La función multiusuario ha realizado cambios importantes en la forma en que un administrador administrará sus dispositivos en el futuro. Al utilizar la nueva arquitectura Modern Stack, Workspace ONE podrá administrar dispositivos multiusuario. El usuario que haya iniciado sesión en Windows Desktop se convertirá en el usuario inscrito del dispositivo. A continuación, realizaremos el seguimiento del usuario inscrito para todos los que inicien sesión. Es muy importante que los recursos del dispositivo se asignen al dispositivo.
Multiusuario ahora es el método de inscripción predeterminado para los dispositivos Windows administrados por Workspace ONE. A partir de UEM 2406 y de Intelligent Hub 2404, todos los dispositivos estarán habilitados para varios usuarios de forma predeterminada. Este cambio creará nuevos casos prácticos, como el trabajo basado en turnos y la capacidad de reasignar dispositivos sin una eliminación empresarial. No hay ningún conmutador ni argumento de línea de comandos adicionales que deba transferirse para habilitar la función multiusuario.
Inscripción
Existen cinco tipos de opciones de inscripción y algunas tienen requisitos adicionales.
-
Inscripción inmediata: se admiten los dispositivos inscritos con Autopilot. Sin embargo, el Intelligent Hub debe estar instalado para habilitar la función multiusuario. En Ajustes del sistema > Dispositivos y usuarios > Windows > Microsoft >, asegúrese de que la opción Publicar Intelligent Hub esté seleccionada.
-
Inscripción de línea de comandos: para el modo multiusuario, todos los dispositivos estarán habilitados para varios usuarios de forma predeterminada sin necesidad de cambiar de línea de comandos adicional.
-
Inscripción de Agent: Se admite la inscripción basada en Agent. No se requiere ninguna configuración adicional para habilitar la función multiusuario durante la inscripción de Agent.
-
Inscripción con aprovisionamiento mediante Dropship (en línea y fuera de línea): admite el modo multiusuario sin que se requiera ninguna configuración adicional.
-
Flujos de inscripción provisional: se admite la inscripción provisional de usuario único estándar sin necesidad de realizar ninguna configuración adicional. No es compatible con la inscripción provisional multiusuario o de usuario único avanzado. Para comprobar los ajustes de usuario de inscripción provisional, acceda a los detalles del usuario > Avanzados > Provisional.
Nota: cualquier usuario ahora puede convertirse en usuario provisional. Los administradores ya no tienen que preconfigurar un usuario para que sea un usuario provisional exclusivo. Si los recursos comunes se crean en el contexto del dispositivo y las asignaciones se configuran para todos los usuarios del dispositivo, los recursos no se volverán a instalar.
Se añadió una función en la versión 2506 que ofrece al administrador la capacidad de seleccionar el tipo de Modo de usuario que se utilizará para una nueva inscripción. El valor predeterminado del Modo de usuario es Multiusuario, pero ahora puede seleccionar la inscripción de usuario único desde aquí si lo necesita. Esto también se puede configurar por grupo organizativo (GO). Puede encontrar esto en la consola en: Sistema > Dispositivos y usuarios > Microsoft > Windows > Ajustes de Intelligent Hub > Modo de usuario predeterminado para la inscripción.
Para obtener más información sobre la inscripción, consulte [Multiusuario de Windows en Workspace ONE UEM en Tech Zone](https://techzone.omnissa.com/resource/workspace-one-uem-windows-Multi User#device-enrollment).
Ajustes de dispositivo compartido
El ajuste predeterminado es solicitar al usuario su grupo organizativo (GO). Si este ajuste no cambia, se solicitará al usuario que introduzca el ID de grupo organizativo. Se recomienda cambiar este ajuste a Grupo organizativo fijo o Grupo organizativo de grupo de usuarios para que la reasignación del usuario sea silenciosa. Para el grupo organizativo fijo, el dispositivo permanecerá en el grupo organizativo actual, mientras que el grupo organizativo de grupo de usuarios moverá el dispositivo al grupo organizativo configurado. El Modo de asignación de grupo se encuentra en Ajustes del sistema > Dispositivos y usuarios > General > Dispositivo compartido. Desde ahí, puede controlar cómo asignar un dispositivo al grupo organizativo adecuado.
Vista de la consola
Los dispositivos muestran el modo de usuario actual (Multiusuario, Usuario único) en varias áreas dentro de la consola.
-
Modo multiusuario: el usuario inscrito del dispositivo se actualizará en función del usuario de Windows que tenga sesión iniciada.
-
Modo de usuario único: el usuario inscrito siempre será el usuario que esté inscrito en el dispositivo. El usuario inscrito no se actualizará si otro usuario inicia sesión en Windows.
Página de detalles y lista de dispositivos
La vista personalizada de la lista de dispositivos muestra la columna Modo de usuario, que muestra el modo actual. La vista Detalles del dispositivo también muestra el modo de usuario actual en el panel informativo del dispositivo.
Filtros
En la página Vista de lista de dispositivos, se añadieron filtros para ayudar en varios escenarios administrativos:
-
Usuario único (heredado): dispositivos inscritos como un dispositivo de usuario único debido a una versión anterior de Intelligent Hub que no es compatible con la función multiusuario.
-
Multiusuario: dispositivos inscritos o migrados al modo multiusuario.
-
Compatible con multiusuario: dispositivos que actualmente están inscritos como usuario único (heredado), pero que están disponibles para migrarse. Estos dispositivos cumplen con el requisito de migrar a multiusuario, incluida la versión de Intelligent Hub correcta. Utilice este filtro al migrar dispositivos de usuario único (heredados) existentes a multiusuario.
-
Usuario único: dispositivos multiusuario que actualmente tienen la funcionalidad de reasignación de usuarios en pausa. El usuario de inscripción no se actualizará en estos dispositivos cuando un nuevo usuario inicie sesión en Windows. La reasignación de usuarios puede pausarse (o anular la pausa) en la vista de lista de dispositivos o en la página de detalles del dispositivo.
Compatibilidad con servicios de directorio
Multiusuario ha introducido la compatibilidad con las siguientes configuraciones de tipo de directorio:
- Compatible con LDAP Active Directory
- NO es compatible con LDAP Lotus Domino
- NO es compatible con LDAP Novell e-Directory
- Se admite LDAP otro
- Compatible con Omnissa Identity Services
- Compatible con None
Atributos para identificador único
Para identificar quién ha iniciado sesión actualmente y hacerlos coincidir con un objeto de usuario en UEM Console, es necesario configurar los atributos utilizados para la coincidencia. En la configuración de Windows Intelligent Hub, los administradores deben seleccionar el par adecuado de los posibles atributos de usuario de UEM y los cuatro atributos que el Intelligent Hub puede recopilar del dispositivo. Se recomienda utilizar UPN/UPN para la mayoría de los casos prácticos. En Atributos para identificador único, seleccione el atributo de usuario de UEM que esté en línea con el atributo de usuario cliente deseado, tal y como se muestra a continuación.
| Atributos de usuario UEM | Atributos de usuario cliente |
|---|---|
| Identificador de objetos | GUID de objeto (requiere visibilidad con el controlador de dominio) |
| Nombre de usuario | Nombre de cuenta SAM |
| Recomendado: nombre principal de usuario | Nombre principal de usuario |
| IDempleado | SID de usuario |
| Dirección de correo electrónico | |
| Atributo personalizado 1-5 |
De forma predeterminada, el identificador único se establece en Identificador de objeto/GUID de objeto. Le recomendamos que cambie esta opción en función de las necesidades de su entorno. Tenga en cuenta que el GUID de objeto requiere una conexión activa al controlador de dominio para obtener el GUID en el dispositivo. Para configurar, vaya a: Ajustes > Configuración del dispositivo > Dispositivos y usuarios > Microsoft > Windows > Ajustes de Intelligent Hub.
Migración
A partir de la versión 2406, todos los dispositivos de escritorio de Windows recién inscritos estarán habilitados para Multiusuario de forma predeterminada. Los dispositivos de escritorio de Windows que ya estén inscritos se mantendrán como dispositivos de Usuario único (heredado). Se pedirá a los administradores que migren sus dispositivos inscritos previamente a Multiusuario. El motivo es permitir que los administradores validen sus asignaciones de recursos antes de la habilitación de Multiusuario. Esto garantizará que, si el usuario de inscripción se actualiza después de la migración, no se eliminen recursos de forma involuntaria.
Ejemplo: un miembro del equipo de TI inscribió un dispositivo mediante la inscripción provisional de la línea de comandos. Durante esta configuración, el miembro del equipo inició sesión en el dispositivo para completar una configuración adicional y se inscribió accidentalmente el dispositivo a sí mismo. A continuación, el dispositivo se entrega al usuario final real. Tras la migración a Multiusuario, el usuario de inscripción de este dispositivo se cambiará al usuario final real. Si las asignaciones de recursos no se asignan al usuario final real, se eliminarán tras la migración. Consulte la sección Asignaciones de recursos para obtener más información sobre cómo configurar correctamente los recursos comunes para su uso en un escenario multiusuario.
Migrar a Multiusuario
La migración de dispositivos que se inscribieron anteriormente se puede realizar de diferentes maneras:
-
Vista de lista de dispositivos: en la vista de lista de dispositivos, seleccione uno o más dispositivos a través de la casilla de verificación y seleccione Cambiar al Modo multiusuario. Para identificar qué dispositivos pueden migrarse, aproveche el filtro "Compatible con Multiusuario" en la sección Filtros de la página Vista de lista de dispositivos. Este filtro enumerará todos los dispositivos que pueden migrarse (actualmente Usuario único y cumplen los requisitos mínimos de Intelligent Hub para Multiusuario). A continuación, se mostrará la siguiente pantalla de aceptación a los administradores. Haga clic en Continuar.
Nota: la vista de lista de dispositivos se limita a seleccionar 100 dispositivos al mismo tiempo. Para migrar más de 100 dispositivos a la vez, se recomienda utilizar el método de API.
-
Migración a través de API: la migración se puede activar con la siguiente URL POST:
https://%APISERVERUL%/api/mdm/devices/action/con el siguiente cuerpo:
{
"action_name": "MIGRATE_TO_Multi User",
"filter":
{
"organization_group_uuid": "999362E5-7D35-487B-A74F-7C0A377BB521", "device_uuids": [
"338234E5-F1DE-46CF-AE1C-DFFD919CFE32",
"40D18DF3-0B04-4648-A26A-E5D24F2CD4D9"
]
} }
Importante
Asegúrese de seleccionar la versión 3 de la API. Estos datos se deben añadir al encabezado de la API, como en este ejemplo:
"Accept", "application/json; version=3"
Dispone de las siguientes acciones:
-
MIGRATE_TO_Multi User: para migrar dispositivos de Compatible con multiusuario a Multiusuario
-
CHANGE_TO_SINGLEUSER: para cambiar un dispositivo de Multiusuario a Usuario único
-
CHANGE_TO_Multi User: para cambiar un dispositivo de Usuario único a Multiusuario
Experiencia del usuario final al cambiar de usuario:
La función Multiusuario se diseñó para que al usuario final le resultase lo más sencillo posible. Para volver a asignar el dispositivo a un nuevo usuario, simplemente cierre la sesión de Windows e inicie sesión con un usuario corporativo diferente.
En los dispositivos unidos al dominio (Active Directory, unión híbrida o AAD), la reasignación del usuario se realizará de forma silenciosa. Para confirmar que la nueva asignación se realizó correctamente, el usuario final verá la siguiente notificación de Windows después de iniciar sesión. Esta notificación solo se mostrará una vez después del cambio de usuario.
En los dispositivos unidos al grupo de trabajo, Workspace ONE no puede buscar los atributos necesarios para volver a asignar el dispositivo de forma silenciosa. En dichos dispositivos, el Intelligent Hub solicitará al usuario final que se autentique con sus credenciales corporativas. Después de introducir su credencial correctamente, el usuario verá una notificación que indica que su usuario está conectado a Workspace ONE y el dispositivo se ha vuelto a asignar correctamente.
-
Error al reasignar el usuario: cuando un nuevo usuario inicia sesión en una máquina unida al dominio, Workspace ONE intentará retirar el dispositivo de forma silenciosa. Si se produce un error en el primer intento, Workspace esperará dos minutos antes de volver a intentarlo. Esta acción se repetirá tres veces. En caso de que Workspace ONE no haya podido retirar el dispositivo de forma silenciosa, el Intelligent Hub solicitará al usuario que introduzca sus credenciales. Después de introducirlas, el dispositivo se volverá a asignar.
-
Cerrar sesión frente a Cambiar usuario: para volver a asignar el usuario, es necesario que el usuario actual cierre sesión en Windows. No se permite realizar un cambio de usuario. Se recomienda aprovechar un CSP o GPO para bloquear el cambio de usuario en los dispositivos que cambiarán de usuario con frecuencia. Para obtener más información sobre CSP, consulte Microsoft en: https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-cspwindowslogon
| Asignación | Usuario A | Usuario B |
|---|---|---|
| Aplicación en el contexto del sistema: asignada al dispositivo | La aplicación se mantendrá en el dispositivo | La aplicación se mantendrá en el dispositivo |
| Aplicación en el contexto del sistema: asignada al usuario A | La aplicación se mantendrá en el dispositivo | La aplicación se elimina |
| Aplicación en el contexto del sistema: asignada al usuario B | La aplicación se elimina | La aplicación se mantendrá en el dispositivo |
| Aplicación en el contexto del sistema: asignada al usuario A y B | La aplicación se mantendrá en el dispositivo | La aplicación se mantendrá en el dispositivo |
| Aplicación en el contexto del usuario: asignada al usuario A | La aplicación se mantendrá en el dispositivo | La aplicación se mantendrá en el dispositivo |
| Aplicación en el contexto del usuario: asignada al usuario B | La aplicación se mantendrá en el dispositivo | La aplicación se mantendrá en el dispositivo |
| Aplicación en el contexto del usuario: asignada al usuario A y B | La aplicación se mantendrá en el dispositivo | La aplicación se mantendrá en el dispositivo |
Contexto del perfil
El contexto del perfil funciona de forma similar en las configuraciones a nivel de dispositivo. Se instalan mediante perfiles de dispositivo y afectan a todos los usuarios de un dispositivo. Ejemplos de esto son el cifrado del dispositivo o los ajustes generales de DLP. A continuación, se emplean los perfiles de usuario para instalar recursos específicos del usuario, como certificados de identidad o personalizaciones.
Grupos de asignación
Workspace ONE aprovecha los grupos de asignación para asignar recursos a los dispositivos. Si un usuario no tiene asignado un recurso, se desinstalará ese recurso. Es clave que todos los usuarios se asignen a recursos comunes en una estación de trabajo compartida. Por ejemplo: una aplicación que utilizarán todos los usuarios. Para todos los recursos necesarios, compruebe los grupos de asignación utilizados. Si aprovecha los grupos de usuarios, asegúrese de que incluyan todos los usuarios o si utiliza los grupos inteligentes, compruebe si los grupos de usuarios forman parte de los criterios y si se aplica alguna exclusión de usuarios.
Flujos de trabajo
Los flujos de trabajo, con todos los recursos que incluyen, son totalmente compatibles con dispositivos multiusuario. El comportamiento de los flujos de trabajo asignados es diferente al de los perfiles o las aplicaciones. Los flujos de trabajo se volverán a ejecutar y a evaluar con cada cambio de usuario. Esto garantiza que los recursos de contexto del usuario se apliquen al usuario de inscripción actual. Las aplicaciones y los perfiles que ya estén instalados en el dispositivo no se volverán a instalar ya que la detección de UEM comprobará el estado de instalación antes.
Certificados
Los certificados de usuario y dispositivo se pueden utilizar en un dispositivo multiusuario. Los certificados de dispositivos asignados están disponibles para todos los usuarios, mientras que los certificados de usuario solo están disponibles para el usuario de inscripción actual. Si un usuario inicia sesión por primera vez en el dispositivo, se solicitarán e instalarán los certificados de usuario para el usuario de inscripción. Si el usuario vuelve a iniciar sesión en el dispositivo, el certificado ya está instalado y no se generará ninguna nueva solicitud en la CA.
Evitar la reasignación de usuarios
UEM Console ofrece dos formas de evitar o bloquear las reasignaciones de usuario.
Restricciones de checkout: si es necesario bloquear un grupo específico para que no cancele los dispositivos en su cuenta de usuario, existe la siguiente configuración disponible:
-
Todos los miembros de los grupos de usuarios que se añaden a la sección "Restricciones de checkout para multiusuarios en Windows" no podrán cambiar el usuario de inscripción en un dispositivo. Este ajuste se puede configurar por GO y lo heredarán todos los GO secundarios si la opción "Reemplazar" no se selecciona en un GO secundario.
Por ejemplo: el usuario A ha iniciado sesión en el dispositivo y un empleado del departamento de soporte técnico inicia sesión en el dispositivo. El dispositivo debe permanecer asignado al usuario A. En este caso, la cuenta del empleado del departamento de soporte técnico se puede añadir a un grupo de usuarios y configurarla en las restricciones de checkout. El empleado del departamento de soporte técnico ya no cambiará el usuario de inscripción en ningún dispositivo de este GO.
Las cuentas de usuario que estén configuradas para las restricciones de checkout aún pueden inscribir dispositivos, pero no pueden cambiar el usuario en un dispositivo ya inscrito. Esto no se aplica a los flujos de inscripción provisional: un dispositivo de flujo de inscripción provisional no se puede cambiar a un usuario en el grupo de restricciones de checkout.
Cambiar del modo multiusuario al modo de usuario único: si es necesario pausar/detener de forma temporal o permanente la reasignación del usuario, se pueden seleccionar uno o varios dispositivos en la consola para cambiar del modo de usuario múltiple al modo de usuario único. Si el dispositivo está en modo de usuario único, el usuario de inscripción no cambiará a ningún nuevo usuario que haya iniciado sesión. Esto también se puede utilizar para dispositivos de usuario único si se puede habilitar para utilizar las capacidades multiusuario en el futuro sin volver a inscribir el dispositivo. Después de que el dispositivo vuelva al modo multiusuario, cada cambio de usuario cambiará el usuario de inscripción del dispositivo. A continuación, pausar y reanudar a través de la API.
¿Le resultó útil esta página?