintos inquilinos
- Comprobar qué dispositivos o usuarios están gestionados mediante MAM
- Generar informes de cumplimiento normativo para entornos MSP o empresariales
Requisitos previos:
- Derechos de administrador con roles de Administrador de Intune, Administrador global o Lector de seguridad
- Es necesario instalar Microsoft Graph PowerShell SDK.
Aquí tienes cómo:
- Instala Graph SDK (si aún no lo has hecho):
Install-Module Microsoft.Graph -Scope CurrentUser
- Conéctate a Microsoft Graph:
Connect-MgGraph -Scopes "DeviceManagementApps.Read.All", "Policy.Read.All"
El sistema te pedirá que inicies sesión con una cuenta de administrador.
- Enumera todas las políticas de protección de aplicaciones y sus asignaciones:
Get-MgDeviceAppManagementTargetedManagedAppPolicy
- Busca la asignación de un usuario concreto:
Get-MgDeviceAppManagementManagedAppRegistration -UserId <[email protected]>
Nota: Puedes exportar los resultados a un archivo CSV utilizando | Export-Csv –Path «filename.csv» para generar informes.
Método de validación 2: Utilizar CMD para validar el estado de inscripción en MDM
Este método ofrece una instantánea rápida del estado de la inscripción en MDM y de la incorporación a Entra ID.
Casos prácticos: Úsalo para:
- Comprobar si un dispositivo está correctamente inscrito en Intune MDM
- Solucionar los errores de inscripción automática
Requisitos previos:
- Debes haber iniciado sesión como administrador.
Aquí tienes cómo:
- Pulsa Win + X y selecciona Símbolo del sistema (Admin) o Windows Terminal (Admin).
- Ejecuta este comando para comprobar si el dispositivo está inscrito en MDM:
dsregcmd /status
Busca:
- MDMUrl: Confirma el endpoint MDM
- DeviceCompliancePolicyReceived: SÍ
- WIPEnabled: SÍ (solo si utilizas Windows Information Protection)
La aplicación CMD no proporciona indicadores directos de MAM, pero ayuda a validar los requisitos previos de MDM.
⚠️ Aspectos a tener en cuenta
| Riesgos | Posibles consecuencias | Soluciones |
| 1. Asignar una aplicación a un grupo de usuarios incorrecto | Es posible que se impida a los usuarios el acceso a las aplicaciones corporativas o que se les restrinja su uso. | Elimina el grupo de asignaciones de políticas en Intune y vuelve a desplegarlo con el grupo de destino correcto. |
| 2. Acceso condicional mal configurado | Los usuarios pueden acceder a datos desde aplicaciones sin gestionar o sin proteger | Actualiza la política de acceso condicional para incluir la política de protección de aplicaciones y vuelve a realizar la prueba. |
| 3. Modificación del registro sin una copia de seguridad | Esto puede provocar un funcionamiento incorrecto del dispositivo, un error en el proceso de inscripción o la pérdida de la conexión con el MDM. | Haz una copia de seguridad del registro antes de realizar cambios; utiliza un dispositivo de prueba; y restaura las claves del registro anteriores si es necesario. |
Consideraciones adicionales
Descubre algunas de las limitaciones de la plataforma, los requisitos de los usuarios y cómo funcionan simultáneamente MAM y el acceso condicional al aplicar APP con Intune:
Aplicaciones compatibles
Las políticas de gestión de aplicaciones móviles (MAM) se aplica únicamente a aplicaciones compatibles:
- Aplicaciones que se han integrado con Intune App SDK
- Aplicaciones encapsuladas con la herramienta Intune App Wrapping Tool
Gestión basada en usuarios
MAM se basa en usuarios, no en dispositivos. Esto significa que los usuarios deben tener una licencia de Intune asignada a su cuenta de Microsoft Entra ID.
Limitaciones de Windows
Actualmente, la compatibilidad con MAM en Windows se limita a Microsoft Edge. Para un control total de los dispositivos y las aplicaciones, los usuarios deben inscribirse en MDM mediante Intune.
Control de acceso
Las políticas de acceso condicional (CA) deben organizarse en capas para restringir el acceso en función del estado y la protección de la aplicación. Sin un CA, los usuarios podrían eludir las medidas de protección accediendo a los datos de la empresa a través de aplicaciones no gestionadas.
Resolución de problemas
Los problemas más habituales y las soluciones que puedes encontrar con las políticas de protección de aplicaciones (APP) de Microsoft Intune en entornos MAM y MDM son:
No se aplican las políticas
Comprueba si el usuario pertenece al grupo de destino y si utiliza una aplicación compatible.
- Accede al Centro de administración de Intune > Aplicaciones > Políticas de protección de aplicaciones.
- Abre la política afectada y ve a Asignaciones.
- Comprueba que el usuario forme parte de un grupo de Entra ID incluido.
Consejo: Puedes consultar la lista de aplicaciones protegidas por Microsoft Intune para comprobar la compatibilidad de las aplicaciones.
La aplicación no está protegida
Comprueba si la aplicación está encapsulada o si es compatible con el SDK. ¿Cómo?
- En el caso de las aplicaciones públicas, puedes consultar la lista de aplicaciones protegidas de Microsoft Intune y buscar el nombre de la aplicación.
- En el caso de las aplicaciones LOB (línea de negocio) personalizadas, pregunta a tu equipo de desarrolladores de aplicaciones si se ha incorporado el SDK de aplicaciones de Intune.
- Comprueba si la aplicación se ha procesado mediante la herramienta de empaquetado de aplicaciones de Intune.
( Leer Empaquetar aplicaciones de Android con la herramienta de empaquetado de aplicaciones de Intune.)
No funciona MAM-WE
Si MAM sin inscripción no funciona, comprueba que el usuario afectado disponga de una licencia de Intune.
- Accede a Centro de administración de Microsoft 365 > Usuarios > Selecciona el usuario > Licencias.
- Comprueba si al usuario se le ha asignado una licencia de Intune.
A continuación, comprueba que el usuario forme parte del grupo de usuarios asignado a la política de protección de aplicaciones. Comprueba que la política se aplique a la aplicación afectada y que el usuario haya iniciado sesión en la aplicación con la cuenta de trabajo o de la escuela correcta. Además, comprueba que la aplicación y el sistema operativo sean compatibles y estén actualizados, y que la aplicación del bróker necesaria esté instalada.
Errores de acceso denegado
Revisa el acceso condicional y el estado de cumplimiento en los registros de Azure:
- Ve a Portal de Azure > Entra ID > Seguridad > Acceso condicional > Análisis e informes. A continuación, filtra por usuario afectado, aplicación y fallo.
Para comprobar el estado de cumplimiento:
- Ve al Centro de administración de Intune > Dispositivos > Seleccionar dispositivo > Cumplimiento del dispositivo.
- Comprueba el estado de cumplimiento y la hora de la última actualización.
Diagnóstico
Aquí te indicamos dónde encontrar los registros:
- Registros de la consola de Intune (iOS/Android)
- Registros del portal de la empresa
- Endpoint.microsoft.com > Monitor > Estado de protección de la aplicación
Servicios de NinjaOne
NinjaOne mejora la protección a nivel de aplicación y de dispositivo mediante:
| Servicio de NinjaOne | Cómo mejora NinjaOne la protección a nivel de aplicación y de dispositivo |
| Supervisión de aplicaciones | Supervisa el estado de instalación y el funcionamiento de las aplicaciones en los dispositivos inscritos en MDM |
| Automatización de scripts | Automatiza la revisión de requisitos previos y garantiza el cumplimiento de las políticas de MDM y de protección de aplicaciones |
| Visibilidad de la inscripción | Proporciona visibilidad sobre los distintos tipos de inscripción para dispositivos móviles |
| Etiquetado de dispositivos | Utiliza campos personalizados para clasificar los dispositivos BYOD, los dispositivos propiedad de la empresa o los dispositivos híbridos |
| Alertas de comportamiento | Señala problemas como aplicaciones que no cumplen los requisitos, agentes que faltan y errores de inscripción |
Permite a los equipos de TI y los MSP gestionar y proteger flotas de dispositivos de todo tipo, independientemente del tipo de gestión.
Configurar la política de protección de aplicaciones de Intune para BYOD y MDM inscritos
Las políticas de protección de aplicaciones ofrecen una forma flexible y eficaz de proteger los datos corporativos, independientemente de si el dispositivo está registrado en una plataforma de gestión o no. Estas políticas permiten a los MSP y a los equipos de TI garantizar una seguridad coherente a nivel de aplicación en todos los dispositivos, tanto en entornos que solo utilizan MAM (BYOD) como en aquellos inscritos en MDM (propiedad de la empresa).
Esta guía ofrece instrucciones claras para crear, configurar y asignar APP en ambos casos. Además, incluye herramientas prácticas para validar la implementación mediante el registro, CMD y GPO. También encontrarás las prácticas recomendadas para la integración del acceso condicional y cómo NinjaOne ayuda a los MSP y a los equipos de TI a mejorar la aplicación de políticas a gran escala.
Temas relacionados:
- MDM vs. MAM: 8 diferencias clave
- Una introducción a la gestión de la movilidad empresarial (EMM)
- Guía completa sobre la gestión unificada de endpoints
- Cómo desplegar aplicaciones mediante el Centro de administración de Microsoft Intune
- Elegir la herramienta de despliegue de software adecuada: Intune frente a NinjaOne: la perspectiva de un usuario
