Digital Workplace

Intune & Device Management (MDM/MAM)

Intermediate 7 modules • 18 hours •49 € VAT included

Curso orientado a estudiar Intune y Gestion de Dispositivos (MDM/MAM) con un enfoque aplicable, tecnico y util para trabajo real, combinando conceptos, decisiones operativas, ejemplos y validacion del aprendizaje.

El curso de Intune y Gestion de Dispositivos (MDM/MAM) esta pensado para que el alumno no solo reconozca terminos, sino que entienda como se usan en escenarios reales, que dependencias tienen y que errores aparecen cuando se aplican mal.

The first module is free. Request information about full-course access.

Please note: the course material (modules, exam, glossary and labs) is written in Spanish. Only the site interface is available in English. A good reading level of Spanish is required.

On sale soon. The first module is free: sign up and start.

hola@itlabcert.com
Request received. We will reply to your email within 48 working hours. No need to send it again.
hola@itlabcert.com

Modulo 01. Arquitectura de Intune y conceptos MDM MAM

Objetivo del modulo

Comprender la arquitectura de Microsoft Intune, diferenciar Mobile Device Management de Mobile Application Management y saber cuando aplicar cada modelo segun el tipo de dispositivo, la propiedad y el riesgo.

Resultados esperados

  • Explicar que hace MDM y en que se diferencia de MAM.
  • Identificar los componentes de la arquitectura Intune y su relacion con Entra ID, Defender y acceso condicional.
  • Elegir el modelo de gestion adecuado segun propiedad del dispositivo y perfil de usuario.

Desarrollo teorico

Microsoft Intune es el servicio cloud de Microsoft para la gestion moderna de endpoints. Su proposito es controlar dispositivos, aplicaciones y datos corporativos sin depender de infraestructura de directorio local ni de imagenes monoliticas. Intune forma parte del conjunto Microsoft Intune Suite dentro de Microsoft 365, y se apoya en Entra ID para identidad, en Microsoft Defender for Endpoint para senales de seguridad y en acceso condicional para decisiones de acceso basadas en contexto.

La arquitectura de Intune puede entenderse en cuatro capas. La primera es la identidad: todo dispositivo gestionado se asocia a una cuenta de Entra ID, ya sea mediante Entra Join, Hybrid Entra Join o registro simple. La segunda es la inscripcion o enrollment: el proceso mediante el cual el dispositivo queda bajo gestion, ya sea de forma automatica por Autopilot, mediante inscripcion manual del usuario o por enrollment corporativo masivo. La tercera es la configuracion: perfiles de dispositivo, politicas de cumplimiento (compliance), lineas base de seguridad y configuraciones de aplicaciones. La cuarta es la operacion continua: acciones remotas, reporting, integracion con el service desk y mantenimiento del estado deseado.

MDM, Mobile Device Management, gestiona el dispositivo completo. Cuando un equipo esta inscrito en MDM, Intune puede aplicar perfiles de configuracion de Wi-Fi, VPN, certificados, correo, cifrado, firewall, actualizaciones y restricciones del sistema operativo. Tambien puede ejecutar acciones remotas como wipe, retire, reinicio, sincronizacion forzada o localizacion. MDM es el modelo natural para dispositivos propiedad de la empresa, portatiles Windows, tabletas iPad corporativas o moviles Android Enterprise. El nivel de control es alto porque la organizacion es duena del hardware y tiene legitimidad para gobernar la experiencia completa del endpoint.

MAM, Mobile Application Management, protege aplicaciones y datos corporativos sin necesidad de gestionar el dispositivo completo. Esto es fundamental para escenarios BYOD, donde el empleado usa su propio telefono o tableta y no quiere ni debe ceder el control total a la empresa. Las politicas de proteccion de aplicaciones, conocidas como APP o App Protection Policies, pueden exigir PIN de aplicacion, cifrado de datos corporativos dentro de la app, impedir copiar y pegar entre apps gestionadas y no gestionadas, bloquear capturas de pantalla, forzar version minima de la app o del sistema operativo y borrar selectivamente datos corporativos sin tocar fotos, mensajes o apps personales del usuario.

La decision entre MDM y MAM no es binaria. En muchas organizaciones coexisten ambos modelos. Un empleado de oficina con portatil Windows corporativo estara inscrito en MDM completo. Un comercial que usa su propio iPhone para consultar correo y Teams puede estar solo bajo MAM. Un trabajador de primera linea con una tableta compartida puede requerir MDM con modo dispositivo compartido (shared device mode). Un colaborador externo puede acceder solo via navegador con acceso condicional y sin gestion de dispositivo. Estos escenarios deben mapearse antes de configurar politicas, porque una politica mal ajustada al escenario produce bloqueos innecesarios o controles insuficientes.

La relacion con Entra ID es critica. El estado de inscripcion del dispositivo alimenta las politicas de acceso condicional. Una politica tipica puede decir: si el dispositivo no esta inscrito y no cumple la politica de compliance, bloquear el acceso a Exchange Online y SharePoint. De este modo, Intune no trabaja solo como consola de configuracion, sino como fuente de senales de confianza para el control de acceso. Defender for Endpoint complementa con senales de riesgo del dispositivo: si Defender detecta una amenaza activa, la puntuacion de riesgo del equipo sube y acceso condicional puede restringir el acceso hasta que se remedie.

El modelo de co-management permite una transicion gradual desde Configuration Manager (SCCM) a Intune. En co-management, algunas cargas de trabajo las gestiona SCCM y otras Intune. Por ejemplo, el compliance puede evaluarse en Intune mientras que el despliegue de aplicaciones Win32 sigue en SCCM. Este modelo es habitual en empresas con gran parque legacy que no pueden migrar de golpe. El objetivo final suele ser cloud-native management, donde todo pasa por Intune y Autopilot, pero la transicion requiere planificacion y validacion por cargas de trabajo.

Las politicas de cumplimiento o compliance definen el estado minimo aceptable del dispositivo: cifrado activo, firewall habilitado, version minima de sistema operativo, antivirus actualizado, sin jailbreak o root, y nivel de riesgo de Defender aceptable. Si el dispositivo no cumple, se marca como no conforme y acceso condicional puede actuar en consecuencia. Las politicas de configuracion, en cambio, definen el estado deseado: configuraciones de Wi-Fi, certificados, restricciones de funcionalidad, experiencia de pantalla de bloqueo y parametros de actualizaciones.

Un error frecuente es confundir compliance con configuracion. Compliance evalua si el dispositivo cumple un umbral minimo. Configuracion aplica ajustes de forma activa. Un equipo puede estar configurado correctamente pero no cumplir compliance porque el usuario deshabilito algo manualmente. Un equipo puede cumplir compliance pero tener configuracion suboptima que afecta experiencia. Ambas capas deben operar juntas pero se gestionan con perfiles distintos.

La operacion de Intune requiere ownership claro. Alguien debe decidir que perfiles se aplican, como se segmentan usuarios y dispositivos, como se gestionan excepciones y como se comunica al usuario el impacto. Un despliegue de Intune sin soporte preparado genera tickets que nadie sabe resolver, bloqueos sin explicacion y desconfianza del usuario. El service desk necesita runbooks para problemas tipicos: dispositivo no conforme, inscripcion fallida, app que no se instala, acceso denegado por acceso condicional o BitLocker recovery solicitado.

Modelo Que controla Escenario tipico Nivel de control
MDM completo Dispositivo, apps, datos, configuracion Portatil corporativo, tableta de empresa Alto
MAM sin inscripcion Apps corporativas y datos dentro de ellas BYOD, movil personal del empleado Medio sobre apps
Co-management Transicion gradual SCCM a Intune Parque legacy en migracion Variable por carga
Solo acceso condicional Acceso web sin gestion de dispositivo Colaborador externo, acceso temporal Bajo, solo acceso

Contenido ampliado

Componente de arquitectura Funcion Dependencia clave
Entra ID Identidad y grupos Base de inscripcion y acceso condicional
Intune enrollment Inscripcion y asociacion Autopilot, manual o bulk
Compliance policies Estado minimo aceptable Alimenta acceso condicional
Configuration profiles Estado deseado del dispositivo Wi-Fi, VPN, certificados, restricciones
App protection policies Proteccion de datos en apps MAM para BYOD y apps moviles
Defender for Endpoint Senales de riesgo Nivel de amenaza del dispositivo

Puntos clave

  • MDM gestiona el dispositivo completo; MAM protege apps y datos sin gestionar el hardware.
  • La eleccion entre MDM y MAM depende de la propiedad del dispositivo y del nivel de control necesario.
  • Intune no trabaja solo: depende de Entra ID, acceso condicional y Defender para formar un sistema coherente.
  • Compliance y configuracion son capas distintas que deben operar juntas.
  • Co-management permite transicion gradual desde SCCM.

Checklist operativa

  • Mapear escenarios de dispositivo: corporativo, BYOD, shared device, externo.
  • Definir modelo de gestion por escenario: MDM, MAM o solo acceso condicional.
  • Crear politicas de compliance con umbrales claros y accion ante incumplimiento.
  • Preparar runbooks de soporte para inscripcion, compliance fallido y acceso denegado.
  • Documentar excepciones con owner, justificacion y fecha de revision.

Errores frecuentes

  • Aplicar MDM a dispositivos BYOD sin consentimiento ni comunicacion clara.
  • Confundir compliance con configuracion y no entender por que un equipo esta bloqueado.
  • Desplegar Intune sin preparar al service desk para los nuevos tipos de incidencia.
  • No segmentar politicas por tipo de dispositivo o grupo de usuarios.
  • Tratar Intune como consola aislada en lugar de integrarlo con Entra ID y Defender.

Practica sugerida

Diseña una matriz de escenarios de dispositivo para una empresa de 800 empleados con portatiles corporativos, 200 usuarios BYOD en movil, 50 tabletas de primera linea y 30 colaboradores externos. Para cada escenario indica modelo de gestion, politicas de compliance minimas, politicas MAM necesarias y flujo de soporte cuando el usuario queda bloqueado.

Preguntas de autoevaluacion

  • Que diferencia practica existe entre una politica de compliance y un perfil de configuracion y por que un dispositivo puede cumplir una pero no la otra.
  • En que escenario elegirias MAM sin inscripcion MDM y que riesgos residuales aceptas.
  • Como afecta el estado de compliance del dispositivo a las decisiones de acceso condicional.

Cierre

Intune aporta valor real cuando se entiende como un sistema integrado de identidad, gestion y seguridad del endpoint, no como una consola de configuracion mas. La decision entre MDM y MAM define la experiencia del usuario y el nivel de proteccion de datos, y esa decision debe tomarse por escenario, no de forma uniforme.

Inscribir un dispositivo significa registrarlo y gestionarlo en Intune segun su plataforma y propiedad: corporativo, personal o compartido.

What you will learn

  • Tipos de propiedad bien entendido
  • Metodos de enrolment aplicado con criterio
  • Necesidad de ownership y soporte

Module contents

  1. Tipos de propiedad
  2. Metodos de enrolment
  3. Join y registration
  4. Experiencia del usuario
  5. Comparativa operativa
  6. Procedimiento paso a paso
  7. Escenario aplicado
  8. Controles y gobierno

Purchase the course to access this module in full.

Los perfiles de configuracion y las politicas de cumplimiento convierten Intune en una herramienta de estandarizacion y de decision de acceso.

What you will learn

  • Perfiles bien entendido
  • Compliance aplicado con criterio
  • Necesidad de ownership y soporte

Module contents

  1. Perfiles de configuracion
  2. Politicas de compliance
  3. Lineas base de seguridad
  4. Conflictos y resolucion
  5. Comparativa operativa
  6. Procedimiento paso a paso
  7. Escenario aplicado
  8. Controles y gobierno

Purchase the course to access this module in full.

Intune distribuye aplicaciones, protege datos en apps moviles y ayuda a diseñar BYOD sin tomar control total del dispositivo personal.

What you will learn

  • Distribucion bien entendido
  • App protection policies aplicado con criterio
  • Necesidad de ownership y soporte

Module contents

  1. Distribucion de aplicaciones
  2. App Protection Policies
  3. Estrategia BYOD
  4. Ciclo de vida de aplicaciones
  5. Comparativa operativa
  6. Procedimiento paso a paso
  7. Escenario aplicado
  8. Controles y gobierno

Purchase the course to access this module in full.

La combinacion de Intune, Defender y acceso condicional permite tomar decisiones de acceso en funcion del estado real del endpoint.

What you will learn

  • Señales bien entendido
  • Defender y compliance aplicado con criterio
  • Necesidad de ownership y soporte

Module contents

  1. Senales que alimentan la decision
  2. Defender for Endpoint y compliance
  3. Segmentacion de recursos
  4. Excepciones y fallback
  5. Comparativa operativa
  6. Procedimiento paso a paso
  7. Escenario aplicado
  8. Controles y gobierno

Purchase the course to access this module in full.

Intune genera reportes de dispositivos, cumplimiento, aplicaciones y errores de implementacion. Saber leer esos datos es clave para operar el servicio.

What you will learn

  • Reportes bien entendido
  • Troubleshooting aplicado con criterio
  • Necesidad de ownership y soporte

Module contents

  1. Reportes nativos de Intune
  2. Troubleshooting por usuario
  3. Indicadores de servicio
  4. Escalado y calidad de la evidencia
  5. Comparativa operativa
  6. Procedimiento paso a paso
  7. Escenario aplicado
  8. Controles y gobierno

Purchase the course to access this module in full.

Operar Intune como servicio exige ownership, linea base, procesos de excepcion y coordinacion con identidad, seguridad y soporte.

What you will learn

  • Modelo operativo bien entendido
  • Ciclo de vida aplicado con criterio
  • Necesidad de ownership y soporte

Module contents

  1. Modelo operativo del servicio
  2. Ciclo de vida del dispositivo
  3. Gestion de excepciones
  4. Coordinacion con identidad y seguridad
  5. Mejora continua
  6. Comparativa operativa
  7. Procedimiento paso a paso
  8. Escenario aplicado
  9. Controles y gobierno

Purchase the course to access this module in full.

The first module is free. Purchase the course to access the remaining 6 modules, exam and certificate.

Create free account

Learning outcomes

  • Explicar con precision los conceptos nucleares de Intune y Gestion de Dispositivos (MDM/MAM).
  • Comparar patrones, componentes o practicas sin mezclar niveles ni responsabilidades.
  • Aplicar lo aprendido a escenarios reales de trabajo, soporte, despliegue o gobierno.

Target audience

Perfiles tecnicos, funcionales o de gobierno que necesiten aprender el tema con criterio y poder aplicarlo en soporte, operaciones, arquitectura, seguridad, automatizacion o mejora continua.

Prerequisites

Conviene tener curiosidad tecnica y nociones basicas del dominio, aunque el curso esta estructurado para construir criterio de forma progresiva.

Exam available

This course includes a 24-question exam. The exam and certificate are included with full access.

Create free account