Configurar las funciones de Microsoft Defender para punto de conexión en Android

Los administradores de seguridad pueden utilizar Microsoft Intune para configurar Acceso Condicional basado en riesgos, indicadores personalizados, protección web y de red, controles de privacidad, evaluación de vulnerabilidades, escaneo de archivos, controles de cierre de sesión y etiquetas de dispositivo para Microsoft Defender para punto de conexión en Android. Antes de configurar estas funciones, despliega e integra Defender para Endpoint en los dispositivos Android que gestiones.

Microsoft Intune es un producto separado que no viene incluido en todas las suscripciones de Defender for Endpoint. Necesitas una suscripción que incluya Intune, o puedes comprar Intune como suscripción independiente o complemento. Para obtener más información, consulte Licencias de Microsoft Intune.

Acceso condicional con Defender para punto de conexión en Android

Microsoft Defender para punto de conexión en Android funciona con Microsoft Intune y Microsoft Entra ID para hacer cumplir el cumplimiento de los dispositivos y las políticas de Acceso Condicional basadas en los niveles de riesgo del dispositivo. Defender for Endpoint es una solución de defensa móvil contra amenazas (MTD) que puedes desplegar a través de Intune.

Para obtener más información sobre cómo configurar Defender para punto de conexión en Android y acceso condicional, consulte Defender para punto de conexión y Intune.

Configuración de indicadores personalizados

Defender para Endpoint en Android soporta indicadores personalizados con algunas limitaciones específicas de la plataforma.

Nota:

Defender para punto de conexión en Android admite la creación de indicadores personalizados solo para direcciones URL y dominios. Los indicadores personalizados basados en IP no se admiten en Android.

La dirección 245.245.0.1 IP es una IP interna de Defender. No lo incluyas en indicadores personalizados porque hacerlo puede causar problemas de funcionalidad.

Las alertas para indicadores personalizados actualmente no son compatibles con Defender for Endpoint en Android.

Para información sobre cómo configurar indicadores personalizados, véase Resumen de indicadores.

Configuración de la protección web

Nota:

Defender for Endpoint en Android utiliza una red privada virtual (VPN) de bucle local para proporcionar protección web. La VPN no dirige el tráfico fuera del dispositivo.

Para obtener más información, consulte Configuración de la protección web en dispositivos que ejecutan Android.

Los administradores de TI pueden configurar la protección web en el centro de administración de Microsoft Intune.

La protección web ayuda a proteger los dispositivos frente a amenazas web y a los usuarios de ataques de phishing. El filtrado de contenido web, que es una capacidad separada de protección web, actualmente no está compatible en plataformas móviles.

Crear una política de configuración de aplicación de dispositivos gestionados

La configuración de Defender de las siguientes secciones utiliza una directiva de configuración de aplicaciones de Android Enterprise para dispositivos administrados en Intune. Puedes añadir varias claves de configuración de Defender a una misma política cuando las claves se aplican al mismo tipo de perfil y asignaciones. Crea políticas separadas cuando necesites segmentar diferentes perfiles, usuarios o dispositivos.

Antes de crear la política, añade y aprueba Defender: Antivirus desde Google Play gestionado, y luego sincronízalo con Intune. Tras la sincronización, la aplicación aparece en Intune como Microsoft Defender: Antivirus. Para las instrucciones de despliegue, consulta Desplegar Microsoft Defender para punto de conexión en Android con Microsoft Intune.

Para el procedimiento completo para crear una política de configuración de aplicaciones gestionadas para dispositivos en Intune, consulte Crear una política de configuración de aplicación (se abre en una nueva pestaña en la documentación de Intune). Al crear la política, siempre empieza con estos ajustes:

  • Aspectos básicos: Configure los siguientes ajustes:
    • Plataforma: seleccione Android Enterprise.
    • Tipo de perfil: seleccione uno de los valores siguientes:
      • Todos los tipos de perfil: aplica la directiva a todos los tipos de inscripción admitidos. No puedes asociar un perfil de certificado de Intune con la política de configuración de la app.
      • Totalmente gestionado, dedicado y solo con perfil de trabajo en dispositivos propiedad de la empresa: Aplica la política a dispositivos propiedad de la empresa, de uso personal habilitado (COPE), y a dispositivos propiedad de la empresa y de uso exclusivamente profesional (COBO).
      • Solo perfil de trabajo de propiedad personal: Aplica la directiva a los perfiles de trabajo en dispositivos personales (BYOD).
    • Aplicación dirigida: Selecciona Seleccionar aplicación, selecciona Microsoft Defender: Antivirus y luego selecciona OK.
  • Pestaña Configuración: Seleccione Usar el diseñador de configuración en Formato de la configuración y, a continuación, seleccione Agregar.
    • En el desplegable que se abre, selecciona las claves de configuración especificadas en las secciones correspondientes de este artículo y luego selecciona OK.
    • Configura el valor de cada clave, luego completa las asignaciones y crea la política tal como se describe en el procedimiento de Intune.

Configuración de la protección de red

La protección de red detecta amenazas provenientes de redes Wi-Fi y certificados fraudulentos. Los administradores de seguridad pueden listar certificados de autoridad de certificación raíz (CA) y certificados autofirmados de confianza en el centro de administración de Microsoft Intune para establecer confianza con los endpoints. La protección de red guía a los usuarios para conectarse a redes seguras y les notifica cuando detecta una amenaza relacionada.

La protección de red incluye controles para configurar la función y añadir certificados de confianza en el centro de administración de Microsoft Intune. Los administradores de seguridad pueden habilitar controles de privacidad para configurar los datos enviados a Defender para Endpoint desde dispositivos Android.

La protección de red en Defender for Endpoint está activada por defecto. Utiliza el procedimiento de la directiva de configuración de la aplicación Dispositivos administrados y añade las siguientes claves de configuración:

  • Habilitar la protección de red en Microsoft Defender: Cuando añades esta clave, su valor de configuración por defecto es 0, lo que desactiva la protección de red. Para habilitar la protección de la red, cambia el valor a 1.

    Importante

    Las claves de configuración de protección de red restantes en esta sección solo entran en vigor cuando se añade a la política Habilitar la Protección de Red en Microsoft Defender y se establece en 1.

  • Lista de certificados de CA de confianza para la protección de red: Si tu organización utiliza autoridades de certificación raíz privadas (CA), establece una confianza explícita entre Intune, la solución de gestión de dispositivos móviles (MDM), y los dispositivos de usuario. Establecer confianza ayuda a evitar que Defender marque las CAs raíz como certificados fraudulentos.

    • Tipo de valor: Mantén el valor predeterminado String para introducir directamente las huellas digitales del certificado.

    • Valor de configuración: Añadir una lista separada por comas de huellas digitales de certificados del Secure Hash Algorithm 1 (SHA-1) en uno de los siguientes formatos:

      • 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31
      • 503006091d97d4f5ae39f7cbe7927d7d652d3431

      Por ejemplo: 50 30 06 09 1d 97 d4 f5 ae 39 f7 cb e7 92 7d 7d 65 2d 34 31, 503006091d97d4f5ae39f7cbe7927d7d652d3431. Cualquier otro carácter de separación en la huella digital del certificado (por ejemplo, :) es inválido.

  • Habilitar la privacidad de la protección de red: Activa o desactiva la privacidad en la protección de red.

    • Tipo de valor: Entero
    • Valores de configuración:
      • 1: Habilitar (por defecto)
      • 0: Desactivar
  • Permitir que los usuarios confíen en redes y certificados: Permite o impide que los usuarios confíen o eliminen la confianza de redes no seguras y certificados maliciosos en la aplicación.

    • Tipo de valor: Entero
    • Valores de configuración:
      • 1: Habilitar
      • 0: Desactivar (por defecto)
  • Remediación automática de alertas de protección de red: Activa o desactiva las alertas de remediación cuando los usuarios toman acciones de remediación. Por ejemplo, un usuario cambia a un punto de acceso Wi-Fi más seguro o elimina un certificado sospechoso detectado por Defender. Esta configuración solo se aplica a alertas y no afecta a los eventos de la línea temporal del dispositivo. No se aplica a la detección de redes Wi-Fi abiertas ni certificados autofirmados.

    • Tipo de valor: Entero
    • Valores de configuración:
      • 1: Habilitar (por defecto)
      • 0: Desactivar
  • Gestionar la detección de Protección de Red para Redes Abiertas: Habilita o desactiva la detección de red abierta.

    • Tipo de valor: Entero
    • Valores de configuración:
      • 2: Habilitar (por defecto)
      • 1: Modo de auditoría
      • 0: Desactivar
  • Gestionar la detección de protección de red para certificados: En modo de auditoría, los eventos se envían a los administradores del centro de operaciones de seguridad (SOC), pero los usuarios no reciben notificaciones cuando Defender detecta un certificado malicioso. Establezca el valor en 2 para habilitar la funcionalidad completa. Cuando el valor es 2, los usuarios reciben notificaciones y los eventos se envían a los administradores del SOC cuando Defender detecta un certificado malicioso.

    • Tipo de valor: Entero
    • Valores de configuración:
      • 2: Habilitar
      • 1: Modo de auditoría
      • 0: Desactivar (por defecto)

Nota:

  • Para una protección integral contra las amenazas de Wi‑Fi, los usuarios deben conceder el permiso de ubicación y seleccionar Permitir siempre durante la configuración inicial. Si los usuarios seleccionan Mientras usan la app o denegan el permiso, Defender para Endpoint protege contra certificados fraudulentos pero no puede detectar amenazas en redes Wi-Fi abiertas o sospechosas. Para más información, consulte Integración completa del dispositivo.

  • A partir de mayo de 2025, el portal Microsoft Defender ya no genera alertas cuando dispositivos móviles se conectan o desconectan de una red inalámbrica abierta, ni cuando los usuarios descargan, instalan o eliminan certificados autofirmados. En su lugar, estas actividades generan eventos que están disponibles en la línea temporal del dispositivo. La experiencia actualizada incluye los siguientes cambios:

    • Para que estos cambios entren en vigor, los usuarios deben actualizar a la versión de Defender for Endpoint en Android lanzada a mediados de mayo de 2025 o posterior. Por lo demás, la experiencia de alerta previa sigue vigente. Si un administrador activa la clave de remediación automática, las alertas antiguas se resuelven automáticamente una vez que los cambios entran en vigor.
    • Cuando un usuario se conecta o desconecta de una red inalámbrica abierta varias veces en el mismo periodo de 24 horas, solo se genera un evento de conexión y un evento de desconexión durante ese periodo y se envían a la línea temporal del dispositivo.
    • Habilitar a los usuarios para confiar en las redes: Tras la actualización, los eventos de conexión y desconexión para redes inalámbricas abiertas, incluidas las redes de confianza, se envían a la línea de tiempo del dispositivo.
    • Certificados en lista de usuarios permitidos: Tras la actualización, se envían eventos para descargar, instalar o eliminar certificados autofirmados, incluidos certificados de confianza del usuario, a la línea de tiempo del dispositivo.
    • La experiencia previa de alertas para estas actividades sigue aplicándose a los inquilinos del CCG.

Resumen de los controles de privacidad

Los controles de privacidad permiten a los administradores de seguridad limitar qué detalles de amenaza Defender para Endpoint envía desde dispositivos Android:

Requisito previo: Instalar la versión 5.0.6621.0 del Portal de empresa (junio de 2025) o posterior.

Configurar el informe de alertas de privacidad

Los administradores de seguridad pueden activar controles de privacidad para informes de phishing y malware enviados por Defender for Endpoint en Android. Cuando Defender detecta una amenaza correspondiente, estos controles impiden que se envíen detalles del dominio o de la app en la alerta.

Usa el procedimiento de la directiva de configuración de aplicaciones para dispositivos administrados y añade una o ambas de las siguientes claves de configuración:

  • Ocultar URLs en el informe:

    • Tipo de valor: Entero
    • Valores de configuración:
      • 1: Ocultar detalles de dominios y sitios web en informes de alertas de phishing.
      • 0: Incluir detalles del dominio y del sitio web en los informes de alertas de phishing (por defecto).
  • Ocultar detalles de la app en el informe:

    • Tipo de valor: Entero
    • Valores de configuración:
      • 1: Ocultar nombres de aplicaciones e información de paquetes en los informes de alertas de malware.
      • 0: Incluir nombres de aplicaciones e información de paquetes en los informes de alertas de malware (por defecto).

Controles de privacidad para el usuario final

Los controles de privacidad para el usuario final permiten elegir qué detalles de amenazas comparte Defender for Endpoint con su organización. La disponibilidad depende del perfil de Android Enterprise:

  • Perfil de trabajo: No hay controles de privacidad para usuarios finales. Los administradores de seguridad controlan la información compartida desde el perfil de trabajo.
  • Perfil personal: Los controles de privacidad para usuarios finales aparecen en Configuración>Privacidad en la app Defender. Para obtener información sobre las configuraciones compatibles de perfiles laborales y personales, consulte Escenarios compatibles de inscripción de Android.

Cuando un administrador de seguridad activa la configuración de privacidad correspondiente, los usuarios pueden configurar los siguientes controles:

Cambiar estos controles de privacidad no afecta a las comprobaciones de cumplimiento de los dispositivos ni al Acceso Condicional.

Configurar la evaluación de vulnerabilidades de aplicaciones para dispositivos de propiedad personal

A partir de Defender for Endpoint en Android versión 1.0.3425.0303 (octubre de 2021), Administración de vulnerabilidades de Microsoft Defender puede evaluar el sistema operativo (SO) y las aplicaciones instaladas en dispositivos móviles integrados.

Nota:

La evaluación de vulnerabilidades forma parte de Administración de vulnerabilidades de Microsoft Defender en Microsoft Defender para punto de conexión.

Las aplicaciones incluidas en la evaluación de vulnerabilidades dependen de cómo se gestiona el dispositivo de propiedad personal:

  • Dispositivos de propiedad personal de Android Enterprise con perfil de trabajo: Defender for Endpoint evalúa solo las aplicaciones instaladas en el perfil de trabajo. No puede acceder a las aplicaciones del perfil personal.
  • Modo administrador de dispositivos: La evaluación de vulnerabilidades de las aplicaciones no está activada por defecto. Los administradores de seguridad pueden habilitar la función a través de Microsoft Intune para recopilar la lista de aplicaciones instaladas en el dispositivo.

Para más información sobre los modos de gestión de Android Enterprise que soporta Defender for Endpoint, consulte Escenarios de inscripción Android soportados.

Por defecto, Defender para Endpoint envía la lista de aplicaciones del perfil de trabajo a Administración de vulnerabilidades de Microsoft Defender para su evaluación. Para evitar que este inventario de aplicaciones se envíe a los usuarios de destino, utiliza el procedimiento de la directiva de configuración de aplicaciones para dispositivos administrados con solo perfil de trabajo de propiedad personal como tipo de perfil. Añade la siguiente clave de configuración:

  • Habilitar la privacidad de TVM:
    • Tipo de valor: Entero
    • Valores de configuración:
      • 0: Enviar el inventario de aplicaciones del perfil de trabajo para evaluar vulnerabilidades (por defecto).
      • 1: No envíes el inventario de la aplicación del perfil de trabajo para la evaluación de vulnerabilidades.

Esta configuración de privacidad no afecta a las comprobaciones de cumplimiento del dispositivo ni al Acceso Condicional.

Configurar el examen de archivos que no son APK

Además de escanear paquetes de aplicaciones Android (archivos APK), Defender for Endpoint en Android puede escanear archivos no APK, como documentos, archivos comprimidos y scripts, que los usuarios descargan, reciben o almacenan en el dispositivo. Esta capacidad amplía la protección contra malware a más tipos de archivos.

El análisis de archivos que no son APK es compatible en dispositivos inscritos en los siguientes escenarios de administración:

  • Dispositivos de propiedad personal con un perfil de trabajo (BYOD)
  • Dispositivos corporativos con un perfil de trabajo (COPE)
  • Dispositivos corporativos y totalmente administrados (COBO)

Nota:

Defender for Endpoint respeta los límites entre perfiles de Android. En un dispositivo con un perfil de trabajo, Defender examina solo los archivos del perfil de trabajo. No puede acceder ni examinar archivos en el perfil personal del usuario.

Para habilitar el escaneo de archivos no APK, utilice el procedimiento de política de configuración de la app Dispositivos gestionados y añada la siguiente clave de configuración:

  • [Vista previa] Habilitar el escaneo de archivos no APK en Microsoft Defender:
    • Tipo de valor: Entero
    • Valores de configuración:
      • 1: Activar el escaneo de archivos sin APK.
      • 0: Desactiva el escaneo de archivos no APK (por defecto).

Para confirmar que se aplica la directiva, compruebe que EnableNonAPKFileScan está presente y establecido 1 en el dispositivo de destino.

Cuando Defender para punto de conexión detecta malware en un archivo no APK, el usuario recibe una notificación de que el dispositivo está en riesgo y aparece una alerta en el portal de Microsoft Defender. Los equipos de seguridad investigan y corrigen la amenaza mediante la misma experiencia de alertas de malware que se usa para otras detecciones de Defender for Endpoint.

Configuración de la privacidad para el informe de alertas de suplantación de identidad (phishing)

El control de privacidad para los informes de phishing puede deshabilitar la recopilación de nombres de dominio e información de sitios web en los informes de amenazas de phishing. Utiliza esta configuración para elegir si Defender for Endpoint recoge el nombre de dominio cuando detecta y bloquea un sitio web malicioso o de phishing.

Para activar la privacidad de los usuarios objetivo en el perfil de trabajo, utiliza el procedimiento de política de configuración de la app Dispositivos gestionados y añade la siguiente clave de configuración:

  • DefenderExcludeURLInReport:
    • Tipo de valor: Entero
    • Valores de configuración:
      • 1: Habilitar la privacidad.
      • 0: Desactivar la privacidad (por defecto).

Activar o desactivar este control de privacidad no afecta a la comprobación de cumplimiento del dispositivo ni al Acceso Condicional.

Configurar la privacidad para el informe de amenazas de malware

El control de privacidad para los informes de amenazas de malware puede deshabilitar la recopilación de detalles de la aplicación, incluyendo el nombre y la información del paquete, a partir de los informes de amenazas de malware. Utiliza esta configuración para elegir si Defender for Endpoint recoge el nombre de la app cuando detecta una aplicación maliciosa.

Para activar la privacidad de los usuarios objetivo en el perfil de trabajo, utiliza el procedimiento de política de configuración de la app Dispositivos gestionados y añade la siguiente clave de configuración:

  • DefenderExcludeAppInReport:
    • Tipo de valor: Entero
    • Valores de configuración:
      • 1: Habilitar la privacidad.
      • 0: Desactivar la privacidad (por defecto).

Utilizar este control de privacidad no afecta a la comprobación de cumplimiento del dispositivo ni al Acceso Condicional. Por ejemplo, los dispositivos con una aplicación maliciosa siempre tienen un nivel de riesgo de Medium.

Desactivar el cierre de sesión

Defender para Endpoint soporta despliegue sin el botón de cerrar sesión en la app. Ocultar el botón ayuda a evitar que los usuarios manipulen el dispositivo. Utiliza el procedimiento de política de configuración de la app Dispositivos gestionados y añade la siguiente clave de configuración:

  • Desactivar el cierre de sesión:
    • Tipo de valor: Entero
    • Valores de configuración:
      • 1: Ocultar el botón de salida. Este valor es el valor predeterminado para perfiles de trabajo de Android Enterprise de propiedad personal, dispositivos totalmente gestionados y dispositivos corporativos con perfil de trabajo.
      • 0: Mostrar el botón de salida.

Configuración del etiquetado de dispositivos

Defender for Endpoint en Android soporta etiquetado masivo de dispositivos móviles durante la incorporación. Los administradores de seguridad configuran las etiquetas de los dispositivos mediante las políticas de configuración de la app Intune y las despliegan en los dispositivos de los usuarios. Después de que los usuarios instalan y activan Defender, la aplicación cliente envía las etiquetas de los dispositivos al portal de Microsoft Defender. Las etiquetas aparecen junto con los dispositivos en el inventario de dispositivos.

Para configurar etiquetas de dispositivo, utilice el procedimiento de política de configuración de la app Dispositivos gestionados y añada la siguiente clave de configuración:

  • DefenderDeviceTag:
    • Tipo de valor: Cadena
    • Valor de configuración:
      • Para asignar una nueva etiqueta, introduce un valor para la etiqueta del dispositivo.
      • Para editar una etiqueta existente, cambia su valor.
      • Para eliminar una etiqueta existente, elimina la clave de configuración de la política.

Nota:

Los usuarios deben abrir la aplicación Defender antes de que las etiquetas puedan sincronizarse con Intune y pasar al portal de Microsoft Defender. Las etiquetas pueden tardar hasta 18 horas en aparecer en el portal.