Puesto de Trabajo Digital

Windows 10/11 en entorno corporativo

Intermedio 6 modulos • 15 horas •49 € IVA incluido

Curso orientado a estudiar Windows 10/11 en entorno corporativo con un enfoque aplicable, tecnico y util para trabajo real, combinando conceptos, decisiones operativas, ejemplos y validacion del aprendizaje.

El curso de Windows 10/11 en entorno corporativo esta pensado para que el alumno no solo reconozca terminos, sino que entienda como se usan en escenarios reales, que dependencias tienen y que errores aparecen cuando se aplican mal.

El primer modulo es gratuito. Solicita informacion para conocer las condiciones de acceso al curso completo.

Proximamente a la venta. El primer modulo es gratuito: registrate y empieza.

hola@itlabcert.com
Solicitud recibida. Te responderemos a tu correo en menos de 48 horas laborables. No hace falta que la envies otra vez.
hola@itlabcert.com

Modulo 01. Windows empresarial: ediciones, identidades y casos de uso

Objetivo del modulo

Comprender como las ediciones de Windows, los modelos de identidad y los escenarios de uso condicionan cada decision de gestion, seguridad y soporte en el endpoint corporativo.

Resultados esperados

  • Diferenciar las capacidades reales de Windows Pro, Enterprise y Education y su impacto en licenciamiento, gestion y seguridad.
  • Explicar los modelos de identidad (Entra joined, hybrid joined, on-premises) y como determinan la experiencia del usuario y las opciones de administracion.
  • Seleccionar el escenario de dispositivo adecuado (knowledge worker, kiosk, frontline, shared device) y justificar la configuracion asociada.

Desarrollo teorico

Ediciones de Windows y licenciamiento corporativo

Windows se distribuye en varias ediciones, pero en entorno corporativo las relevantes son Windows Pro, Windows Enterprise y Windows Education. La diferencia no es solo de precio: cada edicion habilita o restringe capacidades concretas de gestion, seguridad y virtualizacion que afectan directamente a la operacion diaria.

Windows Pro es la edicion que viene preinstalada en la mayoria de hardware corporativo. Permite unir el equipo a un dominio Active Directory o a Entra ID, soporta Group Policy, BitLocker, Remote Desktop y Hyper-V. Para muchas organizaciones medianas es suficiente. Sin embargo, Windows Pro no incluye capacidades avanzadas que Enterprise si ofrece.

Windows Enterprise se licencia a traves de acuerdos de volumen (EA, CSP, Microsoft 365 E3/E5) y anade funcionalidades criticas. WDAC (Windows Defender Application Control) en su modo mas granular, con politicas gestionadas por Intune o MEMCM, solo esta completamente soportado en Enterprise. Credential Guard, que protege credenciales NTLM y Kerberos aislando el proceso LSASS en un contenedor virtualizado (VBS), requiere Enterprise. DirectAccess y Always On VPN con perfiles avanzados de device tunnel tambien necesitan Enterprise. Windows Update for Business con anillos de despliegue granulares, aplazamiento de feature updates hasta 365 dias y aplazamiento de quality updates hasta 30 dias esta disponible en Pro, pero las politicas de compliance avanzadas en Intune (como Autopatch) funcionan mejor con Enterprise. App-V para virtualizacion de aplicaciones es exclusivo de Enterprise.

Windows Education comparte la base de Enterprise pero esta orientada a centros educativos. En la practica, la mayoria de entornos corporativos no la utilizan, pero conviene conocerla porque los dispositivos educativos a veces aparecen en inventarios tras adquisiciones o donaciones.

El licenciamiento tiene implicaciones operativas directas. Un equipo con licencia Pro al que se intenta aplicar una politica WDAC completa o Credential Guard no la aceptara. Antes de desplegar cualquier linea base de seguridad o gestion, el administrador debe verificar la edicion real del parque ejecutando Get-ComputerInfo | Select-Object WindowsProductName o consultando el inventario de Intune. Una discrepancia entre la edicion esperada y la real es una de las causas mas frecuentes de fallos en despliegues de seguridad que parecen inexplicables.

Modelos de identidad en el endpoint corporativo

La identidad del dispositivo determina como se autentica el usuario, que politicas recibe, que servicios puede consumir y como se gestiona el ciclo de vida del equipo. En el ecosistema Microsoft actual existen tres modelos principales.

Entra ID joined (anteriormente Azure AD joined) es el modelo cloud-native. El dispositivo se registra directamente en Entra ID durante el OOBE (Out-of-Box Experience) o mediante la configuracion de Windows. No necesita conectividad a un controlador de dominio on-premises. La gestion se realiza integramente desde Intune. Las politicas se entregan como perfiles de configuracion MDM, no como Group Policy Objects (GPO). Este modelo es ideal para organizaciones cloud-first, dispositivos nuevos y escenarios donde no hay dependencia de recursos on-premises (file servers, impresoras legacy, aplicaciones Kerberos).

Hybrid Entra ID joined combina el dominio Active Directory clasico con un registro en Entra ID. El equipo se une al dominio on-premises con la herencia de GPOs tradicional, pero tambien se sincroniza con Entra ID a traves de Entra Connect. Esto permite aplicar acceso condicional, Intune co-management y SSO a recursos cloud sin renunciar a la infraestructura existente. Es el modelo mas comun en migraciones graduales. La complejidad radica en la coexistencia de dos fuentes de configuracion: GPO y MDM. Cuando ambas intentan configurar la misma politica (por ejemplo, configuracion de Windows Update o de firewall), el resultado depende de la prioridad definida en el CSP MDMWinsOverGP. Si no se gestiona esta coexistencia, se producen conflictos silenciosos donde el equipo ignora una de las dos fuentes.

On-premises domain joined es el modelo tradicional puro. El equipo se une a Active Directory, recibe GPO, se gestiona con SCCM (ahora MEMCM) y no tiene presencia en Entra ID. Este modelo sigue existiendo en organizaciones con requisitos de aislamiento, entornos clasificados o infraestructura legacy sin plan de migracion. La limitacion es que no permite acceso condicional, Autopilot, ni gestion moderna sin pasos adicionales.

El cuarto estado, Entra ID registered (workplace join), se usa para dispositivos personales BYOD donde el usuario registra su cuenta corporativa sin ceder el control del dispositivo a la organizacion. Las politicas aplicables son limitadas y se gestionan via MAM (Mobile Application Management) en lugar de MDM completo.

OOBE y Autopilot como punto de partida

La experiencia Out-of-Box Experience (OOBE) es el primer contacto del usuario con el dispositivo corporativo. En un despliegue tradicional, OOBE se personaliza mediante answer files (unattend.xml) o imagenes de referencia con MDT o SCCM. En un despliegue moderno, Windows Autopilot sustituye la imagen custom: el equipo arranca con la imagen OEM de fabrica, se conecta a internet, el hash de hardware preregistrado en Intune identifica el tenant, y el OOBE se personaliza automaticamente con branding corporativo, join a Entra ID, enrollment en Intune y despliegue de aplicaciones y politicas.

Autopilot tiene varios modos. User-driven permite al usuario iniciar sesion con sus credenciales corporativas y el dispositivo se configura automaticamente. Self-deploying mode configura el equipo sin interaccion de usuario, ideal para kiosks o dispositivos compartidos. Pre-provisioning (white glove) permite que el equipo de IT o el proveedor complete parte de la configuracion antes de que el usuario reciba el dispositivo, reduciendo el tiempo de primer inicio a minutos.

Escenarios de dispositivo

No todos los endpoints corporativos tienen el mismo perfil de uso. Identificar el escenario correcto condiciona las politicas de seguridad, la experiencia de usuario y el modelo de soporte.

El knowledge worker utiliza un portatil personal con sesion propia, aplicaciones de productividad, acceso a datos corporativos y VPN. Es el caso mas comun. Recibe el perfil completo de politicas, BitLocker, Defender, Windows Hello for Business y actualizaciones gestionadas.

El kiosk es un dispositivo dedicado a una sola aplicacion o a un conjunto reducido. Se configura con assigned access (kiosk mode) en Windows, que bloquea el shell y muestra unicamente la aplicacion asignada. En Intune se despliega como un perfil de kiosk con multi-app o single-app mode. Group Policy tambien permite configurar Shell Launcher para reemplazar explorer.exe por una aplicacion personalizada.

El frontline worker opera en turno, con dispositivo compartido, y necesita login rapido y experiencia limpia en cada sesion. Shared PC mode en Windows limpia el perfil al cerrar sesion, gestiona el almacenamiento local y permite la rotacion rapida de usuarios. Se configura via Intune (SharedPC CSP) o GPO.

Compatibilidad y aplicaciones heredadas

Toda migracion de version o edicion de Windows choca con la compatibilidad de aplicaciones. Intune Endpoint Analytics puede reportar aplicaciones que generan errores o cuelgues frecuentes. WDAC y AppLocker pueden bloquear aplicaciones no aprobadas, pero tambien pueden romper flujos legacy si no se validan previamente. El patron operativo correcto es: inventariar aplicaciones, clasificarlas por criticidad, probar compatibilidad en un anillo piloto, resolver incompatibilidades (shims, virtualizacion con App-V, o remediacion) y desplegar progresivamente.

Modelo de identidad Union del dispositivo Fuente de politicas Gestion moderna Acceso condicional
Entra ID joined Registro directo en Entra ID durante el OOBE o desde Configuracion Perfiles de configuracion MDM (Intune) Si, gestion completa desde Intune Si, evaluado de forma nativa
Hybrid Entra ID joined Union a Active Directory on-premises con sincronizacion a Entra ID via Entra Connect GPO y MDM coexistiendo, con prioridad segun el CSP MDMWinsOverGP Parcial, co-management con Intune Si, requiere que el objeto de dispositivo se sincronice correctamente
On-premises domain joined Union a Active Directory local sin presencia en Entra ID Group Policy Objects (GPO) No, gestion con MEMCM/SCCM No, sin objeto de dispositivo en Entra ID
Entra ID registered Registro voluntario de la cuenta corporativa sobre un dispositivo personal (BYOD) Politicas MAM (Mobile Application Management) Limitada, sin control del sistema operativo Si, limitado al alcance de la aplicacion gestionada

Contenido ampliado

Conviene precisar algunas relaciones entre los apartados anteriores. La eleccion de edicion condiciona el modelo de identidad viable: Credential Guard y WDAC en modo granular solo se aplican con garantia en Enterprise, por lo que un despliegue Entra ID joined con seguridad avanzada exige verificar la edicion antes de prometer esas capacidades. En Hybrid Entra ID joined, el orden de aplicacion de politicas no es simetrico: cuando GPO y MDM configuran el mismo ajuste, el CSP MDMWinsOverGP decide cual prevalece, y si no se activa explicitamente, el comportamiento por defecto puede dejar sin efecto una politica de Intune que el administrador cree activa.

Los modos de Autopilot tambien se cruzan con los escenarios de dispositivo. Self-deploying mode se usa tipicamente para configurar kiosks y dispositivos de frontline sin intervencion de usuario, mientras que user-driven mode es el flujo natural del knowledge worker. Pre-provisioning (white glove) es util cuando el proveedor de hardware o el propio equipo de IT necesita dejar el dispositivo listo antes de la entrega, con independencia del escenario final.

Un matiz adicional sobre Entra ID registered: el dispositivo no pasa a ser propiedad de la organizacion ni recibe el mismo nivel de politicas que un dispositivo unido; el administrador solo puede exigir cumplimiento a nivel de aplicacion mediante MAM, no del sistema operativo completo. Confundir este estado con Entra ID joined lleva a esperar controles que simplemente no se aplican.

Puntos clave

  • Windows Pro cubre la gestion basica; Enterprise es necesario para WDAC granular, Credential Guard y App-V.
  • Entra ID joined es el modelo cloud-native recomendado para dispositivos corporativos sin dependencias on-premises.
  • Hybrid Entra ID joined coexiste con GPO y MDM; el CSP MDMWinsOverGP resuelve los conflictos de prioridad.
  • On-premises domain joined mantiene GPO y MEMCM pero no permite acceso condicional ni Autopilot.
  • Entra ID registered (workplace join) es el modelo para BYOD, gestionado via MAM y no via MDM completo.
  • Autopilot personaliza el OOBE segun el modo elegido: user-driven, self-deploying o pre-provisioning.
  • El escenario de dispositivo (knowledge worker, kiosk, frontline) determina que politicas y modo de acceso se configuran.

Checklist operativa

  • [ ] Verificar la edicion real de Windows del parque antes de desplegar WDAC, Credential Guard o App-V.
  • [ ] Confirmar el modelo de identidad de cada dispositivo (Entra joined, Hybrid, on-premises, registered) en Intune o Entra ID.
  • [ ] Revisar el estado del CSP MDMWinsOverGP en entornos Hybrid con GPO y MDM activos simultaneamente.
  • [ ] Seleccionar el modo de Autopilot adecuado segun el escenario (user-driven, self-deploying, white glove).
  • [ ] Clasificar cada dispositivo por escenario de uso (knowledge worker, kiosk, frontline) antes de aplicar politicas.
  • [ ] Validar la compatibilidad de aplicaciones criticas en un anillo piloto antes de un despliegue masivo.

Errores frecuentes

  • Aplicar politicas de WDAC o Credential Guard a equipos con licencia Pro esperando que se acepten.
  • Asumir que un dispositivo Hybrid Entra ID joined se gestiona igual que uno Entra ID joined puro, ignorando la coexistencia de GPO y MDM.
  • Configurar un dispositivo BYOD como si fuera Entra ID joined, esperando aplicar politicas de dispositivo completas cuando solo hay MAM disponible.
  • Desplegar un kiosk o un dispositivo frontline con el perfil de politicas de un knowledge worker, generando una experiencia de usuario inadecuada.
  • Saltarse la validacion de compatibilidad de aplicaciones antes de migrar de edicion o de modelo de identidad.

Practica sugerida

Sobre un dispositivo de prueba, ejecuta Get-ComputerInfo | Select-Object WindowsProductName para confirmar la edicion instalada y contrastala con la politica de seguridad que se pretende aplicar, por ejemplo Credential Guard. A continuacion revisa en Intune o en el centro de administracion de Entra ID el Join type del mismo equipo y anota si es Entra ID joined, Hybrid Entra ID joined u on-premises domain joined. Si el entorno es Hybrid, localiza la configuracion del CSP MDMWinsOverGP y verifica cual de las dos fuentes de politicas prevalece para un ajuste concreto, como la configuracion de Windows Update. Finalmente, clasifica tres dispositivos del inventario segun su escenario de uso (knowledge worker, kiosk, frontline) y describe que politicas de seguridad y de experiencia de usuario aplicarias a cada uno.

Preguntas de autoevaluacion

  1. Que capacidades de seguridad requieren Windows Enterprise y no estan disponibles en Windows Pro?
  2. Que diferencia hay entre Entra ID joined, Hybrid Entra ID joined y on-premises domain joined en cuanto a fuente de politicas?
  3. Como se resuelve un conflicto entre GPO y MDM cuando ambos configuran el mismo ajuste en un dispositivo Hybrid?
  4. Que modos de Autopilot existen y con que escenario de dispositivo se asocia cada uno?
  5. Por que un dispositivo Entra ID registered no admite el mismo nivel de gestion que uno Entra ID joined?

Cierre

La combinacion de edicion de Windows, modelo de identidad y escenario de uso define el marco real dentro del cual operan todas las decisiones posteriores de seguridad y gestion del endpoint. Verificar estos tres factores antes de desplegar cualquier politica evita los fallos silenciosos mas comunes: licencias insuficientes, coexistencia mal resuelta entre GPO y MDM, o politicas aplicadas al escenario de dispositivo equivocado. Este modulo sienta la base para abordar en los siguientes modulos del dominio la inscripcion, el cumplimiento y la administracion continua del parque Windows corporativo.

Comprender como se configura un dispositivo Windows corporativo desde el primer encendido hasta la operacion diaria, utilizando Group Policy, Intune y provisioning packages para entregar una experiencia estandarizada, segura y productiva.

Que aprenderas

  • Disenar un perfil de configuracion corporativa completo que cubra OOBE, branding, aplicaciones, red y experiencia de usuario.
  • Distinguir cuando usar Group Policy, cuando Intune y cuando provisioning packages segun el modelo de identidad y el escenario.
  • Configurar politicas de energia, navegador Edge, impresoras, VPN y restricciones de usuario sin degradar la productividad.

Contenido del modulo

  1. El primer encendido: OOBE y provisioning
  2. Group Policy: configuracion on-premises
  3. Intune: configuracion moderna via MDM
  4. Coexistencia GPO y MDM en entornos hybrid
  5. Experiencia del usuario estandar
  6. Configuracion de red: WiFi, VPN y certificados

Adquiere el curso para acceder al contenido completo de este modulo.

Comprender como funcionan los mecanismos de actualizacion de Windows en entorno corporativo, como se gestionan los anillos de despliegue con Windows Update for Business, y como se opera el ciclo de vida de versiones para mantener el parque seguro y soportado.

Que aprenderas

  • Explicar las diferencias entre quality updates, feature updates, driver updates y firmware updates, y como cada una afecta al endpoint.
  • Disenar una estrategia de anillos de despliegue con Windows Update for Business e Intune.
  • Gestionar el ciclo de vida de versiones de Windows 10 y 11, incluyendo fechas de fin de soporte, salvaguardas y migracion planificada.

Contenido del modulo

  1. Tipos de actualizaciones en Windows
  2. Windows Update for Business: el motor de actualizaciones corporativas
  3. Estrategia de anillos de despliegue
  4. Deadlines, horas activas y experiencia de reinicio
  5. Ciclo de vida de versiones y fin de soporte
  6. WSUS vs WUfB vs Autopatch

Adquiere el curso para acceder al contenido completo de este modulo.

Comprender como Microsoft Defender for Endpoint, BitLocker y las medidas de hardening forman la linea base de seguridad del endpoint Windows corporativo, y como operarlas sin degradar la experiencia del usuario.

Que aprenderas

  • Explicar la funcion de Defender for Endpoint como pilar de proteccion y fuente de senales de riesgo.
  • Describir el funcionamiento de BitLocker, su relacion con TPM y el proceso de recovery.
  • Disenar una linea base de hardening medible y operable para un parque Windows corporativo.

Contenido del modulo

  1. Microsoft Defender for Endpoint
  2. BitLocker y cifrado de datos en reposo
  3. WDAC y AppLocker: control de aplicaciones
  4. LAPS y Hello for Business
  5. Security baselines y hardening medible

Adquiere el curso para acceder al contenido completo de este modulo.

Comprender como diagnosticar problemas en endpoints Windows corporativos utilizando herramientas nativas, logs, telemetria de Intune y procedimientos estructurados que permitan al service desk y a los administradores resolver incidencias con evidencia y sin dependencia de acceso fisico.

Que aprenderas

  • Utilizar las herramientas nativas de diagnostico de Windows (Event Viewer, Reliability Monitor, Performance Monitor, servicios) para aislar la causa raiz de un problema.
  • Aprovechar la telemetria de Intune y Endpoint Analytics para diagnosticar problemas a escala sin acceso directo al equipo.
  • Estructurar el proceso de soporte corporativo con runbooks, evidencia y escalacion contextualizada.

Contenido del modulo

  1. El problema del diagnostico en entorno corporativo
  2. Herramientas nativas de diagnostico en Windows
  3. Diagnostico de entrega de politicas
  4. Diagnostico remoto y herramientas de soporte
  5. Endpoint Analytics como herramienta de diagnostico proactivo
  6. Estructura del soporte corporativo

Adquiere el curso para acceder al contenido completo de este modulo.

Comprender como se opera un parque Windows corporativo de forma sostenible mediante runbooks, catalogos de servicio, ownership claro, metricas de salud y ciclos de mejora continua que transformen el endpoint de un problema recurrente a un servicio gestionado.

Que aprenderas

  • Disenar runbooks operativos para los procesos criticos del ciclo de vida del endpoint: alta, configuracion, parcheo, soporte, baja.
  • Establecer un catalogo de servicio del endpoint con ownership, SLA y metricas.
  • Implementar un ciclo de mejora continua basado en datos de Endpoint Analytics, compliance y feedback del usuario.

Contenido del modulo

  1. El endpoint como servicio
  2. Runbooks operativos del endpoint
  3. Catalogo de servicio del endpoint
  4. Metricas y dashboards operativos
  5. Ciclo de mejora continua
  6. Gobierno y ownership

Adquiere el curso para acceder al contenido completo de este modulo.

El primer modulo es gratuito. Adquiere el curso para acceder a los 5 modulos restantes, el examen y el certificado.

Crear cuenta gratis

Resultados de aprendizaje

  • Explicar con precision los conceptos nucleares de Windows 10/11 en entorno corporativo.
  • Comparar patrones, componentes o practicas sin mezclar niveles ni responsabilidades.
  • Aplicar lo aprendido a escenarios reales de trabajo, soporte, despliegue o gobierno.

Publico objetivo

Perfiles tecnicos, funcionales o de gobierno que necesiten aprender el tema con criterio y poder aplicarlo en soporte, operaciones, arquitectura, seguridad, automatizacion o mejora continua.

Requisitos previos

Conviene tener curiosidad tecnica y nociones basicas del dominio, aunque el curso esta estructurado para construir criterio de forma progresiva.

Examen disponible

Este curso incluye un examen de 24 preguntas. El examen y el certificado forman parte del acceso completo.

Crear cuenta gratis