Background

Como configurar Global Secure Access con Microsoft Intune para Windows

Article arrow_drop_down

¿Qué es Global Secure Access y por qué te importa?

Imagina que tienes empleados trabajando desde casa, cafeterías o aeropuertos. Antes, la solución era una VPN: el empleado se conectaba, y de golpe tenía acceso a toda la red de la empresa. Un riesgo enorme.

Global Secure Access (GSA) cambia el modelo completamente. En lugar de dar acceso a la red, da acceso solo a la aplicación específica que el usuario necesita, verificando su identidad en cada petición. Sin VPN, sin red expuesta, sin superficie de ataque innecesaria.

GSA tiene tres perfiles de tráfico:

PerfilPara qué sirve
Microsoft TrafficOptimiza y asegura Teams, Exchange, SharePoint
Private AccessReemplaza la VPN para apps internas on-premises
Internet AccessFiltra y audita la navegación por internet
Tres perfiles de tráfico de Global Secure AccessDiagrama estructural: el dispositivo con GSA client enruta tráfico a través del GSA Edge hacia tres destinos según el perfil: Microsoft 365, app on-premises e internet filtradoDispositivoGSA clientGSA Edge — Microsoft SSEMicrosoft 365Private AccessInternet AccessMicrosoft 365Teams, Exchange, M365App on-premisesReemplaza la VPNInternetFiltrado y auditado

Requisitos previos antes de empezar

Antes de tocar nada, confirma que tienes lo siguiente:

Licencias necesarias:

  • Microsoft Entra ID P1 (incluido en Microsoft 365 Business Premium, E3, E5)
  • Para Internet Access y Private Access: Microsoft Entra Suite o licencia de GSA adicional
  • Para el cliente Android: Microsoft Defender for Endpoint Plan 1 o Plan 2
  • Para Tunnel for MAM (dispositivos no inscritos): Intune Plan 2 o Intune Suite

Acceso necesario:

  • Rol de Global Administrator o Security Administrator en Entra
  • Acceso al Microsoft Intune Admin Center

Infraestructura:

  • Para Private Access: un servidor Linux (Ubuntu 20.04+) o Windows Server en tu red on-premises donde instalar el conector
  • Dispositivos con: Windows 10/11 (para el cliente Windows) o Android 11+ (para el cliente Android)

PARTE 1 — Configurar GSA en el portal de Entra

Paso 1.1 — Acceder al portal de Global Secure Access

  1. Abre el navegador y ve a: https://entra.microsoft.com
  2. Inicia sesión con tu cuenta de administrador.
  3. En el menú lateral izquierdo, busca Global Secure Access y haz clic.

Si no ves la opción “Global Secure Access” en el menú, es porque tu licencia todavía no está activada o no tienes el rol adecuado. Verifica los requisitos de la sección anterior.


Paso 1.2 — Activar los perfiles de tráfico

Los perfiles de tráfico son los “interruptores” que le dicen a GSA qué tipo de tráfico gestionar.

  1. En el menú de GSA, haz clic en ConnectTraffic forwarding profiles.
  2. Verás tres perfiles: Microsoft 365, Private Access e Internet Access.
  3. Activa el toggle de Microsoft 365 traffic profile (este es gratuito con Entra ID P1).
  4. Si tienes la licencia, activa también Private Access e Internet Access.
  5. Haz clic en Save en cada perfil que actives.

Nota: Puedes activar los tres de golpe o ir uno a uno. Lo importante es que al menos el de Microsoft 365 esté activo para empezar a probar.


Paso 1.3 — Instalar el conector de Private Access (para apps internas)

Sáltate este paso si solo vas a usar Microsoft Traffic o Internet Access.

El conector es un agente ligero que se instala en tu red on-premises. Es él quien “abre el canal” entre tu servidor interno y el edge de Microsoft. No necesitas abrir puertos en el firewall (solo salida por el 443).

En el servidor on-premises:

  1. Ve a Global Secure AccessConnectConnectors.
  2. Haz clic en Download connector service y descarga el instalador para Windows o el script para Linux.
  3. Ejecuta el instalador en tu servidor on-premises.
  1. Durante la instalación, se te pedirá que autentiques con tu cuenta de administrador para vincular el conector al tenant.
  2. Una vez instalado, vuelve al portal. El conector aparecerá en la lista con estado Active.
  1. Crea un Connector group: haz clic en Connector groupsNew connector group, dale un nombre (ej. “GSA-Mexico”) y añade el conector recién instalado.

Paso 1.4 — Registrar las aplicaciones internas en Private Access

Ahora le dices a GSA qué aplicaciones internas puede exponer.

  1. Ve a Global Secure AccessApplicationsEnterprise applications.
  2. Haz clic en New application.
  3. Dale un nombre descriptivo (ej. “Sistema-RRHH-Interno”).
  4. Selecciona el Connector group que creaste en el paso anterior.
  5. En App segments, haz clic en Add app segment y añade:
    • El FQDN o la IP del servidor interno (ej. rrhh.empresa.local o 192.168.1.50)
    • El puerto correspondiente (ej. 443 para HTTPS, 80 para HTTP)
  6. Haz clic en Save.

Puedes añadir varias apps. Repite este proceso para cada aplicación interna que quieras exponer a través de GSA.


Paso 1.5 — Asignar acceso a usuarios y grupos

La aplicación que creaste necesita tener usuarios asignados para que puedan acceder.

  1. En la lista de aplicaciones empresariales, haz clic en la app que creaste.
  2. Ve a Users and groupsAdd user/group.
  3. Selecciona los grupos o usuarios de tu directorio que deben tener acceso.
  4. Haz clic en Assign.

Paso 1.6 — Configurar políticas de Conditional Access (recomendado)

Esto es lo que hace que GSA sea realmente poderoso: solo acceden los usuarios que cumplen las condiciones.

  1. Ve a Microsoft Entra IDSecurityConditional AccessNew policy.
  2. Dale un nombre (ej. “GSA — Acceso a apps privadas”).
  3. En Users, selecciona los grupos que deben cumplir esta política.
  4. En Target resources, selecciona Global Secure AccessPrivate Access traffic.
  5. En Conditions, configura lo que necesites:
    • Device compliance: requiere que el dispositivo sea cumplidor con Intune.
    • Sign-in risk: bloquea si la sesión tiene riesgo alto.
  6. En Access controlsGrant: selecciona Require device to be marked as compliant y/o Require multifactor authentication.
  7. Activa la política en On y haz clic en Create.

PARTE 2 — Instalar el cliente GSA en Windows con Intune

El cliente de Windows es una aplicación ligera que se instala en el dispositivo y gestiona el enrutamiento del tráfico de forma transparente para el usuario.

Paso 2.1 — Descargar el instalador del cliente Windows

  1. En el portal de GSA, ve a ConnectClient download.
  2. Descarga el instalador .exe para Windows.
  3. Súbelo a un repositorio accesible o directo desde Intune (lo veremos a continuación).

Paso 2.2 — Crear la aplicación en Intune (Win32 App)

  1. Ve a https://intune.microsoft.com e inicia sesión.
  2. En el menú lateral, ve a AppsWindowsAdd.
  3. En App type, selecciona Windows app (Win32).
  4. Haz clic en Select app package file y sube el instalador .intunewin del cliente GSA.

Tip: Si tienes el .exe original, debes convertirlo primero con la herramienta Microsoft Win32 Content Prep Tool para generar el .intunewin. Ejecuta: IntuneWinAppUtil.exe -c <carpeta_fuente> -s <nombre_exe> -o <carpeta_destino>

  1. Rellena los datos básicos:
    • Name: Global Secure Access Client
    • Publisher: Microsoft
  2. En Program, configura:
    • Install command: GlobalSecureAccessClient.exe /quiet
    • Uninstall command: msiexec /x {GUID} /quiet
    • Install behavior: System
  3. En Requirements: Windows 10 64-bit, versión 1903 o superior.
  4. En Detection rules: crea una regla de detección basada en el archivo %ProgramFiles%\Global Secure Access Client\GlobalSecureAccessClient.exe.

si necesitas saber el GUI puedes ejecutar en un ambiente controlado por ejemplo Windows Sandbox y ejecutar el siguiente comando una vez que la app este instalada de manera temporal.

Get-WmiObject -Class Win32_Product | Where-Object { $_.Name -like "*Global Secure Access*" } | Select-Object Name, IdentifyingNumber
  1. En Assignments, asigna la app al grupo de dispositivos Windows que deben recibir el cliente.
  2. Haz clic en Review + CreateCreate.

Paso 2.3 — Verificar la instalación en un dispositivo Windows

Una vez que Intune despliegue la app (puede tardar entre 15 y 60 minutos):

  1. En el dispositivo Windows, busca el icono de Global Secure Access en la barra de tareas (área de notificaciones).
  2. Haz clic derecho → verás el estado de los túneles (Microsoft Traffic, Private Access, Internet Access).
  3. Si todos los túneles habilitados muestran Connected, la instalación fue exitosa.

Solución si no aparece el icono: Ve a Panel de Control → Servicios y verifica que el servicio Global Secure Access esté en estado “Running”. Si no, reinicia el equipo.


Paso 2.4 — Crear un perfil de configuración en Intune para Windows (opcional pero recomendado)

Puedes forzar configuraciones específicas del cliente GSA vía Intune, como deshabilitar que el usuario lo pause.

  1. En Intune, ve a DevicesConfigurationCreateNew policy.
  2. Plataforma: Windows 10 and later. Tipo de perfil: Settings catalog.
  3. Busca Global Secure Access en el catálogo.
  4. Configura las opciones que necesites (ej. impedir que el usuario deshabilite el cliente).
  5. Asigna el perfil al grupo de dispositivos Windows

Global Secure Access es una de las herramientas más potentes del ecosistema Microsoft para modernizar el acceso remoto sin depender de VPNs legacy. La combinación con Intune permite un despliegue 100% gestionado: el usuario final no necesita instalar nada, configurar nada, ni saber que GSA existe. Solo abre sus apps y trabaja.
Los puntos clave que debes recordar:
En Windows: el cliente GSA es una app independiente desplegada vía Intune como Win32 App.
En Android: GSA vive dentro de Microsoft Defender. Despliegas Defender y activas GSA con una App Configuration Policy.
BYOD en Android (con perfil de trabajo inscrito en Intune): soportado. El perfil personal del usuario nunca es tocado.
BYOD sin inscripción (MAM puro): GSA no aplica. Para ese caso, usa Microsoft Tunnel for MAM.
GSA y Microsoft Tunnel no pueden coexistir en el mismo dispositivo.

About the author

trending_flat
Cómo desplegar Azure Virtual Desktop con Entra ID Join, Cloud Kerberos y FSLogix

Una guía práctica, paso a paso, para montar un entorno de Azure Virtual Desktop sin Active Directory on-premise, con perfiles persistentes en Azure Files. Incluye los dos errores que casi siempre rompen este tipo de despliegues y cómo resolverlos. Introducción Azure Virtual Desktop (AVD) con Microsoft Entra ID Join es una de las formas más limpias de entregar escritorios virtuales en la nube: no necesitas un domain controller, ni VPN hacia tu Active Directory, ni sincronización híbrida. Pero tiene un par de detalles que, si no los conoces, te van a costar horas de diagnóstico: la autenticación Kerberos contra Azure Files y el manejo de perfiles persistentes con FSLogix. En este post documento el despliegue completo de un entorno AVD desde cero, tal como lo hice en un proyecto real, incluyendo: Red, host pool y session hosts. Permisos y licenciamiento. […]

trending_flat
Como configurar Global Secure Access con Microsoft Intune para Windows

¿Qué es Global Secure Access y por qué te importa? Imagina que tienes empleados trabajando desde casa, cafeterías o aeropuertos. Antes, la solución era una VPN: el empleado se conectaba, y de golpe tenía acceso a toda la red de la empresa. Un riesgo enorme. Global Secure Access (GSA) cambia el modelo completamente. En lugar de dar acceso a la red, da acceso solo a la aplicación específica que el usuario necesita, verificando su identidad en cada petición. Sin VPN, sin red expuesta, sin superficie de ataque innecesaria. GSA tiene tres perfiles de tráfico: PerfilPara qué sirveMicrosoft TrafficOptimiza y asegura Teams, Exchange, SharePointPrivate AccessReemplaza la VPN para apps internas on-premisesInternet AccessFiltra y audita la navegación por internet Requisitos previos antes de empezar Antes de tocar nada, confirma que tienes lo siguiente: Licencias necesarias: Microsoft Entra ID P1 (incluido en Microsoft […]

trending_flat
Multi Admin Approval en Intune: Control de cambios con doble validación

Uno de los riesgos más subestimados en un entorno gestionado con Microsoft Intune es el cambio no coordinado: un administrador modifica una política de cumplimiento, despliega una aplicación o ejecuta un script sin que nadie más lo valide. El impacto puede ser silencioso hasta que 500 dispositivos reportan error de compliance. Multi Admin Approval (MAA) resuelve exactamente ese escenario. Cuando está habilitado, cualquier cambio en las áreas protegidas queda en estado pendiente hasta que un segundo administrador lo revise y apruebe. Sin esa aprobación, el cambio no se aplica. Tenant Administration → Multi Admin Approval → All Requests Por qué esto importa en producción En entornos enterprise con múltiples administradores, el problema no es la mala intención — es la falta de contexto. Un cambio que parece correcto desde una pantalla puede romper otra configuración que el segundo admin conoce. MAA fuerza la […]

trending_flat
Cómo empezar con Security Copilot Agents en Microsoft Intune

En esta guía te muestro cómo iniciar con Security Copilot Agents (Preview) dentro de Microsoft Intune, de forma segura: primero solo observación y análisis, sin cambios automáticos. Ideal para aprender el flujo, validar permisos y entender qué te entrega Copilot antes de llevarlo a un cliente. 1. ¿Qué son los Security Copilot Agents en Intune? Los Security Copilot Agents en Intune son asistentes basados en IA que ayudan a realizar tareas de seguridad de forma guiada, como: Revisar el impacto de cambios en configuración/políticas Sugerir ajustes recomendados (baseline/seguridad) Detectar inconsistencias o situaciones que requieren atención (por ejemplo, dispositivos “huérfanos”) Importante: están en Vista previa (Preview), por lo que las opciones pueden cambiar y es normal ver “More agents coming soon”. 2. Prerrequisitos (antes de tocar cualquier cosa) Para ver y usar esta pantalla, normalmente necesitas: Requisitos de acceso Acceso al […]

trending_flat
IntelvPro Fleet Services: Conceptos clave con Octavio Rdz Pt.2 – EP11 Cloud Wizards

🎥 “Hands-On con Intel EMA e Intel vPro Fleet Services (Pt. 2)” En esta segunda entrega junto a Cloud Wizards, pasamos del concepto a la práctica real 🧠💻.Recorremos paso a paso cómo administrar Intel vPro Fleet Services e Intel Endpoint Management Assistant (EMA), desde la configuración inicial hasta acciones remotas avanzadas sobre dispositivos administrados. 💡 En este episodio verás:🔹 Activación de Intel AMT y enrolamiento de dispositivos.🔹 Ejecución de comandos y diagnósticos remotos a nivel hardware.🔹 Integración real con Microsoft Intune y escenarios de administración híbrida.🔹 Casos de uso que reducen tiempos de soporte y aumentan la resiliencia operativa. https://www.youtube.com/watch?v=NirLo3c-j2c Sin más por el momento nos despedimos enviándoles un gran saludo a todos nuestros lectores.

trending_flat
IntelvPro Fleet Services: Conceptos clave con Octavio Rdz Pt.1 – EP11 Cloud Wizards

🚀 Nuevo episodio disponible – “Intel vPro Fleet Services: Conceptos clave (Pt.1)”Estoy encantado de acompañar a Cloud Wizards en este episodio donde exploramos en profundidad las capacidades y beneficios de Intel vPro Fleet Services.👉 Algunos puntos que abordamos:Cómo Intel vPro Fleet Services simplifica la gestión de flotas de PCs mediante activación rápida de Intel AMT y control remoto a nivel hardware.La integración con plataformas modernas de gestión (como Microsoft Intune) que permite administrar dispositivos en cualquier ubicación, estén apagados, con sistema operativo caído o fuera de la red corporativa.Cómo estas capacidades se traducen en una recuperación de incidentes más ágil, menos dependencia de soporte presencial y mayor resiliencia operativa.📌 Por qué es relevante para ti (especialmente si estás en TI, movilidad corporativa, Intune, MDM o seguridad):Te permite añadir valor a tu propuesta de gestión de dispositivos, al contar con control […]

Related

trending_flat
Cómo desplegar Azure Virtual Desktop con Entra ID Join, Cloud Kerberos y FSLogix

Una guía práctica, paso a paso, para montar un entorno de Azure Virtual Desktop sin Active Directory on-premise, con perfiles persistentes en Azure Files. Incluye los dos errores que casi siempre rompen este tipo de despliegues y cómo resolverlos. Introducción Azure Virtual Desktop (AVD) con Microsoft Entra ID Join es una de las formas más limpias de entregar escritorios virtuales en la nube: no necesitas un domain controller, ni VPN hacia tu Active Directory, ni sincronización híbrida. Pero tiene un par de detalles que, si no los conoces, te van a costar horas de diagnóstico: la autenticación Kerberos contra Azure Files y el manejo de perfiles persistentes con FSLogix. En este post documento el despliegue completo de un entorno AVD desde cero, tal como lo hice en un proyecto real, incluyendo: Red, host pool y session hosts. Permisos y licenciamiento. […]

trending_flat
Multi Admin Approval en Intune: Control de cambios con doble validación

Uno de los riesgos más subestimados en un entorno gestionado con Microsoft Intune es el cambio no coordinado: un administrador modifica una política de cumplimiento, despliega una aplicación o ejecuta un script sin que nadie más lo valide. El impacto puede ser silencioso hasta que 500 dispositivos reportan error de compliance. Multi Admin Approval (MAA) resuelve exactamente ese escenario. Cuando está habilitado, cualquier cambio en las áreas protegidas queda en estado pendiente hasta que un segundo administrador lo revise y apruebe. Sin esa aprobación, el cambio no se aplica. Tenant Administration → Multi Admin Approval → All Requests Por qué esto importa en producción En entornos enterprise con múltiples administradores, el problema no es la mala intención — es la falta de contexto. Un cambio que parece correcto desde una pantalla puede romper otra configuración que el segundo admin conoce. MAA fuerza la […]

trending_flat
Cómo empezar con Security Copilot Agents en Microsoft Intune

En esta guía te muestro cómo iniciar con Security Copilot Agents (Preview) dentro de Microsoft Intune, de forma segura: primero solo observación y análisis, sin cambios automáticos. Ideal para aprender el flujo, validar permisos y entender qué te entrega Copilot antes de llevarlo a un cliente. 1. ¿Qué son los Security Copilot Agents en Intune? Los Security Copilot Agents en Intune son asistentes basados en IA que ayudan a realizar tareas de seguridad de forma guiada, como: Revisar el impacto de cambios en configuración/políticas Sugerir ajustes recomendados (baseline/seguridad) Detectar inconsistencias o situaciones que requieren atención (por ejemplo, dispositivos “huérfanos”) Importante: están en Vista previa (Preview), por lo que las opciones pueden cambiar y es normal ver “More agents coming soon”. 2. Prerrequisitos (antes de tocar cualquier cosa) Para ver y usar esta pantalla, normalmente necesitas: Requisitos de acceso Acceso al […]

trending_flat
IntelvPro Fleet Services: Conceptos clave con Octavio Rdz Pt.2 – EP11 Cloud Wizards

🎥 “Hands-On con Intel EMA e Intel vPro Fleet Services (Pt. 2)” En esta segunda entrega junto a Cloud Wizards, pasamos del concepto a la práctica real 🧠💻.Recorremos paso a paso cómo administrar Intel vPro Fleet Services e Intel Endpoint Management Assistant (EMA), desde la configuración inicial hasta acciones remotas avanzadas sobre dispositivos administrados. 💡 En este episodio verás:🔹 Activación de Intel AMT y enrolamiento de dispositivos.🔹 Ejecución de comandos y diagnósticos remotos a nivel hardware.🔹 Integración real con Microsoft Intune y escenarios de administración híbrida.🔹 Casos de uso que reducen tiempos de soporte y aumentan la resiliencia operativa. https://www.youtube.com/watch?v=NirLo3c-j2c Sin más por el momento nos despedimos enviándoles un gran saludo a todos nuestros lectores.

trending_flat
IntelvPro Fleet Services: Conceptos clave con Octavio Rdz Pt.1 – EP11 Cloud Wizards

🚀 Nuevo episodio disponible – “Intel vPro Fleet Services: Conceptos clave (Pt.1)”Estoy encantado de acompañar a Cloud Wizards en este episodio donde exploramos en profundidad las capacidades y beneficios de Intel vPro Fleet Services.👉 Algunos puntos que abordamos:Cómo Intel vPro Fleet Services simplifica la gestión de flotas de PCs mediante activación rápida de Intel AMT y control remoto a nivel hardware.La integración con plataformas modernas de gestión (como Microsoft Intune) que permite administrar dispositivos en cualquier ubicación, estén apagados, con sistema operativo caído o fuera de la red corporativa.Cómo estas capacidades se traducen en una recuperación de incidentes más ágil, menos dependencia de soporte presencial y mayor resiliencia operativa.📌 Por qué es relevante para ti (especialmente si estás en TI, movilidad corporativa, Intune, MDM o seguridad):Te permite añadir valor a tu propuesta de gestión de dispositivos, al contar con control […]

trending_flat
Configuración de Intel vPro Fleet Services con Microsoft Intune

Introducción La gestión moderna de endpoints ha evolucionado más allá del sistema operativo. Con la integración de Intel vPro Fleet Services en Microsoft Intune, los equipos de TI ahora tienen la capacidad de administrar dispositivos a nivel de firmware, incluso si el sistema operativo está dañado o el equipo está apagado. Esto significa: Encendido/apagado remoto de dispositivos. Acceso al BIOS y recuperación del sistema operativo. Control fuera de banda (OOB) mediante Intel AMT. Todo desde el portal de Microsoft Intune, sin necesidad de consolas adicionales. En este artículo, te comparto una guía paso a paso para configurar el servicio y habilitarlo en tu organización. 🔧 Requisitos previos Antes de empezar, valida que cuentas con: Dispositivos compatibles Equipos con procesadores Intel vPro (8ª generación o posterior). Firmware/ME actualizado con soporte para Intel AMT. Licenciamiento y acceso Licencia activa de Microsoft Intune […]

Nosotros

Nuestro equipo de profesionales experimentados en ciberseguridad está listo para protegerlo de las amenazas emergentes.  

Nuestros servicios

Dirección

Av. Federico Mendez, Natura Aguascalientes 

Login to enjoy full advantages

Please login or subscribe to continue.

Go Premium!

Enjoy the full advantage of the premium access.

Stop following

Unfollow Cancel

Cancel subscription

Are you sure you want to cancel your subscription? You will lose your Premium access and stored playlists.

Go back Confirm cancellation