Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Nota:
La herramienta de implementación de Defender se puede usar para implementar la seguridad del punto de conexión de Defender en dispositivos Windows y Linux. La herramienta es una aplicación ligera y de actualización automática que simplifica el proceso de implementación. Para obtener más información, vea Implementar Microsoft Defender seguridad del punto de conexión en dispositivos Windows mediante la herramienta de implementación de Defender e Implementar Microsoft Defender seguridad del punto de conexión en dispositivos Linux mediante la herramienta de implementación de Defender (versión preliminar).
Requisitos previos
Para usar las actualizaciones de directiva de grupo (GP) para implementar el paquete, debe estar en Windows Server 2008 R2 o posterior.
Para el Windows Server 2019 y versiones posteriores, es posible que tenga que reemplazar
NT AUTHORITY\Well-Known-System-AccountporNT AUTHORITY\SYSTEMen el archivo XML que crea la preferencia de directiva de grupo.Si usa la nueva solución unificada de Microsoft Defender para punto de conexión para Windows Server 2012 R2 y Windows Server 2016, asegúrese de usar los archivos ADMX más recientes en el almacén central para obtener acceso a las opciones de directiva correctas de Microsoft Defender para punto de conexión. Consulta Cómo crear y administrar el almacén central para plantillas administrativas de Directiva de grupo en Windows y descarga los archivos más recientes para usarlos con Windows 10.
Consulte Arquitectura y método de implementación de Microsoft Defender para Endpoint para ver las distintas maneras de implementar Microsoft Defender para Endpoint.
Abra el archivo del paquete de configuración de GP (
WindowsDefenderATPOnboardingPackage.zip) que descargó del asistente de incorporación al servicio. También puede obtener el paquete desde el portal de Microsoft Defender:En el panel de navegación, seleccione Sistema>Configuración>Puntos de conexión>Administración de dispositivos>Incorporación.
Seleccione el sistema operativo.
En el campo Método de implementación , seleccione Directiva de grupo.
Seleccione Descargar paquete y guarde el archivo .zip.
Extraiga el contenido del archivo ZIP en una ubicación compartida de solo lectura a la que pueda acceder el dispositivo. Debe tener una carpeta denominada OptionalParamsPolicy y el archivo WindowsDefenderATPOnboardingScript.cmd.
Para crear un nuevo GPO, abra la consola de administración de directiva de grupo (GPMC), haga clic con el botón derecho en directiva de grupo Objetos que desea configurar y haga clic en Nuevo. Escriba el nombre del nuevo GPO en el cuadro de diálogo que se muestra y haga clic en Aceptar.
Abra la consola de administración de directiva de grupo (GPMC), haga clic con el botón derecho en el objeto de directiva de grupo (GPO) que desea configurar y haga clic en Editar.
En el Editor de administración de directiva de grupo, vaya a Configuración del equipo, Preferencias y, a continuación, Configuración del panel de control.
Haga clic con el botón derecho en Tareas programadas, seleccione Nuevo y, a continuación, haga clic en Tarea inmediata (al menos Windows 7).
En la ventana Tarea que se abre, vaya a la pestaña General . En Opciones de seguridad , haga clic en Cambiar usuario o grupo y escriba SYSTEM y, a continuación, haga clic en Comprobar nombres y, a continuación, en Aceptar. NT AUTHORITY\SYSTEM aparece como la cuenta de usuario con la que se ejecutará la tarea.
Seleccione Ejecutar si el usuario ha iniciado sesión o no y active la casilla Ejecutar con los privilegios más altos.
En el campo Nombre, escriba un nombre adecuado para la tarea programada (por ejemplo, Implementación de Microsoft Defender for Endpoint).
Vaya a la pestaña Acciones y seleccione Nuevo... Asegúrese de que Iniciar un programa está seleccionado en el campo Acción . Escriba la ruta UNC del archivo compartido WindowsDefenderATPOnboardingScript.cmd, utilizando el nombre de dominio completo (FQDN) del servidor de archivos.
Seleccione Aceptar y cierre las ventanas de GPMC abiertas.
Para vincular el GPO a una unidad organizativa (OU), haga clic con el botón derecho y seleccione Vincular un GPO existente. En el cuadro de diálogo que se muestra, seleccione el objeto directiva de grupo que desea vincular. Haga clic en Aceptar.
Sugerencia
Después de incorporar el dispositivo, puede optar por ejecutar una prueba de detección para comprobar que el dispositivo está incorporado correctamente al servicio. Para obtener más información, consulte Ejecutar una prueba de detección en un dispositivo de Defender para Endpoint recientemente incorporado.
Opciones de configuración adicionales de Defender for Endpoint
Para cada dispositivo, puede indicar si se pueden recopilar ejemplos del dispositivo cuando se realiza una solicitud a través del portal de Defender para enviar un archivo para su análisis profundo.
Puede usar directiva de grupo (GP) para configurar opciones, como las opciones de uso compartido de ejemplo usadas en la característica de análisis profundo.
Configurar los ajustes de recogida de muestras
En el dispositivo de administración de GP, copie los siguientes archivos del paquete de configuración:
Copie
AtpConfiguration.admxenC:\Windows\PolicyDefinitions.Copie
AtpConfiguration.admlenC:\Windows\PolicyDefinitions\en-US.
Si usa una tienda central para directiva de grupo plantillas administrativas, copie los siguientes archivos del paquete de configuración:
Copie
AtpConfiguration.admxen\\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions.Copie
AtpConfiguration.admlen\\<forest.root>\SysVol\<forest.root>\Policies\PolicyDefinitions\en-US.
Abra la consola de administración de directiva de grupo, haga clic con el botón derecho en el GPO que desea configurar y haga clic en Editar.
En el Editor de administración de directiva de grupo, vaya a Configuración del equipo.
Haga clic en Directivas y, a continuación, en Plantillas administrativas.
Haga clic en Componentes de Windows y, a continuación, ATP de Windows Defender.
Elija si desea activar o desactivar el uso compartido de muestras desde sus dispositivos.
Nota:
Si no establece un valor, el valor predeterminado es habilitar la colección de ejemplo.
Otras opciones de configuración recomendadas
Actualización de la configuración de Endpoint Protection
Después de configurar el script de incorporación, siga editando la misma directiva de grupo para agregar configuraciones de endpoint protection. Realice modificaciones de directivas de grupo desde un sistema que ejecute Windows 10, Windows 11 o Windows Server 2019 y versiones posteriores para asegurarse de que tiene todas las funcionalidades necesarias Microsoft Defender Antivirus. Es posible que tenga que cerrar y volver a abrir el objeto de directiva de grupo para registrar la configuración de Defender ATP.
Todas las directivas se encuentran en Computer Configuration\Policies\Administrative Templates.
Ubicación de la directiva:\Windows Components\Windows Defender ATP
| Política | Configuración |
|---|---|
| Activar\Desactivar la recogida de muestras | Habilitado: activada la opción "Habilitar recopilación de ejemplos en máquinas" |
Ubicación de la directiva:\Windows Components\Microsoft Defender Antivirus
| Política | Configuración |
|---|---|
| Configuración de la detección para aplicaciones potencialmente no deseadas | Habilitado, Bloquear |
Ubicación de la directiva:\Windows Components\Microsoft Defender Antivirus\MAPS
| Política | Configuración |
|---|---|
| Unirse a Microsoft MAPS | Habilitado, Mapas avanzados |
| Envío de ejemplos de archivos cuando se requiera un análisis adicional | Habilitado, Enviar ejemplos seguros |
Ubicación de la directiva:\Windows Components\Microsoft Defender Antivirus\Real-time Protection
| Política | Configuración |
|---|---|
| Desactivar la protección en tiempo real | Deshabilitado |
| Activar la supervisión del comportamiento | Activado |
| Examinar todos los archivos y datos adjuntos descargados | Habilitado |
| Supervisión de la actividad de archivos y programas en el equipo | Habilitado |
Ubicación de la directiva:\Windows Components\Microsoft Defender Antivirus\Scan
Esta configuración configura exámenes periódicos del punto de conexión. Recomendamos realizar un análisis rápido semanal, si el rendimiento lo permite.
| Política | Configuración |
|---|---|
| Comprobación de la información de seguridad de virus y spyware más reciente antes de ejecutar un examen programado | Habilitado |
Ubicación de la directiva:\Windows Components\Microsoft Defender Antivirus\Microsoft Defender Exploit Guard\Attack Surface Reduction
Obtenga la lista de los GUID de las reglas de reducción de la superficie expuesta a ataques (ASR) de las reglas de ASR. Para obtener más información sobre cada regla de ASR, consulte Detalles de la regla de ASR.
Abra la directiva Configurar la reducción de la superficie de ataque.
Seleccione Habilitado.
Seleccione el botón Mostrar .
Agregue cada GUID en el campo Nombre de valor con un valor de
2. Esto establece cada elemento únicamente para auditoría.
| Política | Ubicación | Configuración |
|---|---|---|
| Configuración del acceso controlado a carpetas | \Windows Components\Microsoft Defender Antivirus\Microsoft Defender Exploit Guard Acceso controlado a carpetas |
Habilitado, Modo de auditoría |
Ejecución de una prueba de detección para comprobar la incorporación
Después de incorporar el dispositivo, puede optar por ejecutar una prueba de detección para comprobar que un dispositivo está incorporado correctamente al servicio. Para obtener más información, consulte Ejecución de una prueba de detección en un dispositivo de Microsoft Defender para punto de conexión recién incorporado.
Dispositivos fuera del panel que usan directiva de grupo
Por motivos de seguridad, el paquete usado para dispositivos offboard expirará 7 días después de la fecha en que se descargó. Se rechazarán los paquetes de retirada expirados enviados a un dispositivo. Al descargar un paquete de desvinculación, se le informará de la fecha de expiración del paquete y esta también se incluirá en su nombre.
Nota:
Las directivas de incorporación y retirada no deben implementarse en el mismo dispositivo al mismo tiempo; de lo contrario, esto provocará colisiones imprevisibles.
Obtenga el paquete de desvinculación en el portal de Microsoft Defender:
En el panel de navegación, seleccione Sistema>Configuración>Puntos de conexión>Administración de dispositivos>Offboarding.
Seleccione el sistema operativo.
En el campo Método de implementación , seleccione Directiva de grupo.
Haga clic en Descargar paquete y guarde el archivo ZIP.
Extraiga el contenido del archivo ZIP en una ubicación compartida de solo lectura a la que pueda acceder el dispositivo. Debe tener un archivo denominado WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.
Abra la consola de administración de directiva de grupo (GPMC), haga clic con el botón derecho en el objeto de directiva de grupo (GPO) que desea configurar y haga clic en Editar.
En el Editor de administración de directiva de grupo, vaya a Configuración del equipo,Preferencias y, a continuación, Configuración del panel de control.
Haga clic con el botón derecho en Tareas programadas, seleccione Nuevo y, a continuación, haga clic en Tarea inmediata.
En la ventana Tarea que se abre, vaya a la pestaña General en Opciones de seguridad y seleccione Cambiar usuario o grupo, escriba SISTEMA, seleccione Comprobar nombres y, a continuación, Aceptar. NT AUTHORITY\SYSTEM aparece como la cuenta de usuario como la que se ejecutará la tarea.
Seleccione Ejecutar si el usuario ha iniciado sesión o no y active la casilla Ejecutar con los privilegios más altos .
En el campo Nombre, escriba un nombre adecuado para la tarea programada (por ejemplo, Implementación de Microsoft Defender for Endpoint).
Vaya a la pestaña Acciones y seleccione Nuevo.... Asegúrese de que Iniciar un programa está seleccionado en el campo Acción . Introduzca la ruta UNC del archivo compartido
WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd, utilizando el nombre de dominio completo (FQDN) del servidor de archivos.Seleccione Aceptar y cierre las ventanas de GPMC abiertas.
Importante
La retirada hace que el dispositivo deje de enviar datos del sensor al portal, pero los datos del dispositivo, incluida la referencia a las alertas que haya tenido, se conservarán durante un máximo de 6 meses.
Supervisión de la configuración del dispositivo
Con directiva de grupo no hay una opción para supervisar la implementación de directivas en los dispositivos. La supervisión se puede realizar directamente en el portal o mediante las distintas herramientas de implementación.
Supervisión de dispositivos mediante el portal
Vaya al portal de Microsoft Defender.
Seleccione Inventario de dispositivos.
Compruebe que aparecen los dispositivos.
Nota:
Los dispositivos pueden tardar varios días en aparecer en la lista Dispositivos. Esto incluye el tiempo que tardan las directivas en distribuirse al dispositivo, el tiempo que tarda el usuario en iniciar sesión y el tiempo que tarda el punto de conexión en iniciar la generación de informes.
Configuración de directivas de Antivirus de Defender
Cree un nuevo directiva de grupo o agrupe esta configuración con las demás directivas. Esto depende del entorno del cliente y de cómo quiera desplegar el servicio, orientándolo a distintas unidades organizativas (OU).
Después de seleccionar el GP, o crear uno nuevo, edite el GP.
Vaya a Configuración del equipo>Directivas>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>Protección en tiempo real.
En la carpeta Cuarentena , configure la eliminación de elementos de la carpeta Cuarentena.
En la carpeta Examinar , configure los valores de examen.
Supervisar todos los archivos con la protección en tiempo real
Vaya a Configuración del equipo>Directivas>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>Protección en tiempo real.
Configuración de SmartScreen de Windows Defender
Vaya a Configuración del equipo>Directivas>Plantillas administrativas>Componentes de Windows>Windows Defender SmartScreen>Explorador.
Vaya a Configuración del equipo>Directivas>Plantillas administrativas>Componentes de Windows>Windows Defender SmartScreen>Microsoft Edge.
Configuración de aplicaciones potencialmente no deseadas
Vaya a Configuración del equipo>Directivas>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus.
Configuración de Cloud Deliver Protection y envío automático de ejemplos
Vaya a Configuración del equipo>\Directivas>\Plantillas administrativas>\Componentes de Windows>\Microsoft Defender Antivirus>\MAPS.
Nota:
La opción Enviar todos los ejemplos proporcionará la mayor parte del análisis de archivos binarios, scripts o documentos, lo que aumenta la posición de seguridad. La opción Enviar ejemplos seguros limita el tipo de archivos binarios, scripts o documentos que se están analizando y reduce la posición de seguridad.
Para obtener más información, consulte Activar la protección en la nube en Microsoft Defender Antivirus y Protección en la nube y envío de ejemplo en Microsoft Defender Antivirus.
Comprobación de la actualización de firma
Vaya a Configuración del equipo>Directivas>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>Actualizaciones de inteligencia de seguridad.
Configurar el tiempo de espera y el nivel de protección de la entrega en la nube
Vaya a Configuración del equipo>Directivas>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus>MpEngine.
Cuando configure la directiva de nivel de protección en la nube como Directiva de bloqueo predeterminada de Microsoft Defender Antivirus, esta directiva se deshabilitará. Esto es lo que se necesita para establecer el nivel de protección en el valor predeterminado de Windows.
Artículos relacionados
- Incorporación de dispositivos Windows mediante Microsoft Configuration Manager
- Incorporar dispositivos Windows mediante herramientas de Administración de dispositivos móviles
- Incorporar dispositivos Windows mediante un script local
- Incorporar dispositivos de infraestructura de escritorio virtual (VDI) no persistente
- Ejecute una prueba de detección en dispositivos Microsoft Defender para punto de conexión recién incorporados
- Solucionar problemas de incorporación de Microsoft Defender para Endpoint