Puede integrar Workspace ONE UEM con plataformas Entra ID (anteriormente Azure AD) de Microsoft, como socio de conformidad de dispositivos, para utilizar el estado de administración y conformidad de los endpoints para evaluar el riesgo y aplicar directivas de acceso condicional.
Esta integración le permite utilizar el ecosistema de herramientas de Workspace ONE UEM, incluido el potente motor de conformidad, para determinar el estado de conformidad del dispositivo según los estándares de seguridad de su organización en función de una amplia variedad de atributos de dispositivo y usuario, y compartir el estado resultante con Microsoft. Entra ID interpreta esta información de estado del endpoint para ayudarle a configurar directivas de acceso condicional detalladas.
Requisitos previos
-
Omnissa
-
Workspace ONE UEM (cualquier versión compatible actualmente) con cuenta de administrador
-
Intelligence
- Disponible de forma predeterminada para todos los entornos de SaaS. Debe aceptar la participación en Omnissa Intelligence a través de su entorno de Workspace ONE UEM y mantener la participación para la funcionalidad ininterrumpida.
- Si accede a los servicios de Omnissa a través de Omnissa Connect, se debe autorizar el origen de datos de UEM y mantener la autorización. Para ver el estado desde la consola de Intelligence, acceda a Integraciones > Orígenes de datos > UEM.
- Los clientes con implementaciones locales deben configurar Omnissa Intelligence, lo que puede requerir la implementación de una instancia local de Omnissa Intelligence Connector.
Para obtener más información, consulte Requisitos de Omnissa Intelligence.
-
-
Microsoft
- Entra ID con las licencias de Microsoft pertinentes para configurar el acceso condicional de Microsoft y acceso de administrador para iniciar sesión, añadir aplicaciones de movilidad y empresariales, y otorgar consentimiento para aplicaciones empresariales.
- Microsoft Entra ID (Commercial): utiliza
login.microsoftonline.compara la autenticación y es compatible con todos los entornos de Workspace ONE UEM SaaS Commercial y Local. - Microsoft Entra ID para el gobierno de EE. UU. (GCC High): utiliza
login.microsoftonline.uspara la autenticación y solo es compatible con entornos FedRAMP de Workspace ONE UEM SaaS.
- Microsoft Entra ID (Commercial): utiliza
- Intune con las licencias de Microsoft pertinentes para configurar la administración de conformidad de socios de Microsoft y acceso de administrador para configurar la administración de conformidad de socios.
Póngase en contacto con su representante de Microsoft para conocer los requisitos de licencia detallados de estas plataformas de Microsoft.
- Entra ID con las licencias de Microsoft pertinentes para configurar el acceso condicional de Microsoft y acceso de administrador para iniciar sesión, añadir aplicaciones de movilidad y empresariales, y otorgar consentimiento para aplicaciones empresariales.
Plataformas de dispositivos compatibles
Solo los dispositivos totalmente administrados e inscritos en MDM son compatibles con el acceso condicional de Entra ID. No se admiten los dispositivos registrados con Hub ni aplicaciones (a través de aplicaciones como Boxer, Content, etc.). A continuación se detallan los requisitos adicionales para cada plataforma de dispositivos.
-
iOS
- Los dispositivos con inscripción de usuarios basada en cuentas (ADUE) son compatibles con Intelligent Hub 25.05.1 y versiones posteriores.
- Los dispositivos inscritos a través de Intelligent Hub, la inscripción de navegador o la inscripción automatizada de dispositivos/programa de inscripción de dispositivos son compatibles con todas las versiones compatibles actualmente de Intelligent Hub.
- El registro del modo de dispositivo compartido (SDM) y Microsoft Single Sign-On para dispositivos compartidos son compatibles con Intelligent Hub 25.09 o versiones posteriores. Para obtener más información, consulte Microsoft Single Sign-On (SSO) y Modo de dispositivo compartido (SDM) con acceso condicional de Entra ID.
Nota: esta función actualmente forma parte de nuestro programa de disponibilidad limitada. Para solicitar acceso para su organización, póngase en contacto con su equipo de cuentas.
-
Android
- Registro del modo de dispositivo compartido (SDM) con Microsoft Authenticator. Consulte Acceso condicional de dispositivo compartido para conocer los requisitos.
- Microsoft Single Sign-On (SSO) para dispositivos Android compartidos. Consulte Microsoft Single Sign-On (SSO) para dispositivos Android compartidos para conocer más detalles
-
macOS
- El registro basado en llavero heredado es compatible con Intelligent Hub 21.11 o versiones posteriores. Consulte Registrar dispositivos macOS para el acceso condicional con Entra ID.
- Registro seguro basado en Enclave mediante el portal de empresa de Intune (recomendado). Para conocer los requisitos y los detalles de configuración, consulte SSO de plataforma y conformidad del dispositivo con Entra ID mediante el portal de empresa de Intune.
-
Windows
- Los dispositivos inscritos en OOBE de Windows y los unidos de forma híbrida solo son compatibles con Workspace ONE UEM Commercial SaaS con Entra ID Commercial. Entra ID GCCH no es compatible.
Implementaciones compatibles
Actualmente, Workspace ONE UEM es compatible con las siguientes implementaciones de Microsoft Entra ID:
-
Microsoft Entra ID (Commercial): utiliza
login.microsoftonline.compara la autenticación.- Compatible con todos los entornos comerciales de SaaS y locales de Workspace ONE UEM.
-
Microsoft Entra ID para el gobierno de EE. UU. (GCC High): utiliza
login.microsoftonline.uspara la autenticación.- Compatible únicamente con entornos FedRAMP de Workspace ONE UEM SaaS alojados en Omnissa.
De forma adicional, ahora puede integrar un solo inquilino de Entra ID con varios entornos de Workspace ONE UEM. Cada grupo organizativo (GO) de Workspace ONE UEM en el que desee configurar el mismo inquilino de Entra ID para el acceso condicional debe pertenecer a un entorno de Workspace ONE UEM distinto. En otras palabras, puede tener un inquilino de Entra ID para varios entornos de UEM, pero no puede tener un inquilino de Entra ID para varios grupos organizativos en un único entorno de UEM.
Entornos locales con Console en red cerrada
Los entornos locales con el servidor de UEM Console alojado en una red interna o restringida, incluidos aquellos sin acceso saliente a las URL de Intelligence pertinentes, como se indica aquí, deben utilizar una URL de Console con un certificado SSL asociado. Las URL de Console que utilizan solo "HTTP" no son compatibles con la integración de acceso condicional.
Es posible que la capacidad de registro de acceso condicional no funcione en estos entornos, ya que requiere acceso saliente de Console a Intelligence.
Configurar el acceso condicional con Microsoft Entra ID
Realice los siguientes pasos para habilitar el acceso condicional con Entra ID. En estos pasos, se asume que se ejecuta un navegador compatible con Workspace ONE UEM y que puede tener varias pestañas del navegador abiertas al mismo tiempo.
-
Para dispositivos iOS, Android o macOS, en una pestaña del navegador, inicie sesión en el Centro de administración de Microsoft Intune con las credenciales de su cuenta de administrador.
-
Acceda a Administración de inquilinos > Conectores y tokens > Administración de conformidad de socios > Agregar socio de conformidad.
-
En la pestaña Crear socio de conformidad > Básico, configure lo siguiente según corresponda:
-
Socio de conformidad: seleccione Acceso condicional de Workspace ONE (en Entra ID GCC High, seleccione Acceso condicional de Workspace ONE GCCH).
-
Plataforma: seleccione la plataforma deseada (iOS, Android y macOS).
-
-
En la pestaña Crear socio de conformidad > Asignaciones, configure las inclusiones y exclusiones de usuarios y grupos según sea necesario.
-
En la pestaña Crear socio de conformidad > Revisar y crear, revise los detalles de configuración y, a continuación, seleccione Crear.
Si desea configurar el acceso condicional para más de una plataforma, repita estos pasos para cada plataforma.
-
-
En una nueva pestaña del navegador, inicie sesión en la consola administrativa de Microsoft Entra ID con las credenciales de su cuenta de administrador.
-
(OPCIONAL) Configure las directivas de acceso condicional de Entra ID según las necesidades de su organización. Para obtener más información, consulte Descripción general del acceso condicional de Microsoft.
-
Para dispositivos Windows, añada la aplicación empresarial AirWatch by Omnissa al inquilino de Entra.
-
En la instancia del Portal de administración de Azure, seleccione el directorio y acceda a la pestaña Movilidad (MDM y WIP).
-
Seleccione Agregar aplicación, seleccione la aplicación AirWatch de Omnissa y, a continuación, seleccione Agregar.
-
-
-
En una nueva pestaña del navegador, inicie sesión en el entorno de Omnissa Workspace ONE UEM con las credenciales de su cuenta de administrador.
-
Cambie a un grupo organizativo (GO) de tipo Cliente. Actualmente, las configuraciones de requisitos previos y acceso condicional de Entra ID en Workspace ONE UEM solo se admiten en grupos organizativos de tipo cliente.
-
Acceda a Monitor > Intelligence y asegúrese de que ha aceptado la participación. Si no es así, complete el proceso de participación. Para obtener más información, consulte la documentación de Omnissa Intelligence.
-
Acceda a Grupos y ajustes > Todos los ajustes > Sistema > Servicios de directorio.
-
En la pestaña Servidor, desplácese hacia abajo hasta la sección Avanzado.
-
Para Integración con Azure AD, coloque el control deslizante en Habilitado.
-
-
Cambie a la pestaña Microsoft Entra ID del navegador.
-
Seleccione Microsoft Entra ID en el menú. Se muestra la página Descripción general de Microsoft Entra ID. Para encontrar el nombre de dominio principal o el ID de inquilino de Microsoft Entra, busque el nombre de dominio principal o el ID de inquilino en la sección Información básica.
-
Copie el ID de inquilino en el portapapeles. Para obtener más información, consulte ID de inquilino de Microsoft Entra ID.
-
-
Vuelva a la pestaña Workspace ONE UEM del navegador.
-
Pegue el ID de inquilino en el cuadro de texto ID de directorio, debajo del control deslizante Integración de Azure AD.
-
Desplácese hacia abajo y busque el ajuste Usar datos de conformidad en las directivas de acceso condicional de Azure y, a continuación, coloque el control deslizante en Habilitado.
-
(OPCIONAL para dispositivos Windows) Para Usar datos de conformidad en las directivas de acceso condicional de Azure para Windows, coloque el control deslizante en Habilitado.
-
(OPCIONAL para dispositivos iOS, Android y macOS) Para Usar datos de conformidad en las directivas de acceso condicional de Azure para iOS, Android y macOS, seleccione el control deslizante Habilitado.
-
Cuando se le solicite redirigir a Microsoft, seleccione Continuar, con lo que se abrirá una nueva pestaña en el navegador. Autentíquese con sus credenciales de administrador de Entra ID y acepte la solicitud de permisos en la página de consentimiento que se muestra. Una vez concedido el consentimiento, la aplicación Acceso condicional de Workspace ONE se agrega a las aplicaciones empresariales en Azure.
-
Una vez finalizado el proceso correctamente, regrese a UEM y seleccione Completar.
-
-
Se muestra la pantalla Ajustes del sistema para Servicios de directorio con todos los controles deslizantes que habilitó anteriormente.
-
Seleccione Guardar.
-
Puede utilizar el mismo inquilino de Entra ID en más de un entorno de UEM repitiendo los pasos principales del 3 al 5 anteriores con la sesión iniciada como administrador en cada entorno de UEM. Entra ID solo mostrará una instancia de la aplicación Acceso condicional de Workspace ONE, incluso cuando esté integrada con varios entornos de Workspace ONE UEM.
Registrar dispositivos para el acceso condicional con Microsoft Entra ID
Las plataformas que requieren la interacción del usuario para el registro de dispositivos suelen admitir dos rutas.
Flujo de registro de autoservicio: el usuario final del dispositivo puede registrarse automáticamente mediante un vínculo profundo que se envía a su dispositivo. Los pasos para implementar el vínculo profundo se describen en las guías específicas de la plataforma a continuación.
Flujo de corrección: de forma alternativa, el usuario final del dispositivo puede iniciar sesión o intentar acceder a los datos a través de una aplicación nativa que esté sujeta a una directiva de acceso condicional de Entra ID que requiere que el dispositivo se marque como conforme. Si el acceso del usuario final del dispositivo está restringido, Microsoft redirige al usuario final para que se registre en el acceso condicional a través de Intelligent Hub. Indique al usuario final del dispositivo que siga estas indicaciones.
Registrar dispositivos iOS para el acceso condicional con Microsoft Entra ID
Las aplicaciones Intelligent Hub y Microsoft Authenticator son obligatorias en los dispositivos iOS que utilizan el acceso condicional de Entra ID. Asigne e implemente ambas aplicaciones en los dispositivos iOS como aplicaciones administradas a través de Workspace ONE UEM Console. Para obtener más información, consulte Introducción a la administración de aplicaciones iOS.
El flujo de registro de autoservicio se puede activar de dos maneras.
- Activar el botón Registro de acceso condicional en Intelligent Hub.
- Configurar y distribuir un vínculo profundo como un clip web.
Botón de registro en Intelligent Hub (recomendado)
A partir de Intelligent Hub para iOS versión 25.11, puede simplificar el proceso de registro para los usuarios finales activando el botón Registro de acceso condicional en Hub. Para activar el botón Registro, siga este procedimiento:
-
En Workspace ONE UEM Console, acceda a Grupos y ajustes > Todos los ajustes > Aplicaciones > Ajustes y directivas > Ajustes.
-
Habilite Ajustes personalizados, pegue el siguiente par clave-valor en el campo Ajustes personalizados y, a continuación, seleccione Guardar.
{ "displayRegisterConditionalAccessButton":true }
Puede ver el botón Registro de acceso condicional una vez que el Hub aplique estos ajustes. En los dispositivos inscritos anteriormente, es posible que tenga que forzar el cierre y volver a iniciar el Hub para que los cambios surtan efecto.

Si Hub Services ya están activados, toque "Cuenta" en la esquina superior derecha de la pantalla del dispositivo. La página "Detalles de la cuenta" muestra el botón Acceso condicional.
Si los Servicios de Hub no están activados, la página "Detalles de la cuenta" aparece automáticamente al abrir la aplicación Hub.
Clip web de registro
Para configurar y distribuir un vínculo profundo como un clip web, siga estos pasos:
-
En Workspace ONE UEM Console, acceda a Recursos > Aplicaciones > Vínculos web, elija Añadir aplicación, seleccione Apple iOS como plataforma y haga clic en Continuar.
-
En la pestaña Detalles, proporcione un Nombre adecuado para el vínculo web, que aparece como el nombre del icono del clip web en el dispositivo y en el catálogo de Hub.
-
Configure la URL como
airwatch://conditionalaccess?partner=microsoft -
De forma opcional, rellene el campo Descripción.
-
En la pestaña Asignación, seleccione los Grupos inteligentes pertinentes para la asignación y configure Exclusiones, si es necesario.
-
Configure Inserción en Automática (recomendado).
-
Configure los ajustes de Avanzado y seleccione Guardar y publicar.
-
Indique a los usuarios finales del dispositivo que inicien el registro haciendo clic en el clip web que está implementado.
Configuración de aplicaciones administradas para Microsoft Authenticator
No es necesario que implemente la configuración de aplicaciones administradas para Authenticator a través de Workspace ONE UEM. Se recomienda no utilizar la clave de configuración {sharedDeviceMode}. Si se utiliza, configure los siguientes parámetros para los dispositivos dedicados.
Tipo de valor: Booleano Valor de configuración: False
Registrar Boxer y el correo nativo de iOS para el acceso condicional con Microsoft Entra ID
El acceso condicional de Microsoft está disponible para las aplicaciones que contienen Microsoft Authentication Library (MSAL). Esta función puede extenderse a aplicaciones como Workspace ONE Boxer y el cliente de correo nativo de iOS que admiten SafariViewController a través de un perfil de extensión de SSO.
-
En Workspace ONE UEM Console, acceda a Recursos > Perfiles y líneas base > Perfiles > Agregar perfil.
-
Cree un perfil de Apple iOS con Tipo de administración establecido en Imperativo y Contexto establecido en Dispositivo. Añadida la siguiente configuración recomendada en la carga útil Extensión SSO.
-
Tipo de extensión: Genérico.
-
Identificador de extensión:
com.microsoft.azureauthenticator.ssoextension -
Tipo: Redirigir
-
Direcciones URL:
- Configuración adicional (XML personalizado):
<dict> <key>TeamIdentifier</key> <string>SGGM6D27TK</string> </dict>- SGGM6D27TK es el identificador de equipo de las aplicaciones iOS publicadas por Microsoft en la App Store.
-
-
Asígnelo a los Grupos inteligentes correspondientes y seleccione Guardar y publicar.
Registrar dispositivos Android para el acceso condicional con Microsoft Entra ID
Las aplicaciones Intelligent Hub y Microsoft Authenticator son obligatorias en los dispositivos Android que utilizan el acceso condicional de Entra ID. Asigne e implemente ambas aplicaciones en los dispositivos Android como aplicaciones administradas a través de Workspace ONE UEM Console. Además, implemente otras aplicaciones sujetas a directivas de acceso condicional como aplicaciones administradas a través de Workspace ONE UEM. Para obtener más información, consulte Administrar aplicaciones Android con Omnissa Workspace ONE UEM.
El flujo de registro de autoservicio se puede activar de dos maneras.
- Activar el botón Registro de acceso condicional en Intelligent Hub.
- Configurar y distribuir un vínculo profundo como un marcador.
Botón de registro en Intelligent Hub (recomendado)
A partir de Intelligent Hub para Android versión 25.11, puede simplificar el proceso de registro para los usuarios finales activando el botón Registro de acceso condicional en Hub.
Para activar el botón Registro, siga este procedimiento:
-
En Workspace ONE UEM Console, acceda a Grupos y ajustes > Todos los ajustes > Aplicaciones > Ajustes y directivas > Ajustes.
-
Habilite Ajustes personalizados, pegue el siguiente par clave-valor en el campo Ajustes personalizados y, a continuación, seleccione Guardar.
{ "displayRegisterConditionalAccessButton":true }
Puede ver el botón Registro de acceso condicional una vez que el Hub aplique estos ajustes. En los dispositivos inscritos anteriormente, es posible que tenga que forzar el cierre y volver a iniciar el Hub para que los cambios surtan efecto.
Marcador de registro
Para configurar y distribuir un vínculo profundo como un marcador, siga este procedimiento:
-
En Workspace ONE UEM Console, acceda a Recursos > Aplicaciones > Vínculos web, elija Agregar aplicación, seleccione Android como plataforma y haga clic en Continuar.
-
En la pestaña Detalles, proporcione un Nombre adecuado para el vínculo web, que aparece como el nombre del icono del marcador en el dispositivo y en el catálogo de Hub.
-
Configure la URL como
awagent://com.airwatch.androidagent?component=conditionalaccess&partnertype=microsoft -
De forma opcional, rellene el campo Descripción.
-
En la pestaña Asignación, seleccione los Grupos inteligentes pertinentes para la asignación y configure Exclusiones, si es necesario.
-
Configure Inserción en Automática (recomendado).
-
Configure Agregar a pantalla principal en Sí.
-
Indique a los usuarios finales que inicien el registro seleccionando el marcador que está implementado.
Modo de dispositivo Android compartido
Workspace ONE UEM es compatible con el registro del modo de dispositivo compartido (SDM) para el acceso condicional de ID en dispositivos Android. Para obtener más información, consulte Modo de dispositivo compartido (SDM) para las directivas de acceso condicional de Microsoft Azure en dispositivos Android.
Microsoft Single Sign-On
Además del modo de dispositivo compartido (SDM), puede usar el inicio de sesión/cierre de sesión global basado en MSAL en dispositivos de check-in/check-out basados en Launcher. Para obtener más información, consulte Microsoft Single Sign-On (SSO) para dispositivos Android compartidos.
Registrar dispositivos macOS para el acceso condicional con Entra ID
Intelligent Hub es necesario en todos los dispositivos macOS para utilizar el acceso condicional de Entra ID.
El registro de acceso condicional de Entra ID se admite a través de dos métodos:
- Registro seguro basado en Enclave mediante el portal de empresa de Intune (recomendado). Para más información sobre los requisitos y los detalles de configuración, consulte SSO de plataforma y conformidad del dispositivo con Entra ID mediante el portal de empresa de Intune.
- Registro heredado basado en llavero mediante la utilidad de registro integrada con Hub. Consulte las instrucciones que encontrará a continuación para configurar este método.
Para habilitar el flujo de registro de autoservicio, realice los siguientes pasos para configurar y enviar un vínculo profundo como un clip web.
- En Workspace ONE UEM Console, acceda a Recursos > Aplicaciones > Vínculos web, elija Agregar aplicación, seleccione Apple macOS como plataforma y haga clic en Continuar.
- En la pestaña Detalles, proporcione un Nombre adecuado para el vínculo web, que aparece como el nombre del icono del marcador en el dispositivo y en el catálogo de Hub.
- Configure la URL como
wsonehub://conditionalaccess?partner=microsoft - De forma opcional, rellene el campo Descripción.
- En la pestaña Asignación, seleccione los Grupos inteligentes pertinentes para la asignación y configure Exclusiones, si es necesario.
- Configure Inserción en Automática (recomendado).
- Indique a los usuarios finales que inicien el registro seleccionando el marcador que está implementado.
Para el registro de acceso condicional, macOS Intelligent Hub requiere que el usuario final se autentique con Entra ID. La cuenta de Entra ID utilizada para la autenticación (por ejemplo, user@your-entra-id-domain) debe coincidir con un atributo específico de Workspace ONE UEM asociado con el registro de usuario en el que está inscrito el dispositivo.
-
Si configuró el servicio de Hub para macOS, el registro de usuario de inscripción de UEM debe incluir:
- UserPrincipalName = user@your-entra-id-domain. Si UserPrincipalName está vacío
- Dirección de correo electrónico = user@your-entra-id-domain
-
Si no configuró el servicio de Hub para macOS, el registro de usuario de inscripción en el UEM debe incluir:
- Dirección de correo electrónico = user@your-entra-id-domain
Para conocer las características del usuario de inscripción en Workspace ONE UEM, desplácese hasta Cuentas > Usuarios > Vista de detalles (del usuario específico).
Registrar dispositivos Windows para el acceso condicional con Microsoft Entra ID
Los dispositivos Windows disfrutan de soporte nativo para la integración con el acceso condicional de Entra ID y no requieren configuración adicional para su registro. Intelligent Hub retransmite el identificador de dispositivo y el identificador de usuario de Azure a Workspace ONE UEM a través de muestras, una vez que las obtiene del sistema operativo. UEM marca el dispositivo como registrado para el acceso condicional y transmite las actualizaciones de estado de conformidad y administración a Entra ID.
Recursos, funciones y solución de problemas adicionales
Tiene acceso a otros recursos con fines de investigación o de solución de problemas.
Estado del registro del dispositivo
Versión: Workspace ONE UEM 2310 y posterior
- La página Detalles del dispositivo > Resumen muestra el estado Registro de Azure Active Directory en la tarjeta Seguridad. Este estado se establece en Habilitado cuando UEM recibe un identificador de dispositivo de Azure (ID de dispositivo de Azure) válido de un dispositivo; estos datos se retransmiten a UEM a través de Intelligent Hub.
- El ID de dispositivo de Azure se muestra en la tarjeta Información del dispositivo.
Registro de acceso condicional
La página Detalles del dispositivo > Más > Registro de acceso condicional proporciona un historial de las interacciones entre Workspace ONE y Microsoft para el dispositivo, que se centra en las llamadas entre el agente de conformidad y las API de Microsoft Intune/Graph. Este historial incluye los estados de administración y conformidad transmitidos a Microsoft, así como la fecha y hora en la que se transmitió esta información. En Detalles del evento, se suele incluir lo siguiente:
- Solicitar marca de tiempo de envío
- ID de dispositivo de socio: el ID de dispositivo de Azure
- ID de usuario de socio: el identificador de usuario de Azure
- identificador de mensaje
- Estado de administración del dispositivo: el estado de inscripción en UEM del dispositivo
- Estado de conformidad: el estado de conformidad en UEM del dispositivo
- Cuerpo de solicitud de API: los detalles incluidos en el cuerpo de la solicitud de API enviada a Microsoft
- Cuerpo de respuesta de API: los detalles incluidos en la respuesta recibida de Microsoft
Eventos del dispositivo y registro de solución de problemas del dispositivo
En las siguientes páginas, hay disponible un subconjunto de la información que se muestra en el registro de acceso condicional:
-
Eventos del dispositivo: Monitor > Eventos y registros > Eventos del dispositivo.
-
Detalles del dispositivo > Más > Solución de problemas > Registro de eventos.
Estas páginas contienen dos tipos de eventos:
- Registro de dispositivo de acceso condicional: se registra cuando UEM recibe datos pertinentes de Hub y lo retransmite al agente de conformidad (para reenviarlo a Microsoft).
- Cambio de estado del dispositivo de acceso condicional: se registra cuando UEM detecta un cambio en el estado de conformidad o inscripción del dispositivo y envía una actualización al agente de conformidad (para reenviarla a Microsoft).
En Datos del evento, se suele incluir lo siguiente:
- UUID de dispositivo: identificador único de Workspace ONE UEM para el dispositivo
- Estado de administración del dispositivo: el estado de inscripción en UEM
- Estado de conformidad: el estado de conformidad en UEM
- Solicitud de agente de conformidad: detalles de la información transmitida al servicio de agente de conformidad de Workspace ONE, que se retransmitirá a Microsoft
- Correcto: indica si la solicitud se envió correctamente al agente de conformidad
Ajustes del sistema
La página Servicios de directorio (acceda a Grupos y ajustes > Todos los ajustes > Sistema > Integración empresarial > Servicios de directorio) presenta capacidades adicionales para el acceso condicional de Entra ID.
- Sincronizar los servicios de Azure: puede iniciar una sincronización única entre Workspace ONE y Microsoft Intune para que los cambios realizados en la configuración de conformidad de socios de Intune se reflejen en Workspace ONE UEM.
- Volver a sincronizar los datos del dispositivo de UEM con los servicios de Azure: puede iniciar una actualización única de Microsoft que contenga el estado de conformidad y administración de todos los dispositivos registrados para el acceso condicional en el inquilino de Workspace ONE UEM. Esta acción de volver a sincronizar se puede realizar una vez cada 4 horas.
REST API
Hay disponible un endpoint de REST API para recuperar la información de registro de acceso condicional de un dispositivo determinado, identificado por su UUID de dispositivo de Workspace ONE UEM.
GET /devices/{deviceUuid}/conditional-access-device-registration-information
La respuesta de la API contiene lo siguiente si el dispositivo está registrado:
- partner_device_id: ID de dispositivo de Azure
- partner_user_id: ID de usuario de Azure (cadena de ceros para dispositivos registrados en SDM)
- partner_tenant_id: ID de inquilino de Entra ID
Para obtener más información, consulte la documentación de REST API disponible en <YourAPIURL>/api/help. Para ver una explicación sobre cómo acceder a la documentación de la API en su entorno específico, consulte Acceso a la documentación de la API.
Omnissa Intelligence
El identificador de dispositivo de Azure también está disponible en Omnissa Intelligence; se muestra como ID de dispositivo de Microsoft AAD y se puede utilizar en informes y flujos de trabajo de Freestyle.
Desactivar el acceso condicional
Si desea desactivar la integración de acceso condicional con Entra ID de manera adecuada y completa, realice los siguientes pasos:
-
Asegúrese de que ha aceptado la participación en Workspace ONE Intelligence.
-
En Workspace ONE UEM, acceda a Grupos y ajustes > Todos los ajustes > Sistema > Integración empresarial > Servicios de directorio.
-
Deshabilite Usar datos de conformidad en las directivas de acceso condicional de Azure para iOS, Android y macOS y Usar datos de conformidad en las directivas de acceso condicional de Entra para Windows, si están habilitadas.
-
Habilite Usar datos de conformidad en las directivas de acceso condicional de Azure. Guarde los cambios.
-
De forma opcional, elimine la aplicación Acceso condicional de Workspace ONE del inquilino de Entra ID y, a continuación, elimine las configuraciones de conformidad de socios de la consola de administración de Intune asociada.
Actualizar el inquilino de Entra ID
Si ya habilitó el acceso condicional en un grupo organizativo determinado y desea reemplazar el inquilino de Entra ID asociado a ese grupo organizativo, realice los siguientes pasos:
-
Desactive la integración existente en Workspace ONE UEM.
-
Asegúrese de que ha aceptado la participación en Workspace ONE Intelligence.
-
En Workspace ONE UEM, acceda a Grupos y ajustes > Todos los ajustes > Sistema > Integración empresarial > Servicios de directorio.
-
Deshabilite Usar datos de conformidad en las directivas de acceso condicional de Azure para iOS, Android y macOS y Usar datos de conformidad en las directivas de acceso condicional de Entra para Windows, si están habilitadas.
-
Habilite Usar datos de conformidad en las directivas de acceso condicional de Azure. Guarde los cambios.
-
De forma opcional, elimine la aplicación Acceso condicional de Workspace ONE del inquilino de Entra ID y, a continuación, elimine las configuraciones de conformidad de socios de la consola de administración de Intune asociada.
-
-
Configure la integración con el nuevo inquilino completando los Pasos de Configuración en Workspace ONE UEM, Intune y Entra ID.
Error al guardar, soporte y solución de problemas
| Categoría | Detalles |
|---|---|
| Problema | Configuración: la página Servicios de directorio no se puede guardar cuando el acceso condicional está habilitado. |
| Síntomas | Console muestra "Error al guardar, fallo al aprovisionar el inquilino". |
| Registros pertinentes | Consola web |
| Resolución | Asegúrese de que Acceso condicional de Workspace ONE esté seleccionado como socio de conformidad para al menos una plataforma en la consola de administración de Intune. Consulte Microsoft Intune. |
| Detalles adicionales | En los registros de la consola web, se suele mostrar lo siguiente: No se pudieron guardar las configuraciones de acceso condicional en el grupo organizativo: 1234 debido a los errores provision-tenant-failure y errorDetails: Failed to provision MICROSOFT tenant Seguido de un código de estado: 401 NO AUTORIZADO |
¿Le resultó útil esta página?