Resumen
Crea un despliegue de Autopilot que establezca identidad, cifrado, protección del endpoint y política de actualizaciones durante la configuración.
Registro de hardware y perfiles de despliegue
- Estandariza el registro de hardware mediante ID de dispositivo vinculados al OEM o registro del distribuidor, en lugar de cargas manuales de hash a gran escala.
- Delimita los perfiles de despliegue por caso de uso del dispositivo, como dirigido por el usuario, compartido o kiosco, en lugar de aplicar un único perfil a toda la organización.
- Confirma que el tipo de unión a Entra ID, Entra Joined o Hybrid Joined, esté configurado correctamente por perfil antes de enviar los dispositivos.
Identidad y registro
- Exige la unión a Entra ID (o híbrida) como condición para completar el perfil. No permitas la alternativa de cuenta local en hardware gestionado.
- Aplica el bloqueo de la Enrollment Status Page (ESP) hasta que terminen de instalarse las aplicaciones y políticas requeridas, para que los usuarios no puedan saltarse la configuración.
- Define un tiempo máximo de espera para la ESP con una ruta de escalado definida para los dispositivos que se atascan durante el aprovisionamiento.
Línea base de cifrado y protección del endpoint
- Aplica BitLocker con protectores de clave respaldados por TPM y cifrado silencioso durante Autopilot, no como una tarea posterior al registro.
- Exige protección en tiempo real y contra manipulaciones de Microsoft Defender (o un EDR equivalente) como parte de la línea base, verificada antes de que el dispositivo se considere conforme.
- Aplica la política de firewall del host como parte del mismo perfil de línea base, no como un despliegue independiente.
Política de actualizaciones
- Define anillos de actualización por población de dispositivos, como piloto, amplio y crítico, con plazos de despliegue escalonados.
- Configura el aplazamiento de actualizaciones de funciones por separado del aplazamiento de actualizaciones de calidad (seguridad). Los parches de seguridad deben avanzar más rápido.
- Exige que los dispositivos informen el estado de cumplimiento de actualizaciones al MDM, y genera alertas para los dispositivos que superen el plazo del anillo actual.
Rollback y excepciones
- Verifica los flujos de rollback y de técnicos, como el borrado y reaprovisionamiento y el preaprovisionamiento White Glove, sin crear excepciones no gestionadas.
- Documenta una ruta para los dispositivos en los que el aprovisionamiento de Autopilot falla por completo, incluyendo cómo se vuelven a registrar y a intentar.
- Registra como excepción auditada cualquier dispositivo aprovisionado fuera del flujo estándar de Autopilot, con un responsable y una fecha límite de remediación.
Cómo usar este recurso
Usa estos puntos para alinear a seguridad, TI y compras, documentar las brechas del estado actual y definir criterios de aceptación medibles antes de un despliegue. Valida primero la configuración de identidad y registro en un anillo piloto: un tipo de unión o una política de ESP mal configurados son mucho más baratos de corregir antes de aplicarlos al resto de la flota.