Microsoft Intune
¿A quién va dirigido?
- A los administradores de Microsoft Entra e Intune que despliegan Leexi en teléfonos personales o no gestionados.
Permisos y licencias
- Add-on Governance activo en su suscripción de Leexi.
- Rol de Administrador global (o Administrador de roles con privilegios) en Microsoft Entra, y derechos de administración de Intune.
- Una licencia de Microsoft Intune para cada usuario afectado.
- Derechos de modificación de los ajustes de la empresa en Leexi.
Guía de uso
Autorizar la aplicación Leexi en su tenant
Leexi es una aplicación de Microsoft Entra multi-tenant: antes de que un usuario pueda iniciar sesión con su cuenta de Microsoft y estar protegido por Intune, un administrador debe otorgar el consentimiento en nombre de toda su organización.
Abra el siguiente enlace en su navegador, inicie sesión con una cuenta de Administrador global de su tenant y acepte:
https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=e528cc57-f5e1-4501-a89e-d5b209af4f16&scope=https%3A%2F%2Fgraph.microsoft.com%2FUser.Read%20openid%20email%20https%3A%2F%2Fmsmamservice.api.application%2FDeviceManagementManagedApps.ReadWrite&redirect_uri=https%3A%2F%2Fapp.leexi.ai%2Fentra-admin-consent
La pantalla de consentimiento enumera exactamente lo que Leexi solicita: leer el perfil básico y la dirección de correo del usuario que inicia sesión (User.Read, openid, email) e inscribir la aplicación en la gestión de aplicaciones móviles de Intune (DeviceManagementManagedApps.ReadWrite). Leexi no obtiene ningún otro acceso a su directorio.
Tras aceptar, se le redirige a una página de confirmación de Leexi que muestra el identificador de su tenant con un botón para copiarlo — consérvelo, servirá en el paso siguiente.
También puede otorgar este consentimiento desde el portal: en entra.microsoft.com, abra Aplicaciones > Aplicaciones empresariales, seleccione Leexi, después Seguridad > Permisos y haga clic en Conceder consentimiento del administrador para [su organización]. La aplicación solo aparece en esa lista después de un primer intento de inicio de sesión de uno de sus usuarios.
Encontrar el ID de su tenant
Si no anotó el identificador devuelto en el paso anterior, abra entra.microsoft.com: la Información general de su organización muestra el Id. de inquilino, un valor con la forma 00000000-0000-0000-0000-000000000000.
Crear la política de protección de aplicaciones iOS
En el centro de administración de Intune, abra Aplicaciones > Directivas de protección de aplicaciones, haga clic en Crear directiva y elija iOS/iPadOS.
Dé un nombre a la política (por ejemplo Leexi mobile - iOS). En el paso Aplicaciones, establezca Directiva de destino para en Aplicaciones seleccionadas, después haga clic en Seleccionar aplicaciones personalizadas e introduzca el identificador de paquete ai.leexi.mobile.
Como la aplicación Leexi aún no figura en el catálogo de aplicaciones protegidas de Intune, es esta selección por identificador la que la designa.
Intune no acepta una aplicación personalizada en una política dirigida a Todas las aplicaciones, Aplicaciones de Microsoft o Aplicaciones principales de Microsoft: cree una política dedicada a Leexi en lugar de añadirla a una política existente.
Crear la política de protección de aplicaciones Android
Repita la operación eligiendo Android, con un nombre distinto (por ejemplo Leexi mobile - Android). En el paso Aplicaciones, establezca Directiva de destino para en Aplicaciones seleccionadas e introduzca el nombre de paquete ai.leexi.mobile en Seleccionar aplicaciones personalizadas.
Elegir las reglas de protección
Las dos políticas aceptan los mismos ajustes; estos son los que Leexi aplica:
- Protección de datos:
Guardar copias de los datos de la organizaciónen Bloquear retira la descarga de grabaciones al teléfono;Restringir cortar, copiar y pegarlimita el portapapeles;Captura de pantallaen Bloquear (Android) prohíbe las capturas. - Requisitos de acceso:
PIN para el accesoen Requerir pide un código al abrir la aplicación. - Inicio condicional: deje los valores predeterminados, son adecuados.
No haga obligatorio el Explorador administrado para abrir los enlaces: Leexi aún no admite esa regla.
Asignar las políticas
En el paso Asignaciones, añada el grupo de Microsoft Entra de los usuarios a proteger y cree la política. Cada miembro debe disponer de una licencia de Intune; la aplicación no se inscribe para un usuario sin licencia o fuera de los grupos asignados. El tipo de dispositivo ya no se elige en el paso Aplicaciones, sino aquí, mediante un filtro: sin filtro, la política cubre todos los dispositivos, incluidos los teléfonos personales no inscritos; si añade uno, mantenga incluidos los dispositivos no administrados.
Preparar los teléfonos
Los usuarios instalan la aplicación Leexi en versión 1.14.0 o posterior junto con Microsoft Authenticator en iPhone o Portal de empresa en Android: Intune se apoya en estas aplicaciones para inscribir Leexi en la protección.
Introducir el tenant y activar el inicio de sesión con Intune en Leexi
En Leexi, abra Ajustes > Gobernanza > SSO / SCIM, sección Configuración MAM. Introduzca el ID del tenant de Entra anotado más arriba. Cuando todos sus usuarios móviles tengan la versión 1.14.0 o posterior, active Inicio de sesión con Microsoft Intune obligatorio para la aplicación móvil y confirme.
En el móvil, el inicio de sesión en Leexi pasa ahora exclusivamente por Microsoft: al introducir su dirección de correo, el usuario es enviado a Microsoft y, a continuación, la aplicación pide el código PIN previsto por su política. La web, la aplicación de escritorio y Teams no cambian.
Para profundizar
Comprobar la inscripción
En el centro de administración de Intune, Aplicaciones > Supervisar > Estado de protección de aplicaciones enumera los usuarios y dispositivos en los que Leexi está protegida, con la política aplicada y la fecha de la última sincronización.
Borrar a distancia
Aplicaciones > Borrado selectivo de aplicaciones elimina la sesión de Leexi y todas las grabaciones presentes en el teléfono, incluidas las que aún no se han enviado. El borrado se ejecuta en la siguiente apertura de la aplicación, aunque se hubiera cerrado entre tanto.
Puntos de atención
- Active el inicio de sesión con Intune en Leexi solo cuando todos sus usuarios móviles tengan la aplicación en versión 1.14.0 o posterior: las versiones anteriores ya no pueden iniciar sesión.
- Un
ID del tenant de Entraerróneo bloquea todos los inicios de sesión móviles: Leexi rechaza cualquier cuenta de Microsoft procedente de otro tenant. - Sin consentimiento del administrador, el primer inicio de sesión falla con un mensaje de Microsoft que pide la aprobación de un administrador.
- Sin Authenticator o Portal de empresa en el teléfono, el inicio de sesión de Microsoft se completa pero la inscripción en Intune no se produce.
- Sus otras políticas de protección de aplicaciones (Todas las aplicaciones, Aplicaciones de Microsoft…) nunca se dirigen a Leexi, que es una aplicación personalizada: coexisten con la política de Leexi en los mismos dispositivos. Si dos políticas se dirigen a Leexi para el mismo usuario, Intune aplica el valor más restrictivo de cada ajuste en conflicto.
- Una política de acceso condicional de Microsoft Entra que exige un dispositivo conforme o unido a Microsoft Entra híbrido bloquea el inicio de sesión desde un teléfono personal no inscrito, incluso con la política de Leexi implementada: Intune MAM no inscribe el dispositivo en MDM, por lo que nunca pasa a ser conforme.
- La aplicación móvil de Leexi requiere iOS 17 o una versión posterior.
- Activar el ajuste cierra de inmediato las sesiones móviles ya abiertas: cada usuario vuelve a la pantalla de inicio de sesión, se conecta de nuevo con su cuenta Microsoft y queda inscrito en Intune. Las sesiones web y de la aplicación de escritorio no se ven afectadas. Avise a sus usuarios antes de activarlo.
- Cerrar sesión en la aplicación móvil también elimina las grabaciones que aún no se habían enviado a Leexi, igual que un borrado selectivo: pida a sus usuarios que envíen sus grabaciones antes de cerrar sesión.
- Intune cifra las grabaciones y las fotos almacenadas en el teléfono, tanto en Android como en iPhone. En iPhone, los metadatos de las grabaciones (nombre, fecha, estado de envío) no se cifran y se basan en el cifrado del dispositivo, impuesto por el PIN de la política.