Creación de un proceso de implementación gradual personalizado para Microsoft Defender actualizaciones

Crea un proceso de despliegue gradual personalizado para controlar cuándo los dispositivos Windows reciben actualizaciones de la plataforma, motor y inteligencia de seguridad de Microsoft Defender Antivirus. Utiliza Group Policy, Microsoft Intune o PowerShell para asignar canales de actualización según tus necesidades de validación y producción. Antes de empezar, verifica la versión de la plataforma en Prerequisitos.

Requisitos previos

Antes de configurar un proceso de despliegue gradual personalizado, asegúrate de que tus dispositivos cumplen con los siguientes requisitos:

  • Windows sistema operativo.
  • Versión 4.18.2106.6 de la plataforma antivirus de Microsoft Defender o posterior.

Importante

Utiliza una autoridad de gestión para estos entornos. La gestión de dispositivos móviles (MDM) y la configuración de Directiva de Grupo pueden entrar en conflicto, y ControlPolicyConflict (MDMWinsOverGP) no se aplica al proveedor de servicios de configuración de Defender (CSP). Si usa MDM, elimine la configuración de Directiva de grupo de Defender que entre en conflicto.

Revisar la configuración de la Directiva de Grupo

La siguiente tabla enumera la configuración de la Directiva de Grupo para los canales de actualización:

Establecer título Descripción Ubicación
Seleccione el canal para las actualizaciones mensuales de la plataforma de Microsoft Defender Selecciona cuándo los dispositivos reciben actualizaciones mensuales de la plataforma. Los canales disponibles son Beta, Versión preliminar, Escalonado, Amplio, Crítico: Retraso temporal y No configurado. Componentes de Windows\Microsoft Defender Antivirus
Seleccione el canal para las actualizaciones mensuales del motor de Microsoft Defender Selecciona cuándo los dispositivos reciben actualizaciones mensuales del motor. Los canales disponibles son Beta, Versión preliminar, Escalonado, Amplio, Crítico: Retraso temporal y No configurado. Componentes de Windows\Microsoft Defender Antivirus
Seleccione el canal para las actualizaciones diarias de inteligencia de seguridad de Microsoft Defender Seleccione Escalonado, Amplio o No configurado para los ciclos de implementación de inteligencia de seguridad, que ocurren varias veces al día. Componentes de Windows\Microsoft Defender Antivirus
Deshabilitación del lanzamiento gradual de actualizaciones de Microsoft Defender Desactiva el despliegue gradual para actualizaciones mensuales e inteligencia de seguridad. Esta configuración anula los canales configurados de actualización de plataforma y motor. Componentes de Windows\Microsoft Defender Antivirus\MpEngine

Para actualizaciones mensuales de plataforma y motor, utiliza los siguientes canales:

  • Canal Beta: Recibe primero las actualizaciones previas. Utiliza este canal solo para un número limitado de dispositivos en entornos de prueba manual. Los dispositivos del Programa Windows Insider están suscritos a este canal de forma predeterminada.
  • Canal actual (Vista previa): Recibe las actualizaciones lo antes posible durante el lanzamiento gradual. Utiliza este canal para entornos de preproducción o validación.
  • Canal actual (escalonado): Recibe las actualizaciones más tarde durante un despliegue gradual. Utiliza este canal para un pequeño grupo representativo de dispositivos de producción.
  • Canal actual (Amplio): Recibe actualizaciones una vez finalizada la implementación gradual. Utiliza este canal para una gran variedad de dispositivos de producción.
  • Crítico: Retraso temporal: Recibe actualizaciones con un retraso de 48 horas. Utiliza este canal solo para entornos críticos.
  • No configurado: Permite que Microsoft asigne dispositivos a canales durante el lanzamiento gradual. Esta configuración es adecuada para la mayoría de los dispositivos.

Para las actualizaciones de inteligencia de seguridad, selecciona Gradual, General o No configurado. El CSP de Defender documenta actualmente Staged como equivalente a Broad. No des por sentada una diferencia de temporización entre Staged y Broad sin validar el comportamiento en tu entorno. Para más orientación sobre el despliegue, consulte Gestionar el proceso gradual de despliegue para las actualizaciones de Microsoft Defender.

Configuración de un lanzamiento gradual mediante la directiva de grupo

Nota:

Utiliza las plantillas administrativas de Windows más recientes disponibles para tu entorno. Si las plantillas no contienen estos ajustes, hay una plantilla temporal solo en inglés disponible desde el repositorio de controles de actualizaciones de Microsoft Defender en GitHub.

Puede usar directiva de grupo para configurar y administrar Microsoft Defender Antivirus en los puntos de conexión. Para configurar un canal de actualización:

  1. En tu máquina de gestión de Políticas de Grupo, abre la Consola de Gestión de Políticas de Grupo, haz clic derecho en el Objeto de Directiva de Grupo (GPO) que quieres configurar y selecciona Editar.

  2. En el Editor de administración de directiva de grupo, vaya a Configuración del equipo.

  3. Seleccione Plantillas administrativas.

  4. Expanda el árbol hasta Componentes de Windows>Microsoft Defender Antivirus.

  5. Expande la sección en la columna Ubicación de la tabla de configuración de la Directiva de Grupo, haz doble clic en la configuración y configura el canal de actualización.

  6. Implemente el GPO actualizado como lo hace normalmente. Para orientación, véase Política de Grupo.

Configuración de un lanzamiento gradual mediante Microsoft Intune

Crea una política de Catálogo de Configuración de Windows en Microsoft Intune. En la categoría Defender, configura una o más de las siguientes configuraciones:

  • Canal de Novedades de plataforma
  • Canal de Novedades del motor
  • Canal de actualizaciones de inteligencia de seguridad
  • Desactivar la liberación gradual

Si necesitas usar una política personalizada de Open Mobile Alliance Uniform Resource Identifier (OMA-URI), sigue las instrucciones en Añadir ajustes personalizados para Windows 10 dispositivos en Microsoft Intune y utiliza los siguientes valores:

Configuración OMA-URI Valores permitidos
Canal de actualizaciones de plataforma ./Device/Vendor/MSFT/Defender/Configuration/PlatformUpdatesChannel 0 No configurado, 2 Beta, 3 Previsualización, 4 Escalonado, 5 Amplio, 6 Crítico: Retraso temporal
Canal de actualizaciones del motor ./Device/Vendor/MSFT/Defender/Configuration/EngineUpdatesChannel 0 No configurado, 2 Beta, 3 Previsualización, 4 Escalonado, 5 Amplio, 6 Crítico: Retraso temporal
Canal de actualizaciones de inteligencia de seguridad ./Device/Vendor/MSFT/Defender/Configuration/SecurityIntelligenceUpdatesChannel 0 No configurado, 4 Escalonado, 5 Amplio
Desactiva la liberación gradual ./Device/Vendor/MSFT/Defender/Configuration/DisableGradualRelease 0 Falso, 1 verdadero

Para más información sobre los ajustes y valores de OMA-URI, consulta Defender CSP.

Configuración de un lanzamiento gradual mediante PowerShell

Utiliza el cmdlet Set-MpPreference para configurar las preferencias de actualización y protección de Defender Antivirus.

Usa los siguientes parámetros:

  • PlatformUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, o NotConfigured)
  • EngineUpdatesChannel (Beta, Preview, Staged, Broad, Delayed, , o NotConfigured)
  • DefinitionUpdatesChannel (Staged, Broad, o NotConfigured)
  • DisableGradualRelease ($true o $false)

Por ejemplo, ejecuta el siguiente comando en una sesión elevada de PowerShell (una ventana de PowerShell que abriste seleccionando Ejecutar como administrador) para configurar las actualizaciones de la plataforma y que lleguen desde el canal Beta:

Set-MpPreference -PlatformUpdatesChannel Beta

Para más información sobre estos parámetros, véase Set-MpPreference.

Compruebe la configuración de la implementación gradual en el registro

Para verificar la configuración efectiva de PowerShell, ejecuta Get-MpPreference | Select-Object PlatformUpdatesChannel, EngineUpdatesChannel, DefinitionUpdatesChannel, DisableGradualRelease.

La configuración de los canales de actualización respaldados por directivas puede aparecer en HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender:

  • EngineRing
  • PlatformRing
  • SignaturesRing

El DisableGradualRelease valor aparece bajo HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine.

Nota:

También puede usar una herramienta de administración como Microsoft Configuration Manager para ejecutar scripts de PowerShell. Consulte Creación y ejecución de scripts de PowerShell desde la consola de Administrador de configuración.

Sugerencia

Para información sobre antivirus para otras plataformas, véase: