Habilitación de Defender para la integración de puntos de conexión en Microsoft Defender para la nube

Microsoft Defender para la nube se integra nativamente con Microsoft Defender para Endpoint para ofrecer capacidades de Defender para Endpoint y de Administración de vulnerabilidades de Defender en Defender for Cloud.

  • Al habilitar el plan de Defender para servidores en Defender for Cloud, la integración de Defender para punto de conexión está habilitada de forma predeterminada.
  • La integración implementa automáticamente el agente de Defender para Endpoint en máquinas.

Este artículo explica cómo habilitar manualmente Defender para la integración de Endpoint si antes estaba desactivado o si tienes una suscripción heredada que requiere suscripción manual.

Prerequisites

Antes de habilitar Defender para la integración de puntos de conexión, revise estos requisitos.

Requisito Detalles
Compatibilidad con Windows Compruebe que las máquinas del Windows admiten los sistemas operativos.
Soporte técnico de Linux En el caso de los servidores Linux, debe tener instalado Python. Se recomienda Python 3 para todas las distribuciones, pero es obligatorio para RHEL 8.x y Ubuntu 20.04 o versiones posteriores.

Es posible que la implementación automática del sensor de Defender para punto de conexión en máquinas Linux no funcione según lo previsto si las máquinas ejecutan servicios que usan fanotify. Instale manualmente el sensor de Defender para punto de conexión en estas máquinas.
Máquinas Virtuales de Azure Compruebe que las máquinas virtuales pueden conectarse al servicio Defender para punto de conexión.

Si las máquinas no tienen acceso directo, la configuración del proxy o las reglas de firewall deben permitir el acceso a las direcciones URL de Defender para punto de conexión. Revise la configuración de proxy e Internet de Windows y la configuración estática del proxy en Linux.
Máquinas virtuales locales Se recomienda incorporar máquinas locales como máquinas virtuales habilitadas para Azure Arc.

Si incorpora directamente máquinas virtuales locales, las características de Defender para Servidores Plan 1 están disponibles, pero la mayor parte de la funcionalidad de Defender para Servidores Plan 2 no funciona.
Inquilino de Azure Si ha movido la suscripción entre clientes de Azure, se requieren algunos pasos preparatorios manuales. Para obtener información, póngase en contacto con el servicio de soporte técnico de Microsoft.
Windows Server 2016, 2012 R2 A diferencia de las versiones posteriores de Windows Server, que vienen con el sensor de Defender para punto de conexión preinstalado, Defender for Cloud instala el sensor en máquinas que ejecutan Windows Server 2016/2012 R2 mediante la solución unificada Defender para punto de conexión.

Habilitar Defender para la integración de Endpoint en una suscripción

La integración de Defender para punto de conexión está habilitada de forma predeterminada cuando se habilita un plan de Defender para servidores. Si desactiva la integración en una suscripción, puede volver a activarla manualmente.

Para habilitar la integración con Defender for Endpoint en una suscripción:

  1. Vaya a Defender for Cloud>Configuración del entorno.

  2. Seleccione la suscripción correspondiente.

  3. Vaya a Configuración y supervisión de>Endpoint Protection.

  4. Establezca el estado en Activado.

    Recorte de pantalla del conmutador de estado que activa Microsoft Defender para punto de conexión.

  5. Selecciona Continuar.

  6. Haga clic en Guardar.

  7. El sensor de Defender para punto de conexión se implementa en todas las máquinas Windows y Linux de la suscripción seleccionada.

    Este proceso de incorporación puede tardar hasta una hora. Defender for Cloud detecta las instalaciones anteriores de Defender para punto de conexión y las reconfigura para que se integren con Defender for Cloud.

Note

Para las máquinas virtuales de Azure creadas a partir de imágenes generalizadas del sistema operativo, Microsoft Defender para punto de conexión (MDE) no se aprovisionará automáticamente mediante la configuración de protección de puntos de conexión. Puede habilitar manualmente el agente de MDE y la extensión mediante CLI de Azure, API REST o Azure Policy.

Comprobación de la instalación en máquinas Linux

Para comprobar Defender para la instalación del sensor de punto de conexión en una máquina Linux:

  1. Ejecute el siguiente comando de shell en cada máquina: mdatp health. Si Microsoft Defender para punto de conexión está instalado, verá su estado de mantenimiento:

    healthy : true

    licensed: true

  2. Además, en Azure Portal, puede comprobar que las máquinas Linux tienen una nueva extensión de Azure denominada MDE.Linux.

Note

En las nuevas suscripciones, la integración de Defender para punto de conexión se habilita automáticamente y cubre las máquinas que ejecutan un sistema operativo Windows Server o Linux compatibles. Las secciones Enable Defender for Endpoint unified solution en Windows Server 2016/2012 R2 y Enable en máquinas Linux cubren los procedimientos de opt-in único que podrían ser necesarios para suscripciones heredadas.

Habilitar la solución unificada de Defender para punto de conexión en el Windows Server 2016/2012 R2

Si Defender para servidores está habilitado y la integración de Defender para punto de conexión está activada en una suscripción que existía antes de la primavera de 2022, es posible que tenga que habilitar manualmente la integración de la solución unificada para las máquinas que ejecutan Windows Server 2016 o Windows Server 2012 R2 en la suscripción.

  1. Vaya a Defender for Cloud>Configuración del entorno.

  2. Seleccione la suscripción correspondiente.

  3. En la columna Cobertura de supervisión del plan de Defender para servidores, seleccione Configuración.

    El estado del componente Protecciones de punto de conexión es Parcial, lo que significa que no todas las partes del componente están habilitadas.

  4. Seleccione Corregir para ver los componentes que no están habilitados.

    Captura de pantalla del botón Corregir que habilita la compatibilidad con Microsoft Defender para punto de conexión.

  5. Vaya a Componentes> que faltansolución unificada.

  6. Seleccione Habilitar.

    Captura de pantalla de habilitar el uso de la solución unificada de Defender para Endpoint para máquinas Windows Server 2012 R2 y 2016.

    El agente de Defender para punto de conexión se instala automáticamente en máquinas Windows Server 2012 R2 y 2016 conectadas a Microsoft Defender para la nube.

  7. Haga clic en Guardar.

  8. En Configuración y supervisión, seleccione Continuar.

    Defender for Cloud incorpora máquinas existentes y nuevas a Defender para punto de conexión.

    En caso de que esté configurando Defender para Endpoint en la primera suscripción de su tenant, la incorporación puede tardar hasta 12 horas. En el caso de las nuevas máquinas y suscripciones creadas después de habilitar la integración por primera vez, la incorporación tarda hasta una hora.

Note

Habilitar la integración de Defender para punto de conexión en máquinas Windows Server 2012 R2 y Windows Server 2016 es una acción única. Si deshabilita el Defender para el plan servidores y vuelve a habilitarlo, la integración permanece habilitada.

Habilitar en máquinas Linux (plan/integración habilitada)

Si Defender para servidores ya está habilitado y la integración de Defender para punto de conexión está activada en una suscripción que existía antes del verano de 2021, es posible que tenga que habilitar manualmente la integración para máquinas Linux.

  1. Vaya a Defender for Cloud>Configuración del entorno.

  2. Seleccione la suscripción correspondiente.

  3. En la columna Cobertura de supervisión del plan de Defender para servidores, seleccione Configuración.

    El estado del componente Protecciones de punto de conexión es Parcial, lo que significa que no todas las partes del componente están habilitadas.

  4. Seleccione Corregir para ver los componentes que no están habilitados.

    Recorte de pantalla del botón Corregir que habilita la compatibilidad con Microsoft Defender para punto de conexión.

  5. En Componentes que faltan en máquinas Linux >, seleccione Habilitar.

    Captura de pantalla de la habilitación de la integración entre Defender for Cloud y la solución EDR de Microsoft, Microsoft Defender para punto de conexión para Linux.

  6. Haga clic en Guardar.

  7. En Configuración y supervisión, seleccione Continuar.

    • Defender for Cloud incorpora máquinas Linux a Defender para punto de conexión.
    • Defender for Cloud detecta las instalaciones anteriores de Defender for Endpoint en máquinas Linux y las reconfigura para integrarse con Defender for Cloud.
    • En caso de que esté configurando Defender para Endpoint en la primera suscripción de su tenant, la incorporación puede tardar hasta 12 horas. En el caso de las nuevas máquinas creadas una vez habilitada la integración, la incorporación tarda hasta una hora.
  8. Para comprobar el sensor de instalación de Defender para punto de conexión en una máquina de Linux, ejecute el siguiente comando de shell en cada máquina.

    mdatp health

    Si Microsoft Defender para punto de conexión está instalado, verá su estado de mantenimiento:

    healthy : true

    licensed: true

  9. En Azure Portal, puede comprobar que las máquinas Linux tienen una nueva extensión de Azure denominada MDE.Linux.

Note

Habilitar la integración de Defender para punto de conexión en equipos Linux es una acción única. Si deshabilita el Defender para el plan servidores y vuelve a habilitarlo, la integración permanece habilitada.

Habilitación de la integración con PowerShell en varias suscripciones

Para habilitar la integración de Defender for Servers para máquinas Linux o Windows Server 2012 R2 y 2016 con la solución unificada Microsoft Defender para punto de conexión (MDE) en múltiples suscripciones, puedes usar uno de los scripts PowerShell en Defender for Cloud Repositorio de GitHub.

Administración de las actualizaciones automáticas para Linux

En Windows, las actualizaciones de la versión de Defender para punto de conexión se proporcionan a través de actualizaciones continuas de la base de conocimiento. En Linux, debe actualizar el paquete de Defender para punto de conexión.

  • Cuando usa Defender para servidores con la extensión MDE.Linux, las actualizaciones automáticas de Microsoft Defender para punto de conexión están habilitadas de forma predeterminada.

  • Si quiere administrar manualmente las actualizaciones de la versión, puede deshabilitar las actualizaciones automáticas en las máquinas. Para ello, agregue la siguiente etiqueta para las máquinas incorporadas con la extensión MDE.Linux.

    • Nombre de etiqueta:ExcludeMdeAutoUpdate
    • Valor de etiqueta: true

Esta configuración es compatible con máquinas virtuales de Azure y máquinas de Azure Arc, donde la extensión inicia la MDE.Linux actualización automática.

Habilitación de la integración a escala

Puede habilitar la integración del Defender para punto de conexión a gran escala a través de la API REST (versión 2022-05-01) proporcionada. Para obtener más información, consulte la documentación de la API.

El siguiente ejemplo muestra el cuerpo de la solicitud PUT que permite la integración de Defender para Endpoint. Esta Microsoft.Security/settings configuración de recursos pone WDATP la configuración en activada, lo que activa la integración de Defender para Endpoint de forma programática para la suscripción especificada.

Identificador URI: https://management.azure.com/subscriptions/<subscriptionId>/providers/Microsoft.Security/settings/WDATP?api-version=2022-05-01

{
    "name": "WDATP",
    "type": "Microsoft.Security/settings",
    "kind": "DataExportSettings",
    "properties": {
        "enabled": true
    }
}

Note

La solución unificada de Defender para punto de conexión y Defender para punto de conexión para Linux se incluyen automáticamente en las nuevas suscripciones al habilitar la integración de Defender para punto de conexión mediante microsoft.security/settings/WDATP.

La configuración WDATP_UNIFIED_SOLUTION y WDATP_EXCLUDE_LINUX_PUBLIC_PREVIEW son relevantes para las suscripciones heredadas. Esta configuración se aplica a las suscripciones que ya tienen habilitada la integración de Defender para punto de conexión cuando estas características se introdujeron en agosto de 2021 y Spring 2022.

Seguimiento del estado de la implementación de Microsoft Defender para punto de conexión

Puede usar el libro de estado de implementación de Defender para punto de conexión para realizar un seguimiento del estado de implementación de Defender para punto de conexión en las máquinas virtuales de Azure y las máquinas virtuales habilitadas para Azure Arc. El libro interactivo proporciona información general sobre los equipos del entorno que muestran el estado de implementación de la extensión de Microsoft Defender para punto de conexión.

Acceso al portal de Microsoft Defender

Para acceder al portal de Microsoft Defender desde Defender for Cloud, siga estos pasos:

  1. Asegúrese de tener los permisos adecuados para acceder al portal.

  2. Compruebe si tiene un proxy o firewall que esté bloqueando el tráfico anónimo.

  3. Abra el portal de Microsoft Defender. Obtenga información sobre incidentes y alertas en el portal de Microsoft Defender.

Ejecutar una prueba de detección

Para realizar una prueba de detección, siga Prueba de detección de EDR para verificar la incorporación del dispositivo y los servicios de notificación.

Eliminación de Defender para punto de conexión de una máquina

Para quitar la solución Defender para punto de conexión de las máquinas:

  1. Para desactivar la integración, en Defender for Cloud >Configuración del entorno, seleccione la suscripción con las máquinas correspondientes.
  2. En la página Planes de Defender, seleccione Configuración y Supervisión.
  3. En el estado del componente de protección de puntos de conexión, seleccione Desactivado para desactivar la integración con Microsoft Defender para punto de conexión para la suscripción.
  4. Seleccione Continuar y Guardar para guardar la configuración.
  5. Quite la MDE.Windows o MDE.Linux extensión de la máquina.
  6. Desactive el dispositivo desde el servicio Microsoft Defender para punto de conexión.

Eliminación de etiquetas de integración de Defender para punto de conexión

Cuando se incorpora un dispositivo Windows a través de Defender for Cloud, Defender for Endpoint crea valores del Registro relacionados con Defender for Cloud. Estas etiquetas del registro del sistema permanecen en el dispositivo después de la desactivación del dispositivo y no afectan a la funcionalidad.

Para quitar estas etiquetas por completo, siga estos pasos. En Linux, el sistema almacena esta información internamente y no la muestra en el registro.

  1. Seleccione Inicio, escriba regedit y presione Entrar para abrir el Editor del Registro.

  2. En el panel izquierdo, vaya a:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\DeviceTags

  3. Elimine estos nombres de valor si existen:

    • AzureResourceId
    • SecurityWorkspaceId
    • SecurityAgentId

Importante

La edición incorrecta del registro podría provocar problemas en el dispositivo.