Automatización de altas de equipos con Intune
El proceso de provisioning de equipos era completamente manual: copia de instaladores a C:\, instalación secuencial, aplicación de GPOs con gpedit.msc y configuración manual de cada política. Sin MDM, sin desatención, sin trazabilidad. Tiempo medio por equipo: 2-3 horas con presencia obligatoria del técnico.
Migré el provisioning a Microsoft Intune con Autopilot. Creé grupos de seguridad dinámicos en Entra ID con reglas de pertenencia por atributo de departamento (memberOf, jobTitle). Las aplicaciones se asignan como Required a cada grupo, desplegándose automáticamente en el primer login. Para las políticas que no sincronizaban correctamente por conflictos de licencia, desarrollé scripts PowerShell desplegados como Win32 apps que modifican directamente el registro: HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR\Start = 4 para deshabilitar almacenamiento USB, con detección de estado para evitar reaplicaciones innecesarias.
El provisioning pasó de 2-3 horas con presencia del técnico a ~20 minutos desatendidos. El técnico solo valida el estado final en el portal de Intune (Device compliance, App install status). Trazabilidad completa de cada despliegue en los logs de Intune.
Intune no reemplaza las GPOs directamente; en entornos híbridos o con licencias inconsistentes, los scripts de remediación sobre el registro son la solución más fiable para políticas críticas.