Intune todavía no puede hacer una imagen bare-metal de un dispositivo, y otras cosas que nadie le dijo a IT
Aug 18, 2026
Las organizaciones impulsadas hacia Intune se están encontrando con el mismo obstáculo sin importar la industria o el tamaño. Intune no gestiona servidores, no puede hacer imágenes bare metal, aún carece de la jerarquía y delegación al estilo OU a la que están acostumbrados los administradores de Group Policy, y cubre solo una fracción de las configuraciones que Group Policy ha soportado durante 20 años, aunque esa brecha se ha reducido. Por eso tantos equipos de TI están atrapados ejecutando Group Policy e Intune lado a lado años después de su cambio planificado.
El mandato vino de la dirección, no de TI
Casi todos los administradores que gestionan un entorno híbrido en este momento han escuchado la misma pregunta: "¿Por qué aún no hemos migrado completamente a Intune?" Por lo general, viene con la suposición tácita de que la demora se debe a la inercia, o a un equipo de TI que se siente cómodo con una herramienta antigua y se resiste a aprender una nueva.
Eso no es lo que está pasando. Los administradores que han pasado meses probando Intune como un reemplazo completo para Directiva de grupo siguen llegando a la misma conclusión: Intune aún no está listo. Tiene fortalezas reales, pero como un reemplazo equivalente para Directiva de grupo, simplemente aún no está ahí.
Lo que Intune aún no hace
No hay imágenes de bare metal.
La directiva de grupo combinada con la secuenciación de tareas permite a los administradores borrar un dispositivo y recargar un sistema operativo limpio desde cero, incluyendo instalaciones complejas y multietapa que requieren reinicios intermedios. Autopilot no reemplaza esto. Proporciona un dispositivo que ya tiene un sistema operativo instalado. Los administradores informan que envían máquinas "limpias" a los usuarios finales que aún están cargadas con software basura del fabricante, porque no existe un equivalente a una secuencia de tareas para eliminarlo primero.
Los servidores nunca estuvieron en el alcance, y eso está bien.
Intune administra dispositivos cliente. Nunca se diseñó para administrar Windows Server, por lo que las políticas de acceso condicional y la aplicación del cumplimiento se detienen en la estación de trabajo por diseño, no por accidente. Eso no es un vacío en la hoja de ruta; es un límite que se trazó a propósito.
La razón por la que esto rara vez causa problemas en la práctica es que los entornos híbridos ya tienen la gestión de servidores cubierta en otros lugares. SCCM todavía maneja el parcheo de Windows Server local y las instalaciones desde cero. Azure Arc extiende la aplicación de políticas y cumplimiento a los servidores dondequiera que estén, ya sea localmente o en otra nube. VMware vSphere maneja la provisión y creación de imágenes mediante plantillas y clonación. Ansible (o AWX Tower) se encarga de la aplicación continua de configuraciones que antes gestionaba la Directiva de Grupo. Aquí no falta nada, simplemente está dividido entre un puñado de herramientas que la mayoría de los equipos de infraestructura ya utilizan.
Menos jerarquía, más soluciones alternativas.
La estructura de OU de Active Directory permite a los administradores reflejar cómo está organizada una empresa, por departamento, ubicación o nivel de dispositivo, anidando excepciones de forma limpia y delegando derechos de administrador en cada nivel. Los grupos de Entra ID también pueden anidarse, pero la propia guía de Microsoft desaconseja hacerlo: anidar un grupo grande dentro de un objetivo de Intune ya obliga a Intune a volver a sincronizar cada grupo y miembro debajo de él, convirtiendo una pequeña excepción en un problema de rendimiento en lugar de un modelo limpio de herencia.
Los filtros de asignación y las etiquetas de alcance capturan parte de lo que solía hacer la delegación basada en OU, delimitando la visibilidad y el enfoque sin un anidamiento completo. Ninguno recrea la verdadera herencia, pero el control al estilo delegación está más cerca de lo que parece a primera vista.
La agrupación dinámica todavía existe en Intune, solo que es más limitada de lo que los administradores de Directivas de Grupo están acostumbrados. Los grupos dinámicos de dispositivos de Entra ID pueden filtrar atributos como fabricante y modelo, y los filtros de asignación de Intune añaden propiedades del dispositivo como versión del sistema operativo y arquitectura de CPU además de eso. Lo que falta es la agrupación o filtrado dinámico basado en el software instalado, una consulta habitual en entornos de Directivas de Grupo que no tiene equivalente nativo en Intune hoy en día.
Cobertura que está más cerca, pero no completa.
La Directiva de Grupo admite aproximadamente 4,000 configuraciones ADMX. El Catálogo de Configuración de Intune ahora cubre más de 18,000 configuraciones en todas las plataformas, y solo las Plantillas Administrativas, la transferencia directa de GPO, representan aproximadamente 2,500 de ellas. Los números en bruto ya no son la historia real. Lo que queda es un conjunto de comportamientos específicos de GPO que aún no tienen un equivalente limpio en Intune: Preferencias de Directiva de Grupo, ciertas configuraciones heredadas basadas en scripts y configuraciones que dependen de capacidades que el modelo basado en CSP de Intune aún no expone. Esa brecha se llena con scripts y perfiles de configuración manuales, reconstruyendo a mano lo que antes era una casilla de verificación.
Las preferencias de la directiva de grupo no tienen hogar.
Las unidades asignadas, las conexiones de impresora y las docenas de pequeñas configuraciones de preferencias que GPP manejaba automáticamente ahora requieren scripting o herramientas de terceros para replicarse.
Aplicación de políticas lenta e impredecible.
Mientras que la Directiva de Grupo aplica cambios en segundos, Intune depende del Servicio de Notificaciones de Windows para transmitir la política a los dispositivos, y ese proceso es efectivamente una caja negra. Los administradores han documentado tiempos de sincronización que van desde instantáneos hasta 72 horas para la misma política, sin una forma confiable de forzarla cuando hay una fecha límite real.
La resolución de problemas está avanzando, pero aún no ha llegado.
La Directiva de Grupo tiene RSoP y gpupdate, herramientas diseñadas específicamente para responder "por qué no se está aplicando" en minutos. Intune ahora tiene equivalentes aproximados: Sincronizar fuerza un registro de políticas bajo demanda, y el estado de la política por configuración muestra qué políticas se aplicaron a un dispositivo y por qué. Copilot en Intune añade un analizador de códigos de error y una comparación lado a lado de dispositivos además de eso, y a partir de mediados de 2026 esto viene incluido en Microsoft 365 E5, sin necesidad de licencia separada.
Lo que aún falta es la madurez, no el concepto. Estas herramientas son más nuevas, y los administradores reportan resultados inconsistentes en todo lo que va más allá de lo básico. La ventaja de 20 años que tiene la Directiva de Grupo sobre "por qué esto no se aplica" no se ha cerrado completamente, pero la brecha es más estrecha de lo que parece.
No hay controles nativos de ancho de banda.
Los entornos de Directiva de Grupo que ejecutan SCCM pueden programar implementaciones con BranchCache o PeerCache para que un solo sitio no sobrecargue un enlace WAN lento descargando el mismo contenido una y otra vez. Intune descarga desde internet por dispositivo, sin almacenamiento en caché entre pares para distribuir esa carga en un sitio. Para ubicaciones con ancho de banda limitado, eso significa implementaciones más lentas y, en algunos casos, fallos totales sin solución nativa.
Controles de aplicaciones que requieren SIDs sin procesar y herramientas de terceros.
La lista blanca de aplicaciones de grano fino, del tipo que los entornos de Directiva de Grupo manejan con AppLocker, es un desafío mayor en Intune. Referenciar los principales de seguridad a menudo significa especificar SIDs en bruto en lugar de nombres amigables, y el parcheo de terceros para cualquier cosa fuera de las actualizaciones de Windows requiere una herramienta separada por completo.
Intune está bien si eres cloud-first
Nada de esto significa que Intune sea un mal producto. Es una opción realmente sólida para entornos sencillos y orientados a la nube. La infraestructura de Microsoft para entregar actualizaciones mensuales del sistema operativo es excelente. El problema es más específico y limitado: como un reemplazo completo y directo de todo lo que hacía la Directiva de Grupo, Intune aún no está ahí, y pretender lo contrario solo traslada el problema de una diapositiva del plan a la cola del servicio de asistencia.
Por eso muchas organizaciones describen su implementación de Intune como "híbrida por un par de años más" en lugar de "terminada." No es un problema de personas. Es una brecha de herramientas que Netwrix PolicyPak fue diseñado para cerrar.
Cómo PolicyPak amplía lo que Group Policy ya hace bien
PolicyPak no pide a los equipos que eliminen la Directiva de Grupo y comiencen de nuevo. Se sitúa sobre la infraestructura ya existente y extiende la misma lógica de políticas a cada punto final, ya sea unido al dominio, remoto o ya inscrito en Intune.
- Profundidad completa de ADMX, no un subconjunto: El Administrador de Plantillas de Administración está respaldado por ADMX, por lo que los miles de configuraciones granulares que admite la Directiva de Grupo permanecen disponibles en lugar de ser reconstruidas a mano como scripts.
- Preferencias de Directiva de Grupo, aún automatizadas: El Administrador de GPP sigue gestionando unidades asignadas, impresoras y otras configuraciones de preferencia que mantenían silenciosamente los escritorios consistentes, sin necesidad de scripting.
- Jerarquía real y consolidación: Las GPO extensas se consolidan para reducir la hinchazón y mejorar el rendimiento, manteniendo el modelo de segmentación basado en OU que los administradores ya entienden.
- Informes de cumplimiento que demuestran la aplicación: El Informe de Cumplimiento de Políticas de Grupo ofrece a los equipos una forma de mostrar lo que se aplica en todo el entorno, no solo lo que está configurado, lo cual es tan importante para una auditoría como para una sesión de resolución de problemas un martes por la tarde.
- Cobertura que sigue el endpoint, no el dominio: Para dispositivos que nunca tocan un controlador de dominio, PolicyPak Cloud y su GPO Export Manager llevan las mismas políticas a los endpoints gestionados a través de Intune u otras plataformas MDM y UEM. Un portátil remoto inscrito en Intune recibe las mismas reglas de menor privilegio y configuración de escritorio que una máquina ubicada en una oficina unida al dominio.
- Controles de seguridad diseñados para el endpoint: Los derechos de administrador local se eliminan, mientras que los usuarios estándar aún obtienen rutas de elevación seguras y específicas. La lista blanca basada en el propietario del archivo bloquea aplicaciones y scripts no confiables con una sola política, y la protección contra secuestro de DLL aborda una clase de vulnerabilidad común en software de escritorio más antiguo. Los controles de aplicaciones, navegador, Java y dispositivos extraíbles completan la cobertura, todo gestionado desde una consola.
- Despliegue y parcheo simplificados: El despliegue de software, el parcheo automático y la eliminación se ejecutan en Windows, WinGet y fuentes web, llenando el vacío de parcheo de terceros que Intune deja solo para las actualizaciones de Windows.
- Privilegios mínimos que no son solo para Windows: El Administrador de Privilegios Mínimos extiende el control de aprobación de administrador y permisos de carpeta a Mac, no solo a Windows, para que los entornos de endpoints híbridos obtengan la gestión de privilegios mínimos desde una consola en lugar de una herramienta de Windows más un proceso separado para Mac.
Lo que PolicyPak no intenta ser
Para ser directo sobre el límite: PolicyPak no realiza imágenes de metal desnudo ni secuenciación de tareas, y no es un reemplazo para la herramienta que actualmente maneja OSD. Lo que hace es asegurarse de que, una vez que un dispositivo existe, ya sea que haya sido imagenado, Autopilotado o inscrito a través de Intune, esté configurado, bloqueado y reportable usando el mismo motor de políticas y el mismo nivel de profundidad en el que los equipos ya confían.
Los equipos no tienen que elegir entre la madurez de la Directiva de Grupo y el alcance de Intune. PolicyPak mantiene la jerarquía, la granularidad y la profundidad de informes que llevó 20 años construir, y lo extiende a cada punto final que Intune ahora administra. Vea cómo encaja en su entorno actual.
Prueba gratis. Descarga instantánea.
Netwrix PolicyPak: Software de gestión de endpoints.
Aprende másPreguntas frecuentes
Compartir en
Aprende más
Acerca del autor
Dan Piazza
Gerente de Gestión de Producto
Dan Piazza es Gerente de Gestión de Producto en Netwrix, responsable de múltiples productos Endpoint, DSPM y Directory. Ha trabajado en roles técnicos desde 2013, con una pasión por la ciberseguridad, la protección de datos, la automatización y el código. Antes de su puesto actual, trabajó como Gerente de Producto e Ingeniero de Sistemas para una empresa de software de almacenamiento de datos, gestionando e implementando soluciones B2B tanto de software como de hardware.
Aprende más sobre este tema
Crear usuarios de AD en masa y enviar sus credenciales por correo electrónico usando PowerShell
Cómo crear, cambiar y probar contraseñas usando PowerShell
Cómo agregar y eliminar grupos de AD y objetos en grupos con PowerShell
Atributos de Active Directory: Último inicio de sesión
Confianzas en Active Directory