Intune incorpora una función que cambia la manera en que los administradores reparten apps y configuraciones a sus equipos. Resuelve un dolor de cabeza que muchos llevamos años parchando a mano. Aquí te explico qué es, primero fácil y luego en detalle técnico.

Primero, la versión sencilla
Imagina que tienes que instalar una app o aplicar una política a cientos de computadoras de tu empresa. Si lo sueltas todo de golpe y algo sale mal, se rompe en todas al mismo tiempo. Un desastre.
Intune Deployments sirve para soltar esos cambios poco a poco y por etapas, en lugar de todo de un jalón.
La idea central son los anillos (rings). Piénsalos como los círculos que se forman al tirar una piedra al agua:
- Primero le llega a un grupito chico (por ejemplo, el equipo de IT).
- Esperas unas horas o días para confirmar que todo va bien.
- Luego le llega a un grupo más grande.
- Y así, anillo por anillo, hasta cubrir a todos.
Si en el primer anillo algo explota, pausas el despliegue y lo arreglas antes de que afecte a toda la empresa. Esa es la gran ventaja: despliegues graduales, controlados y predecibles.

Dos conceptos clave: Plans y Deployments
No los confundas, porque son cosas distintas.
Deployment Plan (la plantilla)
Un Plan es como una receta reutilizable. Define cómo se va a hacer el despliegue: cuántos anillos hay, a qué grupos llega cada uno y cuánto tiempo se espera entre ellos.
Lo importante: el Plan NO contiene la app ni la política. Solo guarda la estructura del despliegue. La idea es que tus arquitectos o expertos creen planes “aprobados” una sola vez, y el resto del equipo los reutilice. Predecible y consistente, que en despliegues significa seguro.
Un Plan puede incluir anillos, asignaciones de grupos, filtros de asignación, tiempos de espera (deferral) y scope tags. Y a diferencia de un Deployment, un Plan sí se puede editar después de creado.
Dato útil: existe un tipo de plan llamado “All platforms”, que es genérico y no trae filtros de asignación definidos. Sirve para cualquier tipo de payload, y ajustas los detalles (filtros, configuración de app) en el momento de cargarlo. Muy versátil.
Deployment (la ejecución real)
El Deployment es el mecanismo que de verdad entrega el contenido. Aquí seleccionas un payload específico (una app o una política) y lo despliegas, ya sea cargando un Plan o armando los anillos a mano.
Un Deployment se puede pausar, reanudar o cancelar, y tiene capacidades de monitoreo para ver el avance del despliegue.
En resumen: el Plan define cómo debe ocurrir un despliegue; el Deployment ejecuta ese despliegue para un payload concreto.

¿Qué es un “payload”?
Es la terminología que verás en la documentación. Un payload es básicamente cualquier cosa que Intune puede entregar y asignar: una política de configuración de dispositivo o una app.
Cómo funciona por dentro (la parte técnica)
Es service-side, no client-side
Esta es una diferencia importante frente a Auto Patch o Windows Update for Business, que funcionan del lado del cliente leyendo tiempos de espera en cada grupo. Deployments es un modelo del lado del servicio: Intune orquesta cuándo se activa cada anillo según la fecha y hora que tú definas. Es, en la práctica, un motor de orquestación para tus despliegues.
Los anillos y los tiempos
Cuando creas un Deployment tienes dos opciones: agregar los anillos uno por uno manualmente, o cargar un Plan preconfigurado (más rápido, porque ya trae grupos, filtros y configuración).
Reglas de tiempo que debes recordar:
- Debe haber mínimo 1 hora entre anillos. Si los programas con menos, la creación falla.
- El deferral (tiempo de espera) es entre anillos, no desde el primer anillo. Si dices “6 días”, son 6 días después de que se activó el anillo anterior, no 6 días desde el inicio.

Las asignaciones son acumulativas
Cada vez que un anillo se activa, sus grupos se suman a las asignaciones del payload. No reemplazan a los anteriores, se acumulan. Es como si entraras a la hoja de asignaciones del payload y fueras agregando grupos con el tiempo, solo que Intune lo hace por ti en los momentos programados.
Grupos virtuales (All Users / All Devices)
Esto tiene una regla especial:
- Si incluyes un grupo virtual (All Users o All Devices), ese anillo se convierte automáticamente en el último del despliegue.
- No puedes mezclar un grupo virtual con grupos de seguridad en el mismo anillo. Al elegir uno, reemplaza al otro, y la consola te avisa antes de continuar.
- Cuando el último anillo con grupo virtual se activa, reemplaza todas las asignaciones anteriores.
Colisiones de asignación
Una “colisión” ocurre cuando un grupo que ya está asignado directamente al payload también aparece en uno de los anillos del despliegue.
- Intune valida colisiones al crear el Deployment y otra vez justo antes de que cada anillo se active.
- Si detecta una colisión, el despliegue se pausa y entra en estado de error.
- Como no puedes editar el Deployment, la solución es quitar el grupo en conflicto directamente del payload para poder reanudar.
“Break glass”: el payload siempre manda
Un principio de diseño clave: el payload es siempre la fuente de la verdad. Pase lo que pase, siempre puedes ir directo al payload y editar sus asignaciones o configuración. Un Deployment nunca te bloquea esa edición directa.
Y ojo con esto: si editas un payload (digamos, de la versión N a la N+1) mientras un Deployment está activo, los anillos que falten desplegarán la versión N+1, no la N.
Solo intent “Required” para apps
Para aplicaciones, Deployments solo soporta el intent Required. No aplica para Available ni Uninstall, porque no tienen mucho sentido en un despliegue gradual.
Reglas fundamentales (resumen rápido)
- Un Deployment no se puede modificar después de creado (solo el nombre y la descripción). Si te equivocaste, lo cancelas y haces otro.
- Un solo payload por Deployment.
- Solo un Deployment activo o programado por payload. No se permiten despliegues concurrentes del mismo payload.
- Los Deployments se pueden pausar, reanudar o cancelar.
- Los Plans sí se pueden editar, pero el plan que cuenta es el que cargaste al momento de crear el Deployment (cambios posteriores al plan no afectan despliegues ya en cola).
Plataformas y payloads soportados
- Plataforma: Windows 10 y posterior.
- Políticas (device configuration): Endpoint Security y Settings Catalog.
- Apps: Windows app (Win32) y Enterprise App Catalog (EAM).

Permisos y RBAC
- Para crear un Deployment necesitas permisos de Read + Assign sobre la categoría del payload (Mobile apps o Device configurations).
- Hay un conjunto de permisos CRUD específico para Deployment Plans, incorporado a los roles integrados según su categoría (por ejemplo, Application Manager recibe CRUD de planes de app).
- Se respeta el alcance de tu rol: si solo puedes asignar a ciertos grupos, desplegar a grupos fuera de tu permiso fallará al momento de crear.
- Los scope tags controlan la visibilidad: solo ves los deployments, planes y payloads que tienes “etiquetados”. Importante: los scope tags se asignan al plan y al payload, no al deployment en sí.
Limitaciones a tener en cuenta
- No se soportan los Administrative template settings dentro de Settings Catalog.
- Tampoco las políticas con ADMX ingerido: Google, Edge, Microsoft Office apps, FSLogix y OneDrive. Intentar desplegarlas da error de creación.
- El estado del despliegue todavía no muestra el detalle de grupos por anillo (usa la vista de Properties), y los errores de colisión muestran un mensaje genérico sin el nombre del grupo.
- Los Deployments se encuentran en Devices > Manage devices > Deployments.
Lo que viene a futuro
Algunas capacidades que están en la mira: controles basados en datos para avanzar o pausar anillos según el porcentaje de éxito o fallo, posible integración con Auto Patch, soporte para múltiples payloads en un mismo despliegue y más plataformas (iOS, macOS, Android).
Conclusión
En una frase: Intune Deployments permite repartir apps y configuraciones de forma gradual y controlada, para que si algo sale mal no se rompa todo al mismo tiempo. Los Plans te dan plantillas reutilizables y seguras; los Deployments las ejecutan sobre un payload concreto, con la opción de pausar, reanudar o cancelar.
Es una pieza que llevaba tiempo haciendo falta en Intune y marca claramente hacia dónde va el despliegue de payloads en la plataforma.

