Aumentando la seguridad con la certificación de dispositivos de Microsoft Intune
Hello EveryOne!! Querido y estimado lector de Obss, Microsoft ha anunciado la versión preliminar pública de la atestación de inscripción de Windows está disponible, pero ¿cómo funciona?

Los dispositivos Windows aplicables según las políticas de seguridad de la organización, tienen sus credenciales de inscripción almacenadas en el hardware del dispositivo, en este caso el Módulo de plataforma segura (TPM) 2.0.
Microsoft Intune puede asegurar este almacenamiento, lo que significa que el dispositivo se inscribió de forma segura.
Los recursos correctos se muestran como Completados en el informe. Los recursos que no se han iniciado o que han fallado se pueden volver a intentar mediante la nueva atestación de dispositivo en la parte superior del informe.
Vamos a empezar por el principio.
¿Qué es la certificación de inscripción de dispositivos de Windows?
La certificación de inscripción de dispositivos de Windows, que estará disponible en las próximas semanas, requiere que el dispositivo esté certificado por hardware para que pueda verificar que está registrado de forma segura.
Las credenciales de inscripción son las claves privadas del certificado de administración de dispositivos móviles (MDM) de inscripción de Intune y el token de acceso de Microsoft Entra ID. Estas claves se almacenan en el chip de hardware del Módulo de plataforma segura (TPM) 2.0 y luego se confirman mediante certificación.
Con la certificación de inscripción de dispositivos de Windows, obtenemos información sobre qué dispositivos son más susceptibles a la manipulación. Esto puede ayudarnos a protegernos contra atacantes que podrían robar un certificado MDM de Intune o un token de acceso y luego hacerse pasar por un recurso inscrito para obtener acceso a nuestros recursos.
Luego, podemos usar el nuevo informe de estado para administrar el estado de certificación de nuestra organización en general y a nivel de recurso individual, y proceder rápidamente con la certificación a pedido. Las columnas adicionales y la clasificación mejorada nos permiten ver si disponemos dispositivos sin un chip TPM calificado para priorizar su adquisición u obtener detalles sobre los dispositivos que pueden haber fallado en la certificación, incluida la solución de problemas recomendada.
Los recursos que no se han certificado o que originalmente fallaron en la certificación en el momento de la inscripción se pueden volver a intentar con la nueva acción Certificar dispositivo , que la podemos realizar manualmente directamente desde el informe.

Pantalla de la vista previa del informe de estado de certificación del recurso en el centro de administración de Intune que enumera el nombre, el ID y el UPN principal de un recurso que no pasó la certificación.
Captura de pantalla de la vista previa del informe de estado de certificación del dispositivo en el centro de administración de Intune que enumera el nombre, el ID y el UPN principal de un dispositivo que no pasó la certificación.
Después de haber examinado nuestro inventario, podemos decidir si unae restricción de inscripción tiene sentido para nuestra organización mediante el nuevo filtro isTpmAttsted. Podemos configurar una restricción de inscripción para bloquear la inscripción de MDM si un recurso no ha superado la certificación en el momento de la inscripción. El usuario de ese recurso recibirá un mensaje de error que indica que no pudo inscribirse. En el caso de un ciberatacante, el recurso se bloqueará.

Pantalla de filtros de restricciones de inscripción en el centro de administración de Intune, donde puede aplicar un filtro para incluir o excluir ciertos recursos de la asignación
Captura de pantalla de la pantalla de filtros de restricciones de inscripción en el centro de administración de Intune, donde puede aplicar un filtro para incluir o excluir ciertos dispositivos de la asignación.
Esto lo podemos configurar en el editor de sintaxis de reglas durante la creación de filtros regulares.

Pantalla de lo que vería un administrador de TI al editar la sintaxis de la regla para un filtro determinado.
Captura de pantalla de lo que vería un administrador de TI al editar la sintaxis de la regla para un filtro determinado.
Los informes mejorados son multiplataforma y permiten lo siguiente:
- Fácil descubrimiento, búsqueda, clasificación y filtrado de más configuraciones, incluidas aquellas disponibles en Microsoft Azure Attestation para dispositivos Windows 11.
- Escalabilidad y paginación mejoradas, mejorando la experiencia, especialmente para aquellas organizaciones que tienen muchos dispositivos Windows para administrar.
- La capacidad de mantenerse productivo realizando una exportación en segundo plano.
- Etiquetas de alcance que limitan la visibilidad a los administradores autorizados. Además, un nuevo permiso en la tarea remota le permite realizar la certificación mediante la acción Certificación remota en el informe.
- Mayor coherencia de la experiencia de administración con otros informes y la interfaz de usuario en todo el centro de administración de Intune.
- La capacidad de importar y exportar políticas de la plataforma de configuración unificada (también conocida como Catálogo de configuraciones).
- La capacidad de reutilizar y adaptar los perfiles de configuración existentes.
- Un formato de archivo JSON que facilita la edición y la adaptación.
Próximamente: compatibilidad con dispositivos iOS, iPadOS y macOS
Como parte de la interacción continua con Apple, Intune planea introducir compatibilidad con el protocolo del entorno de administración de certificados automatizados (ACME) y la certificación de dispositivos administrados para dispositivos iOS, iPadOS y macOS registrados en Intune en la segunda mitad de 2024.
Esta característica de seguridad fundamental nos ayudará a verificar mejor que no se puedan extraer credenciales de recursos personales y corporativos autorizados. Los recursos personales nuevos y elegibles y las inscripciones automáticas de dispositivos intentarán obtener la certificación.
No habrá cambios en la experiencia de incorporación del usuario final, y el informe de estado de certificación descrito anteriormente también nos informará sobre estos dispositivos.
El certificado ACME que proviene de Intune está envuelto por el Secure Enclave del recurso. Los administradores pueden utilizar el informe de estado de certificación del dispositivo para ver el estado de certificación de los recursos Apple elegibles y si se realizó correctamente o si se necesita una acción adicional.
Además, en la aplicación Configuración, los usuarios finales y los administradores pueden ver si el campo vinculado al hardware está configurado en Sí. Estas son indicaciones de que el recurso está registrado con el nuevo protocolo ACME.

Pantalla de la clave privada del certificado MDM dentro de la aplicación Configuración que está envuelta en Secure Enclave del recurso.
A modo de resumen, la nueva funcionalidad de certificación de inscripción de dispositivos de Microsoft Intune mejora significativamente la seguridad en la gestión de dispositivos. A partir de ahora, los dispositivos Windows podrán almacenar de manera segura las credenciales de inscripción en el Módulo de Plataforma Segura (TPM) 2.0, lo que permite verificar que están registrados correctamente. Los informes mejorados facilitan la administración, permitiendo una visualización detallada del estado de certificación y la capacidad de reintentar la certificación para dispositivos que no cumplieron con los requisitos.
Además, se han introducido nuevas opciones de restricción para bloquear la inscripción de recursos no certificados, lo que refuerza la protección contra accesos no autorizados. La funcionalidad también incluye mejoras en la gestión multiplataforma y una futura expansión para recursos Apple con el protocolo ACME, asegurando que las credenciales de estos dispositivos también estén protegidas de manera robusta.
Esta actualización nos proporciona herramientas avanzadas para asegurar y gestionar nuestros recursos de manera más eficiente, ayudándonos a protegerlos contra posibles amenazas.
Seguimos trabajando por la ciberseguridad, nos vemos en las Redes!!