Skip to main content

26 de agosto de 2026

Implementar configuraciones de unión de dominio para el escritorio de Windows

La unión de dominio de Windows permite a los usuarios conectarse de forma remota a un dominio de trabajo con sus credenciales de Active Directory o con las credenciales del dispositivo local. Utilice Workspace ONE UEM para implementar sus configuraciones de unión de dominio para las uniones de dominio híbridas y locales y los grupos de trabajo para sus dispositivos Windows (escritorio de Windows).

Integración con Microsoft Autopilot (unión de dominio híbrida)

Si administra usuarios en la nube y a nivel local, puede usar Workspace ONE UEM para asignar las configuraciones de unión de dominio híbridas a dispositivos Windows a través de Windows Autopilot + OOBE (configuración rápida).

Cómo utilizar un perfil de Windows Autopilot para las inscripciones OOBE

Windows Autopilot le permite configurar un perfil que especifique el tipo de unión de dominio para los dispositivos que atraviesan el proceso de OOBE. Debe configurar y asignar un perfil de Autopilot a través de la opción de unión de dominio híbrida en Azure. Los dispositivos asignados a este perfil pasarán a través del proceso de OOBE y se unirán a Azure AD híbrido.

Importante: si no asigna un perfil de Autopilot con la especificación de unión híbrida en Azure, los dispositivos Windows pasarán por el proceso de OOBE y de unión a Azure AD. Una vez que los dispositivos están unidos a Azure AD, no se podrá iniciar una unión de dominio híbrida sin restablecer los dispositivos por completo.

Para obtener más información sobre Autopilot, consulte los temas de Microsoft | Docs, Configurar perfiles de Autopilot.

  • Si los usuarios utilizan un cliente de VPN de terceros para acceder a los recursos (por ejemplo, aquellos usuarios que trabajan desde casa), configure el elemento de menú del perfil de Autopilot Omitir comprobación de conectividad de AD (vista previa) en .
  • Si los usuarios no utilizan un cliente de VPN de terceros para acceder a los recursos (por ejemplo, aquellos usuarios que se encuentran en la red corporativa), configure el elemento de menú del perfil de Autopilot Omitir comprobación de conectividad de AD (vista previa) en No.

Requisitos para implementar la configuración de unión de dominio

Antes de implementar la configuración de unión de dominio, compruebe que completó los siguientes requisitos:

  • Inscripción automática de Windows: configure la inscripción automática en Azure con Workspace ONE UEM como el sistema de Administración de dispositivos móviles (MDM).
  • Workspace ONE UEM: deshabilite la página de seguimiento de estado de OOBE.
    1. En Workspace ONE UEM, vaya a Grupos y ajustes > Todos los ajustes > Dispositivos y usuarios > General > Inscripción.
    2. Seleccione la pestaña Indicaciones opcionales.
    3. Vaya a la sección Windows y deshabilite la opción Habilitar la página de seguimiento de estado de OOBE.
  • Suscripción de Microsoft: utilice una de las suscripciones de Microsoft que admita licencias de Windows Autopilot. Acceder al artículo en Microsoft | Docs titulado Requisitos de licencia de Windows Autopilot.
  • Perfil de Windows Autopilot: configure este perfil en Azure para que a los dispositivos Windows se les asigne la opción de unión de dominio híbrida. Para obtener más información, consulte los temas en Microsoft | Docs, Configurar perfiles de Autopilot.
  • Registrar dispositivos con el perfil de Autopilot: para obtener más información sobre cómo configurar los dispositivos de Autopilot, consulte el artículo de Microsoft | Docs titulado Registrar dispositivos manualmente con Windows Autopilot.
  • AirWatch Cloud Connector (ACC): use ACC para habilitar la unión de dominio de la versión local de Active Directory en Workspace ONE UEM.
  • Usuarios y equipos de Active Directory (ADUC): necesita el complemento de MMC denominado ADUC para configurar la unión de dominio de la versión local a través de Workspace ONE UEM.
  • Confirme que la inscripción automática de Windows con Azure en Workspace ONE UEM esté configurada.
  • Confirme que el perfil de Autopilot en Azure para que los dispositivos se unan a Azure AD como Unido a Azure AD híbrido esté configurado y asignado.
  • Confirme que registró sus dispositivos Windows en Azure y asignó el perfil de Autopilot de unión híbrida correspondiente.
  • Confirme que tiene dominios y unidades organizativas en Active Directory.
  • Confirme que configuró los servicios de directorio en Workspace ONE UEM Console, si utiliza Active Directory.
  • Confirme que configuró y asignó una configuración de unión de dominio en Workspace ONE UEM Console.

Orden de las tareas

  1. En Azure, configure los dispositivos de Autopilot según se indica en Microsoft | Docs. En la actualidad, este proceso incluye los siguientes pasos.

    1. Registre sus dispositivos de Autopilot.
    2. Cree un grupo de dispositivos.
    3. Cree y asigne un perfil de implementación de Autopilot.
  2. Configure la unión de dominio local en ADUC, ACC y Workspace ONE UEM.

    1. En ADUC, configure una cuenta de usuario con permisos de delegado de Windows Server, cree una tarea de delegado personalizada y configure los permisos.
    2. En ACC, actualice el servicio de AirWatch Cloud Connector para iniciar sesión con la cuenta de usuario creada en ADUC y agregue permisos de escritura a la carpeta de ACC.
    3. En Workspace ONE UEM, cree una configuración de unión de dominio para el Active Directory local.
    4. En Workspace ONE UEM, especifique la información de la unidad organizativa mediante la creación e implementación de una o varias asignaciones para la configuración de la unión de dominio.

Configurar dispositivos de Autopilot

En Azure, configure los dispositivos de Autopilot según lo indicado en la documentación de Microsoft. En la actualidad, este proceso incluye los siguientes pasos.

  1. Cree un grupo de dispositivos.
  2. Registre sus dispositivos de Autopilot.
  3. Cree y asigne un perfil de implementación de Autopilot.

Configurar la unión de dominio local

Los siguientes pasos describen cómo configurar y asignar una configuración de unión de dominio en Workspace ONE UEM. Estos pasos permiten a un dispositivo unirse a un dominio local durante la inscripción en Workspace ONE. Cuando se configuran junto con un perfil de Autopilot de unión híbrida, los dispositivos pasan a través del proceso de OOBE para unirse a Azure AD como unido a Azure AD híbrido. Si cumple todos los requisitos y los supuestos para la unión de dominio híbrida, los habrá cumplido todos para la unión de dominio de la versión local, de modo que podrá pasar al proceso de configuración, comenzando por el Paso uno: configurar ADUC en la sección Unión de dominio de la versión local.

Requisitos adicionales de unión a dominio local

Si utiliza Active Directory para administrar usuarios, puede usar Workspace ONE UEM para asignar las configuraciones de la unión de dominio local. Antes de comenzar, confirme que se completaron los siguientes requisitos:

  • AirWatch Cloud Connector (ACC): use ACC para configurar la unión de dominio de Active Directory en versión local.
  • Usuarios y equipos de Active Directory (ADUC): necesita el complemento de MMC denominado ADUC para configurar la unión de dominio de la versión local. Este complemento forma parte de las herramientas de administración de servidores remotos (RSAT). Consulte Microsoft | Docs para obtener la documentación más reciente sobre Windows Server.
  • Dispone de dominios y unidades organizativas configuradas en su dominio de Azure.
  • Ha configurado los servicios de directorio en Workspace ONE UEM Console si utiliza Active Directory.

Orden de las tareas

  1. En ADUC, configure una cuenta de usuario con permisos de delegado de Windows Server, cree una tarea de delegado personalizada y configure los permisos.
  2. En ACC, actualice el inicio de sesión con la cuenta de usuario creada en ADUC y agregue permisos de escritura. Asegúrese de que el usuario también tenga privilegios de administrador local en el servidor de ACC de modo que pueda iniciar correctamente el servicio.
  3. En Workspace ONE UEM, cree una configuración de unión de dominio para el Active Directory local.
  4. En Workspace ONE UEM, especifique la información de la unidad organizativa mediante la creación e implementación de una o varias asignaciones para la configuración de la unión de dominio.

Configurar usuarios y equipos de Active Directory (ADUC)

En ADUC, seleccione el usuario con permisos de delegado de Windows Server, cree una tarea de delegado personalizada y configure los permisos.

  1. Haga clic con el botón secundario en el contenedor o la carpeta donde desea agregar dispositivos y seleccione Delegar control. Esta selección muestra el Asistente de delegación de control.

  2. Seleccione Siguiente en el Asistente de control de delegación.

  3. En la ventana Usuarios o grupos, seleccione el usuario con permisos de delegado de Windows Server en la lista, seleccione Agregar y, a continuación, seleccione Siguiente. Si esta cuenta de usuario no es miembro del grupo Administradores de dominio, aumente el límite de creación de la cuenta del equipo (ms-ds-machine-account-quota) a partir del valor predeterminado de 10 para evitar errores después de unir 10 dispositivos al dominio.

  4. En la ventana Tareas para delegar, seleccione Crear una tarea personalizada para delegar y, a continuación, seleccione Siguiente.

  5. En la ventana Tipo de objeto de Active Directory, seleccione los elementos de menú Solo los siguientes objetos de la carpeta:, Objetos de equipo, y Crear objetos seleccionados en esta carpeta y, a continuación, seleccione Siguiente.

  6. En la ventana Permisos, seleccione General, Creación/eliminación de objetos secundarios específicos, Escribir y Crear todos los objetos secundarios y, a continuación, seleccione Siguiente.

Configurar AirWatch Cloud Connector (ACC)

Actualice el inicio de sesión y agregue permisos de escritura para ACC al usuario que ha sido editado en ADUC para delegar una tarea personalizada.

  1. Cambie Iniciar sesión como para ACC según el usuario configurado con permisos de delegado de Windows Server.
    Nota: asegúrese de que el usuario también tenga privilegios de administrador local en el servidor de ACC, de modo que pueda iniciar correctamente el servicio.
  2. En el área Configuración de seguridad avanzada de ACC, otorgue a los usuarios permisos de ESCRITURA para la carpeta ACC en <Drive>:\Omnissa\AirWatch\CloudConnector.

Crear una unión de dominio local

Implemente una configuración de unión de dominio en Workspace ONE UEM en los dispositivos Windows inscritos que utilizan credenciales de Active Directory para acceder a los recursos.

  1. En Workspace ONE UEM Console, desplácese a Grupos y ajustes > Configuraciones y seleccione Unión de dominio en la lista.
  2. Seleccione Agregar.
  3. Escriba una entrada significativa en el campo Nombre con el fin de poder reconocer la unión de dominio. Por ejemplo, si los usuarios y los equipos de Active Directory siguen un patrón geográfico, puede escribir Acme - South America. Esta entrada no tiene que coincidir con ningún ajuste de Active Directory, pero el uso de patrones similares en ambos sistemas puede ayudarle a organizar los dispositivos en las uniones de dominio.
  4. Seleccione Active Directory local para el Tipo de unión de dominio.
  5. Consulte el Nombre de dominio. La página de configuración de la unión de dominio introduce el nombre del Servidor configurado en la página Servicios de directorio. La configuración de los servicios de directorio de Workspace ONE UEM permite la existencia de un servidor para los servicios de directorio, por lo que este campo se completará de forma automática. Busque los ajustes de los servicios de directorios en Grupos y ajustes > Todos los ajustes > Sistema > Integración empresarial > Servicios de directorio.
    Nota: si desea cambiar la entrada Servidor en la página Servicios de directorio, debe Deshabilitar el elemento de menú SRV de DNS.
  6. Seleccione el Nombre descriptivo de dominio. La página de configuración de la unión de dominio ofrece una lista de los nombres descriptivos disponibles que se agregan a la lista de dominios para el servidor de servicios de directorio en la página Servicios de directorio. Busque los servicios de directorio en Grupos y ajustes > Todos los ajustes > Sistema > Integración empresarial > Servicios de directorio.
  7. Introduzca el formato de nombre de máquina que prefiera en el campo Formato de nombre de máquina. Use un formato compatible para el nombre de la máquina. La información sobre herramientas especifica los formatos aceptados. Workspace ONE UEM utiliza un máximo de 15 caracteres con los formatos %SERIAL% o %RAND:[#]%.
  8. Guarde la configuración de la unión de dominio para asignarla más tarde o seleccione ahora Guardar y asignar.

Asignar una configuración de unión de dominio

A continuación, se muestran los pasos para asignar la configuración de unión de dominio:

Importante: no se admite la asignación de más de una configuración de unión de dominio a un solo dispositivo. Esto incluye las configuraciones implementadas a través de una asignación directa (como se describe en esta sección), así como las que se distribuyen a través de flujos de trabajo de Freestyle. La aplicación de varias configuraciones de unión de dominio puede provocar conflictos y un comportamiento impredecible en el dispositivo. Para garantizar un funcionamiento correcto, cada dispositivo debe tener solo una única configuración de unión de dominio activa en todo momento.

  1. En Workspace ONE UEM Console, desplácese hasta una página de asignación seleccionando Asignar en la vista de lista de la unión de dominio en Grupos y ajustes > Configuraciones y seleccione Unión de dominio. Esta ventana de configuración se muestra si selecciona Guardar y asignar la configuración de unión de dominio.

  2. Seleccione el nombre de la configuración de la unión de dominio a menos que la entrada se haya rellenado previamente.

  3. Agregue un Nombre de asignación que tenga significado para usted y que le ayude a identificar la asignación. No es necesario que la entrada coincida con ninguno de los ajustes de Active Directory.

  4. Busque las unidades organizativas configuradas en los ajustes de ADUC y seleccione una sola unidad organizativa.

  5. Busque y seleccione los grupos inteligentes que están configurados en Workspace ONE UEM. Puede asignar un grupo inteligente a una unidad organizativa, pero no más. Si intenta seleccionar un grupo inteligente que ya tenga asignada una unidad organizativa, la consola mostrará un mensaje de error con información para que pueda solucionar los problemas y decidir qué grupos inteligentes usar para que se adapten a su escenario de implementación actual.

  6. Cree y guarde su asignación.

Nota: en las versiones de Workspace ONE UEM anteriores a la 2506, la configuración de unión de dominio sin conexión solo se aplicaba durante la inscripción del dispositivo. A partir de Workspace ONE UEM 2506 y con arquitectura moderna habilitada, esta limitación desaparece: la configuración de unión de dominio sin conexión ahora se puede aplicar en cualquier momento del ciclo de vida del dispositivo, lo que proporciona una mayor flexibilidad en los escenarios de implementación. Esto no se aplica a los escenarios de grupo de trabajo.

Contenedor de equipos en Active Directory (AD) y conflictos de UO/grupos inteligentes

La asignación de la configuración de unión de dominio viene determinada por la pertenencia al grupo inteligente. La jerarquía del grupo organizativo (GO) principal-secundario no influye en la asignación de la configuración a menos que el dispositivo cumpla los requisitos para grupos inteligentes en los GO principales y secundarios.

Si un dispositivo cumple los requisitos para las configuraciones de unión de dominio sin conexión asignadas en los niveles de GO principal y secundario, la configuración del GO secundario (más específico o "cerrado") tendrá prioridad y se aplicará al dispositivo.

Cuando un dispositivo recibe varias configuraciones de unión de dominio sin conexión, la resolución de conflictos viene determinada en función del nombre y el tipo de dominio.

  • Si todas las configuraciones tienen el mismo nombre y tipo de dominio, la unidad organizativa (OU) se tratará como opcional. El sistema continúa con la unión de dominio, tratando la OU como vacía si es necesario.
  • Si el nombre o el tipo de dominio o el tipo difieren, la unión al dominio no puede continuar.

🔹 Escenario 1: mismo dominio, unidad organizativa diferente

El dispositivo cumple los requisitos para SG1 y SG2.

SG del dispositivoNombre de dominioTipoUnidad de organización
SG1amst.adOfflineDomainJoinOU=domainJoinOU,DC=amst,DC=ad
SG2amst.adOfflineDomainJoinDC=amst,DC=ad

Resultado:
El nombre y tipo de dominio coinciden, la unidad organizativa es diferente. La unidad organizativa se trata como vacía y la unión al dominio continúa.

Configuración efectiva:

Nombre de dominioTipoUnidad de organización
amst.adOfflineDomainJoin(vacío)

Escenario 2: configuraciones idénticas

El dispositivo cumple los requisitos para SG1 y SG2.

SG del dispositivoNombre de dominioTipoUnidad de organización
SG1amst.adOfflineDomainJoinOU=domainJoinOU,DC=amst,DC=ad
SG2amst.adOfflineDomainJoinOU=domainJoinOU,DC=amst,DC=ad

Resultado:
Todos los campos coinciden exactamente. La unión de dominio continúa utilizando la unidad organizativa especificada.

Configuración efectiva:

Nombre de dominioTipoUnidad de organización
amst.adOfflineDomainJoinOU=domainJoinOU,DC=amst,DC=ad

Escenario 3: dominios distintos

El dispositivo cumple los requisitos para SG1 y SG2.

SG del dispositivoNombre de dominioTipoUnidad de organización
SG1amst.adOfflineDomainJoinOU=domainJoinOU,DC=amst,DC=ad
SG2dell.adOfflineDomainJoinOU=domainJoinOU,DC=dell,DC=ad

Resultado:
Los nombres de dominio son diferentes. Un dispositivo no se puede unir a varios dominios. No se procesará la unión de dominio.

Configuración efectiva:
La unión de dominios no es posible

El dispositivo recibe configuraciones de unión de dominio y de grupo de trabajo

Cuando se asignan tanto una configuración de unión de dominio como una de grupo de trabajo en el mismo dispositivo, el sistema priorizará y aplicará la configuración de unión de dominio. En este caso, se ignorará la configuración del grupo de trabajo.

Aplicar una configuración de unión de dominio

Antes de aplicar la configuración de unión de dominio sin conexión, Workspace ONE Intelligent Hub realiza una comprobación para determinar si el dispositivo ya está unido a un dominio de Active Directory (AD) o Entra ID.

  • Si el dispositivo no está unido al dominio, se aplicará la configuración.
  • Si el dispositivo ya está unido al dominio, se omitirá la configuración.

Para incluir la unión de dominio como parte de un flujo de trabajo más amplio, evite asignar la configuración directamente a un dispositivo (de trabajo) corporativo fuera de ese flujo de trabajo.

Nota: para los dispositivos no configurados con Windows Autopilot, es necesario realizar un reinicio manual después de aplicar la configuración de unión de dominio sin conexión.

Solución de problemas

Para investigar los problemas relacionados con el proceso de unión de dominio sin conexión, puede recopilar y revisar los logs directamente desde el dispositivo y analizar los componentes relevantes del sistema.

Pasos para solucionar problemas Recopile logs de Workspace ONE Intelligent Hub desde las siguientes rutas de acceso:

  • C:\ProgramData\AirWatch\UnifiedAgent\Logs\DomainJoin-%TIMESTAMP%.log
  • C:\ProgramData\AirWatch\UnifiedAgent\Logs\DSM-%TIMESTAMP%.log
  • C:\ProgramData\AirWatch\UnifiedAgent\Logs\TaskScheduler-%TIMESTAMP%.log

Inspeccione las entradas de logs de flujo de trabajo si la configuración de unión de dominio se asignó a través del flujo de trabajo de Freestyle En los logs de flujo de trabajo, busque la siguiente frase clave para confirmar el procesamiento del evento: "Evento de caché de Hub de unión de dominio recibido"

Capturar un rastro de Fiddler Un rastro de Fiddler puede ayudar a identificar problemas de comunicación o errores en las llamadas de API entre componentes de Workspace ONE y el dispositivo.

Comprobar los ajustes del registro Revise la siguiente ruta de registro para configuraciones relacionadas con la unión de dominio de Workspace ONE: Computer\HKEY_LOCAL_MACHINE\SOFTWARE\AIRWATCH

Estos artefactos proporcionan una vista detallada de lo que sucedió durante el intento de unión de dominio y ayudan a aislar las causas principales en caso de error.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…