Cómo conectar Intune con Apple Business Manager y desplegar iPhones con ADE
Con ADE el iPhone se inscribe en Intune solo al encenderlo, sin pasar por el Portal de empresa y en modo supervisado. El trabajo previo: cuenta de ABM, autoridad MDM y certificado push de Apple.

El despliegue de iPhones e iPads corporativos en Intune tiene una vía sin intervención manual: Automated Device Enrollment (ADE). El terminal se inscribe solo durante la configuración inicial, la primera vez que se enciende, y queda supervisado. Nadie lo prepara a mano y el usuario no puede quitarse el perfil de gestión. La parte incómoda está antes: la puesta en marcha hay que hacerla en orden.
La alternativa manual —repartir el teléfono y que cada persona lo inscriba desde el Portal de empresa— arrastra tres problemas: el trabajo de preparación crece en línea recta con el número de equipos, el empleado puede eliminar el perfil, y el dispositivo no queda supervisado, así que el catálogo de controles se queda a medias. ADE resuelve los tres a la vez.
El orden de los pasos
El flujo se reparte entre Apple Business Manager e Intune, y equivocarse en la secuencia obliga a rehacer trabajo. Primero la cuenta de ABM y los datos de compra; después, en Intune, la autoridad MDM, el certificado push de Apple —que aquí aparece como Apple MDM push certificate (APNs)— y las licencias. Con eso se crea el token del programa de inscripción, el intercambio de clave pública entre ambos servicios. Luego se asignan los dispositivos al servidor MDM en ABM, se crea el perfil de inscripción, se asigna a los equipos, se genera un grupo dinámico y se comprueba que el iPhone se inscribe solo.
El primer atasco suele ser la cuenta. Si no existe, se pide en business.apple.com, hace falta un número D-U-N-S y Apple revisa la solicitud: puede tardar de unos días a varias semanas. Los dispositivos entran en ABM por dos vías. La recomendada es el distribuidor, que los añade automáticamente en la compra; para eso hay que registrar su número de cliente en Ajustes → Información de inscripción → Configuración de gestión de dispositivos. Si no está, lo comprado nunca llega. La otra es Apple Configurator sobre un Mac para equipos que ya se tienen, y ahí aparece un periodo provisional de 30 días en el que el usuario puede liberar el dispositivo de la gestión. Esa ventana no existe en la ruta del distribuidor.
La autoridad MDM y el certificado
La autoridad MDM declara qué servicio gestiona los equipos del tenant, y hasta que un administrador la fija nadie puede inscribir nada. Se consulta en el centro de administración de Intune, en Administración de inquilinos → Estado del inquilino → Detalles. En inquilinos recientes ya viene como Microsoft Intune. También hace falta una licencia de Intune asignada.
El certificado push es requisito duro: sin él Intune no puede enviar instrucciones a los dispositivos de Apple, y no hay ADE ni inscripción normal. El trámite va del portal de Intune al de Apple y vuelta: se acepta el consentimiento para que Microsoft envíe datos a Apple, se descarga el CSR, se sube al portal de certificados push de Apple, se crea y se guarda el archivo .pem. El detalle que se cobra caro: el certificado queda ligado al Apple ID con el que se creó y para renovarlo hace falta ese mismo Apple ID. Si lo crea alguien con su cuenta personal, el día que cambie de puesto se pierde la renovación. Microsoft recomienda una cuenta corporativa.
Con el token y el certificado en su sitio, el resto es perfil y asignación, y el parque de Apple sale de la caja configurado y supervisado. Lo frágil no es la tecnología, son los trámites de Apple y la titularidad de un certificado que se renueva cada año.


