Intune y AVD

Intune lleva la conformidad personalizada a macOS: cómo desplegarla sin bloquear usuarios

General Availability · julio de 2026 Fuente oficial de Microsoft →
Portátil protegido por un sistema visual de evaluación y verificación de cumplimiento
Fuente Microsoft Intune Blog

Portátil protegido por un sistema visual de evaluación y verificación de cumplimiento

Microsoft Intune ya permite usar ajustes de conformidad personalizados en equipos macOS de forma general. La novedad cubre un hueco habitual: comprobar condiciones que no aparecen en las plantillas integradas, como la presencia y versión de una aplicación, un proceso en ejecución o un ajuste de seguridad específico de la organización.

La capacidad combina un script de descubrimiento en Bash con un archivo JSON que define los valores esperados y los mensajes de corrección. El resultado aparece junto al resto de ajustes de conformidad y puede contribuir al estado global del dispositivo. Eso la convierte en una herramienta útil, pero también en una forma muy rápida de bloquear acceso si se conecta a Acceso Condicional sin una fase de prueba.

Estado, requisitos y alcance

Microsoft comunicó la disponibilidad general en la edición de julio de What’s new in Microsoft Intune, publicada el 28 de julio de 2026. La documentación actual ya incluye macOS junto a Windows y Linux. No se detallan exclusiones regionales; la función se usa sobre dispositivos macOS administrados por Intune.

Para crear la comprobación hacen falta dos piezas. El script POSIX-compatible descubre los valores en el Mac y devuelve el resultado a Intune. El JSON describe cada ajuste, el tipo de dato, el operador, el valor que se considera conforme y el texto que verá la persona cuando no se cumpla. Ambos deben diseñarse como un contrato: si el nombre o el tipo de un valor no coincide, la evaluación no será fiable.

La guía de conformidad personalizada limita cada política a un script y cada script a una única política, aunque un mismo script puede comprobar varios valores. Los resultados personalizados se combinan con los ajustes integrados: no son una etiqueta informativa separada, sino parte del estado de conformidad del dispositivo.

La gestión de conformidad requiere la licencia de Intune correspondiente. Si ese estado se usa para conceder o bloquear acceso mediante Acceso Condicional, los usuarios afectados necesitan además Microsoft Entra ID P1 o un paquete que lo incluya, como Microsoft 365 Business Premium o determinados planes Enterprise. Las políticas basadas en riesgo requieren capacidades adicionales de Entra ID P2, aunque no son necesarias para exigir simplemente un dispositivo conforme.

Límites que conviene conocer

Los scripts de macOS pueden ejecutarse con las credenciales de la persona conectada y permiten exigir firma. Microsoft advierte que Intune no valida la sintaxis ni los errores de programación al cargar el script. Además, el flujo de carga no admite scope tags: el administrador necesita acceso al scope tag predeterminado para crear, editar o ver estos scripts.

Una regla personalizada tampoco corrige por sí sola el problema que detecta. Debe devolver datos pequeños y deterministas, ofrecer un mensaje de remediación útil y evitar depender de red, interfaz gráfica o procesos lentos. La conformidad puede tardar en reflejarse según el ciclo de evaluación, así que no conviene prometer una respuesta instantánea.

Un despliegue seguro en cinco pasos

  1. Elegir una señal estable y relevante, por ejemplo una versión mínima de agente de seguridad, y documentar cómo se obtiene localmente.
  2. Probar el script manualmente en varias versiones de macOS, con salidas conformes, no conformes y de error.
  3. Crear mensajes JSON que indiquen qué falla y cómo resolverlo, sin exponer rutas o datos sensibles.
  4. Asignar primero la política a un grupo piloto y observar informes por ajuste antes de ligarla a controles de acceso.
  5. Si se usa Acceso Condicional, empezar en modo de solo informe, excluir cuentas de emergencia y validar el escenario con la herramienta What If.

Lo que me parece valioso es poder expresar requisitos propios sin esperar a que aparezcan en una plantilla. El riesgo está en confundir flexibilidad con seguridad automática. Una comprobación mal escrita puede declarar conformes equipos que no lo están o dejar fuera a usuarios legítimos. En macOS, la calidad del script, del JSON y del plan de despliegue es parte de la política de acceso.

Más detalle en el anuncio original de Microsoft: Microsoft Intune Blog →