De la directiva de grupo a Intune — Guía de migración de gestión de dispositivos para pymes

· Actualizado el: · · Intune, Directiva de grupo, MDM, Microsoft Entra ID, Gestión de dispositivos, Pymes, Sistemas de información, Windows

«Al llegar el fin del período de mantenimiento del servidor, estamos planeando renovarlo. Pero he perdido la confianza en si conviene comprar otro servidor AD y seguir un ciclo más (5 años) con el dominio y la directiva de grupo». «La directiva de grupo que definimos en la empresa nunca termina de aplicarse en el portátil del teletrabajo. Si solo se aplica cuando se conecta por VPN, ¿de verdad se puede decir que está gestionado?» — En los últimos años, este tipo de consultas de nuestros clientes pymes ha ido en aumento de forma constante.

Detrás de esto está el cambio en las formas de trabajo. Active Directory (AD) local y la directiva de grupo (GPO) son un mecanismo que presupone que «el PC está en la LAN corporativa y siempre puede llegar al controlador de dominio». Ahora que los PC portátiles y el teletrabajo se han vuelto la norma, esa premisa es la que se ha derrumbado. Además, WSUS, el estándar clásico de gestión de actualizaciones, quedó obsoleto en septiembre de 20241, y el centro de gravedad de la gestión de dispositivos de Microsoft se ha desplazado hacia Entra ID+Intune (MDM).

Colapso de la premisa y desplazamiento del centro de gravedad de la gestiónAD y GPO son un mecanismo que presupone que el PC está en la LAN corporativa y siempre puede llegar al controlador de dominio, pero con la normalización de los PC portátiles y el teletrabajo esa premisa se derrumbó, y con la obsolescencia de WSUS el centro de gravedad de la gestión se desplazó hacia Entra ID e IntuneAD y GPO on-premisesLa premisa es llegar siempre al DCNormalización de PC portátiles y teletrabajoLa premisa se derrumbóWSUS se vuelve obsoletoEl centro de gravedad pasa a Entra ID+Intune

Figura 1: La premisa de AD+GPO de que “el PC está en la LAN corporativa” se derrumbó con el cambio en las formas de trabajo, y el centro de gravedad de la gestión se desplazó hacia Entra ID+Intune.

Aun así, la migración no es una cuestión de “todo o nada”. Los PC gestionados con Entra join+Intune y los PC con unión a dominio AD+GPO pueden coexistir dentro de la misma empresa2, y es posible una migración por etapas que mantenga AD para el servidor de archivos mientras se van pasando los PC nuevos a la gestión de Intune. Este artículo, dirigido a los responsables de sistemas de información y a los directivos de pymes, organiza las diferencias entre los mecanismos de GPO y MDM, la configuración de partida, las licencias, el método de inventario de las GPO actuales, los escenarios de migración por etapas y los puntos donde se suele tropezar, basándose en fuentes primarias como Microsoft Learn a fecha de agosto de 2026.

1. Conclusión principal

  • GPO se aplica al conectarse a la red de dominio, e Intune (MDM) sincroniza por internet. El problema de “la configuración no llega al PC en teletrabajo” no se produce estructuralmente en MDM. En estado estable la sincronización es cada 8 horas aproximadamente, y al cambiar una directiva también se dispara una sincronización por notificación.3
  • La migración no es “todo o nada”: la solución realista es una migración por etapas que dé por sentada la coexistencia. El propio Microsoft recomienda un enfoque en el que los PC nuevos se unen como Entra join y los PC ya unidos al dominio se mantienen en hybrid join hasta reemplazarlos en su ciclo de renovación.2
  • Intune se puede contratar por separado, pero en las pymes lo realista es usarlo incluido en Microsoft 365 Business Premium junto con Intune Plan 1 (a agosto de 2026). La composición de los planes sigue cambiando, así que antes de contratar confirme siempre las fuentes primarias.45
  • Para el inventario de las GPO actuales se usa Group Policy analytics, la función estándar de Intune. Al importar la exportación XML de las GPO se clasifica la posibilidad de migración de cada configuración, y las configuraciones ya compatibles se pueden convertir en directivas del catálogo de configuración.6
  • Casi todas las tareas principales de la era de GPO tienen un equivalente en Intune. El equivalente de las plantillas administrativas es el catálogo de configuración7, WSUS pasa a ser Windows Update for Business, la clave de recuperación de BitLocker se guarda en Entra ID8, la contraseña de administrador local se gestiona con Windows LAPS9, y la distribución de aplicaciones se hace con aplicaciones Win32 (.intunewin)10 y aplicaciones de Microsoft Store (basadas en winget)11.
  • Los casos representativos que no se pueden trasladar tal cual son los scripts de inicio de sesión, el mapeo de unidades y la distribución de impresoras. Se sustituyen con la distribución de scripts de PowerShell12, Remediations (antes llamado Proactive remediations)13, la conversión en aplicación, o directamente dejando de operar así.
  • No distribuya la misma configuración por GPO y por MDM a la vez. Por defecto, en caso de conflicto gana GPO. Al poner MDMWinsOverGP en 1 gana MDM, pero solo funciona en las configuraciones de Policy CSP.14
  • Los equipos unidos a dominio y los equipos Entra join pueden coexistir, y desde un equipo Entra join también se puede acceder al servidor de archivos on-premises. Dar de baja AD de inmediato no es un requisito para la migración.2

Resumido en una frase: la pregunta de “¿renovamos el servidor AD un ciclo más?” debe sustituirse por “¿con qué vamos a gestionar en los próximos 5 años los PC que están fuera de la oficina?” y decidir sobre esa base.

Sustitución de la pregunta que hay que decidirLa pregunta de si renovar el servidor AD una vez más se sustituye por la pregunta de con qué se van a gestionar los PC fuera de la oficina en los próximos 5 años, y se decide sobre esa basese sustituye por¿Renovar el servidor AD una vez más?¿Con qué gestionar los PC externos en los próximos 5 años?

Figura 2: La pregunta de la renovación del servidor se sustituye por “con qué gestionar en los próximos 5 años los PC fuera de la oficina” y se decide sobre esa base.

2. ¿En qué se diferencian GPO y MDM? — Comparación de los mecanismos de aplicación

Primero, comparamos ambos en el mismo plano. El propio mecanismo de GPO (el orden de aplicación LSDOU, el método de verificación con gpupdate/gpresult) se trata en detalle en «Directiva de grupo (GPO) — guía práctica», así que aquí nos centramos en las diferencias que importan para decidir la migración.

Aspecto Directiva de grupo (GPO) Intune (MDM)
Origen de la directiva Controlador de dominio interno Servicio de Intune en internet
Momento de aplicación Al iniciar/iniciar sesión + actualización periódica (por defecto cada ~90 minutos con desfase aleatorio) En estado estable, sincronización cada ~8 horas + notificación al cambiar la directiva, y sincronización manual desde el centro de administración o el dispositivo3
Llegada a PC externos Solo cuando puede conectarse al controlador de dominio (en la práctica depende de la VPN) Sin importar el lugar, mientras haya conexión a internet
Especificación del alcance Vínculo a UO + filtro de seguridad + filtro WMI Grupos de usuarios/dispositivos de Entra ID + filtros de asignación
Sustancia de la configuración Escritura en el registro (plantillas administrativas), entre otros Escritura en los CSP (Configuration Service Provider) que expone Windows
Resolución de conflictos por defecto Entre GPO se resuelve por el orden LSDOU Si GPO y MDM entran en conflicto, por defecto tiene prioridad GPO14
Infraestructura necesaria Dominio AD (compra, construcción, mantenimiento y renovación del servidor) Suscripción (sin servidor)

Para decidir la migración, lo más importante son la primera y la tercera fila. Que GPO no llegue al PC en teletrabajo no es un fallo, sino que la premisa de diseño de que “el PC está en un lugar donde llega al controlador de dominio” ha dejado de encajar con las formas de trabajo actuales. También existe el camino de forzar la VPN siempre conectada en toda la plantilla para prolongar GPO, pero eso también implica asumir el mantenimiento de otra infraestructura: la de la propia VPN.

Elección entre prolongar GPO o migrar a MDMQue GPO no llegue a los PC en teletrabajo se debe a que la premisa de diseño ya no encaja con las formas de trabajo actuales, y el camino de forzar una VPN siempre conectada para prolongar GPO implica asumir el mantenimiento de otra infraestructura, la de la propia VPNProlongar con VPN siempre conectadaMigrar a MDMLa premisa de diseño no encaja con el trabajo actual¿Cómo abordarlo?Continuar con GPOGestionar por internetSe asume el mantenimiento de otra infraestructura

Figura 3: El camino de prolongar GPO con una VPN siempre conectada también implica asumir el mantenimiento de otra infraestructura: la de la propia VPN.

Por otro lado, el intervalo de sincronización de MDM (unas 8 horas) es más amplio que la actualización periódica de GPO (unos 90 minutos), y no se puede contar con la sensación de “se distribuye y se refleja al instante”. Al asignar o cambiar una directiva se envía una notificación al dispositivo y se sincroniza con relativa rapidez3, pero los controles que requieren inmediatez (como un bloqueo urgente) hay que diseñarlos teniendo en cuenta ese intervalo de sincronización.

Rutas de aplicación de directivas de GPO y MDMGPO solo se aplica cuando el PC puede conectarse al controlador de dominio interno, por lo que el PC en teletrabajo depende de la VPN, mientras que Intune sincroniza por internet cada 8 horas aproximadamente y también sincroniza por notificación al cambiar una directiva, por lo que llega sin importar el lugarAl iniciar, al iniciar sesión y en la actualización periódicaNoSincronización cada ~8 horasPC en la oficinaControlador de dominioPC en teletrabajo¿Llega al DC por VPN?No recibe la directiva más recientePC en cualquier lugarServicio de IntuneAl cambiar una directiva, sincroniza por notificación

Figura 4: GPO solo se aplica cuando llega al controlador de dominio, e Intune sincroniza por internet sin importar el lugar.

3. Repaso de los supuestos — Las 3 formas de unión: dominio, hybrid join y Entra join

Un PC con Windows tiene 3 formas posibles de “unirse a la empresa”, y la elección determina qué medios de gestión se pueden usar.2

Forma Resumen Medios de gestión disponibles Observaciones
Solo unión a dominio AD El tipo tradicional. Solo se une al AD local GPO Fuera de la oficina no llegan las actualizaciones de directiva
Microsoft Entra hybrid join Unión a dominio AD + también registrado en Entra ID GPO+Intune (se pueden combinar) Requiere conectividad (line of sight) con el controlador de dominio en el primer inicio de sesión, entre otros casos2
Microsoft Entra join Solo se une a Entra ID. No se une a AD Intune Nativo de la nube. La autenticación y la gestión se completan también fuera de la oficina

hybrid join es una forma pensada para “dar una identidad en la nube a un PC ya unido al dominio”, y permite empezar a usar Intune y el acceso condicional aprovechando los recursos existentes. Sin embargo, Microsoft recomienda no convertir hybrid join en el objetivo final, sino usar Entra join para los PC nuevos o de reemplazo.2

Aquí hay una restricción que conviene tener presente. No existe un medio compatible con el soporte de Microsoft para convertir un PC ya unido al dominio (incluido hybrid join) en Entra join; hace falta restablecer (wipe) Windows. Por eso el propio Microsoft recomienda pasar a Entra join aprovechando el momento de la renovación de hardware o el cambio de sistema operativo.2

Las 3 formas de unión y la ruta de migraciónUn PC que solo tiene unión a dominio AD puede pasar a hybrid join registrándose también en Entra ID, pero no existe un medio para convertirlo directamente en Entra join y hace falta un wipe, por lo que se recomienda que los PC nuevos o de reemplazo se unan directamente como Entra joinTambién se registra en Entra IDSin medio de conversión directaRecomendadoSolo unión a dominio AD(GPO)hybrid join(GPO e Intune)Requiere wipe(restablecimiento)Entra join(Intune)PC nuevo o de reemplazo

Figura 5: No existe un medio oficial para convertir un equipo ya unido al dominio en Entra join; lo habitual es hacer el cambio a partir de los PC nuevos o de reemplazo.

A partir de lo anterior, el objetivo realista para una pyme se puede plantear así.

  1. Los PC nuevos o de reemplazo se gestionan con Entra join+Intune
  2. No forzar el cambio de los PC ya unidos al dominio; reemplazarlos de forma natural en su ciclo de renovación
  3. AD se mantiene por el momento para roles residuales, como la autenticación del servidor de archivos, mientras se vacía gradualmente el contenido de GPO
Configuración de coexistencia durante la migración por etapasLos equipos Entra join y los equipos unidos a dominio pueden coexistir en el mismo entorno corporativo, gestionando los primeros con Intune y los segundos con GPO, mientras AD se mantiene por el momento para sus roles residuales y el contenido de GPO se vacía gradualmenteMismo entorno corporativoEquipo Entra joinEquipo unido a dominioGestionado con IntuneGestionado con GPOVaciar el contenido gradualmenteAD se mantiene por sus roles residuales

Figura 6: Los equipos Entra join y los equipos unidos a dominio pueden coexistir en el mismo entorno corporativo, y AD se mantiene por el momento para sus roles residuales.

Los equipos Entra join y los equipos unidos a dominio pueden coexistir en el mismo entorno, y desde un equipo Entra join también se puede acceder a recursos corporativos como el servidor de archivos on-premises.2 Sin embargo, este inicio de sesión único tiene dos requisitos previos. ① Que el usuario tenga una identidad híbrida sincronizada desde el AD local mediante Entra Connect (o Cloud Sync) (un usuario que solo existe en la nube no puede obtener credenciales Kerberos/NTLM de AD), y ② que el PC pueda alcanzar por red al controlador de dominio (desde fuera de la oficina hace falta VPN u otro medio).15 En el plan de migración, confirme primero si hay usuarios o situaciones de uso que no cumplan estos dos puntos.

Requisitos previos del SSO desde un equipo Entra join a recursos on-premisesPara acceder desde un equipo Entra join a un servidor de archivos on-premises hay que cumplir dos requisitos: tener una identidad híbrida sincronizada con Entra Connect u otra herramienta, y poder alcanzar el controlador de dominioNoNoEquipo Entra join¿Identidad híbrida?¿Puede alcanzar el DC?No puede obtener credenciales de ADSSO al servidor de archivosFuera de la oficina requiere VPN, etc.

Figura 7: El SSO desde un equipo Entra join a recursos on-premises tiene dos requisitos: la identidad híbrida y el alcance al controlador de dominio.

4. Licencias y costos — ¿En qué plan se incluye Intune? (a agosto de 2026)

La licencia base de Intune es Microsoft Intune Plan 1, que se ofrece tanto como suscripción independiente como incluida en distintos planes de Microsoft 365.4

Para una pyme, lo importante es que Microsoft 365 Business Premium, hasta 300 usuarios, incluye Intune Plan 1.5 Como Business Premium también incluye Microsoft Entra ID P1 y Microsoft Defender for Business, incluso la combinación de directiva de cumplimiento y acceso condicional que se explica más adelante se completa dentro de este mismo plan. En cambio, Business Standard/Basic no incluye Intune. Si se parte de un contrato solo de correo y Office y se quiere dar el paso a la gestión de dispositivos, el costo de actualizar a Business Premium se convierte, en la práctica, en el costo de introducir Intune.

Relación entre los planes para pymes e IntuneBusiness Premium, hasta 300 usuarios, incluye Intune Plan 1, Entra ID P1 y Defender for Business y permite completar hasta el acceso condicional, mientras que Business Standard/Basic no incluye IntuneBusiness PremiumHasta 300 usuariosIntune Plan 1Entra ID P1Defender for BusinessSe completa hasta el acceso condicionalBusiness Standard/BasicNo incluye Intune

Figura 8: Business Premium incluye Intune Plan 1 y Entra ID P1, mientras que Business Standard/Basic no incluye Intune.

Hay dos puntos de atención.

  • La composición de los planes cambia con frecuencia. Incluso ya entrado 2026, sigue habiendo revisiones del contenido incluido, como el proceso en curso de reasignar funciones de Intune Suite a los planes superiores de Microsoft 365 (E3/E5, etc.).4 Trate el contenido de esta sección como vigente a agosto de 2026 y, antes de contratar, confirme siempre la información más reciente en las páginas oficiales de licencias y precios de Microsoft.
  • Hay funciones accesibles desde la pantalla de Intune que exigen una licencia aparte. Un ejemplo representativo es Remediations, que se explica más adelante: requiere una licencia de la familia Windows Enterprise E3/E5 (incluida en Microsoft 365 E3/E5, etc.) y no se puede usar dentro del alcance de Business Premium.13

La comparación de costos no es “el costo de la suscripción de Intune” frente a “cero”. El lado de GPO también tiene costos: la renovación del hardware del servidor AD, las licencias de Windows Server y las CAL, el costo de implementación, el mantenimiento a 5 años, los respaldos y la atención de incidencias. La comparación correcta es poner lado a lado el presupuesto de renovación del servidor y la diferencia a 5 años con Business Premium, y decidir teniendo en cuenta además la diferencia de capacidad de “si la gestión llega a los PC fuera de la oficina”.

El enfoque correcto para comparar costosEl lado de GPO también tiene costos de renovación del servidor AD, licencias y 5 años de mantenimiento, por lo que hay que poner lado a lado la diferencia a 5 años entre el presupuesto de renovación del servidor y Business Premium, y decidir teniendo en cuenta además la diferencia de capacidad de llegar a los PC fuera de la oficinaCosto de continuar con GPORenovación de servidor, licencias y CALImplementación, mantenimiento y respaldoCosto de migrar a IntuneBusiness Premium a 5 añosComparar la diferencia a 5 añosConsiderar si la gestión llega a los PC externos

Figura 9: Se pone lado a lado el presupuesto de renovación del servidor y Business Premium a 5 años, y se decide teniendo en cuenta la diferencia de capacidad de gestión sobre los PC externos.

5. Cómo hacer en Intune lo que antes se hacía con GPO

A continuación se muestra, en una tabla de correspondencias, el equivalente en Intune de cada tarea principal de la operación con GPO.

Método con GPO Equivalente en Intune
Configuración del registro mediante plantillas administrativas (ADMX) Catálogo de configuración — configura miles de ajustes de Windows, incluidos los derivados de ADMX, a través de CSP7
La premisa implícita de “confío en él porque es un PC unido al dominio” Directiva de cumplimiento + acceso condicional — permite el acceso a los datos corporativos solo a los dispositivos compatibles16
Gestión de actualizaciones con WSUS Windows Update for Business (anillos de actualización, etc.) — WSUS quedó obsoleto en septiembre de 20241
Guardado de la clave de recuperación de BitLocker en AD Directiva de BitLocker + guardado de la clave de recuperación en Entra ID — cubre desde la activación silenciosa hasta la rotación de claves y la recuperación de autoservicio por el usuario8
Gestión de la contraseña de administrador local (LAPS) Directiva de Windows LAPS — rotación automática de la contraseña y guardado en Entra ID/AD. Disponible con Intune Plan 1+Entra ID Free9
Distribución de software (distribución MSI o manual) Aplicación Win32 (.intunewin) — el instalador se convierte con una herramienta y se distribuye. Requiere instalación silenciosa, hasta 30 GB por aplicación10. Las apps publicadas en la tienda se distribuyen como aplicación de Microsoft Store (nueva), usando el mecanismo de winget (Windows Package Manager)11
Scripts de inicio de sesión y de arranque Scripts de plataforma (ejecuta PowerShell al asignarse)12, Remediations (ejecuta periódicamente scripts de detección + reparación)13

Algunas aclaraciones adicionales.

  • El catálogo de configuración es la pantalla equivalente a “la versión en la nube del editor de GPO”, y el propio Microsoft lo posiciona como “el destino natural de migración para quien quiera configurar con el mismo nivel de detalle que la GPO local”. Incluye las directivas respaldadas por ADMX (la versión MDM de las configuraciones definidas en ADMX) y también hay una función (en vista previa) para importar ADMX de terceros.7
  • La directiva de cumplimiento + el acceso condicional es un enfoque que no existía en GPO. Se definen condiciones de cumplimiento como “BitLocker activo, SO actualizado, Defender en funcionamiento”, y se puede bloquear el acceso a Microsoft 365 desde los dispositivos que no las cumplan. El acceso condicional es una función de Entra ID P1, incluida en Business Premium.16
  • Remediations es el nuevo nombre de lo que antes se llamaba Proactive remediations. Es un mecanismo que ejecuta periódicamente un par de scripts de detección y reparación, y puede sustituir el tipo de operación de GPO que “corrige algo cada vez que se inicia sesión”, pero, como se mencionó, requiere una licencia de la familia Windows Enterprise E3/E5.13 Dentro del alcance de Business Premium, lo realista es sustituirlo combinando scripts de plataforma (se ejecutan al cambiar el script o la asignación, y se reintentan si fallan)12 con las reglas de detección de las aplicaciones Win32.
  • Las opciones detalladas de gestión de actualizaciones (la decisión entre WUfB, Autopatch o continuar con WSUS) se tratan en «Gestión de Windows Update tras la obsolescencia de WSUS», y el diseño de BitLocker y LAPS se profundiza respectivamente en «Guía práctica de BitLocker» y «Guía práctica de Windows LAPS».
Flujo de la directiva de cumplimiento y el acceso condicionalLa directiva de cumplimiento solo determina el estado de cumplimiento del dispositivo según las condiciones definidas, y solo cuando la directiva de acceso condicional exige un dispositivo compatible se permite el acceso a los dispositivos compatibles y se bloquea a los no compatiblesCompatibleNo compatibleDefinir condiciones de cumplimientoBitLocker activo, SO actualizado, etc.Determinar el estado de cumplimiento del dispositivoEl acceso condicional exige cumplimientoPuede acceder a Microsoft 365Bloquea el acceso

Figura 10: La determinación del estado de cumplimiento es tarea de la directiva de cumplimiento, y el bloqueo es tarea del acceso condicional. El bloqueo solo funciona al combinar ambos.

6. Inventario de las GPO actuales — Clasificación con Group Policy analytics

El primer trabajo concreto del plan de migración es el inventario de las GPO actuales. Intune cuenta con una función dedicada llamada Group Policy analytics, que permite clasificar, configuración por configuración, si “se puede sustituir con MDM” sin tener que leer manualmente las GPO.6

El procedimiento es el siguiente.6

  1. En el controlador de dominio u otro equipo, abra la Consola de administración de directivas de grupo (GPMC.msc), haga clic con el botón derecho en la GPO objetivo y expórtela como archivo XML con “Guardar informe” (máximo 4 MB por archivo)
  2. En el centro de administración de Intune, en “Dispositivos” → “Group Policy analytics”, importe el XML (se pueden seleccionar varios)
  3. Como resultado del análisis automático, se muestra para cada GPO el porcentaje de compatibilidad con MDM (la proporción de configuraciones con un equivalente en Intune)
  4. En el informe “Estado de preparación para la migración de la directiva de grupo”, confirme la clasificación de cada configuración en Ready for migration (migrable) / Not supported (sin configuración equivalente) / Deprecated (obsoleta)
  5. Las configuraciones Ready for migration se pueden convertir directamente en directivas del catálogo de configuración y distribuirlas
Flujo del inventario con Group Policy analyticsAl exportar la GPO como XML desde GPMC e importarla a Intune se muestra el porcentaje de compatibilidad con MDM y la posibilidad de migración de cada configuración, y las configuraciones Ready for migration pueden convertirse en directivas del catálogo de configuraciónExportar GPO como XML desde GPMCImportar a IntuneSe muestra el porcentaje de compatibilidad con MDMInforme de preparación para la migraciónReady for migrationNot supportedDeprecatedConvertir en directiva del catálogo de configuración

Figura 11: El flujo de Group Policy analytics va desde la exportación XML, pasando por la importación y la clasificación por configuración, hasta la conversión en el catálogo de configuración.

En un entorno en japonés hay una advertencia importante. El análisis de configuraciones no ADMX de Group Policy analytics solo está disponible en inglés, y al importar una GPO con configuraciones en un idioma distinto del inglés, el porcentaje de compatibilidad con MDM puede resultar impreciso.6 Use ese porcentaje solo como valor de referencia aproximado, y tome la decisión final con el listado por configuración.

Precaución al analizar una GPO en japonésEl análisis de configuraciones no ADMX de Group Policy analytics solo admite inglés, por lo que en una GPO con configuraciones en japonés el porcentaje de compatibilidad con MDM puede ser impreciso, así que hay que tomar el porcentaje solo como referencia aproximada y decidir en última instancia con el listado por configuraciónGPO con configuraciones en japonésEl análisis no ADMX solo admite inglésEl porcentaje puede ser imprecisoUsar el porcentaje solo como referenciaDecidir con el listado por configuración

Figura 12: En una GPO en japonés el porcentaje de compatibilidad con MDM puede ser impreciso, así que la decisión final se toma con el listado por configuración.

En la práctica, el resultado de la clasificación se divide en tres grupos.

  1. Configuraciones que se descartan — configuraciones de la época de Internet Explorer, configuraciones pensadas para sistemas ya retirados, configuraciones que nadie puede explicar por qué existen. El mayor logro del inventario es, en realidad, poder descartar este grupo. Una GPO operada durante 10 años acumula una cantidad considerable de legado.
  2. Configuraciones que se trasladan a Intune — las que, dentro de Ready for migration, siguen siendo necesarias. Se convierten en el catálogo de configuración y se verifican con un grupo piloto.
  3. Configuraciones para las que se diseña una alternativa — las que, dentro de Not supported, siguen siendo necesarias. Los casos representativos y el enfoque de sustitución son los siguientes.
Caso representativo sin equivalente Orientación de la alternativa
Mapeo de unidades con script de inicio de sesión Migración de recursos compartidos a OneDrive/SharePoint, o mapeo mediante script de plataforma12
Distribución masiva de impresoras Universal Print, herramienta de distribución del fabricante de la impresora, o distribución por script
Redirección de carpetas Sustitución por la Redirección de carpetas conocidas (KFM) de OneDrive
Procesos de instalación o configuración complejos Empaquetado como aplicación Win32 con reglas de detección10
Los 3 grupos del resultado del inventarioEl resultado del inventario se trata en 3 grupos: configuraciones que se descartan, configuraciones que se trasladan a Intune para verificar, y configuraciones sin equivalente para las que hay que diseñar una alternativaResultado de la clasificaciónConfiguraciones que se descartanConfiguraciones que se trasladan a IntuneConfiguraciones que requieren una alternativaEliminar el legado acumuladoConvertir en el catálogo de configuración y verificarDistribución por script o empaquetado como app

Figura 13: El resultado del inventario se clasifica en tres grupos: “descartar”, “trasladar a Intune” y “diseñar una alternativa”.

7. Escenario de migración por etapas — 5 fases y condiciones de finalización

Se divide todo el proceso en 5 fases y se establece una condición de finalización para cada una. Decidir de antemano “cuándo se puede decir que terminó” es la clave para que la migración no se estanque en un departamento de TI de una sola persona.

Fase Qué hacer Condición de finalización
① Piloto Registrar unos pocos PC nuevos con Entra join+Intune y usarlos en el trabajo real Los usuarios piloto llevan 1 mes usándolos sin problemas en el trabajo (recursos compartidos, impresión, sistemas centrales). Se puede verificar la clave de recuperación de BitLocker y la contraseña de LAPS en Entra ID
② Directiva básica Reproducir en Intune los estándares de seguridad (bloqueo de pantalla, Defender, BitLocker, anillos de actualización) Todos los equipos del piloto figuran como “compatibles” en la directiva de cumplimiento. Se identificaron las configuraciones equivalentes del lado de GPO y se registraron en la lista de migración
③ Distribución de aplicaciones Registrar las aplicaciones estándar como aplicación Win32/aplicación de Store Un PC nuevo queda listo para el trabajo solo con el procesamiento automático de Intune (el manual de preparación de equipos deja de requerir pasos manuales)
④ Tratamiento de los PC existentes Reemplazo en principio dentro del ciclo de renovación. Solo se hace wipe y Entra join en los equipos que se quieran adelantar El número de equipos bajo gestión de GPO disminuye cada trimestre y hay un plazo fijado para su eliminación total
⑤ Reducción del rol de AD Vaciar la GPO y documentar los roles residuales de AD. Si ya no es necesario, considerar dar de baja el propio AD Las “configuraciones distribuidas por GPO” llegan a cero. Existe un diagrama de la configuración tras la baja o reducción de AD
Escenario de migración en 5 etapasSe avanza gradualmente desde el piloto, la directiva básica, la distribución de aplicaciones, el reemplazo de PC existentes en su ciclo de renovación, hasta la reducción del rol de AD, con el objetivo final de dejar en cero las configuraciones distribuidas por GPO① Piloto② Directiva básica③ Distribución de aplicaciones④ Reemplazo natural de PC existentes⑤ Reducción del rol de ADCero configuraciones distribuidas por GPO

Figura 14: La migración avanza en 5 fases, desde el piloto hasta la reducción del rol de AD, decidiendo de antemano la condición de finalización de cada fase.

Los puntos clave de cada fase.

  • ① El piloto se empieza con PC que de todos modos se van a comprar, como el del próximo empleado nuevo o el de un reemplazo por avería. Empezar con inversión adicional cero, y poder hacer wipe y volver a intentarlo si algo falla, son las ventajas de empezar por equipos nuevos. Cuando aumente el volumen, considere usar Windows Autopilot, que automatiza desde el OOBE (configuración inicial) hasta el registro de Entra join+Intune.2
  • En ② la directiva básica, no busque reproducir todas las configuraciones de GPO. Enfóquese primero en los 5 puntos de actualizaciones, cifrado, Defender, bloqueo de pantalla y LAPS, y visualice el estado de cumplimiento con la directiva de cumplimiento. Active en el acceso condicional la opción “solo acceso a dispositivos compatibles” después de confirmar, en el piloto, que no hay falsos positivos.16
  • ③ La distribución de aplicaciones está en continuidad con la automatización de la preparación de equipos. Si ya tiene un procedimiento basado en winget (véase «Automatizar la preparación de PC con winget + PowerShell»), ese activo se puede reutilizar casi tal cual como envoltorio de una aplicación de Store (nueva) o una aplicación Win32.11
  • En ④ los PC existentes, como se explicó en el capítulo 3, no hay una ruta de conversión a Entra join, así que el principio es el reemplazo natural. En las organizaciones que aún tengan pendiente el plan de sustitución de Windows 10 (véase «La solución realista tras el fin de soporte de Windows 10»), avanzar esa sustitución al mismo tiempo que ④ evita duplicar el trabajo.
  • En ⑤ la reducción del rol de AD, aunque la GPO quede vacía, eso no significa necesariamente que AD deje de ser necesario de inmediato. Si persisten la autenticación del servidor de archivos o las referencias LDAP de aplicaciones heredadas, AD continúa reducido como “servidor de autenticación”. El trabajo de esta fase llega hasta el inventario de esos roles y la fijación de un plazo.
El tratamiento de AD después de vaciar la GPOAunque la GPO quede vacía, si persisten la autenticación del servidor de archivos o las referencias LDAP de aplicaciones heredadas, AD continúa reducido como servidor de autenticación, y el trabajo de la etapa final llega hasta el inventario de los roles residuales y la fijación de un plazoAutenticación del servidor de archivosReferencias LDAP heredadasSin rolesLa GPO quedó vacía¿Qué roles quedan?Continúa reducido como servidor de autenticaciónConsiderar dar de baja ADLlevar el inventario y fijar un plazo

Figura 15: Aunque la GPO quede vacía, si quedan roles residuales, AD continúa reducido como servidor de autenticación.

8. Puntos donde se suele tropezar

8.1. Aplicación duplicada de GPO y MDM — Por defecto gana GPO

Durante el período de migración se dan situaciones en las que tanto GPO como Intune distribuyen configuraciones al mismo PC (un equipo hybrid join). Aquí, si la misma configuración entra en conflicto, por defecto tiene prioridad el lado de GPO. Al poner en 1 MDMWinsOverGP, de Policy CSP, la configuración de MDM pasa a tener prioridad y se bloquea la configuración de GPO correspondiente, pero este mecanismo solo funciona en las configuraciones bajo Policy CSP y no se aplica a configuraciones definidas en otros CSP, como Defender CSP. El propio Microsoft indica explícitamente que, si se configura por GPO y por MDM al mismo tiempo una configuración que no está bajo el control de MDMWinsOverGP, se produce un estado de conflicto y no se garantiza cuál de los dos gana.14

Relación de prioridad cuando GPO y MDM entran en conflictoSi la misma configuración se distribuye tanto por GPO como por MDM, por defecto tiene prioridad GPO; al poner MDMWinsOverGP en 1, MDM tiene prioridad solo en las configuraciones bajo Policy CSP, pero en las configuraciones de otros CSP no se garantiza quién ganaNoNoMisma configuración distribuida por GPO y MDM¿MDMWinsOverGP=1?GPO tiene prioridad(por defecto)¿Configuración bajo Policy CSP?MDM tiene prioridadNo se garantiza quién ganaComo regla, no distribuir por ambos canales

Figura 16: Por defecto gana GPO, y MDMWinsOverGP solo funciona en lo que está bajo Policy CSP. La regla general es evitar la distribución duplicada.

El principio práctico es simple. No confiar en el control de prioridad: no distribuir la misma configuración por ambos canales. Las configuraciones que se trasladaron a Intune se devuelven a “no configurado” en el lado de GPO correspondiente, o se desvincula la GPO por completo. La lista de migración del capítulo 6 también sirve como registro para esto.

8.2. Dependencia de recursos on-premises — Unidades de red e impresoras

Muchos de los puntos de atasco de la migración no están en las funciones de Intune, sino en la conexión con los recursos on-premises. El propio acceso desde un equipo Entra join al servidor de archivos on-premises es posible2, pero si el mapeo de unidades o la distribución de impresoras dependía de scripts de inicio de sesión de GPO, ese medio de distribución desaparece primero, antes que lo demás. Decida durante el piloto si va a incorporar la migración de recursos compartidos a OneDrive/SharePoint o el reemplazo por Universal Print en la fase ③, o si va a cubrirlo por el momento con distribución por script12.

Reemplazo de la distribución que depende de recursos on-premisesSi el mapeo de unidades o la distribución de impresoras depende de scripts de inicio de sesión de GPO, ese medio de distribución desaparece primero con la migración, así que durante el piloto hay que decidir si se resuelve con la migración de recursos compartidos a OneDrive o SharePoint, el reemplazo por Universal Print, o mantenerlo por el momento con distribución por scriptDependencia de scripts de inicio de sesiónEl medio de distribución desaparece con la migraciónMigración a OneDrive/SharePointReemplazo por Universal Print, etc.Cubrir con distribución por scriptDecidir el enfoque durante el piloto

Figura 17: La distribución que depende de scripts de inicio de sesión pierde primero su medio con la migración, así que hay que decidir el reemplazo durante el piloto.

8.3. Rediseño del kitting — Autopilot no es «obligatorio»

A veces se recomienda adoptar Windows Autopilot junto con la migración a Intune, pero con una escala de adquisición de unos pocos a una decena de equipos al año, no hay ningún perjuicio real en operar iniciando sesión manualmente con la cuenta del trabajo en el OOBE y haciendo Entra join a mano. Autopilot empieza a rendir cuando el volumen de adquisición aumenta y la configuración desatendida desde el desempaquetado gana valor, o cuando se puede usar el registro de dispositivos por parte del distribuidor. Basta con añadirlo después de tener listas las fases ② y ③; no es un requisito previo de la migración.

Decisión sobre la adopción de AutopilotCon una escala de adquisición de unos pocos a una decena de PC al año, no hay ningún perjuicio real en operar con Entra join manual desde OOBE, y cuando aumenta el volumen y la configuración desatendida gana valor, se puede añadir Autopilot más adelanteUnos pocos a una decenaSi el volumen aumenta¿Cuál es la escala anual de adquisición?Entra join manual desde OOBEAutomatizar con AutopilotAñadirlo después de tener listos ② y ③

Figura 18: Mientras la escala de adquisición sea pequeña, basta con el Entra join manual, y Autopilot se puede añadir más adelante.

8.4. El malentendido de que «todo tiene que estar en Intune»

El último punto no es técnico, sino una cuestión de creencia. La coexistencia de equipos Entra join y equipos unidos a dominio es una configuración oficialmente compatible2, y “que AD siga existiendo” no equivale a “la migración fracasó”. No es raro que una empresa coexista durante años con unas pocas configuraciones remanentes en GPO, y aun así tiene mucho valor el estado en el que “todos los PC nuevos están bajo gestión en la nube y mantienen el control incluso fuera de la oficina”. Priorice avances pequeños y reversibles antes que la elegancia de una migración completa.

El valor de coexistir sin obsesionarse con la migración completaQue AD siga existiendo no significa que la migración haya fracasado; aunque GPO conserve configuraciones y coexista durante años, tiene mucho valor que los PC nuevos estén todos bajo gestión en la nube y mantengan el control incluso fuera de la oficinaNo es así¿AD residual significa migración fallida?Coexistencia de años con GPO residualLos PC nuevos mantienen el control incluso fuera de la oficinaPriorizar avances pequeños

Figura 19: Incluso coexistiendo con AD residual, tiene mucho valor que todos los PC nuevos queden bajo gestión en la nube.

9. La solución realista para un departamento de TI de una sola persona

Para terminar, se resume el diseño operativo para una empresa con un solo responsable (o con el puesto compartido con otras funciones).

  • Limite desde el principio los elementos que va a gestionar. Si intenta traer todas las configuraciones de la era de GPO, se agotará solo con el inventario. Empiece por los 5 puntos de ②, capítulo 7 (actualizaciones, cifrado, Defender, bloqueo de pantalla y LAPS), y adopte un “diseño por sustracción” que solo añada configuraciones cuando surja la necesidad. El catálogo de configuración ofrece miles de configuraciones7, pero no hay obligación de usarlas todas.
  • Defina un único perfil estándar de PC. Mantenga un único conjunto de estándar del tipo “los PC de esta empresa llevan este grupo de directivas y este grupo de aplicaciones”. Las excepciones por departamento se pueden expresar con grupos y filtros, pero cuantas más excepciones haya, más difícil será que una sola persona pueda con todo.
  • Encargue a un socio externo el diseño y la creación de plantillas, y mantenga interna la operación diaria. El fallo típico al externalizar la migración a Intune es delegar toda la construcción y terminar en un estado donde “nadie entiende el significado de la pantalla de administración”. Pida al externo el diseño inicial, la creación de plantillas de directivas y servir de interlocutor para las decisiones de migración, y ponga como meta poder añadir PC nuevos y hacer ajustes finos de directivas usted mismo en el día a día. Dicho de otro modo, debe elegir un socio que le transfiera el conocimiento hasta ese punto.
  • Cambie una cosa a la vez. Haga los cambios de directiva de uno en uno y confirme el resultado en el informe de Intune (estado de aplicación de la directiva, fallos de asignación) antes de pasar al siguiente. La sincronización de MDM tiene un ciclo de aproximadamente 8 horas3, y la mayoría de los casos de “no se refleja” son una cuestión de tiempo, no una avería.
Ciclo operativo de los cambios de directivaLos cambios de directiva se hacen de uno en uno, y se pasa al siguiente cambio después de confirmar el estado de aplicación en el informe de Intune. La mayoría de los casos en los que no se refleja se resuelven esperando el ciclo de sincronización de unas 8 horasHacer un solo cambio de directivaConfirmar el estado de aplicación en el informeSi no hay problemas, pasar al siguiente cambioLa mayoría de lo no reflejado solo espera la sincronización

Figura 20: Los cambios de directiva se hacen de uno en uno, confirmando el resultado en el informe antes de pasar al siguiente.

10. Resumen

  • GPO es un mecanismo que presupone llegar al controlador de dominio, y estructuralmente no llega a los PC fuera de la oficina. Intune (MDM) sincroniza por internet, por lo que resuelve este problema de raíz.
  • La migración no es “todo o nada”. Los equipos Entra join y los equipos unidos a dominio pueden coexistir, y la solución realista para una pyme es una migración por etapas que pase a Entra join+Intune a partir de los PC nuevos. Como no existe una ruta de conversión para los equipos existentes, lo habitual es reemplazarlos en su ciclo de renovación.
  • Para una pyme, lo realista es empezar Intune con Microsoft 365 Business Premium (Intune Plan 1+Entra ID P1). Sin embargo, la composición de los planes sigue cambiando y hay funciones, como Remediations, que exigen una licencia superior, así que no dé por sentado el contenido de este artículo a agosto de 2026 sin más: confirme las fuentes primarias.
  • El inventario de las GPO actuales se puede automatizar con Group Policy analytics. Las configuraciones migrables se convierten al catálogo de configuración, y los scripts de inicio de sesión o la distribución de impresoras sin configuración equivalente se sustituyen con distribución por script, empaquetado como aplicación o la baja de esa operación. Tenga en cuenta que en una GPO en japonés el porcentaje de compatibilidad puede resultar impreciso.
  • La migración avanza en 5 fases: “piloto → directiva básica → distribución de aplicaciones → reemplazo natural de los PC existentes → reducción del rol de AD”, decidiendo de antemano la condición de finalización de cada una.
  • En el conflicto de aplicación duplicada, por defecto gana GPO. Como MDMWinsOverGP es un mecanismo limitado a Policy CSP, la regla general es “no distribuir la misma configuración por ambos canales”.
  • El momento en que aparece el presupuesto de renovación del servidor es la mejor oportunidad para plantearse esta migración. Antes de decidir “un ciclo más con AD”, piense dónde se van a usar los PC en los próximos 5 años.

Artículos relacionados

Áreas de consultoría relacionadas

KomuraSoft LLC ofrece asesoría sobre el diseño de la migración por etapas de un entorno AD+GPO a Entra ID+Intune (inventario de las GPO actuales, política de reproducción de directivas, plan piloto), la comparación entre renovar el servidor o migrar a la nube, y la migración aprovechando las aplicaciones de negocio y los activos de kitting existentes. Puede empezar simplemente planteando juntos «si conviene o no volver a comprar el servidor AD».

Referencias

  1. Microsoft Learn, Features removed or no longer developed in Windows Server. Sobre que WSUS quedó obsoleto (deprecated) y su desarrollo de nuevas funciones ha terminado, y que, tras la obsolescencia, su uso en producción sigue siendo compatible y continúa recibiendo actualizaciones de seguridad y de calidad conforme al ciclo de vida del producto.  2

  2. Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Sobre las diferencias entre Entra join y hybrid join, que un equipo hybrid join necesita conectividad de red (line of sight) con el controlador de dominio, que se recomienda Entra join para los PC nuevos o restablecidos y que hybrid join no debe tratarse como objetivo a largo plazo, que no existe una ruta de conversión sin restablecimiento de hybrid join a Entra join y que conviene migrar aprovechando la renovación de hardware u ocasiones similares, que ambas formas pueden coexistir en el mismo entorno, que un equipo Entra join puede acceder a recursos on-premises, y que Autopilot es el medio principal de implementación de Entra join.  2 3 4 5 6 7 8 9 10 11

  3. Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Sobre que la sincronización periódica de los dispositivos ya registrados en Intune es de aproximadamente cada 8 horas, que justo después del registro la sincronización es más frecuente, que al asignar o cambiar una directiva se envía una notificación de sincronización a los dispositivos en línea, y que se puede sincronizar manualmente desde el centro de administración o desde el propio dispositivo.  2 3 4

  4. Microsoft Learn, Microsoft Intune licensing. Sobre que Intune se ofrece en 3 planes (Plan 1/Plan 2/Intune Suite), que muchas organizaciones obtienen Intune a través de un paquete de Microsoft 365 (E3/E5, etc.), que se necesita una licencia para cada usuario/dispositivo que se beneficia del servicio de Intune, y que hay que confirmar el contenido y el precio más recientes de los planes en las páginas oficiales de planes y precios.  2 3

  5. Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Sobre que Microsoft 365 Business Premium incluye Microsoft Intune Plan 1, y la estrategia de gestión de dispositivos de Business Premium que distingue entre MDM para dispositivos propiedad de la empresa y MDM o MAM para dispositivos personales (BYOD).  2

  6. Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. Sobre el procedimiento de exportar la GPO desde GPMC como informe XML (máximo 4 MB por archivo) e importarla y analizarla en Intune, la visualización del porcentaje de compatibilidad con MDM, la clasificación Ready for migration/Not supported/Deprecated del informe de estado de preparación para la migración, la posibilidad de migrar las GPO importadas a directivas del catálogo de configuración, y el hecho de que el análisis de configuraciones no ADMX solo se admite en inglés y que en otros idiomas el porcentaje de compatibilidad con MDM puede resultar impreciso.  2 3 4

  7. Microsoft Learn, Use the Intune settings catalog to configure settings. Sobre que el catálogo de configuración es un mecanismo que enumera las configuraciones disponibles, que en Windows se generan directamente desde los CSP miles de configuraciones, incluidas las plantillas administrativas (ADMX), que se posiciona como el destino natural de migración para quien quiera configurar con el mismo nivel de detalle que una GPO on-premises, y el procedimiento de creación, asignación y generación de informes de las directivas.  2 3 4

  8. Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Sobre la activación silenciosa mediante la directiva de BitLocker de Intune, el respaldo automático de la clave de recuperación en Microsoft Entra ID, la consulta de la clave de recuperación y el registro de auditoría desde el centro de administración, la rotación de la clave de recuperación, y la recuperación de autoservicio por parte del usuario a través de Company Portal u otros medios.  2

  9. Microsoft Learn, Microsoft Intune support for Windows LAPS. Sobre la configuración de Windows LAPS mediante la directiva de protección de cuentas de Intune, la posibilidad de exigir requisitos, rotar automáticamente y respaldar en Entra ID o en el AD local la contraseña de administrador local, el requisito de licencia de Intune Plan 1 y Microsoft Entra ID Free, y su utilidad para frenar ataques como Pass-the-Hash.  2

  10. Microsoft Learn, Win32 app management in Microsoft Intune. Sobre la gestión de aplicaciones Win32, que convierte instaladores MSI/EXE/de script al formato .intunewin con Microsoft Win32 Content Prep Tool para distribuirlos, el límite de tamaño de 30 GB por aplicación, el requisito obligatorio de instalación silenciosa, y la distribución mediante Delivery Optimization (optimización de entrega).  2 3

  11. Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Sobre que, tras la baja de Microsoft Store for Business, la aplicación de Microsoft Store (nueva) de Intune es el mecanismo de distribución de aplicaciones de la tienda que aprovecha Windows Package Manager (winget), que permite buscar y asignar aplicaciones de la tienda UWP y Win32, y su relación con la actualización automática vía la tienda y las directivas que controlan el acceso a la tienda.  2 3

  12. Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Sobre la distribución de scripts de PowerShell mediante la extensión de administración de Intune (Intune Management Extension), que los scripts se pueden ejecutar con las credenciales del usuario o en el contexto del sistema, que se ejecutan una vez tras la asignación y se vuelven a ejecutar al cambiar el script o la directiva, que en caso de fallo se reintentan hasta 3 veces, y que se presupone un dispositivo unido (registrado) a Entra.  2 3 4 5

  13. Microsoft Learn, Remediations. Sobre que Proactive Remediations pasó a llamarse Remediations, que se pueden distribuir paquetes de script compuestos por un par de script de detección y script de reparación para corregir problemas automáticamente, que los scripts se reejecutan por defecto cada 24 horas, y que su uso requiere una licencia Windows Enterprise E3/E5 (incluida en Microsoft 365 F3/E3/E5), Windows Education A3/A5, o Windows VDA.  2 3 4

  14. Microsoft Learn, Policy CSP - ControlPolicyConflict. Sobre que el valor por defecto de MDMWinsOverGP es 0, que al ponerlo en 1 se bloquea la directiva de grupo equivalente y tiene prioridad la directiva MDM, que el alcance se limita a las directivas dentro de Policy CSP y no se aplica a otros CSP como Defender CSP, y que configurar por GPO y por MDM a la vez una configuración que no está bajo el control de MDMWinsOverGP produce un estado de conflicto sin garantía de cuál gana.  2 3

  15. Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Sobre los requisitos previos del SSO desde un equipo Entra join a recursos on-premises: la comunicación con línea de visión al controlador de dominio (desde fuera de la oficina requiere VPN u otro medio) y la necesidad de sincronizar atributos del usuario como el nombre de cuenta SAM y el nombre de dominio mediante Entra Connect o Cloud Sync, así como el flujo de obtención de tickets Kerberos/NTLM. 

  16. Microsoft Learn, Learn about Conditional Access and Intune. Sobre que la combinación de la directiva de cumplimiento de Intune y el acceso condicional permite dar acceso al correo y a los recursos internos solo a los dispositivos compatibles, que el acceso condicional es una función incluida en las licencias Microsoft Entra ID P1/P2, y los métodos de control basados en dispositivo y basados en aplicación.  2 3

Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.

Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.

El artículo está directamente relacionado con los siguientes servicios.

Preguntas frecuentes

Preguntas habituales en las consultas sobre el tema del artículo.

¿Al migrar de GPO a Intune se pueden reproducir todas las configuraciones de la directiva de grupo que uso actualmente?
No, no se pueden reproducir todas. El catálogo de configuración de Intune tiene miles de configuraciones de Windows, incluidas las derivadas de ADMX, y se puede trasladar la mayoría de las configuraciones de seguridad y restricciones, pero hay configuraciones para las que no existe un equivalente en MDM, como el mapeo de unidades mediante scripts de inicio de sesión o la distribución masiva de impresoras. Al importar la exportación XML de las GPO actuales en Group Policy analytics de Intune, se puede clasificar la posibilidad de migración de cada configuración (Ready for migration / Not supported / Deprecated). Las configuraciones sin alternativa se resuelven distribuyendo scripts de PowerShell, empaquetándolas como aplicación, o directamente dejando de usar esa configuración.
¿Qué licencia se necesita para usar Intune?
La base es Microsoft Intune Plan 1, que se puede contratar por separado, pero en las pymes lo habitual es usarlo incluido en Microsoft 365 Business Premium (hasta 300 usuarios). Como Business Premium también incluye Entra ID P1, se puede llegar a usar la combinación de directiva de cumplimiento y acceso condicional. Por otro lado, hay funciones, como Remediations, que exigen aparte una licencia de la familia Windows Enterprise E3/E5. La composición de los planes cambia con frecuencia, así que antes de contratar confirme la información más reciente en la página oficial de licencias de Microsoft (este artículo refleja el estado de agosto de 2026).
¿Hay que dar de baja el servidor AD de inmediato?
No. Los PC gestionados con Entra join+Intune y los PC gestionados con unión a dominio AD+GPO pueden coexistir en la misma red corporativa. Es realista realizar una migración por etapas manteniendo AD para la autenticación del servidor de archivos y los sistemas de negocio existentes, y pasando a Entra join solo los PC nuevos. Por el contrario, no existe un medio oficial para «convertir» un PC ya unido al dominio en Entra join, ya que requiere un wipe (restablecimiento), así que lo habitual es reemplazar los equipos existentes en su ciclo de renovación. La baja de AD se puede plantear una vez que la GPO quede vacía y se hayan identificado los roles residuales.
¿Por qué la directiva de grupo no se aplica al PC del teletrabajo?
Porque GPO es un mecanismo que se obtiene y se aplica cuando el PC puede conectarse al controlador de dominio. Un PC fuera de la oficina solo recibe la directiva más reciente cuando logra alcanzar el controlador de dominio, por ejemplo mediante VPN, y en la práctica no llega a un PC en teletrabajo que no usa VPN. Intune (MDM) sincroniza las directivas por internet, por lo que puede gestionar el PC esté donde esté, y el problema de la gestión de los PC fuera de la oficina se resuelve por la propia estructura de MDM. Además de la sincronización periódica de aproximadamente cada 8 horas, también se sincroniza por notificación cuando cambia una directiva.
Si se distribuye la misma configuración desde GPO e Intune a la vez, ¿cuál tiene prioridad?
Por defecto, cuando hay conflicto en una configuración, tiene prioridad el lado de la directiva de grupo. Al poner la directiva MDMWinsOverGP en 1, pasa a tener prioridad el lado de MDM (Intune), pero este mecanismo solo funciona en las configuraciones bajo Policy CSP y no se aplica a configuraciones definidas en otros CSP, como Defender CSP. Como depender del control de prioridad hace que el comportamiento sea difícil de predecir, en la práctica es más seguro adoptar como principio «no distribuir la misma configuración por ambos canales» y eliminar de la GPO original las configuraciones que ya se trasladaron a Intune, para evitar la doble gestión.

Perfil del autor

Página de presentación del autor del artículo.

Go Komura

Representante de KomuraSoft LLC

Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.

Volver al blog