Digital Workplace

MD-102 Endpoint Administrator (Certification Prep)

Advanced 16 modules • 40 hours •69 € VAT included Launch price · then 99 €

Curso de preparacion para el examen oficial de Microsoft MD-102: Endpoint Administrator. Cubre de forma integra los cinco dominios medidos por el examen en su version del 24 de julio de 2026, con foco en la gestion de dispositivos y aplicaciones en un tenant de Microsoft 365 mediante Microsoft Intune, Intune Suite, Windows Autopilot, Microsoft Defender for Endpoint, Microsoft Entra ID, PowerShell, Microsoft Graph y Windows 365. Es la ruta recomendada para consolidar el rol de administrador de endpoint y para acreditar la competencia de "gestion de endpoint" y "gestion de dispositivos" que exige el puesto de Analista TIC de Puesto de Trabajo Digital.

El curso sigue el mapa oficial del examen y sus pesos: preparar la infraestructura de dispositivos (20-25%), gestionar y mantener dispositivos (25-30%), proteger dispositivos (15-20%), gestionar y asegurar aplicaciones (15-20%) y optimizar operaciones con automatizacion, monitorizacion y reporting (10-15%, dominio nuevo). Cada modulo combina teoria aplicada, rutas reales del portal de Intune (intune.microsoft.com), errores frecuentes y preguntas de autoevaluacion en el estilo de escenario del examen.

The first module is free. Request information about full-course access.

Please note: the course material (modules, exam, glossary and labs) is written in Spanish. Only the site interface is available in English. A good reading level of Spanish is required.

Welcome price for our first students. Valid until 31 December 2026; after that this course goes to 99 €. Buy now and keep your access at no extra cost.

Sign in to purchase this course.

Sign in
hola@itlabcert.com
Request received. We will reply to your email within 48 working hours. No need to send it again.
hola@itlabcert.com

Identidad de dispositivo y Microsoft Entra ID

Objetivo del modulo

Comprender como Microsoft Entra ID establece la identidad de un dispositivo y por que esa identidad es el fundamento de toda la gestion moderna del endpoint. El objetivo es que el administrador sepa distinguir con precision los tres estados de union a Entra ID (Entra registered, Entra joined e Hybrid Entra joined), aplicar el criterio de eleccion correcto en cada escenario de negocio, entender el proceso de registro del dispositivo y su representacion como objeto en el directorio, y construir grupos de dispositivos, tanto asignados como dinamicos, cuyas reglas de pertenencia soporten el direccionamiento de politicas, aplicaciones y perfiles en Intune.

Resultados esperados

  • Diferenciar Entra registered, Entra joined e Hybrid Entra joined por su modelo de identidad, autenticacion y casos de uso.
  • Explicar el proceso de device registration y como se materializa el objeto de dispositivo en Entra ID.
  • Aplicar criterios de eleccion del join type segun propiedad, dependencias on-premises y estrategia cloud-first.
  • Crear grupos de dispositivos asignados y dinamicos con reglas de pertenencia correctas.
  • Redactar reglas de pertenencia dinamica usando atributos como deviceOSType, deviceOwnership, enrollmentProfileName o deviceTrustType.
  • Relacionar el estado de identidad con la evaluacion posterior de acceso condicional y cumplimiento.

Desarrollo teorico

La identidad de un dispositivo en Microsoft Entra ID es el punto de partida de la gestion moderna del endpoint. Antes de aplicar una politica de configuracion, desplegar una aplicacion o exigir cumplimiento en acceso condicional, el dispositivo debe existir como objeto en el directorio y tener un estado de union bien definido. Ese estado determina como se autentica el equipo, que identidades de usuario puede usar, que recursos alcanza sin friccion y que controles de seguridad son aplicables. Confundir los estados de union es una de las causas mas frecuentes de comportamiento inesperado en despliegues reales, porque cada estado activa un flujo distinto de single sign-on, de aplicacion de perfiles y de evaluacion de politicas.

Existen tres estados de union. El primero, Microsoft Entra registered (dispositivo registrado), es el modelo mas ligero. El dispositivo obtiene una identidad en Entra ID pero se inicia sesion en el con una cuenta local, una cuenta Microsoft personal o una cuenta de otra organizacion; la identidad de Entra ID se anade encima. Es el modelo natural para BYOD y para plataformas no Windows como Android e iOS/iPadOS, donde el equipo pertenece al empleado y la empresa solo quiere habilitar acceso condicional y proteccion de aplicaciones sin tomar control completo del sistema operativo. El registro se produce, por ejemplo, cuando el usuario anade su cuenta de trabajo a Outlook movil, cuando se inscribe en Intune desde Company Portal o cuando activa "Permitir que mi organizacion administre mi dispositivo" al agregar una cuenta profesional en Windows.

El segundo estado es Microsoft Entra joined (dispositivo unido). Aqui el dispositivo es cloud-native: su identidad reside exclusivamente en Entra ID y los usuarios inician sesion en Windows con sus credenciales de Entra ID. Es el estado recomendado para equipos corporativos Windows 10/11 en organizaciones que adoptan una estrategia cloud-first y no dependen de Active Directory local para el inicio de sesion. Se consigue durante la experiencia inicial (OOBE) al elegir configuracion para una organizacion, mediante Windows Autopilot, o desde Configuracion > Cuentas > Acceso al trabajo o escuela > Conectar > Unir este dispositivo a Microsoft Entra ID. Un dispositivo Entra joined admite SSO fluido a recursos cloud, Windows Hello for Business, y puede acceder a recursos on-premises si existe una linea de vista a un controlador de dominio y esta configurada la sincronizacion adecuada.

El tercer estado es Hybrid Microsoft Entra joined (union hibrida). El dispositivo esta unido simultaneamente a Active Directory local y registrado en Entra ID. Es el estado indicado para organizaciones que ya tienen una inversion en AD DS, aplican Directiva de grupo (GPO) y necesitan que los equipos sigan autenticandose contra el dominio con Kerberos o NTLM para recursos on-premises, pero quieren aprovechar las capacidades cloud como acceso condicional o cumplimiento. La union hibrida se automatiza mediante Microsoft Entra Connect, que sincroniza los objetos de equipo de AD hacia Entra ID; una vez sincronizado, el propio dispositivo completa el registro contra Entra ID en el arranque o inicio de sesion. Hybrid join no es un objetivo estrategico sino de transicion: Microsoft recomienda avanzar hacia Entra joined puro cuando desaparezcan las dependencias on-premises. No existe la union hibrida para dispositivos no Windows.

El proceso de device registration convierte al dispositivo en un objeto de directorio. Ese objeto guarda atributos clave: el identificador del dispositivo, el sistema operativo y su version, el tipo de union (join type o trust type), la propiedad (corporate o personal), el estado de administracion (managed por MDM o no), el estado de cumplimiento devuelto por Intune, y el usuario o usuarios asociados. Estos atributos se consultan en el centro de administracion de Microsoft Entra en Devices > All devices, y tambien en Intune desde Devices > All devices. La propiedad se puede fijar como corporate de forma automatica en escenarios de inscripcion corporativa, o marcarse manualmente. El estado de union se refleja en la columna Join type. Cuando un dispositivo se inscribe en Intune, la afiliacion MDM tambien queda registrada, de modo que Entra ID sabe que ese objeto esta gestionado y puede devolver su cumplimiento a las politicas de acceso condicional.

La eleccion del join type se guia por tres variables. Primera, la propiedad y la plataforma: los dispositivos personales y no Windows tienden a Entra registered; los corporativos Windows a Entra joined. Segunda, las dependencias on-premises: si el inicio de sesion, la impresion, los recursos de archivos o las aplicaciones legadas exigen autenticacion Kerberos contra AD, Hybrid Entra joined suele ser inevitable de forma temporal; si no existen esas dependencias, Entra joined es superior en simplicidad y seguridad. Tercera, la estrategia de despliegue: Autopilot favorece Entra joined y evita la complejidad de la union hibrida, que arrastra dependencias de red y de sincronizacion. El criterio general del examen MD-102 y de las guias de Microsoft es preferir Entra joined siempre que sea posible, usar Hybrid solo cuando persistan dependencias reales de dominio, y reservar Entra registered para BYOD y no Windows.

Los grupos de dispositivos en Entra ID son el mecanismo con el que se direccionan politicas, perfiles y aplicaciones. Un grupo puede ser de tipo Security y su pertenencia puede ser Assigned (asignada, con miembros elegidos manualmente) o Dynamic Device (dinamica, con miembros calculados por una regla). Los grupos dinamicos de dispositivos se crean en el centro de administracion de Microsoft Entra en Groups > All groups > New group, eligiendo Membership type: Dynamic Device y escribiendo una regla en el Rule builder o en el editor de sintaxis. La sintaxis usa atributos del objeto de dispositivo. Ejemplos habituales: (device.deviceOSType -eq "Windows") para todos los Windows; (device.deviceOwnership -eq "Company") para corporativos; (device.enrollmentProfileName -eq "Autopilot-Ventas") para agrupar dispositivos por su perfil de Autopilot; (device.deviceTrustType -eq "AzureAD") para separar Entra joined de Hybrid (ServerAD) y de Workplace (Workplace, es decir registrados). Se pueden combinar condiciones con -and y -or, por ejemplo (device.deviceOSType -eq "Windows") -and (device.deviceOwnership -eq "Company"). La pertenencia dinamica se recalcula automaticamente cuando cambian los atributos, lo que ahorra administracion manual, pero exige que los atributos esten correctamente poblados: si un dispositivo no tiene enrollmentProfileName porque no vino de Autopilot, no entrara en un grupo que dependa de ese atributo. Comprender estas reglas es esencial porque en Intune casi todo se asigna a grupos, y un grupo mal construido despliega politicas a los equipos equivocados o deja fuera a los que deberia cubrir.

Contenido ampliado

Hay matices que suelen generar incidencias. Primero, la diferencia entre deviceTrustType y join type en la interfaz: en las reglas dinamicas el valor AzureAD corresponde a Entra joined, ServerAD a Hybrid Entra joined y Workplace a Entra registered; esta nomenclatura heredada sobrevive en la sintaxis aunque la interfaz muestre etiquetas nuevas. Segundo, los grupos dinamicos no admiten miembros manuales: si necesitas anadir excepciones puntuales, o usas una regla mas fina o pasas a un grupo asignado. Tercero, un dispositivo no puede estar a la vez Entra joined e Hybrid joined; son estados mutuamente excluyentes, y forzar Hybrid sobre un equipo ya Entra joined provoca duplicados y conflictos de identidad visibles como objetos duplicados en All devices.

En BYOD Windows conviene recordar que agregar una cuenta de trabajo con la opcion de permitir gestion produce Entra registered, no Entra joined; el usuario sigue iniciando sesion en Windows con su cuenta personal. Esto sorprende a quien espera un equipo cloud-native. Para plataformas moviles, el concepto de union no aplica igual: iOS/iPadOS y Android se consideran registrados a efectos de identidad, y su gestion se apoya en la inscripcion MDM y no en un join de sistema operativo.

Otro caso limite es el de los dispositivos compartidos o de primera linea, donde interesa agrupar por enrollmentProfileName o por un atributo extendido para separar el kioskos de los equipos de escritorio. Y respecto a licenciamiento y limites: los grupos dinamicos requieren Microsoft Entra ID P1 en el tenant. Finalmente, la latencia de procesamiento de reglas dinamicas en tenants grandes puede ser de minutos a horas; no es instantanea, por lo que un dispositivo recien inscrito puede tardar en recibir politicas dirigidas a su grupo dinamico, algo que hay que tener en cuenta al diagnosticar por que un equipo "no recibe" una configuracion.

Puntos clave

  • Entra registered anade identidad Entra ID a un dispositivo cuyo inicio de sesion sigue siendo local o personal; ideal para BYOD y no Windows.
  • Entra joined es cloud-native: identidad solo en Entra ID, inicio de sesion con credenciales de Entra ID, recomendado para corporativo Windows sin dependencias de dominio.
  • Hybrid Entra joined une AD local y Entra ID; se justifica solo por dependencias reales de Kerberos/NTLM y es un estado de transicion.
  • Microsoft Entra Connect sincroniza los objetos de equipo para habilitar la union hibrida; Autopilot favorece Entra joined puro.
  • El objeto de dispositivo en Entra ID guarda join type, propiedad, estado MDM y cumplimiento, insumos directos del acceso condicional.
  • Los grupos dinamicos de dispositivos usan atributos como deviceOSType, deviceOwnership, enrollmentProfileName y deviceTrustType (AzureAD, ServerAD, Workplace).
  • Los grupos dinamicos requieren Entra ID P1 y no admiten miembros manuales.

Checklist operativa

  • [ ] Inventariar dependencias on-premises que exijan autenticacion de dominio antes de decidir el join type.
  • [ ] Definir la estrategia por plataforma: Entra joined para Windows corporativo, registered para BYOD y movil.
  • [ ] Configurar Microsoft Entra Connect si se requiere Hybrid Entra joined y validar la sincronizacion de objetos de equipo.
  • [ ] Verificar en Entra > Devices > All devices el Join type y la propiedad de una muestra de dispositivos.
  • [ ] Marcar como corporate los dispositivos de empresa que no lo hayan quedado automaticamente.
  • [ ] Crear los grupos dinamicos base (Windows corporativo, no Windows, por perfil de Autopilot) con reglas validadas.
  • [ ] Comprobar que los atributos usados en las reglas (enrollmentProfileName, deviceOwnership) estan poblados.
  • [ ] Documentar que grupo direcciona cada tipo de politica para evitar solapamientos.
  • [ ] Confirmar la licencia Entra ID P1 necesaria para pertenencia dinamica.

Errores frecuentes

  • Confundir Entra registered con Entra joined al agregar una cuenta de trabajo en Windows y esperar un equipo cloud-native.
  • Forzar Hybrid Entra joined en un dispositivo ya Entra joined, generando objetos duplicados y conflictos de identidad.
  • Escribir reglas dinamicas con deviceTrustType -eq "AzureADJoined" en lugar del valor correcto AzureAD.
  • Intentar anadir miembros manuales a un grupo dinamico o esperar que el recalculo sea instantaneo.
  • Direccionar politicas a un grupo cuya regla depende de un atributo no poblado (por ejemplo enrollmentProfileName en equipos no Autopilot).
  • Mantener Hybrid join como objetivo permanente en lugar de tratarlo como transicion hacia cloud-first.

Practica sugerida

En un tenant de pruebas con Entra ID P1, une un equipo Windows 11 mediante Entra joined desde Configuracion > Cuentas > Acceso al trabajo o escuela y verifica en el centro de administracion de Microsoft Entra, en Devices > All devices, que aparece con Join type "Microsoft Entra joined" y estado de MDM correcto. A continuacion registra un dispositivo movil o un segundo equipo como BYOD para obtener un objeto Entra registered y compara ambos objetos: fijate en las columnas Join type, Owner y Ownership.

Despues crea tres grupos dinamicos de dispositivos en Groups > New group con Membership type Dynamic Device: uno con la regla (device.deviceOSType -eq "Windows") -and (device.deviceOwnership -eq "Company"), otro con (device.deviceTrustType -eq "AzureAD") y un tercero con (device.enrollmentProfileName -eq "NOMBRE-DE-TU-PERFIL"). Espera al procesamiento, revisa la pertenencia calculada y ajusta las reglas hasta que cada dispositivo caiga solo en los grupos previstos. Documenta que politicas dirigirias a cada grupo.

Preguntas de autoevaluacion

  1. Que diferencias de identidad y de inicio de sesion existen entre Entra registered, Entra joined e Hybrid Entra joined?
  2. Que dependencias on-premises justifican elegir Hybrid Entra joined en lugar de Entra joined?
  3. Que atributos del objeto de dispositivo se pueden usar en una regla de pertenencia dinamica y que valores toma deviceTrustType?
  4. Por que un equipo puede no recibir una politica pese a cumplir aparentemente la regla de su grupo dinamico?
  5. Que papel juega Microsoft Entra Connect en la union hibrida y por que Autopilot favorece Entra joined?
  6. En que escenario resulta apropiado Entra registered y por que no aplica el concepto de union en dispositivos moviles?

Cierre

La identidad del dispositivo es la base sobre la que se apoya todo el modelo de gestion moderna: sin un estado de union bien elegido y sin grupos correctamente construidos, ninguna politica, perfil o control de acceso condicional se comporta como se espera. Dominar la distincion entre los tres estados de union, el proceso de registro y la sintaxis de las reglas dinamicas prepara el terreno para la inscripcion en Intune y para las decisiones de cumplimiento y acceso condicional que se abordan en los modulos siguientes del Dominio 1.

Dominar el proceso de inscripcion de dispositivos en Microsoft Intune por plataforma, entendiendo tanto los ajustes generales de inscripcion como los metodos especificos de Windows, Apple y Android. El objetivo es que el administrador configure la inscripcion automatica de Windows, los perfiles personales y corporativos de macOS, iOS/iPadOS y Android, las restricciones de inscripcion y de platafor

What you will learn

  • Configurar la inscripcion automatica de Windows mediante la afiliacion MDM en Microsoft Entra ID.
  • Distinguir los metodos de inscripcion de macOS, iOS/iPadOS entre personal (Company Portal) y corporativa (ADE).
  • Configurar los cuatro perfiles de Android Enterprise: fully managed, dedicated, corporate-owned work profile y personally-owned work profile.
  • Aplicar restricciones de inscripcion por plataforma, version, propiedad y limite por usuario.
  • Integrar Apple Business Manager, Samsung Knox Mobile Enrollment y Google Zero Touch con Intune.
  • Diagnosticar errores frecuentes de inscripcion y su causa raiz.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Configurar el control de acceso basado en roles (RBAC) de Microsoft Intune y Windows 365 para delegar la administracion de forma segura en entornos con varios administradores. El objetivo es que el administrador entienda los roles integrados y personalizados, sepa realizar asignaciones de rol combinando members y scope, use scope tags para acotar que objetos ve y gestiona cada equipo (scoped admin

What you will learn

  • Distinguir los roles integrados de Intune y de Windows 365 y cuando conviene crear roles personalizados.
  • Crear una asignacion de rol definiendo miembros, ambito de grupos y scope tags.
  • Configurar scope tags y aplicarlos a objetos y a asignaciones para lograr administracion acotada.
  • Disenar un modelo de scoped administration para escenarios multi-region o multi-departamento.
  • Implantar multi-admin approval con access policies para proteger acciones criticas.
  • Diagnosticar por que un administrador ve o no ve determinados objetos o acciones.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Configurar el cumplimiento de dispositivos y su integracion con el acceso condicional de Microsoft Entra ID, junto con las capacidades de identidad y credenciales locales gestionadas desde Intune: Windows Hello for Business, Windows LAPS y la pertenencia a grupos locales. El objetivo es que el administrador cree politicas de cumplimiento por plataforma, exija estado conforme como condicion de acce

What you will learn

  • Crear politicas de cumplimiento por plataforma con reglas y acciones por incumplimiento.
  • Configurar el estado de cumplimiento como senal para el acceso condicional (require compliant device).
  • Entender el papel de la Compliance settings y del estado "no compliant" por defecto.
  • Desplegar Windows Hello for Business desde Intune y elegir el modelo de confianza adecuado.
  • Implantar Windows LAPS con Intune y Entra ID para rotar la contrasena del administrador local.
  • Gestionar la pertenencia a grupos locales de Windows con la politica Local users and groups.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Capacitar al administrador de endpoint para diseñar e implementar el aprovisionamiento zero-touch de dispositivos Windows con Microsoft Intune, eligiendo con criterio entre los Windows Autopilot deployment profiles clasicos y las nuevas Windows Autopilot device preparation policies, seleccionando el modo de despliegue adecuado (user-driven, pre-provisioning o self-deploying), definiendo plantillas

What you will learn

  • Distinguir cuando conviene usar un Autopilot deployment profile clasico frente a una device preparation policy, con sus dependencias de identidad y grupos.
  • Configurar los tres modos de despliegue (user-driven con Entra Join o Hybrid Entra Join, pre-provisioning y self-deploying) y sus requisitos de hardware e identidad.
  • Definir plantillas de nombre de dispositivo (device name template) que cumplan las reglas de longitud y caracteres de Windows.
  • Implementar y ajustar la Enrollment Status Page para bloquear el acceso hasta que apliquen apps, perfiles y baselines criticos.
  • Preparar el grupo de seguridad asignado cuyo propietario es el service principal Intune Provisioning Client, requisito de las device preparation policies.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Capacitar al administrador de endpoint para aprovisionar, configurar y mantener PCs en la nube con Windows 365 desde Microsoft Intune, gobernando las provisioning policies, las conexiones de red, la gestion de imagenes y las licencias, ejecutando actualizaciones a Windows 11 sobre Cloud PCs y dispositivos fisicos, y protegiendo la continuidad del usuario mediante Windows Backup and Restore integra

What you will learn

  • Aprovisionar Cloud PCs de Windows 365 Enterprise mediante provisioning policies enlazadas a licencias y grupos de usuarios.
  • Elegir entre Microsoft Hosted Network y Azure Network Connection (ANC) segun requisitos de red, identidad y recursos on-premises.
  • Gestionar imagenes gallery y custom images para el aprovisionamiento de Cloud PCs.
  • Planificar y ejecutar upgrades a Windows 11 con Intune en Cloud PCs y endpoints fisicos.
  • Configurar Windows Backup and Restore con Intune para preservar y restaurar la experiencia del usuario.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Capacitar al administrador de endpoint para diseñar, crear y asignar device configuration profiles en Microsoft Intune para Windows, Android, iOS/iPadOS, macOS y specialty devices (Microsoft Teams Rooms, HoloLens 2 y dispositivos Zebra), aprovechando el Settings Catalog como metodo recomendado, importando plantillas ADMX personalizadas, evaluando las Group Policy analytics para migrar directivas d

What you will learn

  • Crear device configuration profiles por plataforma eligiendo entre templates, Settings Catalog y baselines.
  • Configurar specialty devices (Teams Rooms, HoloLens 2, Zebra) con los perfiles y consideraciones adecuados.
  • Importar plantillas ADMX personalizadas y gestionar sus valores como perfiles de Intune.
  • Usar Group Policy analytics para evaluar y migrar directivas de grupo on-premises a MDM.
  • Diseñar assignment filters y aplicar enrollment time grouping para segmentar asignaciones.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Capacitar al administrador de endpoint para evaluar, licenciar y operar los complementos de Microsoft Intune Suite que amplian las capacidades de gestion y seguridad avanzada: Endpoint Privilege Management con sus elevation policies, Enterprise App Catalog, Remote Help, Microsoft Cloud PKI, Microsoft Tunnel for MAM y Microsoft Intune Advanced Analytics, entendiendo el caso de uso, los requisitos d

What you will learn

  • Configurar Endpoint Privilege Management con elevation rules y reglas automaticas/confirmadas para eliminar administradores locales permanentes.
  • Desplegar aplicaciones empaquetadas y mantenidas desde el Enterprise App Catalog.
  • Habilitar Remote Help para soporte remoto autenticado con control de permisos y compliance.
  • Emitir y gestionar certificados de dispositivo con Microsoft Cloud PKI sin infraestructura PKI on-premises.
  • Publicar Microsoft Tunnel for MAM para acceso seguro a recursos internos desde apps moviles sin inscripcion.
  • Interpretar Microsoft Intune Advanced Analytics (Advanced Endpoint Analytics) para diagnostico proactivo.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Capacitar al administrador de endpoint para operar el ciclo de vida y el soporte de dispositivos gestionados desde Microsoft Intune mediante acciones remotas individuales y masivas (sync, restart, retire, wipe y bulk device actions), tareas de seguridad como actualizar la inteligencia de seguridad de Microsoft Defender Antivirus, rotar claves de recuperacion de BitLocker y rotar contraseñas de adm

What you will learn

  • Ejecutar las acciones remotas del ciclo de vida (sync, restart, retire, wipe) distinguiendo su efecto sobre datos e inscripcion.
  • Lanzar bulk device actions para operar sobre multiples dispositivos a la vez.
  • Realizar tareas de seguridad remotas: actualizar security intelligence de Defender, rotar claves BitLocker y rotar contraseñas de admin local (LAPS).
  • Investigar dispositivos con device query usando KQL de forma individual y a escala.
  • Recopilar diagnosticos y logs con Collect diagnostics y el Troubleshooting blade para el analisis de incidentes.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Este modulo capacita al administrador de endpoint para diseñar, desplegar y verificar la linea base de seguridad del dispositivo Windows gestionado con Microsoft Intune, empleando el nodo Endpoint security del portal intune.microsoft.com. Se aborda la configuracion de politicas de antivirus, cifrado de disco con BitLocker (incluida la gestion y escrow de claves de recuperacion, la recuperacion sel

What you will learn

  • Crear y asignar politicas de antivirus de Microsoft Defender desde Endpoint security y controlar su prioridad frente a otros perfiles.
  • Configurar politicas de cifrado de disco BitLocker con escrow de claves en Microsoft Entra ID y habilitar la recuperacion self-service en el portal de Company Portal.
  • Monitorizar el cumplimiento de cifrado y recuperar dispositivos usando la clave de recuperacion almacenada.
  • Desplegar politicas de firewall y reglas de firewall con reusable settings.
  • Implementar reglas ASR en modo auditoria y luego bloqueo, comprendiendo su encaje en Zero Trust.
  • Aplicar security baselines y App Control for Business (WDAC) y resolver conflictos de configuracion.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Este modulo enseña a integrar Microsoft Intune con Microsoft Defender for Endpoint (MDE) para gestionar la deteccion y respuesta de endpoint (EDR) de forma unificada, desde el nodo Endpoint security del portal intune.microsoft.com y desde el portal de Microsoft Defender (security.microsoft.com). Se cubre el establecimiento de la conexion de conector entre ambos servicios, el onboarding de disposit

What you will learn

  • Configurar la conexion entre Intune y Microsoft Defender for Endpoint y verificar el estado del conector.
  • Onboardear dispositivos Windows y no Windows a MDE mediante una politica EDR de Intune.
  • Crear y asignar politicas EDR y comprender el paquete de onboarding.
  • Investigar amenazas y triar incidentes en el portal de Microsoft Defender.
  • Configurar el nivel de amenaza aceptable de MDE en una politica de cumplimiento de Intune.
  • Encadenar la señal de riesgo con una politica de acceso condicional que bloquee o exija remediacion.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Este modulo prepara al administrador de endpoint para planificar y operar la gestion de actualizaciones de todo el parque multiplataforma con Microsoft Intune. Se abordan los update rings, feature updates y quality updates para Windows; Windows Autopatch y Hotpatch; las update policies para iOS/iPadOS y macOS mediante Settings Catalog y acciones administrativas; las actualizaciones de Android con

What you will learn

  • Diseñar una estrategia de anillos con update rings de Windows en Intune.
  • Diferenciar y gestionar feature updates y quality updates, incluidas pausas y deadlines.
  • Evaluar cuando adoptar Windows Autopatch y en que consiste Hotpatch.
  • Configurar update policies para iOS/iPadOS y macOS con Settings Catalog y acciones de actualizacion.
  • Gestionar actualizaciones de Android segun el modo de gestion (config profiles o FOTA).
  • Optimizar el ancho de banda con Delivery Optimization y monitorizar el cumplimiento de actualizaciones.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Capacitar al administrador para preparar, empaquetar, desplegar y monitorizar aplicaciones en dispositivos gestionados por Microsoft Intune, dominando el ciclo completo de las Win32 apps (formato .intunewin, comandos de instalacion silenciosa, reglas de deteccion, requisitos, dependencias y supersedence), las aplicaciones de linea de negocio (LOB), las Microsoft Store apps, la distribucion de Micr

What you will learn

  • Preparar contenido Win32 con la Microsoft Win32 Content Prep Tool y generar el paquete .intunewin correcto.
  • Configurar comandos de instalacion y desinstalacion silenciosos, reglas de deteccion, requisitos, dependencias y relaciones de supersedence.
  • Desplegar aplicaciones LOB (.msi/.apk/.ipa/.appx) y Microsoft Store apps en su modelo actual basado en el nuevo catalogo.
  • Distribuir Microsoft 365 Apps mediante el asistente de Intune y, alternativamente, con la Office Deployment Tool y su archivo configuration.xml.
  • Integrar Apple VPP (tokens de contenido) y Google Play gestionado para publicar apps de tienda de forma controlada.
  • Monitorizar el estado de despliegue por app, dispositivo y usuario, e interpretar codigos de error para solventar fallos de instalacion.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Capacitar al administrador para proteger los datos corporativos a nivel de aplicacion mediante las **app protection policies (MAM)** de Microsoft Intune, tanto en dispositivos gestionados como en dispositivos personales no inscritos (BYOD), integrarlas con el **Acceso condicional** de Microsoft Entra ID, configurar el comportamiento de las apps con **app configuration policies** para managed apps

What you will learn

  • Crear app protection policies para iOS/iPadOS y Android, distinguiendo dispositivos gestionados de BYOD no inscritos.
  • Configurar ajustes de reubicacion de datos (save-as, cut/copy/paste, cifrado) y requisitos de acceso (PIN, credenciales, dispositivos rooteados).
  • Definir condiciones de conditional launch (version minima de SO, integridad del dispositivo, intentos de PIN) y sus acciones (bloquear, borrar, avisar).
  • Enlazar las app protection policies con el Acceso condicional mediante la concesion "Require app protection policy".
  • Desplegar app configuration policies para managed apps y para managed devices (canales OEMConfig/Managed configurations).
  • Ejecutar y verificar un wipe selectivo de datos de aplicacion sin afectar a los datos personales del usuario.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Este modulo capacita al administrador de endpoints para automatizar tareas de gestion de Microsoft Intune mediante el Microsoft Graph PowerShell SDK y los endpoints de `deviceManagement` de Microsoft Graph, asi como para incorporar los agentes de Security Copilot integrados en Intune al ciclo operativo. Al finalizar, sabras autenticarte de forma no interactiva con un app registration de Microsoft

What you will learn

  • Instalar y usar el Microsoft Graph PowerShell SDK y conectarte a `graph.microsoft.com` con los scopes correctos para gestionar Intune.
  • Registrar una aplicacion en Microsoft Entra ID y asignar permisos delegados y de aplicacion (`DeviceManagementManagedDevices`, `DeviceManagementConfiguration`, etc.) con consentimiento del administrador.
  • Automatizar acciones sobre dispositivos y politicas (consultas, acciones remotas, asignaciones) mediante cmdlets y llamadas directas a los endpoints de `deviceManagement`.
  • Investigar amenazas y analizar el rendimiento de dispositivos usando los agentes de Security Copilot integrados en Intune.
  • Revisar, validar y responder a las recomendaciones de los agentes de Security Copilot para decisiones de gestion.
  • Disenar y publicar scripts de custom compliance en PowerShell con su archivo JSON asociado para ampliar las reglas de cumplimiento.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Este modulo prepara al administrador de endpoints para obtener visibilidad operativa completa de un tenant de Microsoft Intune mediante el sistema de reporting del portal, Endpoint Analytics y las alertas de servicio. Aprenderas a personalizar reports y filtros, aprovechar workbooks y dashboards, exportar datos para analisis externo, interpretar los device health scores y las metricas de startup p

What you will learn

  • Personalizar reports en Intune (columnas, filtros) y exportar datos via portal o Graph para su explotacion.
  • Construir y usar workbooks y dashboards para visualizar el estado del parque de dispositivos.
  • Interpretar los device health scores, startup performance y app performance de Endpoint Analytics.
  • Crear, asignar y programar scripts de proactive remediation con logica de deteccion y correccion.
  • Analizar los user experience scores: fiabilidad del endpoint, frecuencia de reinicios y fiabilidad de aplicaciones.
  • Monitorizar el service health y el message center, y configurar alertas para compliance drift, fallos de inscripcion y conflictos de configuracion.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

The first module is free. Purchase the course to access the remaining 15 modules, exam and certificate.

Create free account

Learning outcomes

  • Preparar la infraestructura de dispositivos: join a Entra ID, inscripcion en Intune por plataforma, RBAC y scope tags, cumplimiento y acceso condicional.
  • Desplegar y mantener dispositivos con Autopilot y device preparation, perfiles de configuracion, Windows 365, Intune Suite y acciones remotas.
  • Proteger dispositivos con baselines de seguridad, cifrado, ASR, Defender for Endpoint y gestion de actualizaciones (update rings, Autopatch, Hotpatch).
  • Gestionar y asegurar aplicaciones: despliegue de apps Win32/LOB/M365 y politicas de proteccion y configuracion de apps.
  • Optimizar operaciones con PowerShell y Microsoft Graph, agentes de Security Copilot en Intune, Endpoint Analytics y reporting.

Target audience

Administradores de endpoint, tecnicos y analistas de puesto de trabajo digital que gestionan dispositivos Windows y no Windows con Microsoft Intune y quieren certificarse en MD-102. Tambien util para responsables de servicio que necesitan dominar el modelo de gestion moderna del endpoint.

Prerequisites

- Experiencia con Microsoft Entra ID y tecnologias de Microsoft 365, incluida Intune. - Conocimiento de despliegue, configuracion y mantenimiento de clientes Windows y dispositivos no Windows. - Nociones de Microsoft Defender XDR y conceptos de identidad y acceso. - Recomendado haber cursado antes "Intune y Gestion de Dispositivos", "Windows 10/11 en entorno corporativo" y "Autopilot y Despliegue Zero-Touch".

Exam available

This course includes a 40-question exam. The exam and certificate are included with full access.

Create free account