Skip to main content

19 de diciembre de 2025

Integración de políticas de Microsoft Intune App Protection

La integración de Omnissa Workspace ONE UEM con las directivas de Microsoft Intune® App Protection elimina la necesidad de administrar las directivas de prevención de pérdida de datos (DLP) para las directivas de Microsoft Intune App Protection en dos consolas.

Puede configurar las directivas de aplicaciones de DLP para Microsoft Intune App Protection en Workspace ONE UEM. Después de integrar los dos sistemas, administre las directivas de aplicaciones de DLP en Omnissa Workspace ONE UEM Console para mantener la integración actualizada.

La mayoría de las directivas de Microsoft Intune App Protection están disponibles para las plataformas iOS y Android.

Administrar en Workspace ONE UEM Console para mantenerse sincronizado

Después de integrar los dos sistemas, administre las directivas de aplicaciones de DLP en Workspace ONE UEM Console para mantener la integración actualizada. Workspace ONE UEM no recibe los cambios realizados en otras secciones de la integración. Las políticas de aplicaciones de DLP o las asignaciones de grupos de seguridad pueden quedar fuera de la sincronización.

Experiencia del usuario en Android e iOS

Las plataformas iOS y Android ofrecen experiencias de usuario diferentes y similares cuando los usuarios acceden por primera vez a las aplicaciones tras una integración exitosa con Intune.

Experiencia en iOS

Cuando el usuario del dispositivo se autentica en aplicaciones de Microsoft Office 365 en dispositivos iOS y el perfil se envía correctamente, el sistema muestra un mensaje emergente que indica que su organización administra la aplicación. No hay pasos adicionales en la configuración.

Experiencia en Android

Para administrar dispositivos Android y Android Enterprise, los usuarios deben instalar la aplicación Intune Company Portal. Esta aplicación actúa como agente para el SDK de Intune App de la misma manera que Workspace ONE Intelligent Hub actúa como agente para las aplicaciones de Workspace ONE UEM.

Experiencia común en iOS y Android

Ambas plataformas deben configurar Intune como autoridad de MDM en el dispositivo. Puede configurar este ajuste en el dispositivo en Inquilino de Azure > Todos los recursos > Intune. Habilite Autoridad de MDM de Intune en la notificación Primero pasos.

Lleve a cabo estas acciones en Azure para integrar Microsoft Intune

Para la integración, cree una cuenta de usuario y asigne al usuario las licencias de Microsoft indicadas.

Para los entornos que no tienen la integración de Azure AD en los servicios de directorio en Workspace ONE UEM Console, debe añadir la aplicación AirWatch by Omnissa en Azure. Acceda a Integración de Workspace ONE UEM y Azure AD para obtener más detalles.

Importante: Si ya dispone de la inscripción automática de dispositivos nuevos (OOBE) configurada con cualquier otro proveedor de MDM que no sea Workspace ONE UEM, agregue AirWatch by Omnissa y no introduzca ni edite ningún otro ajuste en Azure. Si introduce o edita configuraciones, puede interrumpir el proceso de inscripción existente.

  • Cree una cuenta de servicio (un usuario) en Azure y asigne al usuario las funciones correspondientes.

    **Nota:**Estos pasos son generales. Para obtener detalles actuales sobre la configuración de Azure, consulte la documentación de Microsoft.

    1. Acceda al portal de Azure introduciendo portal.azure.com en el navegador.

    2. Cree un usuario o sincronícelo con la instancia local de Active Directory.

    3. Asegúrese de que esta cuenta de servicio pueda autenticarse sin interrupciones de autenticación multifactor (MFA).

      Si su organización utiliza el acceso condicional, añada esta cuenta de servicio o un grupo de seguridad que lo contenga como excepción a las siguientes directivas:

      • Autenticación multifactor para administradores
      • Autenticación multifactor para todos los usuarios

      If your organization uses legacy MFA settings, deactivate MFA only for this service account.

    4. Assign this user the listed roles.

      • Administrador de Intune
      • Administrador de aplicaciones
      • Lector de directorios
      • Escritor de directorios
  • Si ha creado un usuario en Azure AD, utilice esta cuenta para iniciar sesión en Azure en portal.azure.com. Asegúrese de que la contraseña sea válida y que no sea necesario actualizarla.

  • Debe asignar al usuario la licencia Microsoft Enterprise Mobility + Security E3 o E5 en Azure.

Configurar los ajustes de Intune

En Workspace ONE UEM Console, configure las directivas de aplicaciones de prevención de pérdida de datos (DLP) y aplíquelas a las aplicaciones y datos de Microsoft Intune® App Protection. Configure en primer lugar la pestaña Autenticación para que los sistemas puedan comunicarse. Después configure la integración, cree una cuenta de usuario y asigne al usuario las licencias de Microsoft indicadas. A continuación, configure los ajustes de DLP y asígnelos a los grupos.

Workspace ONE UEM no aplica las directivas directamente en las aplicaciones. Microsoft SDK controla y aplica las políticas.

Nota: La advertencia se ajusta según la versión del sistema operativo y la versión de la aplicación. La versión de revisión de Android solo notifica al usuario con un mensaje de advertencia. Sin embargo, las alertas de advertencia no impiden que los usuarios finales utilicen la aplicación.

Requisitos previos

Para configurar y aplicar las políticas de aplicaciones de DLP a las aplicaciones de Intune, debe tener los privilegios para configurar las políticas de aplicaciones en Intune.

Procedimiento

  1. Acceda a Grupos y Ajustes > Todos los ajustes > Aplicaciones > Directivas de Microsoft Intune® App Protection.

  2. Seleccione la pestaña Autenticación e introduzca el nombre de usuario y la contraseña del administrador de Azure.

    Los administradores pueden utilizar políticas de aplicaciones de DLP de Office 365 para proteger sus aplicaciones y datos de Office 365 con las API de Microsoft Graph. Para configurar las directivas de DLP de Office 365, necesitará las credenciales de administrador para conectar su inquilino a Workspace ONE UEM.

    AjustesDescripción
    Nombre de usuarioIntroduzca el nombre de usuario que se utiliza para configurar el tenant en Workspace ONE UEM.
    ContraseñaIntroduzca la contraseña que se utiliza para configurar el tenant en Workspace ONE UEM.

    Workspace ONE UEM utiliza estas credenciales para buscar las directivas de aplicaciones de DLP y asignarlas a los grupos de seguridad de Microsoft.

  3. Seleccione la pestaña Prevención de pérdida de datos y configure sus políticas de aplicaciones de DLP de políticas de Microsoft Intune App Protection preferidas. Configure las políticas de aplicaciones de DLP para sus aplicaciones y datos administrados de políticas de Microsoft Intune App Protection.

    Configuración de reubicación de datosDescripción
    Prevenir copia de seguridadImpida a los usuarios realizar copias de seguridad de los datos de sus aplicaciones administradas.
    Permita que las aplicaciones transfieran datos a otras aplicaciones
    • Todo: los usuarios pueden enviar datos de las aplicaciones administradas a cualquier aplicación.
    • Restringido: los usuarios pueden enviar datos de sus aplicaciones administradas a otras aplicaciones administradas.
    • Ninguno: impide a los usuarios enviar datos de las aplicaciones administradas a cualquier aplicación.
    Permita a las aplicaciones recibir datos de otras aplicaciones
    • Todo: los usuarios pueden recibir datos de las aplicaciones en sus aplicaciones administradas.
    • Restringido: los usuarios pueden recibir datos de otras aplicaciones administradas en sus aplicaciones administradas.
    • Ninguno: impide que los usuarios reciban datos de todas las aplicaciones en sus aplicaciones administradas.
    Impedir "Guardar como"Impide que los usuarios guarden datos de aplicaciones administradas de políticas de Microsoft Intune App Protection en otros sistemas o áreas de almacenamiento.
    Restringir la función de cortar, copiar y pegar con otras aplicaciones
    • Cualquier aplicación: los usuarios pueden cortar, copiar y pegar datos entre sus aplicaciones administradas y cualquier aplicación.
    • Bloqueado: impide que los usuarios corten, copien y peguen datos entre las aplicaciones administradas y todas las aplicaciones.
    • Aplicaciones administradas mediante directivas: los usuarios pueden cortar, copiar y pegar datos entre las aplicaciones administradas mediante directivas de Microsoft Intune App Protection.
    • Aplicaciones administradas mediante directivas con opción de pegar: los usuarios pueden cortar y copiar datos de sus aplicaciones administradas y pegarlos en otras aplicaciones administradas. Los usuarios también pueden cortar y copiar datos de cualquier aplicación en sus aplicaciones administradas.
    Restringir el contenido web para que se muestre en el navegador administradoFuerza la apertura de vínculos de aplicaciones administradas en un navegador administrado.
    Cifrar los datos de la aplicaciónCifra los datos que pertenecen a las aplicaciones administradas cuando el dispositivo se encuentra en el estado seleccionado. El sistema cifra los datos almacenados en cualquier lugar, incluidas las unidades de almacenamiento externas y las tarjetas SIM.
    Deshabilitar la sincronización de contenidoEvita que las aplicaciones administradas guarden contactos en la libreta de direcciones nativa.
    Inhabilitar la impresiónImpide que los usuarios impriman los datos asociados con las aplicaciones administradas.
    Ubicaciones de almacenamiento de datos permitidasLos administradores pueden controlar dónde pueden almacenar los datos de las aplicaciones administradas.
    Configuración de accesoDescripción
    Requerir PIN para el acceso Requiere que los usuarios introduzcan un PIN para acceder a las aplicaciones administradas. Los usuarios crean el PIN durante su acceso inicial.
    Cantidad de intentos antes de restablecer el PINEstablece el número de entradas que los usuarios pueden intentar antes de que el sistema restablezca el PIN.
    Permitir PIN simpleLos usuarios pueden crear PIN de cuatro dígitos con caracteres repetidos.
    Longitud del PINEstablece el número de caracteres que los usuarios deben establecer para sus PIN.
    Caracteres de PIN permitidosEstablece los caracteres que los usuarios deben configurar para sus PIN.
    Permitir huella digital en lugar del PINLos usuarios pueden acceder a las aplicaciones administradas con sus huellas digitales en lugar de con el PIN.
    Requerir credenciales corporativas para el accesoLos usuarios pueden acceder a las aplicaciones administradas con sus credenciales empresariales.
    Bloquee las aplicaciones administradas para que no se ejecuten en dispositivos que han sido alterados (jailbreak) o con acceso rootImpide que los usuarios accedan a aplicaciones administradas en dispositivos comprometidos.
    Volver a comprobar los requisitos de acceso después de (minutos) Configura el sistema para validar el PIN de acceso, la huella digital o la información de credenciales cuando la sesión de acceso alcanza uno de los intervalos de tiempo.
    • Tiempo de espera: número de minutos que las sesiones de acceso de las aplicaciones administradas permanecen inactivas.
    • Período de gracia sin conexión: número de minutos que los dispositivos con aplicaciones administradas permanecen sin conexión.
    Intervalo sin conexión (días) antes de borrar los datos de la aplicaciónConfigura el sistema para que elimine los datos de las aplicaciones administradas de los dispositivos cuando los dispositivos están sin conexión durante un número determinado de días.
    Ajustes para AndroidDescripción
    Bloquear capturas de pantalla y Android AssistantSi selecciona , las capturas de pantalla y el escaneo de aplicaciones de Android Assistant no estarán disponibles cuando se utilice una aplicación de Office.
    Versión mínima del sistema operativo requeridaIntroduzca el número de versión mínima requerida del SO Android que el usuario debe tener para obtener acceso seguro a la aplicación.
    Versión mínima del sistema operativo requerida (solo alerta de advertencia)Introduzca el número de versión mínima requerida del SO Android que el usuario debe tener para obtener acceso seguro a la aplicación.
    Versión mínima de la aplicación requeridaIntroduzca el número de versión mínima requerida de la aplicación que el usuario debe tener para obtener acceso seguro a la aplicación.
    Versión mínima de la aplicación requerida (solo alerta de advertencia)Introduzca el número de versión mínima requerida de la aplicación que el usuario debe tener para obtener acceso seguro a la aplicación.
    Versión mínima de parche de Android requeridaIntroduzca el nivel requerido de revisiones de seguridad de Android más antiguo que puede tener un usuario para obtener acceso seguro a la aplicación.
    Versión mínima de parche de Android requerida (solo alerta de advertencia)Introduzca el nivel de revisiones de seguridad de Android más antiguo que puede tener un usuario para obtener acceso seguro a la aplicación.
  4. Seleccione la pestaña Grupos asignados y asigne las directivas de aplicaciones de DLP a los grupos de seguridad de Microsoft. Los grupos de seguridad se configuraron previamente en Azure.

    AjustesDescripción
    Todos los grupos de seguridad Introduzca el nombre del grupo de seguridad y asígnelo a las políticas de aplicaciones de DLP. Realice su selección de la lista que el sistema muestra después de una entrada. Seleccione Agregar grupo y asigne las políticas de aplicaciones de DLP al grupo de seguridad.
    Grupos de seguridad asignados a políticas de O365 Muestra los grupos de seguridad asignados a las políticas de aplicaciones de DLP. Seleccione Eliminar grupo y elimine la asignación del grupo de seguridad.

Mensajes de advertencia para políticas eliminadas y modificadas

Después de cargar las directivas de Microsoft Intune App Protection, Workspace ONE UEM Console comprueba si hay eliminaciones y modificaciones en Intune en el portal de Azure. Es posible que las políticas administradas queden fuera de la sincronización con las políticas implementadas. Para advertir a los administradores sobre posibles eliminaciones y modificaciones, Workspace ONE UEM Console muestra mensajes de advertencia en función del escenario.

  • Policy was deleted on the Microsoft Intune Portal. Click Delete Settings to delete the policy settings from UEM.

    Workspace ONE UEM Console muestra este mensaje después de que un usuario elimine una o ambas directivas de iOS y Android implementadas en Intune. Al seleccionar Eliminar ajustes, se eliminan los ajustes de ambas directivas de Workspace ONE UEM Console sin modificar nada en Azure. La página de la consola no se actualiza automáticamente.

    Los usuarios pueden implementar nuevas políticas de iOS y Android en Azure sin errores.

    Nota: si solo se elimina en Azure una de las directivas, iOS o Android, la otra sigue estando presente en Azure. Los usuarios deben eliminar manualmente la otra política si deciden no conservar los ajustes anteriores.

  • Policy were updated on the Microsoft Intune portal and are out of sync with Workspace ONE UEM. Click Sync Settings to update this policy in UEM.

    Workspace ONE UEM Console muestra este mensaje después de que un usuario modifique las directivas de iOS y Android en Intune en el portal de Azure y los ajustes de la directiva de ambas sigan coincidiendo. Al seleccionar Sincronizar ajustes, se actualizan los ajustes de ambas directivas en Workspace ONE UEM Console para que coincidan con los que se extraen de las directivas de Azure. La página de la consola no se actualiza automáticamente.

    Nota: Este escenario excluye los ajustes que son específicos de iOS o Android, como los ajustes del SDK de iOS y los ajustes del asistente de Android.

  • "Receive data between other apps" policy is different for Android policy and iOS policies in Azure Portal. This setting needs to be the same for Workspace ONE UEM to sync the Android and iOS policies. Contact IT administrator to resolve the issue.

    "Receive data between other apps" and "Send org data to other apps" policies are different for Android and iOS in the Azure portal. These settings need to be the same for Workspace ONE UEM to sync the Android and iOS policies. Contact IT administrator to resolve the issue.

    "Prevent Backups", "Receive data between other apps", and "Send org data to other apps" policies are different for Android policy and iOS policies in the Azure portal. These settings need to be the same for Workspace ONE UEM to sync the Android and iOS policies. Contact the IT administrator to resolve the issue.

    Workspace ONE UEM Console muestra estos mensajes después de que un usuario modifique ambas políticas en Intune en el portal de Azure, pero los ajustes de la directiva de ambas no coinciden. Los mensajes muestran las discrepancias de los ajustes entre las dos políticas en Azure. También enumeran los nombres de las directivas que se muestran en Azure y no los de aquellas que utiliza Workspace ONE UEM Console.

    Resuelva los conflictos enumerados en los mensajes antes de usar el elemento de menú Sincronizar ajustes en Workspace ONE UEM Console.

    Nota: Este escenario excluye los ajustes que son específicos de iOS o Android, como los ajustes del SDK de iOS y los ajustes del asistente de Android.

El elemento de menú Eliminar ajustes y el elemento de menú Sincronizar ajustes no modifican ningún ajuste de Intune en el portal de Azure.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…