Background

Intune Deployments: la nueva forma de desplegar apps y políticas sin romper todo

Article arrow_drop_down

Intune incorpora una función que cambia la manera en que los administradores reparten apps y configuraciones a sus equipos. Resuelve un dolor de cabeza que muchos llevamos años parchando a mano. Aquí te explico qué es, primero fácil y luego en detalle técnico.


Primero, la versión sencilla

Imagina que tienes que instalar una app o aplicar una política a cientos de computadoras de tu empresa. Si lo sueltas todo de golpe y algo sale mal, se rompe en todas al mismo tiempo. Un desastre.

Intune Deployments sirve para soltar esos cambios poco a poco y por etapas, en lugar de todo de un jalón.

La idea central son los anillos (rings). Piénsalos como los círculos que se forman al tirar una piedra al agua:

  1. Primero le llega a un grupito chico (por ejemplo, el equipo de IT).
  2. Esperas unas horas o días para confirmar que todo va bien.
  3. Luego le llega a un grupo más grande.
  4. Y así, anillo por anillo, hasta cubrir a todos.

Si en el primer anillo algo explota, pausas el despliegue y lo arreglas antes de que afecte a toda la empresa. Esa es la gran ventaja: despliegues graduales, controlados y predecibles.


Dos conceptos clave: Plans y Deployments

No los confundas, porque son cosas distintas.

Deployment Plan (la plantilla)

Un Plan es como una receta reutilizable. Define cómo se va a hacer el despliegue: cuántos anillos hay, a qué grupos llega cada uno y cuánto tiempo se espera entre ellos.

Lo importante: el Plan NO contiene la app ni la política. Solo guarda la estructura del despliegue. La idea es que tus arquitectos o expertos creen planes “aprobados” una sola vez, y el resto del equipo los reutilice. Predecible y consistente, que en despliegues significa seguro.

Un Plan puede incluir anillos, asignaciones de grupos, filtros de asignación, tiempos de espera (deferral) y scope tags. Y a diferencia de un Deployment, un Plan sí se puede editar después de creado.

Dato útil: existe un tipo de plan llamado “All platforms”, que es genérico y no trae filtros de asignación definidos. Sirve para cualquier tipo de payload, y ajustas los detalles (filtros, configuración de app) en el momento de cargarlo. Muy versátil.

Deployment (la ejecución real)

El Deployment es el mecanismo que de verdad entrega el contenido. Aquí seleccionas un payload específico (una app o una política) y lo despliegas, ya sea cargando un Plan o armando los anillos a mano.

Un Deployment se puede pausar, reanudar o cancelar, y tiene capacidades de monitoreo para ver el avance del despliegue.

En resumen: el Plan define cómo debe ocurrir un despliegue; el Deployment ejecuta ese despliegue para un payload concreto.


¿Qué es un “payload”?

Es la terminología que verás en la documentación. Un payload es básicamente cualquier cosa que Intune puede entregar y asignar: una política de configuración de dispositivo o una app.


Cómo funciona por dentro (la parte técnica)

Es service-side, no client-side

Esta es una diferencia importante frente a Auto Patch o Windows Update for Business, que funcionan del lado del cliente leyendo tiempos de espera en cada grupo. Deployments es un modelo del lado del servicio: Intune orquesta cuándo se activa cada anillo según la fecha y hora que tú definas. Es, en la práctica, un motor de orquestación para tus despliegues.

Los anillos y los tiempos

Cuando creas un Deployment tienes dos opciones: agregar los anillos uno por uno manualmente, o cargar un Plan preconfigurado (más rápido, porque ya trae grupos, filtros y configuración).

Reglas de tiempo que debes recordar:

  • Debe haber mínimo 1 hora entre anillos. Si los programas con menos, la creación falla.
  • El deferral (tiempo de espera) es entre anillos, no desde el primer anillo. Si dices “6 días”, son 6 días después de que se activó el anillo anterior, no 6 días desde el inicio.

Las asignaciones son acumulativas

Cada vez que un anillo se activa, sus grupos se suman a las asignaciones del payload. No reemplazan a los anteriores, se acumulan. Es como si entraras a la hoja de asignaciones del payload y fueras agregando grupos con el tiempo, solo que Intune lo hace por ti en los momentos programados.

Grupos virtuales (All Users / All Devices)

Esto tiene una regla especial:

  • Si incluyes un grupo virtual (All Users o All Devices), ese anillo se convierte automáticamente en el último del despliegue.
  • No puedes mezclar un grupo virtual con grupos de seguridad en el mismo anillo. Al elegir uno, reemplaza al otro, y la consola te avisa antes de continuar.
  • Cuando el último anillo con grupo virtual se activa, reemplaza todas las asignaciones anteriores.

Colisiones de asignación

Una “colisión” ocurre cuando un grupo que ya está asignado directamente al payload también aparece en uno de los anillos del despliegue.

  • Intune valida colisiones al crear el Deployment y otra vez justo antes de que cada anillo se active.
  • Si detecta una colisión, el despliegue se pausa y entra en estado de error.
  • Como no puedes editar el Deployment, la solución es quitar el grupo en conflicto directamente del payload para poder reanudar.

“Break glass”: el payload siempre manda

Un principio de diseño clave: el payload es siempre la fuente de la verdad. Pase lo que pase, siempre puedes ir directo al payload y editar sus asignaciones o configuración. Un Deployment nunca te bloquea esa edición directa.

Y ojo con esto: si editas un payload (digamos, de la versión N a la N+1) mientras un Deployment está activo, los anillos que falten desplegarán la versión N+1, no la N.

Solo intent “Required” para apps

Para aplicaciones, Deployments solo soporta el intent Required. No aplica para Available ni Uninstall, porque no tienen mucho sentido en un despliegue gradual.


Reglas fundamentales (resumen rápido)

  • Un Deployment no se puede modificar después de creado (solo el nombre y la descripción). Si te equivocaste, lo cancelas y haces otro.
  • Un solo payload por Deployment.
  • Solo un Deployment activo o programado por payload. No se permiten despliegues concurrentes del mismo payload.
  • Los Deployments se pueden pausar, reanudar o cancelar.
  • Los Plans se pueden editar, pero el plan que cuenta es el que cargaste al momento de crear el Deployment (cambios posteriores al plan no afectan despliegues ya en cola).

Plataformas y payloads soportados

  • Plataforma: Windows 10 y posterior.
  • Políticas (device configuration): Endpoint Security y Settings Catalog.
  • Apps: Windows app (Win32) y Enterprise App Catalog (EAM).

Permisos y RBAC

  • Para crear un Deployment necesitas permisos de Read + Assign sobre la categoría del payload (Mobile apps o Device configurations).
  • Hay un conjunto de permisos CRUD específico para Deployment Plans, incorporado a los roles integrados según su categoría (por ejemplo, Application Manager recibe CRUD de planes de app).
  • Se respeta el alcance de tu rol: si solo puedes asignar a ciertos grupos, desplegar a grupos fuera de tu permiso fallará al momento de crear.
  • Los scope tags controlan la visibilidad: solo ves los deployments, planes y payloads que tienes “etiquetados”. Importante: los scope tags se asignan al plan y al payload, no al deployment en sí.

Limitaciones a tener en cuenta

  • No se soportan los Administrative template settings dentro de Settings Catalog.
  • Tampoco las políticas con ADMX ingerido: Google, Edge, Microsoft Office apps, FSLogix y OneDrive. Intentar desplegarlas da error de creación.
  • El estado del despliegue todavía no muestra el detalle de grupos por anillo (usa la vista de Properties), y los errores de colisión muestran un mensaje genérico sin el nombre del grupo.
  • Los Deployments se encuentran en Devices > Manage devices > Deployments.

Lo que viene a futuro

Algunas capacidades que están en la mira: controles basados en datos para avanzar o pausar anillos según el porcentaje de éxito o fallo, posible integración con Auto Patch, soporte para múltiples payloads en un mismo despliegue y más plataformas (iOS, macOS, Android).


Conclusión

En una frase: Intune Deployments permite repartir apps y configuraciones de forma gradual y controlada, para que si algo sale mal no se rompa todo al mismo tiempo. Los Plans te dan plantillas reutilizables y seguras; los Deployments las ejecutan sobre un payload concreto, con la opción de pausar, reanudar o cancelar.

Es una pieza que llevaba tiempo haciendo falta en Intune y marca claramente hacia dónde va el despliegue de payloads en la plataforma.

About the author

trending_flat
Intune Deployments: la nueva forma de desplegar apps y políticas sin romper todo

Intune incorpora una función que cambia la manera en que los administradores reparten apps y configuraciones a sus equipos. Resuelve un dolor de cabeza que muchos llevamos años parchando a mano. Aquí te explico qué es, primero fácil y luego en detalle técnico. Primero, la versión sencilla Imagina que tienes que instalar una app o aplicar una política a cientos de computadoras de tu empresa. Si lo sueltas todo de golpe y algo sale mal, se rompe en todas al mismo tiempo. Un desastre. Intune Deployments sirve para soltar esos cambios poco a poco y por etapas, en lugar de todo de un jalón. La idea central son los anillos (rings). Piénsalos como los círculos que se forman al tirar una piedra al agua: Primero le llega a un grupito chico (por ejemplo, el equipo de IT). Esperas unas horas […]

trending_flat
Cómo desplegar Azure Virtual Desktop con Entra ID Join, Cloud Kerberos y FSLogix

Una guía práctica, paso a paso, para montar un entorno de Azure Virtual Desktop sin Active Directory on-premise, con perfiles persistentes en Azure Files. Incluye los dos errores que casi siempre rompen este tipo de despliegues y cómo resolverlos. Introducción Azure Virtual Desktop (AVD) con Microsoft Entra ID Join es una de las formas más limpias de entregar escritorios virtuales en la nube: no necesitas un domain controller, ni VPN hacia tu Active Directory, ni sincronización híbrida. Pero tiene un par de detalles que, si no los conoces, te van a costar horas de diagnóstico: la autenticación Kerberos contra Azure Files y el manejo de perfiles persistentes con FSLogix. En este post documento el despliegue completo de un entorno AVD desde cero, tal como lo hice en un proyecto real, incluyendo: Red, host pool y session hosts. Permisos y licenciamiento. […]

trending_flat
Como configurar Global Secure Access con Microsoft Intune para Windows

¿Qué es Global Secure Access y por qué te importa? Imagina que tienes empleados trabajando desde casa, cafeterías o aeropuertos. Antes, la solución era una VPN: el empleado se conectaba, y de golpe tenía acceso a toda la red de la empresa. Un riesgo enorme. Global Secure Access (GSA) cambia el modelo completamente. En lugar de dar acceso a la red, da acceso solo a la aplicación específica que el usuario necesita, verificando su identidad en cada petición. Sin VPN, sin red expuesta, sin superficie de ataque innecesaria. GSA tiene tres perfiles de tráfico: PerfilPara qué sirveMicrosoft TrafficOptimiza y asegura Teams, Exchange, SharePointPrivate AccessReemplaza la VPN para apps internas on-premisesInternet AccessFiltra y audita la navegación por internet Requisitos previos antes de empezar Antes de tocar nada, confirma que tienes lo siguiente: Licencias necesarias: Microsoft Entra ID P1 (incluido en Microsoft […]

trending_flat
Multi Admin Approval en Intune: Control de cambios con doble validación

Uno de los riesgos más subestimados en un entorno gestionado con Microsoft Intune es el cambio no coordinado: un administrador modifica una política de cumplimiento, despliega una aplicación o ejecuta un script sin que nadie más lo valide. El impacto puede ser silencioso hasta que 500 dispositivos reportan error de compliance. Multi Admin Approval (MAA) resuelve exactamente ese escenario. Cuando está habilitado, cualquier cambio en las áreas protegidas queda en estado pendiente hasta que un segundo administrador lo revise y apruebe. Sin esa aprobación, el cambio no se aplica. Tenant Administration → Multi Admin Approval → All Requests Por qué esto importa en producción En entornos enterprise con múltiples administradores, el problema no es la mala intención — es la falta de contexto. Un cambio que parece correcto desde una pantalla puede romper otra configuración que el segundo admin conoce. MAA fuerza la […]

trending_flat
Cómo empezar con Security Copilot Agents en Microsoft Intune

En esta guía te muestro cómo iniciar con Security Copilot Agents (Preview) dentro de Microsoft Intune, de forma segura: primero solo observación y análisis, sin cambios automáticos. Ideal para aprender el flujo, validar permisos y entender qué te entrega Copilot antes de llevarlo a un cliente. 1. ¿Qué son los Security Copilot Agents en Intune? Los Security Copilot Agents en Intune son asistentes basados en IA que ayudan a realizar tareas de seguridad de forma guiada, como: Revisar el impacto de cambios en configuración/políticas Sugerir ajustes recomendados (baseline/seguridad) Detectar inconsistencias o situaciones que requieren atención (por ejemplo, dispositivos “huérfanos”) Importante: están en Vista previa (Preview), por lo que las opciones pueden cambiar y es normal ver “More agents coming soon”. 2. Prerrequisitos (antes de tocar cualquier cosa) Para ver y usar esta pantalla, normalmente necesitas: Requisitos de acceso Acceso al […]

trending_flat
IntelvPro Fleet Services: Conceptos clave con Octavio Rdz Pt.2 – EP11 Cloud Wizards

🎥 “Hands-On con Intel EMA e Intel vPro Fleet Services (Pt. 2)” En esta segunda entrega junto a Cloud Wizards, pasamos del concepto a la práctica real 🧠💻.Recorremos paso a paso cómo administrar Intel vPro Fleet Services e Intel Endpoint Management Assistant (EMA), desde la configuración inicial hasta acciones remotas avanzadas sobre dispositivos administrados. 💡 En este episodio verás:🔹 Activación de Intel AMT y enrolamiento de dispositivos.🔹 Ejecución de comandos y diagnósticos remotos a nivel hardware.🔹 Integración real con Microsoft Intune y escenarios de administración híbrida.🔹 Casos de uso que reducen tiempos de soporte y aumentan la resiliencia operativa. https://www.youtube.com/watch?v=NirLo3c-j2c Sin más por el momento nos despedimos enviándoles un gran saludo a todos nuestros lectores.

Related

trending_flat
Cómo desplegar Azure Virtual Desktop con Entra ID Join, Cloud Kerberos y FSLogix

Una guía práctica, paso a paso, para montar un entorno de Azure Virtual Desktop sin Active Directory on-premise, con perfiles persistentes en Azure Files. Incluye los dos errores que casi siempre rompen este tipo de despliegues y cómo resolverlos. Introducción Azure Virtual Desktop (AVD) con Microsoft Entra ID Join es una de las formas más limpias de entregar escritorios virtuales en la nube: no necesitas un domain controller, ni VPN hacia tu Active Directory, ni sincronización híbrida. Pero tiene un par de detalles que, si no los conoces, te van a costar horas de diagnóstico: la autenticación Kerberos contra Azure Files y el manejo de perfiles persistentes con FSLogix. En este post documento el despliegue completo de un entorno AVD desde cero, tal como lo hice en un proyecto real, incluyendo: Red, host pool y session hosts. Permisos y licenciamiento. […]

trending_flat
Como configurar Global Secure Access con Microsoft Intune para Windows

¿Qué es Global Secure Access y por qué te importa? Imagina que tienes empleados trabajando desde casa, cafeterías o aeropuertos. Antes, la solución era una VPN: el empleado se conectaba, y de golpe tenía acceso a toda la red de la empresa. Un riesgo enorme. Global Secure Access (GSA) cambia el modelo completamente. En lugar de dar acceso a la red, da acceso solo a la aplicación específica que el usuario necesita, verificando su identidad en cada petición. Sin VPN, sin red expuesta, sin superficie de ataque innecesaria. GSA tiene tres perfiles de tráfico: PerfilPara qué sirveMicrosoft TrafficOptimiza y asegura Teams, Exchange, SharePointPrivate AccessReemplaza la VPN para apps internas on-premisesInternet AccessFiltra y audita la navegación por internet Requisitos previos antes de empezar Antes de tocar nada, confirma que tienes lo siguiente: Licencias necesarias: Microsoft Entra ID P1 (incluido en Microsoft […]

trending_flat
Multi Admin Approval en Intune: Control de cambios con doble validación

Uno de los riesgos más subestimados en un entorno gestionado con Microsoft Intune es el cambio no coordinado: un administrador modifica una política de cumplimiento, despliega una aplicación o ejecuta un script sin que nadie más lo valide. El impacto puede ser silencioso hasta que 500 dispositivos reportan error de compliance. Multi Admin Approval (MAA) resuelve exactamente ese escenario. Cuando está habilitado, cualquier cambio en las áreas protegidas queda en estado pendiente hasta que un segundo administrador lo revise y apruebe. Sin esa aprobación, el cambio no se aplica. Tenant Administration → Multi Admin Approval → All Requests Por qué esto importa en producción En entornos enterprise con múltiples administradores, el problema no es la mala intención — es la falta de contexto. Un cambio que parece correcto desde una pantalla puede romper otra configuración que el segundo admin conoce. MAA fuerza la […]

trending_flat
Cómo empezar con Security Copilot Agents en Microsoft Intune

En esta guía te muestro cómo iniciar con Security Copilot Agents (Preview) dentro de Microsoft Intune, de forma segura: primero solo observación y análisis, sin cambios automáticos. Ideal para aprender el flujo, validar permisos y entender qué te entrega Copilot antes de llevarlo a un cliente. 1. ¿Qué son los Security Copilot Agents en Intune? Los Security Copilot Agents en Intune son asistentes basados en IA que ayudan a realizar tareas de seguridad de forma guiada, como: Revisar el impacto de cambios en configuración/políticas Sugerir ajustes recomendados (baseline/seguridad) Detectar inconsistencias o situaciones que requieren atención (por ejemplo, dispositivos “huérfanos”) Importante: están en Vista previa (Preview), por lo que las opciones pueden cambiar y es normal ver “More agents coming soon”. 2. Prerrequisitos (antes de tocar cualquier cosa) Para ver y usar esta pantalla, normalmente necesitas: Requisitos de acceso Acceso al […]

trending_flat
IntelvPro Fleet Services: Conceptos clave con Octavio Rdz Pt.2 – EP11 Cloud Wizards

🎥 “Hands-On con Intel EMA e Intel vPro Fleet Services (Pt. 2)” En esta segunda entrega junto a Cloud Wizards, pasamos del concepto a la práctica real 🧠💻.Recorremos paso a paso cómo administrar Intel vPro Fleet Services e Intel Endpoint Management Assistant (EMA), desde la configuración inicial hasta acciones remotas avanzadas sobre dispositivos administrados. 💡 En este episodio verás:🔹 Activación de Intel AMT y enrolamiento de dispositivos.🔹 Ejecución de comandos y diagnósticos remotos a nivel hardware.🔹 Integración real con Microsoft Intune y escenarios de administración híbrida.🔹 Casos de uso que reducen tiempos de soporte y aumentan la resiliencia operativa. https://www.youtube.com/watch?v=NirLo3c-j2c Sin más por el momento nos despedimos enviándoles un gran saludo a todos nuestros lectores.

trending_flat
IntelvPro Fleet Services: Conceptos clave con Octavio Rdz Pt.1 – EP11 Cloud Wizards

🚀 Nuevo episodio disponible – “Intel vPro Fleet Services: Conceptos clave (Pt.1)”Estoy encantado de acompañar a Cloud Wizards en este episodio donde exploramos en profundidad las capacidades y beneficios de Intel vPro Fleet Services.👉 Algunos puntos que abordamos:Cómo Intel vPro Fleet Services simplifica la gestión de flotas de PCs mediante activación rápida de Intel AMT y control remoto a nivel hardware.La integración con plataformas modernas de gestión (como Microsoft Intune) que permite administrar dispositivos en cualquier ubicación, estén apagados, con sistema operativo caído o fuera de la red corporativa.Cómo estas capacidades se traducen en una recuperación de incidentes más ágil, menos dependencia de soporte presencial y mayor resiliencia operativa.📌 Por qué es relevante para ti (especialmente si estás en TI, movilidad corporativa, Intune, MDM o seguridad):Te permite añadir valor a tu propuesta de gestión de dispositivos, al contar con control […]

Nosotros

Nuestro equipo de profesionales experimentados en ciberseguridad está listo para protegerlo de las amenazas emergentes.  

Nuestros servicios

Dirección

Av. Federico Mendez, Natura Aguascalientes 

Login to enjoy full advantages

Please login or subscribe to continue.

Go Premium!

Enjoy the full advantage of the premium access.

Stop following

Unfollow Cancel

Cancel subscription

Are you sure you want to cancel your subscription? You will lose your Premium access and stored playlists.

Go back Confirm cancellation