Saltar al contenido principal

Omitir dispositivos administrados

Omitir dispositivos administrados permite que una aplicación acepte los dispositivos que su organización ya administra, sin ejecutar la comprobación de dispositivo de XFA al iniciar sesión. Úselo cuando un MDM o su proveedor de identidad ya cubran parte de su flota, para que Enforcement se centre en los dispositivos que menos conoce: portátiles personales, teléfonos y equipos de colaboradores externos.

Beta

Omitir dispositivos administrados está en Beta. El ajuste lleva una etiqueta Beta en el panel de control de XFA y su comportamiento todavía puede cambiar.

Antes de empezar

  • Debe ser administrador de su organización en el panel de control de XFA.
  • XFA tiene que saber que un dispositivo está administrado. Ese conocimiento viene de un proveedor de identidad conectado a través de Discovery, o de haber desplegado XFA con su MDM. Sin una de las dos cosas, ningún dispositivo cuenta como administrado y el ajuste no cambia nada.

Activar el ajuste

  1. Vaya al panel de control de XFA y abra Enforcement.
  2. Haga clic en Nuevo para crear una aplicación, o abra una aplicación existente.
  3. En Opciones de filtrado, marque Omitir dispositivos administrados.
  4. Guarde la aplicación.

El ajuste pertenece solo a esa aplicación, así que puede omitir la comprobación en una herramienta interna y mantenerla en todas las demás.

Comprobar que ha funcionado

  1. En la pestaña Dispositivos, busque el dispositivo que quiere probar y mire su columna Gestionado por. XFA solo omite la comprobación en un dispositivo administrado por la organización.
  2. Inicie sesión en la aplicación desde ese dispositivo. El inicio de sesión se completa sin la comprobación de dispositivo.
  3. Inicie sesión desde un dispositivo que no esté administrado. La comprobación de dispositivo habitual se sigue ejecutando, lo que confirma que el ajuste no se ha ampliado más allá de lo que usted quería.

Qué cuenta como dispositivo administrado

XFA considera que un dispositivo está administrado cuando se cumple una de estas dos condiciones.

  • Discovery lo ha notificado como administrado. Cuando conecta Microsoft Entra ID o Google Workspace, XFA lee el estado de administración de los dispositivos que descubre. Consulte Descubra sus dispositivos.
  • Desplegó XFA con su MDM. Un dispositivo que se afilia usando el token de inscripción de su MDM queda registrado como administrado en ese momento.
Un dispositivo no puede declararse administrado por su cuenta

XFA no se fía de lo que diga el dispositivo. El estado de administración se lee de su proveedor de identidad o se registra durante el despliegue del MDM, y queda asociado a ese dispositivo concreto. Un usuario no puede hacer que un dispositivo personal omita la comprobación cambiando un ajuste en local.

Cuánto dura

Los dos orígenes caducan de forma distinta, y eso importa cuando un dispositivo deja de estar bajo su administración.

OrigenCuenta como administrado
Despliegue con MDMHasta que Discovery notifique el dispositivo como no administrado, o se elimine el dispositivo de XFA
Discovery (Microsoft Entra ID, Google Workspace)Durante 30 días después de la última observación de Discovery

El límite de 30 días se aplica solo a la administración procedente de Discovery. Un dispositivo que Discovery deja de ver vuelve a la comprobación de dispositivo completa 30 días después de su última observación de Discovery, y seguir usando XFA no mantiene viva esa exención, porque depende de su proveedor de identidad y no del agente de XFA.

La administración registrada durante un despliegue con MDM no caduca de esa forma. Un dispositivo que simplemente desaparece de Discovery la conserva, por mucho tiempo que siga sin aparecer. Para terminarla, deje que Discovery notifique el dispositivo como no administrado, lo que sustituye el registro del MDM, o elimine el dispositivo de XFA. Téngalo en cuenta cuando dé de baja un dispositivo: darlo de baja de su MDM solo termina la exención cuando su proveedor de identidad comunica el cambio a XFA.

Notas y resolución de problemas

  • La autenticación multifactor se sigue aplicando. Omitir la comprobación de dispositivo no omite la autenticación. Si la aplicación está configurada con Silent MFA o TOTP, al usuario se le sigue pidiendo.
  • Los dispositivos administrados también se aceptan sin el agente de XFA. Una aplicación que no permite el inicio de sesión agentless acepta igualmente un dispositivo administrado sin el agente. Es intencionado, porque su MDM ya cubre el dispositivo, pero conviene saberlo si activó el ajuste esperando que el agente siguiera siendo obligatorio.
  • Los filtros de correo electrónico y de sistema operativo se aplican primero. Si la aplicación también filtra por direcciones de correo o por sistemas operativos, esos filtros deciden primero, esté o no administrado el dispositivo.
  • Discovery empareja algunos dispositivos por sus propiedades. Cuando Discovery no tiene un identificador de dispositivo con el que emparejar, se basa en propiedades como el usuario, el sistema operativo y el modelo. En casos poco frecuentes, eso puede hacer que un segundo dispositivo del mismo usuario, con el mismo sistema operativo y modelo, se tome por el administrado. Desplegar XFA con su MDM no lo descarta. El ajuste acepta la administración de cualquiera de los dos orígenes, así que mientras un proveedor de identidad comunique el estado de administración a XFA, las exenciones procedentes de Discovery siguen siendo posibles junto con su despliegue con MDM. No hay ningún ajuste que limite el filtro únicamente a la administración procedente del MDM.
  • Un dispositivo está administrado para toda la organización. El ajuste es por aplicación, pero el estado de administración que hay detrás no lo es. No puede tratar un dispositivo como administrado en una aplicación y como no administrado en otra.