Identificador de dispositivos corporativos de Windows con Microsoft Intune
Hello EveryOne!! Querido y estimado lector de Obss, como Cio, Ciso y/o administrador, necesitamos asegurarnos que solo los dispositivos autorizados y que cumplan con las normas establecidas puedan acceder a los recursos y datos de nuestra organización.
Para ello, debemos identificar qué dispositivos son propiedad de la organización y cuáles son dispositivos personales. Sin embargo, esto no siempre es fácil, especialmente cuando tiene una base de dispositivos grande y diversa que ejecutan diferentes sistemas operativos y plataformas.
En la actualidad, Microsoft Intune nos brinda una variedad de métodos para identificar un dispositivo como corporativo para la plataforma Windows. Si un dispositivo no se ha registrado mediante uno de nuestros métodos corporativos verdaderos, hacemos todo lo posible para determinar la propiedad de ese dispositivo atendiendo a la forma en que el usuario lo haya registrado. Por ejemplo, si un usuario se registra automáticamente al registrar el dispositivo en Microsoft Entra a través de la configuración de Windows, entonces determinamos que ese dispositivo es corporativo. Si un usuario se registra automáticamente al agregar una cuenta de trabajo desde la configuración de Windows , entonces Microsoft Intune marca el dispositivo como personal.
Una forma de evitar que dispositivos personales o desconocidos se registren en nuestro tenant es usar las restricciones de inscripción. Las restricciones de inscripción son políticas que podemos crear y asignar a grupos de usuarios o dispositivos para controlar quién puede registrar qué dispositivos y cuántos. Podemos acceder a crear dos tipos de restricciones de inscripción: restricciones de tipo de dispositivo y restricciones de límite de dispositivo.
Las restricciones de inscripción por tipo de dispositivo nos permiten bloquear o permitir la inscripción de tipos específicos de dispositivos, como Windows, iOS, Android o macOS. También podemos bloquear o permitir configuraciones específicas, como bloquear dispositivos personales o desconocidos. Con la configuración para bloquear dispositivos personales impedimos la inscripción de los siguientes dispositivos, aunque Microsoft Intune los asuma como corporativos cuando se les permite la inscripción:
- Inscripción automática a MDM con Microsoft Entra durante la configuración de Windows
Inscripción automática a MDM con Microsoft Entra desde la configuración de Windows
Inscripción automática a MDM con Microsoft Entra join o unión híbrida a Entra join a través de Windows Autopilot para dispositivos existentes
Nuevos identificadores de dispositivos corporativos para Windows
La nueva función de identificador corporativo de Windows es una solución que nos puede ayudar a identificar y administrar nuestros dispositivos Windows corporativos de manera más fácil y segura. Esta función nos permite cargar un archivo CSV con el número de serie, el fabricante y el modelo de nuestros dispositivos Windows conocidos a nuestro tenant. Esto marca los dispositivos como corporativos en el centro de administración de Microsoft Intune y les aplica las políticas y configuraciones adecuadas una vez que se inscriben en su inquilino.
Debemos tener en cuenta que esta función solo funciona para Windows 11, versión 22H2 y posteriores con KB5035942 (compilaciones del SO 22621.3374 y 22631.3374) o más nuevas.
Importante: Las restricciones de tipo de dispositivo de inscripción solo las podemos editar con un rol de administrador de servicios de Intune o de administrador global. Los identificadores de dispositivos corporativos tienen su propio permiso que se debe asignar. Dado que estos permisos no son los mismos, debemos confirmar que las restricciones de inscripción existentes no van a verse afectadas antes de cargar un identificador de dispositivo corporativo.
Para utilizar la nueva función, seguiremos estos pasos:
- Crearemos un archivo CSV con el número de serie, el fabricante y el modelo de sus dispositivos Windows corporativos. Podemos utilizar cualquier herramienta o método para generar el archivo CSV, siempre que cumpla con el formato y los requisitos especificados en la documentación.
- En el centro de administración de Intune, cargaremos archivo CSV en el tenant. LA opción de carga esta Dispositivos > Windows > Identificadores corporativos . Podemos cargar hasta 5000 dispositivos o 5 MB en un CSV. Si necesitamos cargar más, recomiendo usar PowerShell e interactuar directamente con la API de Microsoft Graph.
- Verificaremos que la carga se haya realizado correctamente y que los dispositivos estén marcados como corporativos en el centro de administración de Intune. Podemos ver el estado y los detalles de la carga en Dispositivos > Windows > Identificadores corporativos . También podemos ver la propiedad del dispositivo y otras propiedades de los dispositivos en Dispositivos > Todos los dispositivos .

Algunos métodos de inscripción siempre se van considerar inscripción corporativa ya que confiamos en que los dispositivos que se inscriben a través de estos métodos son dispositivos conocidos. Una vez que hemos cargado un único identificador corporativo de Windows, la forma en que definimos Corporativo y Personal cambia a lo siguiente en la tabla:
| Tipos de inscripción de Windows | Sin identificadores corporativos | Con identificadores corporativos |
| El dispositivo se registra a través de Windows Autopilot | Corporativo | Corporativo |
| El dispositivo se inscribe a través de GPO o inscripción automática desde Configuration Manager para administración conjunta | Corporativo | Corporativo |
| El dispositivo se inscribe a través de un paquete de aprovisionamiento masivo | Corporativo | Corporativo |
| El usuario que se inscribe utiliza una cuenta de administrador de inscripción de dispositivos | Corporativo | Corporativo |
| El dispositivo se inscribe a través de Azure Virtual Desktop (no híbrido) | Corporativo | Corporativo |
| Inscripción automática a MDM con Microsoft Entra durante la configuración de Windows (incluidos los nuevos perfiles de preparación de dispositivos Autopilot ) | Corporativo, pero bloqueado por restricción de inscripción personal | Personal |
| Inscripción automática a MDM con Microsoft Entra desde la configuración de Windows | Corporativo, pero bloqueado por restricción de inscripción personal | Personal |
| Inscripción automática a MDM con Microsoft Entra join o unión híbrida a Entra join a través de Windows Autopilot para dispositivos existentes | Corporativo, pero bloqueado por restricción de inscripción personal | Personal |
| Inscripción automática a MDM con Agregar cuenta de trabajo desde la configuración de Windows | Personal | Personal |
| Opción de inscripción únicamente a MDM desde la configuración de Windows | Personal | Personal |
| Inscripción mediante la aplicación Intune Company Portal | Personal | Personal |
| Inscripción a través de una aplicación de Microsoft 365, que se produce cuando los usuarios seleccionan la opción Permitir que mi organización administre mi dispositivo durante el inicio de sesión de la aplicación | Personal | Personal |
Los administradores que deseamos utilizar la lógica del método de inscripción existente para determinar si es corporativo o personal (es decir, la columna “Sin identificadores corporativos”) podemos simplemente eliminar o quitar todos los identificadores corporativos de Windows y la propiedad vuelve a comportarse como lo hacía anteriormente en Intune.
Nueva experiencia de restricción de inscripción mediante el uso de propiedades de dispositivo de modelo y fabricante en filtros
La nueva función de identificador corporativo de Windows también nos va a permitir una nueva experiencia de restricción de inscripción que nos permite usar las propiedades del modelo y del fabricante del dispositivo en los filtros para impedir que los dispositivos se inscriban de forma más granular. Podemos impedir que se inscriban modelos o fabricantes específicos de dispositivos Windows, como Fabricante = Microsoft o Modelo = VM.
Debemos tener en cuenta que las propiedades del modelo y del fabricante solo funcionan para Windows 11 versión 22H2 y posteriores en el momento de la inscripción.
Para utilizar la nueva experiencia de restricción de inscripción, navegaremos al centro de administración de Intune y seguiremos estos pasos:
- Crearemos un filtro de dispositivo con las propiedades del modelo y el fabricante del dispositivo. Podemos encontrar la opción de filtro de dispositivo en Dispositivos > Filtros . Podemos crear hasta 100 filtros de dispositivo por tenant y cada filtro de dispositivo puede tener hasta 10 condiciones.
- Crearemos una política de restricción de inscripción con el filtro de dispositivos. Podemos encontrar la opción de restricción de inscripción en Dispositivos > Inscripción > Restricciones de la plataforma del dispositivo . Podemos asignar el filtro de dispositivos a nuestrapolítica de restricción de inscripción en la pestaña Asignaciones .
- Asignaremos la política de restricción de inscripción a un grupo de usuarios. Podemos asignar la política a cualquier grupo que hayamos creado o sincronizado en nuestro tenant, como grupos de seguridad o grupos dinámicos. También podemos asignar la política al grupo predeterminado, que se aplica a todos los usuarios de nuestro tenant. Recuerda que las restricciones de inscripción se basan en los usuarios, por lo que no se aplican a las inscripciones sin usuarios.

Debemos de tener en cuenta que, dado que las propiedades de modelo y fabricante solo funcionan para Windows 11 versión 22H2 y superiores, para abordar versiones no compatibles, recomendamos incluir los valores nulos de fabricante y modelo.
Nota : Windows 10 será una función compatible a partir del 9 de julio; los dispositivos deberán actualizarse a la siguiente versión KB: KB5039299 .
Con esta nueva función, podemos distinguir fácilmente entre dispositivos corporativos y personales y aplicar, en consecuencia, diferentes políticas de inscripción. Además, podemos aprovechar las propiedades del modelo y del fabricante del dispositivo para crear filtros más granulares que impidan la inscripción de dispositivos no deseados.
Estimado lector de Obss, espero que este post sobre la nueva función de identificador de dispositivos corporativos de Windows haya sido tan esclarecedor para ti como lo ha sido para mí al escribirlo.
Nos vemos en las Redes!!