Intune Health Status: vigilar certificados, tokens y conectores de Apple con Logic Apps
- El problema
- Siete certificados, tokens y conectores externos, cada uno caducando por su cuenta, y ninguno levanta una incidencia en Intune.
- Qué construí
- Dos recurrencias de Logic Apps que comprueban los siete contra Graph y avisan con 30 días, con los valores y el enlace a consola.
- Qué salió de ahí
- Las renovaciones pasaron de reactivas a planificadas; la inscripción dejó de romperse sin avisar.
Desde la consola, Intune parece que se basta solo. Pero la inscripción de dispositivos descansa sobre un conjunto de dependencias externas que viven fuera de él: un certificado emitido por Apple, tokens de Apple Business Manager, una vinculación con Managed Google Play, dos conectores instalados en servidores on-premises y un partner de defensa frente a amenazas.
Todos caducan o se rompen por su cuenta. Intune enseña su estado en la consola, y creo que alguno avisa por correo cerca de la caducidad; pero un control que depende de que alguien abra la hoja correcta, o de que un correo aterrice ese mes en la persona adecuada, es un control que falla en silencio. Quería que la comprobación se ejecutara sola, y con un responsable detrás.
Certificado APNs: 365 días; si se pasa la ventana, todos los iOS se reinscriben a mano.
Tokens de Apple Business Manager: DEP y VPP; si dejan de sincronizar, los equipos nuevos no aparecen.
Managed Google Play: una vinculación que caduca sin avisar.
Dos conectores on-premises: Autopilot y certificados; nadie recuerda en qué servidor.
Mobile Threat Defense: un estado de partner sin alarma propia.
Qué te estás jugando en cada uno
Las consecuencias no son iguales, y hay una bastante peor que las demás.
El certificado MDM push de Apple (APNs) es el que da miedo. Tiene una validez de 365 días y, una vez caducado, existe un periodo de gracia de 30 días en el que todavía se puede renovar. Si renuevas dentro de esa ventana, y con el mismo Apple ID con el que se creó, no se pierde nada.
Si se te pasa, la cosa cambia por completo. Pasado el periodo de gracia el certificado ya no se puede renovar: solo se puede crear uno nuevo. Y Microsoft lo dice sin rodeos: un certificado sustituido, a diferencia de uno renovado, obliga a reinscribir todos los dispositivos iOS e iPadOS. No a resincronizarlos: a reinscribirlos, a mano, uno por uno y con el usuario delante. En un parque de cualquier tamaño, eso son semanas de trabajo y mucho crédito quemado.
El propio Apple ID tiende la misma trampa. La renovación exige la cuenta que creó el certificado, así que si esa persona ya no está en la organización, «renovar» deja de ser una opción incluso dentro del periodo de gracia. El desenlace es idéntico: sustituir y reinscribirlo todo.
Los demás fallan de forma menos espectacular, pero igual de silenciosa. Un token DEP que ha dejado de sincronizar significa que los equipos pedidos al distribuidor no aparecen nunca en Intune, así que llegan a la mesa de alguien y no se pueden configurar. Un conector de certificados que se ha salido del estado active significa que los perfiles de Wi-Fi y VPN dejan de emitir certificados, y los dispositivos se quedan sin red a medida que caducan los que ya tenían. Días después, y sin ninguna pista evidente que lleve de vuelta a la causa.
Sin monitorización, la primera señal de cualquiera de estos es un ticket de soporte, y para entonces la ventana de remediación ya suele estar cerrada. Ese es el hueco que esto cierra.
Dos cadencias: 4 horas y 24 horas
El sistema son dos recurrencias en Logic Apps, cada una ejecutando la misma tubería de cinco pasos: disparador, OAuth de solo aplicación, GET contra Microsoft Graph, parseo de la respuesta a variables tipadas, evaluación de una condición y envío de correo solo si la condición se cumple. El silencio significa que todo está bien.
Van a velocidades distintas porque las dependencias no tienen la misma urgencia:
Cada 4 horas, los dos conectores cuyo fallo detiene el trabajo de inmediato: el conector de Autopilot, sin el cual los equipos nuevos no se pueden unir al dominio, y el conector de certificados, sin el cual no se emite ningún certificado.
Cada 24 horas, los que fallan con preaviso: el certificado APNs y el token DEP de Apple, ambos avisados 30 días antes de caducar; el token VPP de Apple y la vinculación con Managed Google Play, avisados cuando dejan de sincronizar; y el conector de Mobile Threat Defense, avisado por el estado del partner.
Esos treinta días no son un número al azar, y no son los mismos treinta días del periodo de gracia de Apple. Están elegidos para que el aviso llegue un mes antes de la caducidad, cuando renovar todavía es rutina, en lugar de fiarlo todo al periodo de gracia como red de seguridad. El periodo de gracia es lo que te queda cuando el proceso ya ha fallado.
Además, deja margen para lo que de verdad retrasa estas renovaciones: encontrar a quien tiene el Apple ID. La renovación exige la cuenta que creó el certificado, que muchas veces no es la persona que recibe el aviso y alguna vez es alguien que ya se fue. Una semana no da para averiguar eso y conseguir el acceso.
Las recurrencias no van más rápido a propósito. Graph aplica throttling, y un sistema de monitorización que se choca contra los límites acaba degradando el servicio que debería proteger.
Qué lleva dentro cada aviso
Lo que más tiempo costó no fueron las consultas. Fue conseguir que el correo le sirviera de algo a quien lo abre.
Un aviso que dice «el conector de certificados tiene un fallo» no te da nada con lo que actuar. Cada notificación lleva los valores que han fallado, sacados de la respuesta de Graph (fecha de caducidad, fecha de última sincronización, estado de sincronización, estado del partner), más un enlace directo a la hoja exacta de la consola de Intune, un enlace al procedimiento de renovación de Microsoft y, para los dos conectores que se ejecutan on-premises, en qué servidor están instalados.
Ese último detalle es el que más se agradeció. Esos conectores se instalan una vez, hace años, y nadie recuerda dónde. Poner el nombre del servidor en el aviso quitó veinte minutos de búsqueda del principio de cada incidencia.
Dos trampas que conviene diseñar de antemano
Si vas a montar algo así, hay dos modos de fallo fáciles de introducir y difíciles de detectar después.