Background

Configuración de Windows 10 en la nube

Article arrow_drop_down

La configuración de la nube se establece en Microsoft Intune, una parte de Microsoft Endpoint Manager. Funciona en dispositivos Windows 10 nuevos y existentes que ejecutan Windows 10 Pro, Pro for Education, Pro para estaciones de trabajo, Windows 10 Enterprise y Windows 10 Education, y no requiere ninguna licencia, software o hardware nuevos.

Se puede utilizar para preconfigurar nuevos dispositivos, de modo que estén listos cuando los usuarios los abran por primera vez, o para reutilizar hardware existente para extender su vida útil. Además, los dispositivos Windows 10 en la configuración de la nube tienen aplicaciones y capacidades elegidas específicamente por TI, lo que ayuda a mejorar la productividad de los trabajadores y al mismo tiempo mejora la postura de seguridad y el cumplimiento del dispositivo.

Los usuarios están registrados en Azure Active Directory (Azure AD) y los dispositivos están inscritos en Microsoft Intune para la administración de la nube.

Windows 10 en la configuración de la nube está diseñado para usuarios con necesidades simplificadas, como productividad. TI puede comenzar identificando los sectores en sus bases de usuarios para quienes la nube la configuración puede ser la correcta. Los candidatos ideales son grupos de usuarios finales de la organización que:

• Utilice dispositivos que no requieran configuraciones de configuración complejas o agentes personalizados.

• No depender de la infraestructura local para tener éxito en su función.

• Utilice un conjunto específico de aplicaciones seleccionadas por TI para sus necesidades de flujo de trabajo, como correo electrónico, Microsoft Teams, Microsoft Edge, y quizás algunas aplicaciones esenciales de línea de negocio.

• TI puede entregar aplicaciones tanto directamente como a través de la virtualización de escritorio / aplicaciones. Cloud config funciona con cualquier aplicación que pueda ejecutarse en un dispositivo Windows 10 Pro, Enterprise o Education

De acuerdo a los alcances de Windows 10 en la nube podemos ver como están divididos.

Microsoft ha definido la configuración de la nube con comentarios de clientes de todas las industrias, geografías y tamaños de empresas. Una gran empresa de atención médica con la que hablamos recientemente vio la oportunidad de satisfaga las necesidades de algunos de sus trabajadores remotos con un dispositivo seguro y una configuración simple. Algunos ejemplos específicos, pero no exhaustivos, de usuarios finales de clientes en los que ven un gran valor de la configuración de la nube incluyen los trabajadores de primera línea, operaciones y trabajadores remotos.

Para cubrir este concepto o escenario en la nube vamos a apoyarnos de Microsoft Endpoint Manager para configurar e implementar las configuraciones base de este concepto llamado Windows 10 en la nube.

Windows 10 en la configuración de la nube:

• Optimizar los dispositivos para la nube configurándolos para que se inscriban en la administración de Intune con Azure Directorio Activo. Los datos del usuario se almacenan en OneDrive automáticamente Know Folder Configuration

• Implementar Microsoft Teams y Microsoft Edge a los dispositivos.

• Configurar los usuarios finales para que sean usuarios estándar en los dispositivos y bloquee la aplicación Microsoft Store, lo que le brinda a TI más control sobre las aplicaciones instaladas en los dispositivos.

• Aplicar la configuración de seguridad del endpoint y una política de cumplimiento para ayudar a mantener los dispositivos seguros y ayudar a TI monitorear el estado del dispositivo.

• Asegurar de que los dispositivos se actualicen automáticamente a través de Windows Update for Business.

• Aplicaciones adicionales de Microsoft 365 (como Outlook, Word, Excel, PowerPoint).

• Aplicaciones esenciales de línea de negocio que los usuarios finales necesitan para tener éxito.

• Recursos esenciales como perfiles de Wi-Fi, conexiones VPN, certificados y controladores de impresora que son necesarios para los flujos de trabajo de los usuarios.

A continuación se explican los pasos básicos para configurar Windows 10 en la nube:

Paso 1 Creación de grupo de Azure AD

Creamos un grupo de seguridad de Azure AD que recibirá las configuraciones que implementen en los pasos anteriores.

Entramos a https://endpoint.microsoft.com, vamos a Grupos – Todos los Grupos – Nuevo Grupo. Seleccionar como asignado.

Paso 2 Configurar Device Enrollment

Debemos habilitar MDM Automatic Enrollment, para ello vamos ir a Devices – Windows – Windows Enrollment – Automatic enrollment. Debemos seleccionar some solo en caso de que queramos aplicar esta opción para un grupo en especifico o para todos los dispositivos dependiendo el caso.

Elejimos cómo se inscribirán los dispositivos y configurar los usuarios para que sean usuarios estándar en los dispositivos elejir una de las siguientes opciones sobre cómo inscribir dispositivos y configurar usuarios como usuarios estándar en sus dispositivos.

Opción de inscripción 1: inscripción dirigida por el usuario de Windows Autopilot (recomendada) Pre-registre dispositivos usando Windows Autopilot para configurar cómo se iniciarán y se inscribirán en el dispositivo administración.

Microsoft recomienda usar la inscripción de piloto automático y la página de estado de inscripción para los administradores puedan preparar los dispositivos antes de que se inscriban. Este método de inscripción proporciona una experiencia de usuario final consistente al mostrar una página de estado durante la configuración del dispositivo mientras la configuración de la nube está completamente aplicado.

Dentro del programa de Autopilot debemos crear un perfil con la siguiente configuración .

Ahora debemos asigna los grupos deseados, en este caso al grupo creado con anterioridad. Revisamos y creamos el perfil.

Ahora vamos a crear el perfil de Enrollment Status Page, para realizar esto vamos a Devices – Windows – Windows Enrollment – General – Enrollment Status Page.

Creamos un nuevo perfil y configuramos de acuerdo a la siguiente información.

De igual manera seleccionamos el grupo y creamos.

Opciones alternativas de enrollment:

Microsoft recomienda usar Autopilot para preconfigurar la configuración del dispositivo y mantener al usuario en un estado página antes de que se apliquen todas las configuraciones al dispositivo. Están disponibles las siguientes opciones alternativas, con algunos pasos diferentes para garantizar que los usuarios sean usuarios estándar en sus dispositivos.

Opción 3 : bulk Enrollment, para este método puedes ver el articulo que realice hace algún tiempo. Resultados de la búsqueda de «bulk» – Deployment MX

Opción 4: a traves de OOBE experience, con la inscripción automática de MDM habilitada en el entorno, los usuarios pueden inscribir dispositivos simplemente iniciando sesión con sus cuentas de Azure AD durante OOBE. Con este método de inscripción, se configura un perfil personalizado con Microsoft Endpoint Manager para restringir a los administradores locales en los dispositivos. Asegúrese de especificar un grupo que contenga solo administradores de TI en su entorno para ser administradores locales. Aquí otros artículos relacionado al tema Resultados de la búsqueda de «hardware hash» – Deployment MX

Paso 3 Implementar el script para OneDrive Known Folder Move y eliminar aplicaciones integradas

Para este tercer paso debemos descargar el siguiente script de powershell, este lo vamos a encontrar en el siguiente enlace.

Nota importante: debido a un problema de sincronización con el movimiento de carpetas conocidas de OneDrive y la configuración de SharedPC, Microsoft no recomienda usar Windows 10 en la configuración de la nube con un dispositivo en el que múltiples los usuarios iniciarán y cerrarán sesión.

Dentro de Microsoft Endpoint Manager vamos a ir a Devices – Windows – Powershell Scripts – Add – New Script.

Las demás configuraciones las dejamos tal cual y finalmente agregamos el grupo creado en el paso 1.

Paso 4 Implementar Aplicaciones

Microsoft Edge

Debemos seguir las siguientes instrucciones para configurar e instalar la última versión de Microsoft Edge. Add Microsoft Edge for Windows 10 to Microsoft Intune | Microsoft Docs

1. Para la configuración de la aplicación, elejimos el canal estable para esta implementación.

2. Asignamos la aplicación Edge al grupo que se creó en el Paso 1 (Crear un grupo de Azure AD).

Como procedimiento final, debemos seguir la implementación de las aplicaciones de Office 365. En Microsoft Endpoint navegar en Apps – Windows – Create new application – App type – Windows 10

Asignar al grupo creado en el paso 1.

Paso 5 Implementación de Endpoint Security Settings

Las líneas de base de seguridad de Windows (Base Line) ayudan a mantener sus dispositivos seguros y compatibles. Windows 10 está diseñado para ser Las líneas de base seguras y de seguridad agregan una capa de protección y monitoreo mediante la aplicación de configuraciones de seguridad. en todo el sistema operativo, Microsoft Defender y más.

Para Windows 10 en la configuración de la nube, Microsoft recomienda usar la seguridad predeterminada de Windows 10 línea de base configurable en Microsoft Endpoint Manager, con algunas configuraciones cambiadas según su preferencia de la organización

Navegamos en Endpoint Security – Security Baselines – Windows 10 Security Baseline. Creamos un nuevo perfil y dejamos por default la configuración recomendada por Microsoft, recordemos asignar este perfil al grupo creado en el paso 1.

Paso 6 Configura Windows Update Settings

Debemos configurar este paso para que siempre se este actualizando Windows 10 en el modo de Windows 10 en la nube, recordar que estas configuraciones se pueden cambiar tantas veces sea necesario, o en su caso no configurarlas , esto dependerá mucho del entorno en el que se este trabajando, para llegar a realizar esta configuracion debemos de navegar en Devices – Windows 10 Update Rings – Create Profile.

Las configuraciones dependeran de cada entorno, aquí un ejemplo.

Paso 7 Implementar Windows 10 Compliance Policy.

Configurar una política de cumplimiento para ayudar a monitorear el cumplimiento y el estado del dispositivo. La política será configurada para informar sobre incumplimiento y, al mismo tiempo, permitir que los usuarios utilicen dispositivos. Puedes elegir cómo abordar el incumplimiento con acciones adicionales basadas en los procesos de la organización.

En Microsoft Endpoint navegar a Devices – Compliance Policies – Policies – Create Policy, Para plataforma selecciona Windows 10 and later – Create.

Aquí unos ejemplos de configuración.

Algunas otras opciones de configuración las podras encontrar en la sección de Microsoft Intune dentro de este mismo Web Intune – Deployment MX

Paso 8 Configuracion Autopilot Program

Ahora vamos a extraer el hardware Hash de Autopilot, para esto podemos realizarlo de distintos métodos, aquí algunos posts con respecto al proceso. Resultados de la búsqueda de «autopilot» – Deployment MX

Ahora vamos a agregar nuestro archivo .csv en nuestro Autopilot enrollment program.

Una vez agregado veremos nuestro equipo en donde podemos asignar el usuario para Autopilot.

Recordar asignar el device a nuestro grupo.

Paso 9 Experiencia de Usuario

Una vez extraido el Hardware Hash de Autopilot, se prende el dispositivo para ver las configuraciones finales.

Esta imagen, muestra el proceso a seguir desde la preparación de Autopilot hasta la entre con el usuario Final.

Primera pantalla que el usuario va a visualizar cuando va a prender el equipo por primera vez.

Status Enrollment Page, puede durar varios minutos.

Colocamos nuevamente el usuario (email) y la contraseña.

Mas información sobre Windows 10 in Cloud Configuration en Windows 10 Cloud Configuration for Endpoint Management – Microsoft 365

Sin mas por el momento me despido enviándoles un gran saludo, estamos con nuevos post.

About the author

trending_flat
Microsoft Global Secure Access

Encontrándose en fase previa, ahora, Microsoft ha cambiado la forma de trabajar destinada a proteger a cualquier usuario que acceda a cualquier dato desde cualquier dispositivo. Microsoft Entra Internet Access y Microsoft Entra Private Access componen la solución Security Service Edge (SSE) de Microsoft. El acceso seguro global (versión preliminar) es el término unificado que se usa para Microsoft Entra Internet Access y Microsoft Entra Private Access. El acceso seguro global es la ubicación unificada del Centro de administración Microsoft Entra. El acceso seguro global se basa en los principios básicos de Zero Trust de usar privilegios mínimos, comprobar explícitamente y asumir la vulneración. Veamos en este post como configurar de manera sencilla y básica Microsoft Global Secure Access. Global Secure Access (versión preliminar), Microsoft Security Service Edge, es la ubicación centralizada en el Centro de administración de Microsoft Entra, donde puede configurar y administrar las características. Muchas […]

trending_flat
Lo más destacado en LinkedIn 2024

Here's my 2024 LinkedIn Rewind, by Coauthor: 2024 proved that technical expertise matters most when shared effectively. As Microsoft MVP and LinkedIn Learning Instructor, I focused on bridging enterprise device management knowledge between English and Spanish-speaking technology communities. Key technical implementations:→ Microsoft Tunnel Gateway for MAM deployment→ Remote Help for Intune Suite testing→ Cloud PKI in Intune Suite validation→ Microsoft Teams Rooms management with Intune→ Windows Autopilot Pre-provisioning configurations Technical milestones: Achieved Windows Server Hybrid Administrator Associate certification Received 11th consecutive Microsoft MVP Award (Security & Windows Devices) Enhanced Intune Suite implementation expertise Expanded DeploymentMX blog technical resources Launched new LinkedIn Learning courses for Spanish-speaking IT professionals Posts that resonated with our technical community: "Honored to share that I've been recognized as a dual MVP in Security & Windows and Devices for the 11th consecutive year!"https://www.linkedin.com/feed/update/urn:li:activity:7216858712936693760/ "Windows 24H2 screens look […]

trending_flat
Microsoft Zero Trust Workshop

Abordar los desafíos de seguridad modernos puede ser complicado, pero implementar una estrategia de Zero Trust lo simplifica. Al adoptar Zero Trust, tu organización puede mejorar su postura de seguridad, reducir riesgos y complejidad, y fortalecer el cumplimiento y la gobernanza. Zero Trust no es un producto ni un servicio, sino un enfoque integral para diseñar e implementar principios clave de seguridad. Esta herramienta de evaluación te ayudará a navegar en tu recorrido hacia Zero Trust. En esta guía aprenderás cómo aplicar los principios de Zero Trust en el panorama de seguridad de Microsoft, enfocándote en: Verificar de manera explícita Adoptar el acceso con privilegios mínimos Asumir que la seguridad puede ser comprometida Zero Trust se basa en no asumir que todo lo que está detrás del firewall corporativo es seguro. En su lugar, parte del principio de que puede […]

trending_flat
Implementar Windows 365 Boot

Microsoft presentó recientemente una función llamada Windows 365 Boot, diseñada para simplificar el acceso a las Cloud PCs. Con Windows 365 Boot, los usuarios pueden iniciar sesión en su dispositivo local y conectarse de inmediato a su Cloud PC, creando una experiencia similar a la de un kiosco, diseñada para un acceso dedicado a Windows 365. El proceso para configurar un dispositivo con Windows 365 Boot ha sido increíblemente simplificado por los equipos de Intune y Windows 365. A través de una implementación guiada, los administradores pueden configurar un conjunto completo de perfiles de Intune con un mínimo de pasos: seleccionar algunas configuraciones, asignar la implementación a un grupo de Entra y registrar el primer dispositivo físico en cuestión de minutos. Sin embargo, hay un requisito sorprendente: ¡los dispositivos deben inscribirse utilizando una cuenta de usuario! ¿Por qué, Microsoft? Este […]

trending_flat
Implementar Zoom con Microsoft Intune

Hola que tal amigos, el dia de hoy vamos a utilizar Microsoft Intune para desplegar la herramienta de conferencias Zoom, dada la situación que se vive actualmente, podemos a través de esta herramienta hacer uso de su implementación usando la plataforma de Microsoft Intune. Lo primero que debemos hacer es descargar el archivo .MSI desde la siguiente ruta. https://www.zoom.us/client/latest/ZoomInstallerFull.msi Los ajustes se pueden configurar en varios escenarios. Algunos solo pueden ser configurados por Zoom Admin o IT Admin y otros pueden ser configurados por el usuario final. Podemos configurar a nivel de cliente el archivo para una instalación desatendida con los siguientes comandos. Install: msiexec /packageZoomInstallerFull.msi /lex zoommsi.log Silent install: msiexec /i ZoomInstallerFull.msi /quiet /qn /norestart /log install.log Wait until in-progress meeting ends before installing:  msiexec /i ZoomInstallerFull.msi /norestart MSIRESTARTMANAGERCONTROL=»Disable» Auto-start Silently with Windows*: Disabled by default. To enable, append ZSILENTSTART=»true» to the end of your install […]

trending_flat
Windows Autopilot Pre-Aprovisionamiento

Windows Autopilot ayuda a las organizaciones a aprovisionar fácilmente nuevos dispositivos mediante la imagen y los controladores oem preinstalados. Esta funcionalidad permite a los usuarios finales preparar sus dispositivos para la empresa mediante un proceso sencillo. Windows Autopilot también puede proporcionar un servicio de aprovisionamiento previo que ayuda a los asociados o al personal de TI a aprovisionar previamente un equipo Windows totalmente configurado y listo para la empresa. Desde la perspectiva del usuario final, la experiencia controlada por el usuario de Windows Autopilot no cambia, pero conseguir que su dispositivo esté totalmente aprovisionado es más rápido. Con Windows Autopilot para la implementación aprovisionada previamente, el proceso de aprovisionamiento se divide. Las partes que consumen mucho tiempo las realiza TI, asociados o OEM. El usuario final simplemente completa algunas directivas y configuraciones necesarias y, a continuación, puede empezar a usar su dispositivo. En […]

Related

trending_flat
Implementar Windows 365 Boot

Microsoft presentó recientemente una función llamada Windows 365 Boot, diseñada para simplificar el acceso a las Cloud PCs. Con Windows 365 Boot, los usuarios pueden iniciar sesión en su dispositivo local y conectarse de inmediato a su Cloud PC, creando una experiencia similar a la de un kiosco, diseñada para un acceso dedicado a Windows 365. El proceso para configurar un dispositivo con Windows 365 Boot ha sido increíblemente simplificado por los equipos de Intune y Windows 365. A través de una implementación guiada, los administradores pueden configurar un conjunto completo de perfiles de Intune con un mínimo de pasos: seleccionar algunas configuraciones, asignar la implementación a un grupo de Entra y registrar el primer dispositivo físico en cuestión de minutos. Sin embargo, hay un requisito sorprendente: ¡los dispositivos deben inscribirse utilizando una cuenta de usuario! ¿Por qué, Microsoft? Este […]

trending_flat
Implementar Zoom con Microsoft Intune

Hola que tal amigos, el dia de hoy vamos a utilizar Microsoft Intune para desplegar la herramienta de conferencias Zoom, dada la situación que se vive actualmente, podemos a través de esta herramienta hacer uso de su implementación usando la plataforma de Microsoft Intune. Lo primero que debemos hacer es descargar el archivo .MSI desde la siguiente ruta. https://www.zoom.us/client/latest/ZoomInstallerFull.msi Los ajustes se pueden configurar en varios escenarios. Algunos solo pueden ser configurados por Zoom Admin o IT Admin y otros pueden ser configurados por el usuario final. Podemos configurar a nivel de cliente el archivo para una instalación desatendida con los siguientes comandos. Install: msiexec /packageZoomInstallerFull.msi /lex zoommsi.log Silent install: msiexec /i ZoomInstallerFull.msi /quiet /qn /norestart /log install.log Wait until in-progress meeting ends before installing:  msiexec /i ZoomInstallerFull.msi /norestart MSIRESTARTMANAGERCONTROL=»Disable» Auto-start Silently with Windows*: Disabled by default. To enable, append ZSILENTSTART=»true» to the end of your install […]

trending_flat
Windows Autopilot Pre-Aprovisionamiento

Windows Autopilot ayuda a las organizaciones a aprovisionar fácilmente nuevos dispositivos mediante la imagen y los controladores oem preinstalados. Esta funcionalidad permite a los usuarios finales preparar sus dispositivos para la empresa mediante un proceso sencillo. Windows Autopilot también puede proporcionar un servicio de aprovisionamiento previo que ayuda a los asociados o al personal de TI a aprovisionar previamente un equipo Windows totalmente configurado y listo para la empresa. Desde la perspectiva del usuario final, la experiencia controlada por el usuario de Windows Autopilot no cambia, pero conseguir que su dispositivo esté totalmente aprovisionado es más rápido. Con Windows Autopilot para la implementación aprovisionada previamente, el proceso de aprovisionamiento se divide. Las partes que consumen mucho tiempo las realiza TI, asociados o OEM. El usuario final simplemente completa algunas directivas y configuraciones necesarias y, a continuación, puede empezar a usar su dispositivo. En […]

trending_flat
Administrar espacio del disco con Storage Sense en Microsoft Intune

Hola a todos, el día de hoy vamos a ver la manera en cómo podemos administrar el espacio de nuestro disco mediante de Storage Sense, característica que vienen incluida como parte de la solución de Microsoft Intune, Disponible en Windows 10 y 11, Storage Sense puede liberar espacio en el disco automáticamente al deshacerse de elementos que no necesita, como archivos temporales, elementos de la carpeta de descargas y elementos de la papelera de reciclaje. Storage Sense también te permite administrar contenido en la nube disponible localmente. Si estos archivos no se han utilizado durante un tiempo, Storage Sense los revertirá automáticamente al almacenamiento en la nube únicamente. tenemos varios caminos para poder configurar Storage Sense, el primero de ellos es manualmente en nuestros dispositivos Windows. Vamos a Start - Settings - System - Storage. Por medio de Intune tenemos […]

trending_flat
Renovar Apple APP Token en Microsoft Intune

Hola a todos, recientemente se expiro mi token para poder tener la sincronización de mis dispositivos de Apple con Microsoft Intune, en esta ocasión vamos a ver el proceso sencillo cuando el estatus pasa a expirado. un ejemplo como el siguiente. Los tokens de Apple VPP se utilizan para establecer una conexión entre Intune y el servicio Apple VPP, lo que permite a los administradores implementar aplicaciones en dispositivos y asignar licencias a los usuarios. Para renovar estos tokens en Intune, los administradores normalmente navegan al portal de Apple VPP, generan un nuevo token de VPP y luego actualizan el token dentro de la consola de Intune. Al garantizar la renovación oportuna de estos tokens, las organizaciones pueden mantener una distribución de aplicaciones, una gestión de licencias y una gestión general de dispositivos sin inconvenientes dentro de su implementación de […]

trending_flat
Windows Corporate Identifiers

En el contexto de Microsoft Intune y los servicios relacionados, un identificador corporativo (a veces denominado clave corporativa o código corporativo) se utiliza normalmente durante la inscripción de dispositivos en la infraestructura de administración de su organización. Es un identificador único que ayuda a identificar el servicio de inscripción de Intune de la organización. Los dispositivos utilizan este identificador cuando se configuran para conectarse de forma segura a los recursos y las políticas de la organización administrados a través de Intune. Para poder realizar este tipo de configuraciones usando Microsoft Intune debemos considerar que esta nueva característica nos permite en términos generales, bloquear los dispositivos BYOD desde la sección de restricción de dispositivos del portal de Intune y poder identificar a traves del identificador cuales pueden considerarse corporativos para su correcta inscripción o enrolamiento de los mismos. como prerrequisitos debemos […]

Be the first to leave a comment

Leave a comment

Nosotros

Nuestro equipo de profesionales experimentados en ciberseguridad está listo para protegerlo de las amenazas emergentes.  

Nuestros servicios

Dirección

Av. Federico Mendez, Natura Aguascalientes 

Login to enjoy full advantages

Please login or subscribe to continue.

Go Premium!

Enjoy the full advantage of the premium access.

Stop following

Unfollow Cancel

Cancel subscription

Are you sure you want to cancel your subscription? You will lose your Premium access and stored playlists.

Go back Confirm cancellation