De la directiva de grupo a Intune — Guía de migración de la gestión de dispositivos para pymes

· Actualizado el: · · Intune, Directiva de grupo, MDM, Microsoft Entra ID, Gestión de dispositivos, Pymes, Sistemas de información, Windows

Historial de revisiones (primera versión, publicada el 20 Aug 2026)
Primera publicación
Citar este artículo(DOI (archivo registrado): 10.5281/zenodo.22176407)

Los DOI siguientes remiten a versiones ya archivadas y pueden diferir del texto actual. Para citar el texto actual, utilice la URL de esta página.

Go Komura (2026). De la directiva de grupo a Intune — Guía de migración de la gestión de dispositivos para pymes. KomuraSoft LLC. https://comcomponent.com/es/blog/gpo-to-intune-migration-guide-sme/

DOI (archivo registrado)
10.5281/zenodo.22176407
DOI (última versión registrada)
10.5281/zenodo.22176408

«El periodo de mantenimiento del servidor AD se ha agotado. ¿Lo renovamos según lo previsto y seguimos con la directiva de grupo otros cinco años?» «La configuración solo llega a los PC de teletrabajo cuando se conectan a la VPN». Las pymes nos plantean cada vez más este tipo de consultas.

El eje de este artículo no es si hay que comprar un servidor AD nuevo, sino con qué se van a gestionar, en los próximos cinco años, los PC que están fuera de la oficina. La migración no es todo o nada. Hay un modo de dejar AD y pasar a Entra Join más Intune a partir de los PC nuevos.1

Empiece por elegir la sección que coincide con lo que quiere decidir ahora.

Lo que quiere decidir o en lo que está atascado Dónde leer
La configuración no llega a los PC en casa. ¿Qué cambia con Intune? Mecanismo de aplicación e intervalo de sincronización
¿Se puede migrar conservando los PC existentes y AD? Las tres formas de unión y los requisitos de coexistencia
Qué licencia se necesita y con qué comparar el coste Licencias y cinco años de coste
Adónde mover las GPO actuales y qué dejar de usar La tabla de correspondencia, Inventario de las GPO
Por dónde empezar y cuándo se da por terminado El escenario de migración en cinco etapas
Dudas sobre la doble aplicación, los recursos compartidos y la impresión, o Autopilot Puntos de fricción
Queremos seguir operando con un departamento de TI de una sola persona Acotar el alcance gestionado y el procedimiento de cambio

Alcance de este artículo

El público son los responsables de sistemas de información y la dirección de pymes. El artículo ordena las diferencias entre GPO y MDM, la configuración y las licencias necesarias, el inventario, la migración por etapas y los puntos de fricción, a partir de fuentes primarias como Microsoft Learn a agosto de 2026. La composición de los planes, en particular, cambia, así que confirme el contenido más reciente en la información oficial antes de firmar.

Active Directory (AD) local y la directiva de grupo (GPO) son mecanismos que presuponen que «el PC está en la LAN corporativa y siempre puede alcanzar un controlador de dominio». Con los PC que se llevan a casa y el teletrabajo convertidos en la norma, esa premisa se ha derrumbado. WSUS, durante mucho tiempo el estándar de la gestión de actualizaciones, también quedó en desuso en septiembre de 2024, y el centro de gravedad de la gestión de dispositivos de Microsoft se ha desplazado hacia Entra ID más Intune (MDM).2

La premisa derrumbada y el desplazamiento del centro de gravedad de la gestiónAD y GPO presuponen que el PC está en la LAN corporativa y siempre puede alcanzar un controlador de dominio, pero los PC que se llevan a casa y el teletrabajo como norma han derrumbado esa premisa, y con WSUS en desuso el centro de gravedad de la gestión se ha desplazado hacia Entra ID e IntuneAD local y GPOPremisa: el DC siempre es alcanzablePC que se llevan a casa y teletrabajo como normaEs la premisa la que se derrumbóWSUS queda en desusoEl centro de gravedad pasa a Entra ID+Intune

Figura 1: La premisa de AD+GPO de que «el PC está en la LAN corporativa» se derrumbó con el cambio en las formas de trabajar, y el centro de gravedad de la gestión se desplazó hacia Entra ID+Intune.

1. La conclusión primero

La política de migración se construye a partir de estos tres puntos.

  1. Cambie cómo llega la gestión a los PC fuera de la oficina. GPO requiere una conexión a un controlador de dominio, mientras que Intune sincroniza por internet. La sincronización en régimen permanente, no obstante, es aproximadamente cada 8 horas y no es un mecanismo que garantice la aplicación inmediata. También hay una sincronización por notificación cuando cambia una directiva.3
  2. Pase a partir de los PC nuevos y coexista con el entorno existente. En la práctica, las máquinas nuevas y de recambio pasan a Entra Join más Intune, y las ya unidas al dominio se quedan en Hybrid Join y se reemplazan en el ciclo de renovación de hardware. Retirar AD de inmediato no es una condición de la migración.1
  3. No reproduzca GPO de golpe; clasifique configuración a configuración. Haga el inventario con Group Policy analytics, descarte las configuraciones que ya no necesita y, para las que sí, muévalas a Intune o diseñe un sustituto. El principio es no desplegar nunca la misma configuración desde GPO y desde MDM.45

Las tareas principales, como las plantillas administrativas, la gestión de actualizaciones, BitLocker, LAPS y la distribución de aplicaciones, tienen equivalentes en Intune. Los scripts de inicio de sesión, la asignación de unidades y la distribución de impresoras, en cambio, son los ejemplos clásicos que no se pueden mover tal cual. Los capítulos 5 y 6 ordenan adónde va cada una.

Para las pymes, Microsoft 365 Business Premium, que incluye Intune Plan 1 y Entra ID P1, es el punto de partida realista. No incluye, sin embargo, todas las funciones de Intune. El capítulo 4 trata las licencias y el coste.67

Reformule la pregunta de «¿renovamos el servidor AD un ciclo más?» a «¿con qué vamos a gestionar, en los próximos cinco años, los PC que están fuera de la oficina?», y se ve qué hay que comparar.

Reformulación de la pregunta que hay que decidirLa pregunta de si renovar el servidor AD un ciclo más se reformula como la pregunta de con qué se van a gestionar los PC fuera de la oficina en los próximos cinco años, y se decide sobre esa baseReformulación¿Renovar el servidor AD un ciclo más?Próximos 5 años: ¿con qué gestionar los PC externos?

Figura 2: Reformule la pregunta de renovación del servidor como «¿con qué vamos a gestionar, en los próximos cinco años, los PC que están fuera de la oficina?» y decida sobre esa base.

En el diagrama, una línea continua marca una relación que siempre se cumple y una línea discontinua una relación condicional (las condiciones están en la explicación de cada relación en la página de detalle). La lista completa de relaciones (20 en total, con evidencia y grado de certeza) y las definiciones de los conceptos principales están reunidas en la página de detalle del mapa de conocimiento (en japonés). Datos: JSON-LD / Turtle

2. En qué se diferencian GPO y MDM — comparar los mecanismos de aplicación

Lo que cambia no es solo el contenido de las configuraciones, sino cómo se entregan

Compare primero GPO e Intune bajo los mismos criterios. El orden de aplicación LSDOU de GPO y la comprobación con gpupdate / gpresult se tratan en «Guía práctica de la directiva de grupo (GPO)», así que esta sección se centra en las diferencias que importan para la decisión de migración.

Criterio Directiva de grupo (GPO) Intune (MDM)
De dónde viene la directiva Un controlador de dominio interno El servicio Intune en internet
Cuándo se aplica Al arrancar y al iniciar sesión, más una actualización periódica (por defecto aproximadamente cada 90 minutos más un desfase aleatorio) En régimen permanente, una sincronización aproximadamente cada 8 horas más una notificación cuando cambia una directiva, y una sincronización manual desde el centro de administración o el dispositivo3
Alcance a PC fuera de la oficina Solo cuando el PC puede conectar con un controlador de dominio (en la práctica, depende de la VPN) En cualquier lugar, mientras el PC esté en internet
Cómo se especifican los destinos Vínculos de OU más filtrado de seguridad más filtros WMI Grupos de usuarios/dispositivos de Entra ID más filtros de asignación
Qué es realmente una configuración Escrituras en el Registro (plantillas administrativas) y otras Escrituras en los CSP (proveedores de servicios de configuración) que Windows expone
Valor por defecto en conflicto GPO frente a GPO se resuelve por el orden LSDOU Cuando GPO y MDM entran en conflicto, GPO gana por defecto5
Infraestructura necesaria Un dominio AD (comprar, construir, mantener y renovar servidores) Una suscripción (sin servidor)

Lo que más importa para la decisión de migración es de dónde viene la directiva y cómo llega a los PC fuera de la oficina. GPO no llega a un PC en casa porque la premisa de diseño de que «el PC está donde puede alcanzar un controlador de dominio» ya no encaja con la forma de trabajar actual.

También existe la vía de exigir VPN siempre activa a todos los empleados para mantener GPO con vida. Eso, no obstante, es la decisión de asumir el mantenimiento de otra infraestructura: la plataforma VPN.

La elección entre mantener GPO con vida y migrar a MDMGPO no llega a un PC en casa porque la premisa de diseño ya no encaja con la forma de trabajar, y forzar VPN siempre activa para mantener GPO con vida es la decisión de asumir el mantenimiento de otra infraestructura, la plataforma VPNMantenerla con VPN siempre activaMigrar a MDMLa premisa de diseño ya no encaja con la forma de trabajar¿Cómo se responde?Seguir con GPOGestionar por internetAsumir el mantenimiento de otra infraestructura

Figura 3: Mantener GPO con vida con VPN siempre activa es también la decisión de asumir el mantenimiento de otra infraestructura: la plataforma VPN.

«Llegar a los PC fuera de la oficina» y «aplicarse de inmediato» son cosas distintas

Con Intune, la gestión llega a cualquier PC conectado a internet, esté donde esté. La sincronización en régimen permanente, no obstante, es aproximadamente cada 8 horas, más gruesa que la actualización periódica de unos 90 minutos de GPO. No migre con la idea de que «una vez desplegado, se aplica al momento».

Cuando se asigna o cambia una directiva, se envía una notificación al dispositivo y sincroniza con relativa rapidez. También es posible una sincronización manual desde el centro de administración o el dispositivo, pero los controles que requieren inmediatez, como un bloqueo de emergencia, deben diseñarse en torno al intervalo de sincronización.3

Cómo GPO y MDM entregan la directivaGPO solo se aplica cuando el PC puede conectar con un controlador de dominio interno, así que un PC en casa depende de la VPN, mientras que Intune sincroniza por internet aproximadamente cada 8 horas y también por notificación cuando cambia una directiva, de modo que llega al PC esté donde estéAl arrancar, al iniciar sesión y de forma periódicaSíNoSincronización aproximadamente cada 8 horasUn PC internoControlador de dominioUn PC en casa¿Alcanza el DC por VPN?La directiva más reciente nunca llegaUn PC esté donde estéServicio IntuneSincroniza por notificación cuando cambia una directiva

Figura 4: GPO solo se aplica cuando el PC puede alcanzar un controlador de dominio; Intune sincroniza por internet con independencia del lugar.

3. Ordenar los requisitos — las tres formas: unión a dominio, Hybrid Join y Entra Join

La forma de unión del PC determina qué herramientas de gestión se pueden usar

Hay tres formas en las que un PC Windows «se une a la empresa».1

Forma Resumen Herramientas de gestión disponibles Notas
Solo unión a dominio AD La forma clásica. Se une solo a AD local GPO Las actualizaciones de directiva no llegan fuera de la oficina
Microsoft Entra Hybrid Join Unión a dominio AD más registro en Entra ID GPO+Intune (se pueden combinar) El primer inicio de sesión y equivalentes requieren una conexión (línea de visión) a un controlador de dominio1
Microsoft Entra Join Se une solo a Entra ID. No se une a AD Intune Nativo de la nube. La autenticación y la gestión se completan también fuera de la oficina

Hybrid Join es la forma en la que un PC ya unido al dominio también se registra en Entra ID. Permite empezar a usar Intune y el acceso condicional conservando los activos existentes. Microsoft, no obstante, recomienda no tratar Hybrid Join como objetivo final y pasar a Entra Join los PC nuevos y de recambio.1

Los PC existentes necesitan un wipe, así que el cambio se hace en el recambio

No existe un medio admitido por Microsoft para convertir un PC unido al dominio (incluido Hybrid Join) en Entra Join. Se necesita un restablecimiento de Windows (wipe). Por eso se recomienda pasar a Entra Join en la renovación de hardware o la reinstalación del sistema operativo.1

Las tres formas de unión y las rutas de migraciónUn PC solo unido a dominio AD también se puede registrar en Entra ID para pasar a Hybrid Join, pero no hay conversión directa a Entra Join y se necesita un wipe, así que se recomienda Entra Join para los PC nuevos y de recambioRegistrar también en Entra IDNo hay ruta de conversión directaRecomendadoSolo unión a dominio AD (GPO)Hybrid Join (GPO e Intune)Se necesita un wipe (restablecimiento)Entra Join (Intune)PC nuevos y de recambio

Figura 5: No hay un medio oficial para convertir un equipo ya unido al dominio en Entra Join; la práctica habitual es cambiar a partir de los PC nuevos y de recambio.

Una política de migración para una pyme se plantea con más claridad si se tratan los PC y AD por separado.

Destino Política de momento
PC nuevos y de recambio Gestionarlos con Entra Join más Intune
PC ya unidos al dominio No forzar un cambio masivo; reemplazarlos en el ciclo de renovación de hardware
AD Conservarlo para roles restantes como la autenticación del servidor de archivos, y vaciar el contenido de GPO por etapas

Los equipos Entra Join y los unidos al dominio pueden coexistir en el mismo entorno corporativo. No hace falta retirar de golpe los PC existentes ni AD para empezar el nuevo modelo de gestión.1

Una configuración de coexistencia durante la migración por etapasLos equipos Entra Join y los unidos al dominio pueden coexistir en el mismo entorno corporativo; los primeros se gestionan con Intune y los segundos con GPO, mientras que AD se conserva de momento para los roles restantes y solo se vacía por etapas el contenido de GPOEl mismo entorno corporativoEquipos Entra JoinEquipos unidos al dominioGestionados con IntuneGestionados con GPOVaciar el contenido por etapasConservar AD para los roles restantes

Figura 6: Los equipos Entra Join y los unidos al dominio pueden coexistir en el mismo entorno corporativo, y AD se conserva de momento para los roles restantes.

El SSO a activos locales tiene dos requisitos propios

Un equipo Entra Join también puede acceder a recursos locales como un servidor de archivos. Sin embargo, estar en Entra Join no basta, por sí solo, para cumplir los requisitos del inicio de sesión único (SSO) a activos locales. Compruebe estos dos puntos.18

Requisito Qué comprobar
Una identidad híbrida sincronizada Si el usuario está sincronizado desde AD local con Entra Connect o Cloud Sync. Un usuario que solo existe en la nube no puede obtener credenciales Kerberos/NTLM de AD
Alcance a un controlador de dominio Si el PC puede alcanzar un controlador de dominio por la red. Desde fuera de la oficina se necesita una VPN o equivalente

En el plan de migración, identifique primero los usuarios o escenarios de uso que no cumplen estos dos puntos. Es decir, compruebe la gestión de PC fuera de la oficina con Intune y la conexión a activos internos como dos asuntos distintos.

Requisitos del SSO desde un equipo Entra Join a activos localesPara acceder a un servidor de archivos local desde un equipo Entra Join hay que cumplir dos requisitos: una identidad híbrida sincronizada con Entra Connect o equivalente, y el alcance a un controlador de dominioSíNoSíNoEquipo Entra Join¿Identidad híbrida?¿Puede alcanzar un DC?No puede obtener credenciales de ADSSO al servidor de archivosFuera de la oficina se necesita VPN o equivalente

Figura 7: El SSO desde un equipo Entra Join a activos locales tiene dos requisitos: una identidad híbrida y el alcance a un controlador de dominio.

4. Licencias y coste — qué planes incluyen Intune (a agosto de 2026)

Confirme con qué puede empezar en Business Premium

La licencia base es Microsoft Intune Plan 1. Se ofrece tanto como suscripción independiente como incluida en varios planes de Microsoft 365.6

Para las pymes, el punto importante es que Microsoft 365 Business Premium, hasta 300 usuarios, incluye Intune Plan 1. Business Premium también incluye Microsoft Entra ID P1 y Microsoft Defender for Business, de modo que se puede configurar todo hasta las directivas de cumplimiento más el acceso condicional.7

Business Standard y Basic no incluyen Intune. Si se pasa de un contrato solo de correo y Office a la gestión de dispositivos, la diferencia de precio de subir a Business Premium es el coste efectivo de adoptar Intune.

Cómo se relacionan los planes para pymes con IntuneBusiness Premium hasta 300 usuarios incluye Intune Plan 1, Entra ID P1 y Defender for Business y llega hasta el acceso condicional, pero Business Standard/Basic no incluyen IntuneBusiness PremiumHasta 300 usuariosIntune Plan 1Entra ID P1Defender for BusinessLlega hasta el acceso condicionalBusiness Standard/BasicNo incluye Intune

Figura 8: Business Premium incluye Intune Plan 1 y Entra ID P1; Business Standard/Basic no incluyen Intune.

Algunas funciones visibles en la consola exigen una licencia aparte

Hay dos puntos que merecen atención especial.

La composición de los planes no es fija. Incluso en 2026 han seguido las revisiones de lo que se incluye, por ejemplo cambios que redistribuyen funciones de Intune Suite hacia planes superiores de Microsoft 365 (E3/E5 y similares). Trate esta sección como información a agosto de 2026 y confirme las páginas oficiales de licencias y precios antes de firmar.6

Poder usar una función desde el centro de administración de Intune y tener derecho a usarla por contrato son cosas distintas. El ejemplo representativo es Remediations. Exige una licencia de la familia Windows Enterprise E3/E5 (incluida en Microsoft 365 E3/E5 y similares) y no está disponible en el alcance de Business Premium. El capítulo 5 ordena las alternativas.9

Lo que se compara no es «una suscripción frente a cero», sino cinco años de coste

El lado GPO también tiene costes: la renovación de hardware del servidor AD, las licencias de Windows Server y las CAL, la construcción, cinco años de mantenimiento, copias de seguridad y la atención de incidencias.

Ponga el presupuesto de renovación del servidor junto a cinco años de Business Premium y mire la diferencia. Después incorpore la diferencia de capacidad: si la gestión llega a los PC fuera de la oficina. Ese es el eje de la comparación de costes.

La forma correcta de pensar la comparación de costesEl lado GPO también genera costes como la renovación del servidor AD, las licencias y cinco años de mantenimiento, así que ponga el presupuesto de renovación del servidor junto a cinco años de Business Premium y decida incorporando la diferencia de capacidad de si la gestión llega a los PC fuera de la oficinaCoste de seguir con GPORenovación de servidor, licencias, CALConstrucción, mantenimiento, copias de seguridadCoste de migrar a IntuneCinco años de Business PremiumPoner la diferencia a cinco años lado a ladoIncorporar si la gestión llega a los PC fuera de la oficina

Figura 9: Ponga el presupuesto de renovación del servidor junto a cinco años de Business Premium y decida incorporando la diferencia de capacidad de gestionar PC fuera de la oficina.

5. Cómo hacer en Intune lo que se hacía con GPO

Las tareas principales tienen equivalentes en Intune

Antes de llevar tal cual los nombres y configuraciones de GPO, haga corresponder el trabajo que cada una realizaba con su destino.

Cómo se hacía con GPO Equivalente en Intune
Configuraciones del Registro mediante plantillas administrativas (ADMX) Catálogo de configuración — miles de configuraciones de Windows, incluidas las derivadas de ADMX, configuradas a través de CSP10
La premisa implícita «se confía porque está unido al dominio» Directivas de cumplimiento más acceso condicional — permitir el acceso a datos corporativos solo desde dispositivos conformes11
Gestión de actualizaciones con WSUS Windows Update for Business (anillos de actualización y similares) — WSUS quedó en desuso en septiembre de 20242
Almacenar las claves de recuperación de BitLocker en AD Una directiva de BitLocker más el almacenamiento de las claves de recuperación en Entra ID — cubre la habilitación silenciosa, la rotación de claves y la obtención en autoservicio por parte de los usuarios12
Gestión de contraseñas de administrador local (LAPS) Una directiva de Windows LAPS — rotación automática de contraseñas y almacenamiento en Entra ID/AD. Disponible con Intune Plan 1 más Entra ID Free13
Distribución de software (distribución MSI o a mano) Aplicaciones Win32 (.intunewin) — convertir el instalador con una herramienta y distribuirlo. La instalación silenciosa es obligatoria, hasta 30 GB por aplicación14. Las aplicaciones listadas en Store se distribuyen como aplicaciones de Microsoft Store (nuevo), con el mecanismo de winget (Windows Package Manager)15
Scripts de inicio de sesión y scripts de arranque Scripts de plataforma (ejecutar PowerShell en el momento de la asignación)16, Remediations (ejecutar un par de scripts de detección y corrección de forma programada)9

El catálogo de configuración es el destino de las plantillas administrativas

El catálogo de configuración es la pantalla que corresponde a una «edición en la nube del editor de directiva de grupo». Microsoft también lo sitúa como el destino natural de migración cuando se quiere la misma configuración detallada que con GPO local.

Incluye las directivas respaldadas por ADMX, las versiones MDM de las configuraciones definidas en ADMX, y también hay una función (en versión preliminar) para importar ADMX de terceros.10

Elija el mecanismo de script según cuándo quiere que se ejecute

Remediations, renombrado desde Proactive remediations, ejecuta un par de scripts de detección y corrección de forma programada. Sustituye el tipo de operación que «arregla algo en cada inicio de sesión», pero exige la licencia de la familia Windows Enterprise E3/E5 descrita en el capítulo 4.9

En el alcance de Business Premium, el enfoque realista es combinar scripts de plataforma con reglas de detección de aplicaciones Win32. Un script de plataforma se ejecuta tras la asignación, se vuelve a ejecutar cuando cambia el script o la asignación, y reintenta si falla; distíngalo de Remediations, que se ejecuta de forma programada.16

Separe «juzgar el cumplimiento» de «bloquear el acceso»

Las directivas de cumplimiento más el acceso condicional son una idea que GPO no tenía. Se definen condiciones de cumplimiento como «BitLocker activado, sistema operativo actualizado, Defender en ejecución» y se puede bloquear el acceso a Microsoft 365 desde dispositivos que no las cumplen.11

Los roles se parten en dos. Una directiva de cumplimiento juzga el estado de cumplimiento; el acceso condicional controla el acceso. El bloqueo solo surte efecto cuando una directiva de acceso condicional exige un dispositivo conforme. El acceso condicional es una función de Entra ID P1 y está incluida en Business Premium.11

El flujo de una directiva de cumplimiento y el acceso condicionalUna directiva de cumplimiento solo juzga el estado de cumplimiento de un dispositivo frente a las condiciones de cumplimiento; solo cuando una directiva de acceso condicional exige un dispositivo conforme se permiten los dispositivos conformes y se bloquean los no conformesConformeNo conformeDefinir las condiciones de cumplimientoBitLocker activado, SO actualizado y similaresJuzgar el estado de cumplimiento del dispositivoEl acceso condicional exige el cumplimientoAcceso a Microsoft 365 permitidoAcceso bloqueado

Figura 10: Juzgar el estado de cumplimiento es la tarea de la directiva de cumplimiento; bloquear es la del acceso condicional. Solo en combinación surte efecto el bloqueo.

Las opciones de gestión de actualizaciones (decidir entre WUfB, Autopatch y seguir con WSUS) se tratan con detalle en «Gestión de Windows Update tras el fin de soporte de WSUS», y el diseño de BitLocker y LAPS en «Guía práctica de BitLocker» y «Guía práctica de Windows LAPS».

6. Inventario de las GPO actuales — clasificar con Group Policy analytics

El primer trabajo práctico es analizar las GPO configuración a configuración

El primer trabajo práctico de un plan de migración es el inventario de las GPO actuales. Con Group Policy analytics, integrado en Intune, se puede clasificar cada configuración según si puede migrar a MDM, configuración a configuración, sin leer las GPO a mano.4

Paso Operación y qué comprobar
1. Exportar el XML Abra GPMC.msc en un controlador de dominio o similar, haga clic con el botón derecho en la GPO de destino y elija «Guardar informe». Exporte en formato XML. 4 MB o menos por archivo
2. Importar en Intune En el centro de administración, vaya a «Dispositivos» y luego a «Group Policy analytics» e importe el XML. Se pueden seleccionar varios archivos
3. Obtener el panorama general Compruebe el porcentaje de compatibilidad MDM por GPO (la proporción de configuraciones que tienen un equivalente en Intune)
4. Mirar cada configuración En el informe de preparación para la migración, compruebe Ready for migration (puede migrar) / Not supported (no hay configuración correspondiente) / Deprecated (retirada)
5. Elegir las configuraciones que se van a migrar Convierta las configuraciones Ready for migration en una directiva del catálogo de configuración y distribúyala

Con este flujo se pueden mover las configuraciones compatibles al lado de Intune.4

El flujo de inventario con Group Policy analyticsExporte las GPO como XML desde GPMC e impórtelas en Intune; se muestran el porcentaje de compatibilidad MDM y la preparación para la migración por configuración, y las configuraciones Ready for migration se pueden convertir en una directiva del catálogo de configuraciónExportar las GPO como XML desde GPMCImportar en IntunePorcentaje de compatibilidad MDM mostradoInforme de preparación para la migraciónReady for migrationNot supportedDeprecatedConvertir en una directiva del catálogo de configuración

Figura 11: De la exportación XML a la importación, la clasificación por configuración y la conversión al catálogo de configuración: ese es el flujo de Group Policy analytics.

Con GPO en japonés, no decida solo por el porcentaje de compatibilidad

El análisis de configuraciones que no son ADMX solo se admite en inglés. Importar una GPO que contiene configuraciones en un idioma distinto del inglés puede hacer inexacto el porcentaje de compatibilidad MDM. Tenga especial cuidado en entornos japoneses.4

El porcentaje de compatibilidad es una cifra de referencia aproximada. Tome la decisión final a partir de la lista por configuración.

Una precaución al analizar una GPO en japonésEl análisis de configuraciones que no son ADMX en Group Policy analytics solo se admite en inglés, y una GPO que contiene configuraciones en japonés puede hacer inexacto el porcentaje de compatibilidad MDM, así que trate el porcentaje como referencia aproximada y tome la decisión final a partir de la lista por configuraciónUna GPO que contiene configuraciones en japonésEl análisis no ADMX solo está en inglésEl porcentaje de compatibilidad puede ser inexactoTratar el porcentaje como referencia aproximadaTomar la decisión final a partir de la lista por configuración

Figura 12: Con una GPO en japonés el porcentaje de compatibilidad MDM puede ser inexacto, así que tome la decisión final a partir de la lista por configuración.

Separe los resultados del análisis en «descartar», «mover» y «sustituir»

Que la herramienta diga que una configuración puede migrar y que usted vaya a seguir necesitando esa configuración son decisiones distintas.

Categoría Destinos y el siguiente paso
Configuraciones que hay que descartar Configuraciones de la era de Internet Explorer, configuraciones para sistemas retirados, configuraciones cuyo motivo nadie puede explicar
Configuraciones que hay que mover a Intune Las de Ready for migration que se van a seguir necesitando. Convertirlas al catálogo de configuración y validarlas con un grupo piloto
Configuraciones que necesitan un sustituto Las de Not supported que se van a seguir necesitando. Resolverlas con distribución de scripts, empaquetado como aplicación o revisión de la operación

Una GPO que ha funcionado diez años acumula una cantidad considerable de configuraciones antiguas. Poder descartar las configuraciones innecesarias es, en sí, un resultado importante del inventario. No hace falta mover todas las configuraciones que se pueden mover.

Los ejemplos representativos sin configuración correspondiente, y la dirección de un sustituto, son los siguientes.

Ejemplos representativos sin configuración de sustitución Dirección de un sustituto
Asignación de unidades mediante un script de inicio de sesión Mover los recursos compartidos a OneDrive/SharePoint, o asignarlos con un script de plataforma16
Distribución masiva de impresoras Universal Print, la herramienta de distribución del fabricante de impresoras o la distribución de scripts
Redirección de carpetas Sustituir por OneDrive Known Folder Move (KFM)
Trabajos complejos de instalación y configuración Empaquetarlos como aplicación Win32 y distribuirlos con una regla de detección14
Las tres categorías de resultados del inventarioLos resultados del inventario se tratan como tres montones: configuraciones que hay que descartar, configuraciones que hay que mover a Intune y validar, y configuraciones sin configuración correspondiente para las que se diseña un sustitutoResultados de la clasificaciónConfiguraciones que hay que descartarConfiguraciones que hay que mover a IntuneConfiguraciones que necesitan un sustitutoDeshacerse del legado acumuladoConvertir al catálogo de configuración y validarDistribución de scripts o empaquetado como aplicación

Figura 13: Clasifique los resultados del inventario en los tres montones «descartar», «mover a Intune» y «diseñar un sustituto».

7. Un escenario de migración por etapas — cinco etapas y criterios de cierre

Fije de antemano «qué hacer» y «cuándo está terminado»

Divida el despliegue en cinco etapas y ponga un criterio de cierre en cada una. Para que la migración no se estanque ni con un departamento de TI de una sola persona, decida «cuándo se puede decir que está terminado» antes de empezar el trabajo.

Etapa Qué hacer Criterio de cierre
(1) Piloto Unir a Entra e inscribir unos pocos PC nuevos en Intune y usarlos en el trabajo real Los usuarios piloto han trabajado un mes sin interrupción de sus tareas (recursos compartidos, impresión, sistemas de negocio centrales). Las claves de recuperación de BitLocker y las contraseñas de LAPS se pueden consultar en Entra ID
(2) Directiva de base Reproducir la línea base de seguridad (bloqueo de pantalla, Defender, BitLocker, anillos de actualización) en Intune Todas las máquinas piloto están «conformes» según la directiva de cumplimiento. Las configuraciones GPO correspondientes se han identificado y registrado en la lista de elementos migrados
(3) Distribución de aplicaciones Registrar las aplicaciones estándar como aplicaciones Win32 / aplicaciones de Store Un PC nuevo queda listo para el trabajo solo con el procesamiento automático de Intune (los pasos manuales desaparecen del manual de aprovisionamiento)
(4) Tratamiento de los PC existentes En principio, reemplazar en el ciclo de renovación de hardware. Hacer wipe y pasar a Entra Join solo las máquinas que se quieran adelantar El número de máquinas gestionadas por GPO baja cada trimestre y hay una fecha límite para la retirada completa
(5) Reducir el rol de AD Vaciar GPO y documentar los roles restantes de AD. Si no hace falta ninguno, plantear la retirada de AD en sí «Configuraciones distribuidas por GPO» es cero. Existe un diagrama de configuración tras la retirada o la reducción de AD
El escenario de migración en cinco etapasAvanzar por etapas desde el piloto a la directiva de base, la distribución de aplicaciones, el reemplazo de los PC existentes en el ciclo de renovación de hardware y la reducción del rol de AD, y al final dejar en cero las configuraciones distribuidas por GPO(1) Piloto(2) Directiva de base(3) Distribución de aplicaciones(4) Reemplazo natural de los PC existentes(5) Reducir el rol de ADLas configuraciones distribuidas por GPO son cero

Figura 14: Avance la migración en cinco etapas desde el piloto hasta la reducción del rol de AD, y fije de antemano el criterio de cierre de cada etapa.

(1) Piloto: empiece por los PC que va a comprar de todos modos

Empiece con PC de nueva adquisición, por ejemplo el PC de la siguiente incorporación o un recambio por un equipo averiado. Las ventajas son que se puede probar sin comprar PC extra y que, si falla, se puede hacer wipe y empezar de nuevo.

Cuando el número crezca, plantee Windows Autopilot, que automatiza desde el OOBE (configuración inicial) hasta Entra Join y la inscripción en Intune. No es obligatorio desde el principio.1

(2) Directiva de base: acótela primero a cinco puntos

No intente reproducir todas las configuraciones de GPO; empiece por cinco puntos: actualizaciones, cifrado, Defender, bloqueo de pantalla y LAPS. Haga visible el estado de cumplimiento con una directiva de cumplimiento.

Active «solo dispositivos conformes» en el acceso condicional solo después de confirmar en el piloto que no hay falsos positivos.11

(3) Distribución de aplicaciones: quitar el trabajo manual del aprovisionamiento

La distribución de aplicaciones lleva de forma directa a automatizar el aprovisionamiento. Si ya tiene procedimientos basados en winget, ese activo se puede reutilizar casi tal cual como aplicaciones de Store (nuevo) o como envoltorios de aplicaciones Win32.15

Para pasar de un manual a la automatización, consulte «Automatizar el kitting de PC con winget + PowerShell».

(4) PC existentes: seguir el ciclo de renovación de hardware

Como se explicó en el capítulo 3, no hay una ruta oficial para convertir un PC ya unido al dominio en Entra Join sin wipe. El principio es el reemplazo en el ciclo de renovación de hardware; haga wipe y cambie solo los PC que quiera adelantar.

Las organizaciones que aún tienen un plan de recambio de Windows 10 pueden evitar hacer el trabajo dos veces si lo llevan a la vez que ese plan. Las opciones están ordenadas en «La salida realista tras el fin de soporte de Windows 10».

(5) Reducir el rol de AD: aunque GPO esté vacía, el rol de autenticación puede quedar

Que GPO esté vacía no es lo mismo que AD sea innecesario. Si quedan la autenticación del servidor de archivos o las consultas LDAP de aplicaciones heredadas, AD sigue en un rol reducido como servidor de autenticación.

El trabajo de esta etapa llega hasta inventariar los roles restantes y fijar una fecha límite. Cuando no quede ningún rol, plantee la retirada de AD en sí.

Qué hacer con AD después de que GPO esté vacíaAunque GPO esté vacía, si quedan la autenticación del servidor de archivos o las consultas LDAP de aplicaciones heredadas, AD sigue en un rol reducido como servidor de autenticación, e inventariar los roles restantes y fijar una fecha límite es el trabajo de la etapa finalAutenticación del servidor de archivosConsultas LDAP heredadasNingún rolGPO está vacía¿Qué roles quedan?Seguir en un rol reducido como servidor de autenticaciónPlantear la retirada de AD en síLlevar a cabo el inventario y la fijación de fecha límite

Figura 15: Aunque GPO esté vacía, si quedan roles, AD sigue en un rol reducido como servidor de autenticación.

8. Puntos de fricción

8.1. Doble aplicación de GPO y MDM — por defecto gana GPO

Durante el periodo de migración habrá situaciones en las que tanto GPO como Intune desplieguen configuraciones a equipos Hybrid Join. Si la misma configuración entra en conflicto, gana por defecto el lado de GPO.

Poner MDMWinsOverGP de Policy CSP en 1 hace que gane la configuración del lado MDM y bloquea la configuración GPO correspondiente. Sin embargo, solo cubre las configuraciones bajo Policy CSP. No se aplica a configuraciones definidas en otros CSP, como Defender CSP. Microsoft también indica de forma explícita que si se configura una configuración fuera de su control desde GPO y desde MDM, no hay garantía de cuál gana.5

Precedencia cuando GPO y MDM entran en conflictoSi se despliega la misma configuración desde GPO y desde MDM, GPO gana por defecto; poner MDMWinsOverGP en 1 hace que gane MDM solo en las configuraciones bajo Policy CSP, y en las configuraciones de otros CSP no hay garantía de cuál ganaNoSíSíNoDesplegar la misma configuración desde GPO y MDM¿MDMWinsOverGP=1?GPO gana (valor por defecto)¿Una configuración bajo Policy CSP?MDM ganaNo hay garantía de cuál ganaPrincipio: no desplegar desde ambos

Figura 16: Por defecto gana GPO, y MDMWinsOverGP solo surte efecto bajo Policy CSP. El principio es evitar el doble despliegue.

El principio práctico es no depender del control de precedencia y no desplegar la misma configuración desde ambos lados. Una vez que una configuración ha pasado a Intune, vuelva a poner la configuración GPO correspondiente en «No configurada» o desvincule toda la GPO. Registrar las configuraciones inventariadas en la lista de elementos migrados de la etapa (2) del capítulo 7 también sirve para evitar la doble gestión.

8.2. Dependencia de activos locales — unidades de red e impresoras

La mayoría de los atascos no son funciones de Intune, sino conexiones a activos locales. Aunque un equipo Entra Join pueda acceder al servidor de archivos, si la asignación de unidades y la distribución de impresoras dependen de scripts de inicio de sesión de GPO, ese mecanismo de entrega desaparece primero.1

Decida durante el piloto si mueve los recursos compartidos a OneDrive / SharePoint, si los sustituye por Universal Print o si cubre el hueco de momento con distribución de scripts. Si los sustituye, incorpórelo a la etapa de distribución de aplicaciones, (3) del capítulo 7.16

Sustituir las distribuciones que dependen de activos localesSi la asignación de unidades y la distribución de impresoras dependen de scripts de inicio de sesión de GPO, ese mecanismo de entrega desaparece primero en la migración, así que decida durante el piloto si lo resuelve moviendo los recursos compartidos a OneDrive o SharePoint, sustituyendo por Universal Print o cubriendo con distribución de scripts de momentoDependencia de scripts de inicio de sesiónEl mecanismo de entrega desaparece en la migraciónMover a OneDrive/SharePointSustituir por Universal Print o similarCubrir con distribución de scriptsDecidir el enfoque durante el piloto

Figura 17: Las distribuciones que dependen de scripts de inicio de sesión pierden primero su mecanismo de entrega en la migración, así que decida el sustituto durante el piloto.

8.3. Rediseñar el aprovisionamiento — Autopilot no es «obligatorio»

A veces se recomienda Autopilot como paquete junto con una migración a Intune, pero si se adquieren unos pocos PC hasta una docena al año, iniciar sesión con una cuenta profesional en el OOBE y unirse a Entra a mano no causa un perjuicio real.

Autopilot merece la pena cuando el volumen de adquisición crece y cobra valor la configuración desatendida nada más sacar el equipo de la caja, o cuando se puede usar el registro de dispositivos del distribuidor. Añádalo cuando las etapas (2) y (3) del capítulo 7 estén en su sitio; no es un requisito previo de la migración.

La decisión de adoptar AutopilotCon una escala de adquisición de unos pocos PC hasta una docena al año, unirse a Entra a mano en el OOBE no causa un perjuicio real, y Autopilot se puede añadir más tarde cuando el volumen crece y la configuración desatendida cobra valorUnos pocos hasta una docenaCuando el volumen crece¿Escala anual de adquisición?Unirse a Entra a mano en el OOBEConfiguración desatendida con AutopilotAñadirlo cuando (2) y (3) estén en su sitio

Figura 18: Mientras la escala de adquisición es pequeña, basta con Entra Join manual, y Autopilot se puede añadir más tarde.

8.4. El malentendido de que «todo tiene que estar en Intune»

La coexistencia de equipos Entra Join y equipos unidos al dominio es una configuración admitida de forma oficial. Que AD siga ahí no significa que la migración haya fallado.1

No es raro que una empresa conviva varios años con un puñado de configuraciones aún en GPO. Aun así, un estado en el que todos los PC nuevos se gestionan desde la nube y siguen bajo control fuera de la oficina tiene un gran valor. En lugar de insistir en la forma de una migración completa, dé prioridad a pasos pequeños y reversibles hacia adelante.

El valor de convivir sin insistir en una migración completaQue AD siga ahí no significa que la migración haya fallado, y aun conviviendo varios años con configuraciones aún en GPO, un estado en el que todos los PC nuevos se gestionan en la nube y están bajo control fuera de la oficina tiene un gran valorNo es así¿AD sigue ahí, así que la migración falló?Convivir años con GPO aún ahíLos PC nuevos siguen bajo control fuera de la oficinaDar prioridad a los pasos pequeños hacia adelante

Figura 19: Incluso conviviendo con AD aún presente, un estado en el que todos los PC nuevos se gestionan en la nube tiene un gran valor.

9. El enfoque realista para un departamento de TI de una sola persona

En una empresa donde TI es una persona o un rol a tiempo parcial, decida de antemano hasta dónde podrá seguir manteniendo después de la adopción.

Acote los elementos gestionados y el perfil de PC estándar

Acote los primeros elementos gestionados a los cinco de la etapa (2) del capítulo 7 (actualizaciones, cifrado, Defender, bloqueo de pantalla, LAPS). La idea es añadir solo las configuraciones para las que ha surgido una necesidad. Aunque el catálogo de configuración tenga miles de configuraciones, no hay obligación de usarlas todas.10

Fije también un único perfil de PC estándar: «un PC de esta empresa recibe este conjunto de directivas y este conjunto de aplicaciones». Las excepciones por departamento se pueden expresar con grupos y filtros, pero cuantas más excepciones, más difícil se vuelve el mantenimiento para una sola persona.

Deje el diseño a terceros y sea capaz de operar el día a día usted mismo

Pida a un socio externo el diseño inicial, plantillas de directivas y consejo sobre las decisiones de migración. Ponga como objetivo poder hacer usted mismo el trabajo diario, añadir PC y ajustar las directivas.

Es importante no entregar toda la construcción y acabar en un estado en el que «nadie entiende qué significa el centro de administración». Elija un socio que también entregue la operación diaria.

Un cambio cada vez, confirmado en los informes antes del siguiente

Haga los cambios de directiva de uno en uno y compruebe el estado de aplicación y los errores de asignación en los informes de Intune antes de pasar al siguiente.

La sincronización en régimen permanente de MDM funciona en un ciclo de unas 8 horas. La mayoría de los casos de «no se aplica» son cuestión de tiempo, no un fallo, así que compruebe los resultados teniendo en cuenta el intervalo de sincronización.3

El ciclo de operación de los cambios de directivaHaga los cambios de directiva de uno en uno y compruebe el estado de aplicación en los informes de Intune antes de pasar al siguiente cambio. La mayoría de los casos en que un cambio no se aplica se resuelven una vez ejecutada la sincronización de unas 8 horasHacer un solo cambio de directivaComprobar el estado de aplicación en los informesSi no hay problema, pasar al siguiente cambioLa mayoría de los casos no aplicados esperan la sincronización

Figura 20: Haga los cambios de directiva de uno en uno y compruebe los resultados en los informes antes de seguir.

10. Resumen

Migrar de GPO a Intune es un esfuerzo por cambiar cómo llega la gestión a los PC fuera de la oficina y por reducir las configuraciones innecesarias. GPO presupone el alcance a un controlador de dominio, mientras que Intune sincroniza por internet. Hay que operar, no obstante, con el intervalo de sincronización en régimen permanente de unas 8 horas y la notificación al cambiar.

El enfoque básico es una migración por etapas: pasar los PC nuevos a Entra Join más Intune y reemplazar los PC existentes en el ciclo de renovación de hardware. Compruebe los requisitos del SSO a activos locales y siga coexistiendo si AD conserva roles como la autenticación.

Haga el inventario de las GPO actuales con Group Policy analytics y clasifíquelas en «descartar, mover, sustituir». Trate el porcentaje de compatibilidad de una GPO en japonés como cifra de referencia y decida configuración a configuración. Avance después por las cinco etapas piloto, directiva de base, distribución de aplicaciones, reemplazo de los PC existentes y reducción del rol de AD, cada una con un criterio de cierre.

Durante la migración, el principio es no desplegar la misma configuración desde GPO y desde MDM. Como MDMWinsOverGP solo puede dar precedencia a MDM bajo Policy CSP, construya una configuración que no dependa del control de precedencia.

Business Premium puede ser el punto de partida de licencias, pero confirme el alcance de funciones como Remediations y el contenido contractual más reciente en la información oficial. En el coste, compare la renovación del servidor con la diferencia a cinco años e incorpore también la diferencia de capacidad de gestionar PC fuera de la oficina.

Cuando llega el presupuesto de renovación del servidor es un buen momento para plantear esta migración. Antes de «otro ciclo de AD», empiece por pensar dónde se van a usar los PC de los próximos cinco años.

Artículos relacionados

Ámbitos de consultoría relacionados

KomuraSoft LLC se ocupa del diseño de migraciones por etapas de entornos AD más GPO a Entra ID más Intune (inventario de las GPO actuales, estrategia de reproducción de directivas, planificación del piloto), estudios comparativos de renovación de servidor frente a migración a la nube, y migraciones que aprovechan las aplicaciones de negocio y los activos de aprovisionamiento existentes. Empezar juntos por «¿hay que volver a comprar un servidor AD?» está perfectamente bien.

Referencias

  1. Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Cubre la diferencia entre Entra Join y Hybrid Join, el hecho de que un equipo Hybrid Join necesita una conexión de red (línea de visión) a un controlador de dominio, la recomendación de Entra Join para PC nuevos y restablecidos y de no hacer de Hybrid Join un objetivo a largo plazo, la ausencia de una ruta de conversión de Hybrid Join a Entra Join sin restablecimiento y el consejo de migrar en ocasiones como la renovación de hardware, la capacidad de ambas formas de coexistir en el mismo entorno, la capacidad de un equipo Entra Join de acceder a recursos locales, y Autopilot como medio principal de desplegar Entra Join. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11

  2. Microsoft Learn, Features removed or no longer developed in Windows Server. Cubre que WSUS queda en desuso sin más desarrollo de funciones, y que el uso en entornos de producción sigue admitido tras quedar en desuso y continúa recibiendo actualizaciones de seguridad y de calidad según el ciclo de vida del producto. ↩ ↩2

  3. Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Cubre que la sincronización periódica de los dispositivos inscritos en Intune es aproximadamente cada 8 horas, la sincronización más frecuente justo después de una inscripción nueva, la notificación de sincronización enviada a los dispositivos en línea cuando se asigna o cambia una directiva, y la sincronización manual desde el centro de administración o el dispositivo. ↩ ↩2 ↩3 ↩4

  4. Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. Cubre el procedimiento de exportar las GPO desde GPMC como informes XML (4 MB o menos por archivo) e importarlas en Intune para su análisis, la visualización del porcentaje de compatibilidad MDM, la clasificación Ready for migration / Not supported / Deprecated en el informe de preparación para la migración, la posibilidad de migrar las GPO importadas a una directiva del catálogo de configuración, y el hecho de que las configuraciones que no son ADMX solo se admiten en inglés, de modo que el porcentaje de compatibilidad MDM puede ser inexacto en otros idiomas. ↩ ↩2 ↩3 ↩4

  5. Microsoft Learn, Policy CSP - ControlPolicyConflict. Cubre el valor por defecto 0 de MDMWinsOverGP, el hecho de que ponerlo en 1 bloquea la directiva de grupo equivalente y da precedencia a la directiva MDM, que solo cubre las directivas dentro de Policy CSP y no se aplica a otros CSP como Defender CSP, y que configurar una configuración fuera del control de MDMWinsOverGP desde GPO y desde MDM crea un estado de conflicto sin garantía de cuál gana. ↩ ↩2 ↩3

  6. Microsoft Learn, Microsoft Intune licensing. Cubre que Intune se ofrece en los tres planes Plan 1 / Plan 2 / Intune Suite, que muchas organizaciones obtienen Intune a través de lotes de Microsoft 365 (E3/E5 y similares), el requisito de una licencia para cada usuario o dispositivo que se beneficia del servicio Intune, y la recomendación de confirmar el contenido y los precios más recientes de los planes en las páginas oficiales de planes y precios. ↩ ↩2 ↩3

  7. Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Cubre que Microsoft 365 Business Premium incluye Microsoft Intune Plan 1, y la estrategia de gestión de dispositivos de Business Premium de usar MDM para dispositivos de la empresa y MDM o MAM para dispositivos personales (BYOD). ↩ ↩2

  8. Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Cubre los requisitos del SSO desde un equipo Entra Join a recursos locales: comunicación en línea de visión con un controlador de dominio (desde fuera de la oficina se necesita una VPN o equivalente) y la sincronización de atributos de usuario como el nombre de cuenta SAM y el nombre de dominio mediante Entra Connect o Cloud Sync, además del flujo de obtención de tickets Kerberos/NTLM. ↩

  9. Microsoft Learn, Remediations. Cubre el cambio de nombre de Proactive Remediations a Remediations, la distribución de paquetes de scripts formados por un script de detección y un script de corrección en par para corregir problemas de forma automática, que los scripts se vuelven a ejecutar cada 24 horas por defecto, y el requisito de una de las licencias Windows Enterprise E3/E5 (incluida en Microsoft 365 F3/E3/E5), Windows Education A3/A5 o Windows VDA. ↩ ↩2 ↩3

  10. Microsoft Learn, Use the Intune settings catalog to configure settings. Cubre que el catálogo de configuración es un mecanismo que enumera las configuraciones configurables, que los miles de configuraciones de Windows, incluidas las plantillas administrativas (ADMX), se generan directamente a partir de los CSP, su posicionamiento como destino natural de migración cuando se quiere la misma configuración detallada que con GPO local, y los procedimientos para crear, asignar e informar sobre directivas. ↩ ↩2 ↩3

  11. Microsoft Learn, Learn about Conditional Access and Intune. Cubre la combinación de las directivas de cumplimiento de Intune con el acceso condicional para permitir el acceso al correo y a los recursos corporativos solo desde dispositivos conformes, que el acceso condicional es una función incluida en las licencias Microsoft Entra ID P1/P2, y los métodos de control basados en el dispositivo y en la aplicación. ↩ ↩2 ↩3 ↩4

  12. Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Cubre la habilitación silenciosa mediante la directiva de BitLocker de Intune, la copia de seguridad automática de las claves de recuperación en Microsoft Entra ID, la consulta de las claves de recuperación desde el centro de administración con registros de auditoría, la rotación de las claves de recuperación y la obtención en autoservicio por parte de los usuarios a través de Company Portal y similares. ↩

  13. Microsoft Learn, Microsoft Intune support for Windows LAPS. Cubre la configuración de Windows LAPS con una directiva de protección de cuentas de Intune para imponer los requisitos de contraseña de administrador local, rotar las contraseñas automáticamente y copiarlas en Entra ID o AD local, el requisito de licencia Intune Plan 1 y Microsoft Entra ID Free, y su utilidad para disuadir ataques como Pass-the-Hash. ↩

  14. Microsoft Learn, Win32 app management in Microsoft Intune. Cubre la gestión de aplicaciones Win32, en la que los instaladores MSI/EXE/script se convierten al formato .intunewin con Microsoft Win32 Content Prep Tool y se distribuyen, el límite de tamaño de 30 GB por aplicación, el requisito de instalación silenciosa y la distribución mediante Delivery Optimization. ↩ ↩2

  15. Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Cubre que la aplicación de Microsoft Store (nuevo) de Intune es el mecanismo de distribución de aplicaciones de Store basado en Windows Package Manager (winget) tras la retirada de Microsoft Store for Business, la posibilidad de buscar y asignar aplicaciones de Store UWP y Win32, y su relación con las actualizaciones automáticas a través de Store y con las directivas que controlan el acceso a Store. ↩ ↩2

  16. Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Cubre la distribución de scripts de PowerShell mediante Intune Management Extension, que los scripts se ejecutan con las credenciales del usuario o en el contexto del sistema, se ejecutan una vez tras la asignación y se vuelven a ejecutar cuando cambia el script o la directiva, reintentan hasta tres veces si fallan, y el requisito de un dispositivo unido a Entra (inscrito). ↩ ↩2 ↩3 ↩4

Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.

Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.

El artículo está directamente relacionado con los siguientes servicios.

Preguntas frecuentes

Preguntas habituales en las consultas sobre el tema del artículo.

Si migramos de GPO a Intune, ¿podemos reproducir todas las configuraciones de la directiva de grupo que usamos hoy?
No todas. El catálogo de configuración de Intune tiene miles de configuraciones de Windows, incluidas las derivadas de ADMX, y la mayoría de las configuraciones de seguridad y restricciones se pueden trasladar, pero algunas cosas, como la asignación de unidades mediante scripts de inicio de sesión o la distribución masiva de impresoras, no tienen una configuración MDM correspondiente. Si importa una exportación XML de las GPO actuales en Group Policy analytics de Intune, cada configuración se clasifica según su preparación para la migración (Ready for migration / Not supported / Deprecated). Las configuraciones sin equivalente se resuelven distribuyendo un script de PowerShell, empaquetando el trabajo como aplicación o, simplemente, dejando de usar esa configuración.
¿Qué licencia se necesita para usar Intune?
La base es Microsoft Intune Plan 1. Se puede contratar por separado, pero en las pymes lo habitual es usarlo incluido en Microsoft 365 Business Premium (hasta 300 usuarios). Business Premium también incluye Entra ID P1, de modo que se puede llegar a combinar directivas de cumplimiento con acceso condicional. Por otro lado, hay funciones, como Remediations, que exigen aparte una licencia de la familia Windows Enterprise E3/E5. La composición de los planes cambia con frecuencia, así que confirme el contenido más reciente en las páginas oficiales de licencias de Microsoft antes de firmar (este artículo refleja el estado de agosto de 2026).
¿Hay que retirar el servidor AD de inmediato?
No. Los PC gestionados con Entra Join más Intune y los PC gestionados con unión a dominio AD más GPO pueden coexistir en la misma red corporativa. Una migración por etapas que deja AD para la autenticación del servidor de archivos y las aplicaciones de negocio existentes, y pasa a Entra Join solo los PC nuevos, es realista. Por el contrario, no hay un medio oficial para «convertir» un PC ya unido al dominio en Entra Join; se necesita un wipe (restablecimiento), así que la práctica habitual es reemplazar los equipos existentes en el ciclo de renovación de hardware. Basta con plantear la retirada de AD una vez que GPO quede vacía y se hayan identificado los roles restantes.
¿Por qué la directiva de grupo no se aplica a los PC usados en teletrabajo?
Porque GPO se obtiene y se aplica cuando el PC puede conectar con un controlador de dominio. Un PC fuera de la oficina solo recibe la directiva más reciente cuando puede alcanzar un controlador de dominio, por ejemplo mediante VPN, y un PC en casa que no usa VPN, en la práctica, nunca la recibe. Intune (MDM) sincroniza la directiva por internet, de modo que se puede gestionar el PC esté donde esté, y el problema de gestionar los PC fuera de la oficina se resuelve por la propia estructura de MDM. Además de la sincronización periódica de aproximadamente cada 8 horas, también se sincroniza por notificación cuando cambia una directiva.
Si se distribuye la misma configuración desde GPO y desde Intune, ¿cuál gana?
Por defecto, cuando hay conflicto en una configuración, gana el lado de la directiva de grupo. Al poner la directiva MDMWinsOverGP en 1, gana el lado de MDM (Intune), pero ese mecanismo solo funciona en las configuraciones bajo Policy CSP; no se aplica a configuraciones definidas en otros CSP, como Defender CSP. Depender del control de precedencia hace que el comportamiento sea difícil de predecir, así que en la práctica el principio es no distribuir la misma configuración por ambos canales y, una vez que una configuración ha pasado a Intune, eliminarla de la GPO original para evitar la doble gestión.

Perfil del autor

Página de presentación del autor del artículo.

Go Komura

Representante de KomuraSoft LLC

Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.

Volver al blog