Citrix DaaS™

Grupo de identidades de máquinas habilitadas para Microsoft Intune

Este artículo describe cómo crear un grupo de identidades de máquinas habilitadas para Microsoft Intune mediante Citrix DaaS.

Puede crear:

Para obtener información sobre los requisitos, las limitaciones y las consideraciones, consulte Microsoft Intune.

Crear catálogos de Microsoft Entra inscritos en Microsoft Intune

Puede crear catálogos de Microsoft Entra inscritos en Microsoft Intune para máquinas virtuales persistentes y no persistentes mediante Studio y PowerShell.

Para obtener información sobre los requisitos, las limitaciones y las consideraciones, consulte:

Usar Studio

La siguiente información complementa la guía de Crear catálogos de máquinas.

En el asistente de creación de catálogos:

  • En la página Identidades de máquina:

    • Seleccione Unido a Microsoft Entra y, a continuación, Inscribir las máquinas en Microsoft Intune. Si está habilitado, inscriba las máquinas en Microsoft Intune para su administración. Puede crear catálogos unidos a Microsoft Entra inscritos en Microsoft Intune para máquinas virtuales de sesión única y multisesión, tanto persistentes como no persistentes. Sin embargo, para las máquinas virtuales no persistentes, debe tener la versión de VDA 2407 o posterior.
    • Haga clic en Seleccionar cuenta de servicio y seleccione una cuenta de servicio disponible de la lista. Si no hay una cuenta de servicio adecuada disponible para el inquilino de Microsoft Entra al que se unirán las identidades de la máquina, puede crear una cuenta de servicio. Para obtener información sobre la cuenta de servicio, consulte Cuentas de servicio de Microsoft Entra.

      Nota:

      La cuenta de servicio que seleccionó podría estar en un estado incorrecto debido a varias razones. Puede ir a Administradores > Cuentas de servicio para ver los detalles y solucionar los problemas según las recomendaciones. Alternativamente, puede continuar con la operación del catálogo de máquinas y solucionar los problemas más tarde. Si no soluciona el problema, se generarán dispositivos unidos a Microsoft Entra o inscritos en Microsoft Intune obsoletos que pueden bloquear la unión de las máquinas a Microsoft Entra.

    • Haga clic en Agregar atributos de extensión para almacenar datos personalizados únicos directamente en los objetos de dispositivo de Entra ID. En la página Agregar atributos de extensión, agregue Atributos de extensión y Valor.

      Nota:

      • Puede agregar un máximo de 15 atributos de extensión.
      • El nombre y el valor deben ser únicos y no pueden estar vacíos.

Agregar o modificar atributos de extensión

Para cambiar o agregar atributos de extensión adicionales a un catálogo de máquinas MCS existente, o para agregar atributos de extensión a un catálogo MCS sin una cuenta de servicio, utilice el asistente Editar catálogo de máquinas.

  • Para cambiar o agregar atributos de extensión adicionales, vaya a la página Atributos de extensión de dispositivos de Microsoft Entra. Haga clic en el icono del lápiz y agregue o actualice los atributos de extensión.
  • Para agregar atributos de extensión a un catálogo MCS sin una cuenta de servicio de Microsoft Entra:

    1. Vaya a la página Cuenta de servicio. Seleccione una cuenta de servicio de Microsoft Entra para Microsoft Intra ID.
    2. Vaya a la página Atributos de extensión de dispositivos de Microsoft Entra, haga clic en Agregar atributos de extensión.

Usar PowerShell

Los siguientes son los pasos de PowerShell que son equivalentes a las operaciones en Studio.

Para inscribir máquinas en Microsoft Intune usando el SDK de PowerShell remoto, use el parámetro DeviceManagementType en New-AcctIdentityPool. Esta característica requiere que el catálogo esté unido a Microsoft Entra y que Microsoft Entra ID posea la licencia correcta de Microsoft Intune. Por ejemplo:

New-AcctIdentityPool -AllowUnicode -DeviceManagementType "Intune" IdentityType="AzureAD" -WorkgroupMachine -IdentityPoolName "AzureADJoinedCatalog" -NamingScheme "AzureAD-VM-##" -NamingSchemeType "Numeric" -ServiceAccountUid $serviceAccountUid -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
<!--NeedCopy-->

Por ejemplo: Para crear un nuevo grupo de identidades con atributos de extensión especificados y asociarlo a una cuenta de servicio, ejecute lo siguiente:

New-AcctIdentityPool -IdentityPoolName MyPool -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType AzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

Cuando una VM se enciende por primera vez, después de unirse a Microsoft Entra ID, la VM informa su ID de dispositivo de Entra ID a MCS.

Por ejemplo: Para comprobar el EntraIDDeviceID, ejecute Get-AcctADAccount o Get-AcctIdentity.

Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->

Después de reiniciar, para las VM persistentes, el EntraIDDeviceID sigue siendo el mismo. Para las VM no persistentes, hay un nuevo EntraIDDeviceID después de cada reinicio.

Nota:

MCS elimina automáticamente los atributos de extensión asociados cuando elimina una VM del catálogo, pero no la elimina de Azure.

Por ejemplo: Para editar los atributos de extensión del catálogo existente, ejecute lo siguiente:

Nota:

  • Después de actualizar las VM del catálogo existente a la versión 2511 o posterior de VDA, es necesario reiniciar. Este reinicio permite que la VM informe su ID de dispositivo de Entra ID a MCS, lo que permite a MCS configurar los atributos de extensión de la VM.
  • El catálogo existente debe tener una cuenta de servicio de tipo AzureAD con el permiso “Device.ReadWrite.All”.

Para añadir nuevos atributos:

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

Para eliminar algunos atributos existentes

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->

O

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->

Set-AcctIdentityPool también actualiza los atributos de extensión del dispositivo Entra ID para las VM que ya están unidas a Entra ID y poseen un valor EntraIDDeviceID dentro de sus identidades.

Por ejemplo: Para crear un catálogo de Microsoft Entra inscrito en Microsoft Intune mediante una imagen preparada:

New-ProvScheme -ProvisioningSchemeName <name> -ImageVersionSpecUid <preparedVersionSpecUid> -HostingUnitUid <hostingUnitUid> -IdentityPoolUid <IdentityPoolUid> [-CleanOnBoot] -NetworkMapping @{"0"="XDHyp:\HostingUnits\<hostingunitName>\<region>.region\virtualprivatecloud.folder\<resourcegroupName>.resourcegroup\<vnetName>.virtualprivatecloud\<sunNetName>.network"} -ServiceOffering <serviceofferingPath> [-MachineProfile <machineProfilePath>] [-CustomProperties <>]
<!--NeedCopy-->

Solucionar problemas

Si las máquinas no se inscriben en Microsoft Intune, haga lo siguiente:

  • Compruebe si las máquinas aprovisionadas por MCS están unidas a Microsoft Entra. Las máquinas no se inscriben en Microsoft Intune si no están unidas a Microsoft Entra. Consulte Solucionar problemas para solucionar problemas de unión a Microsoft Entra.

  • Compruebe si su inquilino de Microsoft Entra tiene asignada la licencia de Intune adecuada. Consulte https://learn.microsoft.com/es-es/mem/intune/fundamentals/licenses para conocer los requisitos de licencia de Microsoft Intune.

  • Para los catálogos que utilizan imágenes maestras con VDA versión 2206 o anterior, compruebe el estado de aprovisionamiento de la extensión AADLoginForWindows para las máquinas. Si la extensión AADLoginForWindows no existe, las posibles razones son:

    • IdentityType del grupo de identidades asociado al esquema de aprovisionamiento no está establecido en AzureAD o DeviceManagementType no está establecido en Intune. Puede verificar esto ejecutando Get-AcctIdentityPool.

    • La política de Azure ha bloqueado la instalación de la extensión AADLoginForWindows.

  • Para solucionar problemas de aprovisionamiento de la extensión AADLoginForWindows, puede consultar los registros en C:\WindowsAzure\Logs\Plugins\Microsoft.Azure.ActiveDirectory.AADLoginForWindows en la máquina aprovisionada por MCS.

    Nota:

    MCS no depende de la extensión AADLoginForWindows para unir una VM a Microsoft Entra ID e inscribirla en Microsoft Intune cuando se utiliza una imagen maestra con VDA versión 2209 o posterior. En este caso, la extensión AADLoginForWindows no está instalada en la máquina aprovisionada por MCS. Por lo tanto, no se pueden recopilar los registros de aprovisionamiento de la extensión AADLoginForWindows.

  • Compruebe los registros de eventos de Windows en Registros de aplicaciones y servicios > Microsoft > Windows > DeviceManagement-Enterprise-Diagnostics-Provider.

  • La cuenta de servicio que seleccionó podría estar en un estado no saludable debido a varias razones. Puede ir a Administradores > Cuentas de servicio para ver detalles y solucionar los problemas según las recomendaciones. Si no soluciona el problema, se generarán dispositivos obsoletos unidos a Microsoft Entra o inscritos en Microsoft Intune que pueden bloquear la unión de las máquinas a Microsoft Entra.

Crear catálogos unidos a Microsoft Entra híbridos inscritos en Microsoft Intune

Puede crear catálogos habilitados para la cogestión para catálogos unidos a Microsoft Entra híbrido inscritos en Microsoft Intune para VM persistentes de sesión única y multisesión. Puede crear catálogos habilitados para la cogestión mediante Studio y PowerShell.

Para obtener información sobre los requisitos, las limitaciones y las consideraciones, consulte:

Usar Studio

La siguiente información complementa las directrices de Crear catálogos de máquinas.

En el asistente de Configuración del catálogo de máquinas:

  • En la página Identidades de máquina, seleccione Unido a Microsoft Entra híbrido y, a continuación, Inscribir las máquinas en Microsoft Intune con Configuration Manager. Con esta acción, Configuration Manager y Microsoft Intune (es decir, cogestionados) administran las VM.
  • Haga clic en Agregar atributos de extensión para almacenar datos personalizados únicos directamente en los objetos de dispositivo de Entra ID. En la página Agregar atributos de extensión, agregue Atributos de extensión y Valor.

    Nota:

    • Puede agregar un máximo de 15 atributos de extensión.
    • El nombre y el valor deben ser únicos y no pueden estar vacíos.

Agregar o modificar atributos de extensión

Para cambiar o agregar atributos de extensión adicionales a un catálogo de máquinas MCS existente, o agregar atributos de extensión a un catálogo MCS sin una cuenta de servicio, utilice el asistente Modificar catálogo de máquinas.

  • Para cambiar o agregar atributos de extensión adicionales, vaya a la página Atributos de extensión de dispositivos de Microsoft Entra. Haga clic en el icono del lápiz y agregue o actualice los atributos de extensión.
  • Para añadir atributos de extensión a un catálogo de MCS sin una cuenta de servicio de Microsoft Entra:

    1. Vaya a la página Cuenta de servicio. Seleccione una cuenta de servicio de Microsoft Entra para el ID de Microsoft Intra.
    2. Vaya a la página Atributos de extensión de dispositivos de Microsoft Entra y haga clic en Agregar atributos de extensión.

Usar PowerShell

A continuación, se muestran los pasos de PowerShell equivalentes a los pasos de Studio.

Para inscribir máquinas en Microsoft Intune con Configuration Manager mediante el SDK de PowerShell remoto, utilice el parámetro DeviceManagementType en New-AcctIdentityPool. Esta función requiere que el catálogo esté unido a Microsoft Entra híbrido y que Microsoft Entra ID posea la licencia correcta de Microsoft Intune.

La diferencia entre los catálogos unidos a Microsoft Entra híbrido y los habilitados para la cogestión radica en la creación del grupo de identidades. Por ejemplo:

New-AcctIdentityPool -AllowUnicode -DeviceManagementType "IntuneWithSCCM" IdentityType="HybridAzureAD" -IdentityPoolName "CoManagedCatalog" -NamingScheme "CoManaged-VM-##" -NamingSchemeType "Numeric" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
<!--NeedCopy-->

Por ejemplo: Para crear un nuevo grupo de identidades con atributos de extensión especificados y asociarlo a una cuenta de servicio, ejecute lo siguiente:

New-AcctIdentityPool -IdentityPoolName HybridAzureAD -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType HybridAzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

Cuando una VM se enciende por primera vez, después de unirse a Microsoft Entra ID, la VM informa de su deviceId de Entra ID a MCS.

Por ejemplo: Para comprobar el EntraIDDeviceID, ejecute Get-AcctADAccount o Get-AcctIdentity.

Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->

Después de reiniciar, para las VM persistentes y no persistentes, el EntraIDDeviceID sigue siendo el mismo.

Nota:

MCS elimina automáticamente los ID de dispositivo y los atributos de extensión asociados cuando se elimina una VM del catálogo, pero no se elimina de Azure.

Por ejemplo: Para editar los atributos de extensión del catálogo existente, ejecute lo siguiente:

Nota:

  • Después de actualizar las VM del catálogo existente a la versión 2511 o posterior de VDA, es necesario reiniciar. Este reinicio permite que la VM informe su deviceId de Entra ID a MCS, lo que permite a MCS configurar los atributos de extensión de la VM.
  • El catálogo existente debe tener una cuenta de servicio de tipo AzureAD con el permiso “Device.ReadWrite.All”.

Para añadir nuevos atributos:

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

Para eliminar algunos atributos existentes

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->

O

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->

Set-AcctIdentityPool también actualiza los atributos de extensión del dispositivo Entra ID para las VM que ya están unidas a Entra ID y poseen un valor EntraIDDeviceID dentro de sus identidades.

También puede crear un catálogo persistente de Microsoft Entra híbrido inscrito en Microsoft Intune utilizando una imagen preparada. Para ver el conjunto completo de comandos de PowerShell para crear la definición de imagen, la versión de imagen y la especificación de versión de imagen preparada, consulte:

Después de crear la especificación de versión de imagen preparada, cree el grupo de identidades y el catálogo de máquinas. Por ejemplo:

New-AcctIdentityPool -IdentityPoolName "mypool" -NamingScheme ACC##  -NamingSchemeType "Numeric"  -ZoneUid $zoneuid -Domain $domainName -OU "OU=HAAD Computers,DC=haad,DC=link" -IdentityType "HybridAzureAD" -DeviceManagement IntuneWithSCCM

New-ProvScheme -ProvisioningSchemeName <name> -ImageVersionSpecUid <preparedVersionSpecUid> -HostingUnitUid <hostingUnitUid> -IdentityPoolUid <IdentityPoolUid> [-CleanOnBoot] -NetworkMapping @{"0"="XDHyp:\HostingUnits\<hostingunitName>\<region>.region\virtualprivatecloud.folder\<resourcegroupName>.resourcegroup\<vnetName>.virtualprivatecloud\<sunNetName>.network"} -ServiceOffering <serviceofferingPath> [-MachineProfile <machineProfilePath>] [-CustomProperties <>]
<!--NeedCopy-->

Nota:

La inscripción de VM no persistentes unidas a Microsoft Entra híbrido en Microsoft Intune se encuentra actualmente en versión preliminar.

Solucionar problemas

Si las máquinas no se inscriben en Microsoft Intune o no alcanzan el estado de cogestión, haga lo siguiente:

  • Comprobar licencia de Intune

    Compruebe si su inquilino de Microsoft Entra tiene asignada la licencia de Intune adecuada. Consulte Licencias de Microsoft Intune para conocer los requisitos de licencia de Microsoft Intune.

  • Comprobar el estado de unión híbrida a Microsoft Entra

    Compruebe si las máquinas aprovisionadas por MCS están unidas de forma híbrida a Microsoft Entra. Las máquinas no son aptas para la administración conjunta si no están unidas de forma híbrida a Microsoft Entra. Consulte Solucionar problemas para solucionar problemas de unión híbrida a Microsoft Entra.

  • Comprobar la elegibilidad para la administración conjunta

    • Compruebe si las máquinas aprovisionadas por MCS están asignadas correctamente al sitio de Configuration Manager esperado. Para obtener el sitio asignado, ejecute el siguiente comando de PowerShell en las máquinas afectadas.

       (New-Object -ComObject "Microsoft.SMS.Client").GetAssignedSite()
       <!--NeedCopy-->
      
    • Si no hay ningún sitio asignado a la VM, use el siguiente comando para comprobar si el sitio de Configuration Manager se puede detectar automáticamente.

       (New-Object -ComObject "Microsoft.SMS.Client").AutoDiscoverSite()
       <!--NeedCopy-->
      
    • Asegúrese de que los límites y los grupos de límites estén bien configurados en su entorno de Configuration Manager si no se puede detectar ningún código de sitio. Consulte Consideraciones para obtener más detalles.

    • Compruebe C:\Windows\CCM\Logs\ClientLocation.log si hay algún problema de asignación de sitio de cliente de Configuration Manager.

    • Compruebe los estados de administración conjunta de las máquinas. Abra el panel de control de Configuration Manager en las máquinas afectadas y vaya a la pestaña General. El valor de la propiedad Co-management debe ser Enabled. Si no es así, compruebe los registros en C:\Windows\CCM\Logs\CoManagementHandler.log.

  • Comprobar la inscripción en Intune

    Las máquinas pueden fallar al inscribirse en Microsoft Intune incluso si se cumplen todos los requisitos previos. Compruebe los registros de eventos de Windows en Registros de aplicaciones y servicios > Microsoft > Windows > DeviceManagement-Enterprise-Diagnostics-Provider para ver los problemas de inscripción en Intune.

Más información

Grupo de identidades de máquinas habilitadas para Microsoft Intune