Nuevas alertas de actualizaciones de Windows en Microsoft Intune septiembre de 2024

#3c#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Articulos


Ya tenemos en nuestras manos la nueva actualización de Microsoft Intune. En la nueva actualización, podemos encontrar y solucionar mejor los problemas de los recursos que no informan el progreso de la actualización de Windows en los informes de Microsoft Intune. Si los recursos no envían datos de diagnóstico no es posible mostrar el estado detallado del dispositivo en el proceso de implementación.

Para ello Microsoft ha liberado dos nuevas alertas que nos brindarán una mejor perspectiva de estos problemas: DeviceDiagnosticDataNotReceived y MinimumOSBuildNotMet.

Podemos encontrarlas integradas tanto en los informes de Intune, como en los informes de Windows Update for Business y Log Analytics.

Vamos a conocer qué significan estas alertas, dónde encontrarlas y cómo solucionar y remediar los problemas subyacentes.

Informar de problemas y causas

¿Cuántas veces nos hemos enfrentado alguno de los siguientes problemas al supervisar la implementación de actualizaciones de Windows?

  • Los recursos aparecen fuera de línea, lo que nos impide el proceso de instalación de la actualización, mientras que otras veces se actualizan correctamente.
  • Los recursos en una implementación parecen estar bloqueados en los estados programado o listo para descargar durante un período prolongado, a veces incluso después de que la actualización se haya instalado correctamente. Es decir, nunca nos muestran un progreso correcto, como instalando, esperando un reinicio, etc.
  • Los recursos no nos aparecen en los informes de Windows Update for Business después de la inscripción. Esto sucede si el recurso nunca ha comunicado datos de diagnóstico o no lo ha hecho durante los últimos 28 días.

Estos problemas suelen ocurrir cuando un recurso no puede comunicar los datos del cliente. Algunas de las principales causas con las que nos encontramos son la inactividad del recurso o la configuración incorrecta de los datos del cliente. Otra posible causa es que el recurso no tenga la compilación mínima del sistema operativo requerida para calificar para la inscripción en el informe.

Podemos medir el éxito de la implementación y monitorizar el estado general de nuestra organización de manera más eficaz con alertas de cumplimiento del recurso relacionadas con los datos de diagnóstico.

Alertas de cumplimiento del dispositivo

Independientemente de la herramienta de generación de informes que utilicemos, es fundamental que el departamento de TI pueda monitorizar el estado real de los recursos de la organización. Los datos de diagnóstico de Windows nos permiten identificar el progreso de un recurso a través del proceso de implementación y que detectemos cualquier problema que active alertas. Las alertas nos brindan detalles sobre cuáles son los motivos que impiden que los recursos se actualicen y brindan una guía clara para resolver estos problemas con soluciones específicas. A continuación, vamos a mostrar la información que podemos obtener con las dos nuevas alertas y la alerta existente en Microsoft Intune.

Nueva alerta DeviceDiagnosticDataNotReceived

La alerta DeviceDiagnosticDataNotReceived nos identifica los recursos que no pueden enviar datos de diagnóstico y, por lo tanto, su estado de cliente aparece de forma incorrecta en los informes.

  • Significado: El recurso no está comunicando datos de diagnóstico. Esta es una señal genérica y las razones incluyen, entre otras:
    • Configuración incorrecta de datos de diagnóstico
    • No hay configuración para enviar datos de diagnóstico
    • Puntos finales de red bloqueados
  • Acción recomendada: Debemos asegurarnos de que el recursos esté configurado correctamente para compartir datos de diagnóstico. Debemos habilitar el uso de datos de diagnóstico de Windows por parte de Intune y consultar la sección de solución de problemas a continuación.
  • Disponibilidad de informes: Microsoft Intune (nuevo), informes de Windows Update for Business

Nota: La alerta DeviceDiagnosticDataNotReceived no significa que el recurso no pueda instalar las actualizaciones que se le ofrecen. El informe simplemente no nos puede representar el estado real del dispositivo, ya que depende de la recepción de datos de diagnóstico del dispositivo.

Nueva alerta MinimumOSBuildNotMet

MinimumOSBuildNotMet identifica un subconjunto de recursos faltantes que no califican para la inscripción en el informe.

  • Significado: El recurso no cumple con el requisito mínimo de servicio para la inscripción en los informes debido a la falta de configuración del procesador de datos de diagnóstico de Windows.
  • Acción recomendada: Debemos asegurarnos de que el dispositivo tenga instalada al menos la actualización acumulativa de febrero de 2023.
  • Disponibilidad de informes: Microsoft Intune (nuevo), informes de Windows Update for Business (nuevo)

Importante: El requisito mínimo de compilación del sistema operativo es la actualización no relacionada con la seguridad de enero de 2023 o una actualización acumulativa posterior para que los clientes se inscriban en los informes de Intune y los informes de Windows Update for Business.

Alerta de conectividad de actualización insuficiente existente

Una alerta relacionada con la que quizás estemos más familiarizados es InsufficientUpdateConnectivity. Si bien no es nueva, nos complementa la comprensión del panorama general.

  • Significado: El recurso está inactivo o sus datos de diagnóstico no son suficientes para validar que haya suficiente actividad para actualizar exitosamente el dispositivo.
  • Acción recomendada: Debemos de asegurarnos de que el dispositivo esté activo y conectado a Internet.
  • Disponibilidad de informes: informes de Microsoft Intune y Windows Update for Business

Las tres alertas son mutuamente excluyentes. Una alerta:

  • DeviceDiagnosticDataNotReceived activa, solo nos proporciona una descripción general de los recursos que no aparecen en los informes por diversas razones no especificadas. Los recursos con una razón conocida, como no cumplir con el requisito previo de compilación del sistema operativo, se identificarían mediante una alerta MinimumOSBuildNotMet activa.
  • Del mismo modo, la alerta InsufficientUpdateConnectivity es más específica que la alerta genérica. Estas alertas específicas nunca nos aparecerían como activas junto con DeviceDiagnosticDataNotReceived en el mismo dispositivo.

Veamos cómo podemos usar estas alertas en Microsoft Intune tal y como como lo hacemos en los informes de Windows Update for Business o Log Analytics.

Integración con informes de Microsoft Intune

Ya sea que administremos unos pocos recursos o miles, Microsoft Intune nos ayuda a garantizar que las implementaciones de actualizaciones de Windows se ejecuten sin problemas.

Imaginemos que deseamos supervisar grupos de recursos asociados con políticas de implementación específicas. Podemos hacerlo para los recursos activos que cumplen con los requisitos previos para la inscripción en los informes y comunican datos de diagnóstico de manera constante. A continuación, vamos a ver cómo podemos localizar y solucionar estos escenarios con las nuevas alertas.

Al igual que todas las demás alertas en Intune, vea estas alertas en el informe de estado principal y en los informes de fallos.

  • Iniciamos sesión en el centro de administración de Microsoft Intune .
  • iremos a Informes .
  • En Administración de recursos , seleccionaremos Actualizaciones de Windows .
  • Nos posicionamos en la pestaña Informes .

  • Seleccionaremos abrir el informe deseado de la lista de mosaicos disponibles. Nota: aquí vamos a usar un informe de actualizaciones aceleradas como ejemplo, pero también podemos aplicar los siguientes pasos a los informes de actualización de funciones y de actualización de controladores.
  • Seleccionaremos la política de actualización deseada y el estado agregado de actualización .

pulsaremos el botón Generar informe para ver los resultados

Los informes de fallos reúnen recursos bajo políticas específicas que tienen errores o alertas. Para ver los informes de fallos:

  • Iremos a Dispositivos .
  • En Administrar actualizaciones , seleccionaremos Actualizaciones de Windows .
  • Cambiaremos a la pestaña Monitor .
  • Seleccionaremos la tarjeta KPI de la política deseada para obtener una vista detallada.

  • Seleccionaremos un perfil de la lista.

  • Seleccionaremos cualquiera de los perfiles de política para ver su lista de recursos con una alerta activa.

  • (Opcional) Seleccionaremos alertas específicas del filtro de alertas .
  • Seleccionaremos el mensaje de alerta de un dispositivo específico para ver la descripción del error, los detalles relevantes y las recomendaciones.

Otros informes para utilizar estas alertas

¿Estás utilizando los informes de Windows Update for Business? También podemos encontrar estas alertas allí mediante Azure Workbooks o Log Analytics. Ambas alertas están disponibles actualmente en la pestaña Descripción general de Azure Workbook , dentro de la tarjeta KPI Total de dispositivos . Solo selecciona Ver detalles y luego Dispositivos faltantes , como se muestra.

Utilice la siguiente consulta si desea ver los datos de los libros de trabajo de informes de Windows Update for Business en Log Analytics:

UCDeviceAlert
| donde AlertSubtype está en (“DeviceDiagnosticDataNotReceived”, “MinimumOSBuildNotMet”)
| proyecto DeviceName, AzureADDeviceId, AlertSubtype, StartTime, AlertData, Descripción, Recomendación

Solucionar y remediar problemas de datos de diagnóstico

Debemos asegurarnos de que los recursos con estas alertas estén activos y configurados correctamente para enviar datos de diagnóstico de Windows. Para ello, debemos verificar que las siguientes configuraciones estén configuradas correctamente:

  • Configuración predeterminada de los datos de diagnóstico de Windows. Debemos comprobar la configuración de los datos de diagnóstico de Windows . En la mayoría de los casos, la configuración predeterminada de “Obligatorio” o “Básico” es suficiente. Si anteriormente hemos configurado estas configuraciones con un valor distinto al predeterminado, comprobaremos si esa configuración puede afectar el comportamiento de los datos de diagnóstico.
  • Configuración de datos de diagnóstico de Intune. Verificaremos que hayamos habilitado correctamente la configuración de Intune para datos de diagnóstico .
  • Configuración de la directiva de grupo. Verificaremos que las configuraciones de la directiva de grupo estén implementadas. Si las configuraciones requeridas se configuran incorrectamente a través de la directiva de grupo, anularán las configuraciones de Intune. Debemos prestar especial atención a las políticas de grupo restantes en el recurso. Para resolver cualquier conflicto, seguiremos las instrucciones en la Política de grupo Permitir datos de diagnóstico .
  • Administración conjunta de Configuration Manager. Si utilizamos la administración conjunta de Configuration Manager, verificaremos la configuración de los datos de diagnóstico en System Center Operations Manager .
  • Servicio OneSettings. Debemos asegurarnos que la opción DisableOneSettingsDownload esté habilitada. El valor predeterminado es no deshabilitar nunca esta política de configuración. Para obtener más información y comprobar esta política, visite Política del sistema CSP .

Importante: Si no hemos habilitado los datos de diagnóstico de Windows o tenemos otras políticas que deshabilitan estos datos para todos los recursos, es probable que vea esta alerta para todos los recursos en sus inquilinos. Si no tenemos la intención de habilitar estas configuraciones, aún podemos usar los informes para saber cuándo se preparó la actualización para los recursos o cualquier alerta del lado del servicio, como para los recursos registrados en Microsoft Entra ID u otros recursos que no cumplen con los requisitos previos para el servicio de implementación de Windows Update for Business.

Comienza a utilizar las nuevas alertas en Microsoft Intune

La recopilación y utilización de datos de diagnóstico es esencial para mejorar la confiabilidad y la eficiencia general del sistema.

Obtén una visión más completa del éxito de la implementación de actualizaciones de Windows con las dos nuevas alertas, DeviceDiagnosticDataNotReceived y MinimumOSBuildNotMet. Esta nueva capacidad dentro de Microsoft Intune se basa en la funcionalidad existente en los informes de Windows Update for Business y Log Analytics, lo que nos ofrece aún más flexibilidad y control sobre nuestra estrategia de administración de recursos.

Gracias por haber llegado hasta el final de este articulo y espero que esta información te haya sido útil.

Nos vemos en las Redes!!