Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
¿Quiere probar Defender for Endpoint? Regístrese para obtener una evaluación gratuita de Microsoft Defender para punto de conexión.
Nota:
Defender for Endpoint en iOS usa una VPN para proporcionar la función de Protección web. No es una VPN normal y es una VPN local o de bucle automático que no toma tráfico fuera del dispositivo.
Acceso condicional con Defender para punto de conexión en iOS
Microsoft Defender para punto de conexión en iOS, junto con Microsoft Intune y Microsoft Entra ID permite aplicar las directivas de cumplimiento de dispositivos y acceso condicional en función de la puntuación de riesgo del dispositivo. Defender for Endpoint es una solución de defensa frente a amenazas móviles (MTD) que puede implementar con Intune para usar esta capacidad.
Para obtener más información sobre cómo configurar el acceso condicional con Defender para punto de conexión en iOS, consulte Defender para punto de conexión y Intune.
Protección web y VPN
De forma predeterminada, Defender para punto de conexión en iOS incluye y habilita la protección web, lo que ayuda a proteger los dispositivos frente a amenazas web y proteger a los usuarios frente a ataques de suplantación de identidad (phishing). Los indicadores personalizados y contra la suplantación de identidad (URL y dominio) se admiten como parte de la protección web. Los indicadores personalizados basados en IP no se admiten actualmente en iOS. El filtrado de contenido web no se admite actualmente en plataformas móviles (Android e iOS).
Defender for Endpoint en iOS usa una VPN para ofrecer protección web. La VPN es local y, a diferencia de la VPN tradicional, el tráfico de red no se envía fuera del dispositivo.
Aunque el Defender para la VPN local de punto de conexión está habilitado de forma predeterminada, puede haber algunos casos que requieran deshabilitarlo. Por ejemplo, si necesita ejecutar aplicaciones que no funcionan cuando se configura una VPN, puede deshabilitar el Defender para VPN de punto de conexión en el dispositivo siguiendo estos pasos:
En el dispositivo iOS, abra la aplicación Configuración , seleccione General y, a continuación, VPN.
Seleccione el botón i de Microsoft Defender para punto de conexión.
Desactive Conectar a petición para deshabilitar vpn.
Nota:
La protección web no está disponible cuando la VPN está deshabilitada. Para volver a habilitar la protección web, abra la aplicación Microsoft Defender para punto de conexión en el dispositivo y, a continuación, seleccione Iniciar VPN.
Deshabilitación de la protección web
La protección web es una de las características clave de Defender para punto de conexión y requiere una VPN para proporcionar protección web. La VPN usada es una VPN local o de bucle invertido y no una VPN tradicional, pero hay varias razones por las que es posible que los clientes no prefieran la VPN. Si no desea configurar una VPN, puede deshabilitar la protección web e implementar Defender para punto de conexión sin protección web. Las demás funcionalidades de Microsoft Defender for Endpoint siguen funcionando.
La configuración de protección web está disponible para dispositivos inscritos (MDM) y dispositivos no inscritos (MAM). Para los clientes con MDM, los administradores pueden configurar la protección web a través de dispositivos administrados en app config. Para los clientes sin inscripción, mediante MAM, los administradores pueden configurar la protección web a través de aplicaciones administradas en app config.
Configuración de la protección web
Deshabilitación de la protección web mediante MDM
Siga estos pasos para deshabilitar la protección web para dispositivos inscritos.
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>dispositivos administrados.
Asigne un nombre a la directiva: Plataforma > iOS/iPadOS.
Seleccione Microsoft Defender para punto de conexión como la aplicación de destino.
En la página Configuración , seleccione Usar diseñador de configuración y, a continuación, agregue
WebProtectioncomo clave y establezca su tipo de valor enString.- De forma predeterminada,
WebProtection = true. Un administrador debe establecerWebProtection = falsepara desactivar la protección web. - Microsoft Defender for Endpoint envía la señal de latido al Portal de Microsoft Defender cada vez que un usuario abre la aplicación.
- Seleccione Siguiente y, a continuación, asigne este perfil a los dispositivos o usuarios de destino.
- De forma predeterminada,
Deshabilitación de la protección web mediante MAM
Siga estos pasos para deshabilitar la protección web para dispositivos no inscritos.
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>aplicaciones administradas.
Asigne un nombre a la directiva.
En Seleccionar aplicaciones públicas, elija Microsoft Defender para punto de conexión como la aplicación de destino.
En la página Configuración , en Configuración general, agregue
WebProtectioncomo clave y establezca su valorfalseen .- De forma predeterminada,
WebProtection = true. Un administrador puede establecerWebProtection = falsepara desactivar la protección web. - Microsoft Defender for Endpoint envía la señal de latido al Portal de Microsoft Defender cada vez que un usuario abre la aplicación.
- Seleccione Siguiente y, a continuación, asigne este perfil a los dispositivos o usuarios de destino.
- De forma predeterminada,
Nota:
La WebProtection clave no es aplicable al filtro de control de la lista de dispositivos supervisados. Si desea deshabilitar la protección web para dispositivos supervisados, puede quitar el perfil filtro de control.
Configuración de la protección de red
La protección de red en Microsoft Defender para el punto de conexión está habilitada de forma predeterminada. Los administradores pueden usar los pasos siguientes para configurar la protección de red. La configuración de protección de red está disponible para los dispositivos inscritos a través de la configuración de MDM y los dispositivos no inscritos a través de la configuración de MAM.
Nota:
Solo se debe crear una directiva para la protección de red, ya sea a través de MDM o MAM. La inicialización de la protección de red requiere que el usuario final abra la aplicación una vez.
Configuración de la protección de red mediante MDM
Para configurar la protección de red mediante la configuración de MDM para dispositivos inscritos, siga estos pasos:
En el centro de administración de Microsoft Intune, vaya a Aplicaciones>Directivas de configuración> de aplicacionesAgregar>dispositivos administrados.
Proporcione el nombre y la descripción de la directiva. En Plataforma, elija iOS/iPad.
En la aplicación de destino, elija Microsoft Defender para punto de conexión.
En la página Configuración , elija formato de configuración Usar diseñador de configuración.
Agregue
DefenderNetworkProtectionEnablecomo clave de configuración. Configure su tipo de valor enStringy establezca su valor enfalsepara deshabilitar la protección de red. (La protección de red está habilitada de forma predeterminada).Para otras configuraciones relacionadas con la protección de red, agregue las claves siguientes y elija el tipo de valor y el valor correspondientes.
Clave Tipo de valor Predeterminado (true: habilitado; false: deshabilitado) Descripción DefenderOpenNetworkDetectionEntero 2 0: Deshabilitar
1 - Auditoría
2- Habilitar (valor predeterminado)
Esta configuración la administra un administrador de TI para auditar, deshabilitar o habilitar, respectivamente, la detección de redes abiertas. En el modo de auditoría, los eventos solo se envían al portal de Microsoft Defender sin experiencia del usuario final. Para la experiencia del usuario final, establézcala enEnable.DefenderEndUserTrustFlowEnableCadena false true: habilitar
false: deshabilitado
Los administradores de TI usan esta configuración para habilitar o deshabilitar la experiencia de usuario final en la aplicación para confiar en las redes no seguras y desconfiar de ellas.DefenderNetworkProtectionAutoRemediationCadena verdadero true: habilitar
false: deshabilitado
El administrador de TI usa esta configuración para habilitar o deshabilitar las alertas de corrección que se envían cuando un usuario realiza actividades de corrección, como cambiar a puntos de acceso Wi-Fi más seguros. Esta configuración solo se aplica a las alertas y no a los eventos de escala de tiempo del dispositivo. Por lo tanto, esto no es aplicable a la detección de Wi-Fi abierta.DefenderNetworkProtectionPrivacyCadena verdadero true: habilitar
false: deshabilitado
Esta configuración la administra el administrador de TI para habilitar o deshabilitar la privacidad en la protección de red. Si la privacidad está deshabilitada, se muestra el consentimiento del usuario para compartir la Wi-Fi malintencionada. Si la privacidad está habilitada, no se muestra ningún consentimiento del usuario y no se recopila ningún dato de la aplicación.En la sección Asignaciones , un administrador puede elegir grupos de usuarios para incluir y excluir de la directiva.
Revise y cree la directiva de configuración.
Configuración de la protección de red mediante MAM
Use el procedimiento siguiente para configurar la configuración mam para dispositivos no inscritos para la protección de red (el registro de dispositivos autenticados es necesario para la configuración mam) en dispositivos iOS.
En el centro de administración de Microsoft Intune, vaya a Aplicaciones>Directivas de configuración> de aplicacionesAgregar>aplicaciones> administradasCree una nueva directiva de configuración de aplicaciones.
Proporcione un nombre y una descripción para identificar de forma única la directiva. A continuación, seleccione Seleccionar aplicaciones públicas y elija Microsoft Defender para Platform iOS/iPadOS.
En la página Configuración , agregue DefenderNetworkProtectionEnable como clave y el valor
falsepara deshabilitar la protección de red. (La protección de red está habilitada de forma predeterminada).
Para otras configuraciones relacionadas con la protección de red, agregue las siguientes claves y el valor correspondiente correspondiente.
Clave Predeterminado (true - activar, false - desactivar) Descripción DefenderOpenNetworkDetection2 0: Deshabilitar
1 - Auditoría
2- Habilitar (valor predeterminado)
Este valor lo administra un administrador de TI para habilitar, auditar o deshabilitar la detección de red abierta. En el modo auditoría, los eventos solo se envían al portal de ATP sin experiencia del lado del usuario. Para la experiencia del usuario, establezca la configuración en modo "Habilitar".DefenderEndUserTrustFlowEnablefalse true: habilitar
false: deshabilitado
Los administradores de TI usan esta configuración para habilitar o deshabilitar la experiencia de usuario final en la aplicación para confiar en redes no seguras y desconfiar de ellas.DefenderNetworkProtectionAutoRemediationverdadero true: habilitar
false: deshabilitado
El administrador de TI usa esta configuración para habilitar o deshabilitar las alertas de corrección que se envían cuando un usuario realiza actividades de corrección, como cambiar a puntos de acceso Wi-Fi más seguros. Esta configuración solo se aplica a las alertas y no a los eventos de escala de tiempo del dispositivo. Por lo tanto, esto no es aplicable a la detección de Wi-Fi abierta.DefenderNetworkProtectionPrivacyverdadero true: habilitar
false: deshabilitado
Esta configuración la administra el administrador de TI para habilitar o deshabilitar la privacidad en la protección de red. Si la privacidad está deshabilitada, se muestra el consentimiento del usuario para compartir el wifi malintencionado. Si la privacidad está habilitada, no se muestra ningún consentimiento del usuario y no se recopila ningún dato de la aplicación.En la sección Asignaciones , un administrador puede elegir grupos de usuarios para incluir y excluir de la directiva.
Revise y cree la directiva de configuración.
Importante
A partir del 19 de mayo de 2025, las alertas en el portal de Microsoft Defender ya no se generan cuando los usuarios se conectan a una red inalámbrica abierta. En su lugar, esta actividad ahora genera eventos y se pueden ver en la escala de tiempo del dispositivo. Con este cambio, los analistas del Centro de operaciones de seguridad (SOC) ahora pueden ver la conexión o desconexión para abrir redes inalámbricas como eventos. Si la DefenderNetworkProtectionAutoRemediation clave está habilitada, las alertas antiguas se resuelven automáticamente después de que los cambios surtan efecto.
Estos son los puntos clave sobre este cambio:
- Para que el cambio de alerta a evento para la red abierta surta efecto, los usuarios finales deben actualizar a la versión más reciente de Defender for Endpoint en iOS disponible en mayo de 2025. De lo contrario, la experiencia anterior de generación de alertas todavía está en vigor. Si el administrador habilita la clave de corrección automática, las alertas antiguas se resuelven automáticamente después de que los cambios surtan efecto.
- Cuando un usuario final se conecta o desconecta a una red inalámbrica abierta varias veces dentro del mismo período de 24 horas, solo se genera un evento para la conexión y la desconexión en ese período de 24 horas y se envía a la escala de tiempo del dispositivo.
- Habilitar a los usuarios para confiar en redes: después de la actualización, los eventos de conexión y desconexión para abrir redes inalámbricas, incluidas las redes de confianza del usuario, se envían a la escala de tiempo del dispositivo como eventos.
- Este cambio no afecta a los clientes de GCC. La experiencia anterior de recibir alertas mientras se conecta a redes inalámbricas abiertas sigue aplicándose a ellas.
Descripción de la coexistencia de varios perfiles de VPN en iOS
Apple iOS no admite varias VPN de todo el dispositivo para que estén activas simultáneamente. Aunque pueden existir varios perfiles de VPN en el dispositivo, solo una VPN puede estar activa a la vez.
Configurar el indicador de riesgo de Microsoft Defender para punto de conexión en la directiva de protección de aplicaciones (MAM)
Microsoft Defender para punto de conexión en iOS habilita el escenario de directiva de protección de aplicaciones (APP, también conocido como MAM). Los usuarios finales pueden instalar la versión más reciente de la aplicación directamente desde la tienda de aplicaciones de Apple. Asegúrese de que el dispositivo esté registrado en Authenticator con la misma cuenta que se utiliza para la incorporación a Defender, a fin de completar correctamente el registro de MAM.
Microsoft Defender para Endpoint se puede configurar para enviar señales de amenazas para usarlas en las Directivas de protección de aplicaciones (APP, también conocidas como MAM) en iOS/iPadOS. Con esta funcionalidad, también puede usar Microsoft Defender para punto de conexión para proteger el acceso a datos corporativos de dispositivos no inscritos.
Para configurar directivas de protección de aplicaciones con Microsoft Defender para punto de conexión, consulte Configuración de señales de riesgo Defender en la directiva de protección de aplicaciones (MAM).
Para obtener más información sobre MAM o la directiva de protección de aplicaciones, consulte la configuración de la directiva de protección de aplicaciones de iOS.
Controles de privacidad
Microsoft Defender para punto de conexión en iOS permite controles de privacidad tanto para administradores como para usuarios finales. Esto incluye los controles para dispositivos inscritos (MDM) y no inscritos (MAM).
Si usa MDM, los administradores pueden configurar los controles de privacidad a través de Dispositivos administrados en la Configuración de la aplicación. Si usa MAM sin inscripción, los administradores pueden configurar los controles de privacidad a través de Aplicaciones administradas en la Configuración de la aplicación. Los usuarios finales también pueden configurar los ajustes de privacidad en la configuración de la aplicación de Microsoft Defender.
Configure la privacidad en Phish Alert Report
Los clientes ahora pueden habilitar el control de privacidad para el informe de phish enviado por Microsoft Defender para punto de conexión en iOS para que el nombre de dominio no se incluya como parte de una alerta de phish cada vez que Microsoft Defender para punto de conexión detecte y bloquee un sitio web de phish.
Configuración de controles de privacidad en MDM
Siga estos pasos para activar la privacidad y no recopilar el nombre de dominio como parte del informe de alerta de phishing en dispositivos inscritos.
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>dispositivos administrados.
Dé a la directiva el nombre Platform > iOS/iPadOS y seleccione el tipo de perfil.
Seleccione Microsoft Defender para punto de conexión como la aplicación de destino.
En la página Configuración , seleccione Usar diseñador de configuración y agregue
DefenderExcludeURLInReportcomo clave y establezca su tipo de valor en Boolean.- Para habilitar la privacidad y no recopilar el nombre de dominio, escriba el valor como
truey asigne esta directiva a los usuarios. De forma predeterminada, este valor se establece enfalse. - Para los usuarios con la clave configurada como
true, la alerta de phishing no contiene información sobre el nombre de dominio cuando Defender for Endpoint detecta y bloquea un sitio malintencionado.
- Para habilitar la privacidad y no recopilar el nombre de dominio, escriba el valor como
Seleccione Siguiente y asigne este perfil a los dispositivos o usuarios de destino.
Configuración de controles de privacidad en MAM
Siga estos pasos para habilitar la privacidad y no recopilar el nombre de dominio como parte del informe de alertas de phish para dispositivos no inscritos.
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>aplicaciones administradas.
Asigne un nombre a la directiva.
En Seleccionar aplicaciones públicas, elija Microsoft Defender para punto de conexión como la aplicación de destino.
En la página Configuración , en Configuración general, agregue
DefenderExcludeURLInReportcomo clave y establezca su valor comotrue.- Para habilitar la privacidad y no recopilar el nombre de dominio, escriba el valor como
truey asigne esta directiva a los usuarios. De forma predeterminada, este valor se establece enfalse. - Para los usuarios con la clave configurada como
true, la alerta de phishing no contiene información sobre el nombre de dominio cuando Defender for Endpoint detecta y bloquea un sitio malintencionado.
- Para habilitar la privacidad y no recopilar el nombre de dominio, escriba el valor como
Seleccione Siguiente y asigne este perfil a los dispositivos o usuarios de destino.
Configuración de controles de privacidad del usuario final en la aplicación Microsoft Defender
Los controles de privacidad del usuario final de la aplicación Microsoft Defender ayudan al usuario final a configurar la información compartida en su organización.
En el caso de los dispositivos supervisados, los controles de usuario final no son visibles. El administrador decide y controla la configuración. Sin embargo, en el caso de los dispositivos no supervisados, el control se muestra en Privacidad de configuración>.
Los usuarios ven un interruptor para Información sobre sitios no seguros. Este interruptor solo se muestra si el administrador ha configurado DefenderExcludeURLInReport = true.
Si lo habilita un administrador, los usuarios pueden especificar si enviar información de sitio no segura a su organización. De forma predeterminada, se establece en false, lo que significa que no se envía información de sitio no segura. Si el usuario lo activa en true, se envía la información del sitio no seguro.
Activar o desactivar los controles de privacidad no afecta a la comprobación de cumplimiento del dispositivo ni al acceso condicional.
Nota:
En los dispositivos supervisados con el perfil de configuración, Microsoft Defender para punto de conexión puede acceder a la URL completa y, si se determina que es phishing, se bloquea. En un dispositivo no supervisado, Microsoft Defender para punto de conexión solo tiene acceso al nombre de dominio y, si el dominio no es una URL de suplantación de identidad (phishing), no se bloqueará.
Permisos opcionales
Microsoft Defender para punto de conexión en iOS permite habilitar permisos opcionales durante el proceso de incorporación. Actualmente, los permisos que requiere Defender para Endpoint son obligatorios en el proceso de incorporación. Con permisos de VPN opcionales, los administradores pueden implementar Defender para punto de conexión en dispositivos BYOD sin exigir el permiso VPN obligatorio durante la incorporación. Los usuarios finales pueden incorporar la aplicación sin los permisos obligatorios y pueden revisarlos más adelante. Esta característica solo está presente actualmente para dispositivos inscritos (MDM).
Configuración de permisos opcionales mediante MDM
Los administradores pueden usar los pasos siguientes para habilitar el permiso VPN opcional para los dispositivos inscritos.
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>dispositivos administrados.
Asigne un nombre a la directiva y seleccione Plataforma > iOS/iPadOS.
Seleccione Microsoft Defender para punto de conexión como la aplicación de destino.
En la página Configuración , seleccione Usar diseñador de configuración y agregue
DefenderOptionalVPNcomo clave y establezca su tipo de valor comoBoolean.- Para habilitar el permiso VPN opcional, escriba el valor como
truey asigne esta directiva a los usuarios. De forma predeterminada, este valor se establece enfalse. - Para los usuarios con la clave configurada como
true, es posible configurar la aplicación sin conceder el permiso de VPN.
- Para habilitar el permiso VPN opcional, escriba el valor como
Seleccione Siguiente y asigne este perfil a los dispositivos o usuarios de destino.
Configuración de permisos opcionales como usuario final
Los usuarios finales instalan y abren la aplicación Microsoft Defender para iniciar la incorporación.
- Si un administrador ha configurado permisos opcionales, el usuario puede omitir el permiso VPN y completar la incorporación.
- Incluso si el usuario ha omitido la VPN, el dispositivo puede incorporarse y se envía un pulso de vida.
- Si la VPN está deshabilitada, la protección web no está activa.
- Más adelante, el usuario puede habilitar la protección web desde dentro de la aplicación, lo que instala la configuración de VPN en el dispositivo.
Nota:
El permiso opcional es diferente de desactivar la protección web. El permiso VPN opcional solo ayuda a omitir el permiso durante la incorporación, pero está disponible para que el usuario final lo revise y lo habilite más adelante. Aunque Deshabilitar la protección web permite a los usuarios implementar la aplicación Defender for Endpoint sin protección web. No se puede habilitar más adelante.
Detección de jailbreak
Microsoft Defender para Endpoint tiene la capacidad de detectar dispositivos no administrados y administrados que hayan sido sometidos a jailbreak. Estas comprobaciones de jailbreak se realizan periódicamente. Si se detecta que un dispositivo tiene jailbreak, se llevan a cabo las siguientes acciones:
- Se notifica una alerta de alto riesgo al portal de Microsoft Defender. Si el cumplimiento del dispositivo y el acceso condicional se configuran en función de la puntuación de riesgo del dispositivo, el dispositivo no podrá acceder a los datos corporativos.
- Se borran los datos de usuario de la aplicación. Cuando el usuario abre la aplicación tras realizar el jailbreak, el perfil de VPN (solo el perfil de VPN de bucle cerrado de Defender para punto de conexión) también se elimina, por lo que no se ofrece protección web. Los perfiles de VPN entregados por Intune no se quitan.
Configurar la directiva de cumplimiento para dispositivos con jailbreak
Para proteger el acceso a los datos corporativos en dispositivos iOS con jailbreak, se recomienda configurar la siguiente directiva de cumplimiento en Intune.
Nota:
La detección de jailbreak es una característica proporcionada por Microsoft Defender para punto de conexión en iOS. Sin embargo, se recomienda configurar esta directiva como una capa adicional de defensa frente a escenarios de jailbreak.
Para crear una directiva de cumplimiento para dispositivos con jailbreak, siga estos pasos:
En el centro de administración de Microsoft Intune, vaya a Dispositivos>Directivas de cumplimiento>Crear directiva. Seleccione "iOS/iPadOS" como plataforma y seleccione Crear.
Especifique un nombre de la directiva, como Directiva de cumplimiento para Jailbreak.
En la página de configuración de cumplimiento, expanda la sección Integridad del dispositivo y seleccione
Blocken el campo Dispositivos con jailbreak.En la sección Acciones para no cumplimiento , seleccione las acciones según sus requisitos y, a continuación, seleccione Siguiente.
En la sección Asignaciones , seleccione los grupos de usuarios que desea incluir para esta directiva y, a continuación, seleccione Siguiente.
En la sección Revisar y crear , compruebe que toda la información especificada es correcta y, a continuación, seleccione Crear.
Configuración de indicadores personalizados
Defender para punto de conexión en iOS permite a los administradores configurar indicadores personalizados también en dispositivos iOS. Para obtener más información sobre cómo configurar indicadores personalizados, consulte Información general de los indicadores.
Nota:
Defender para punto de conexión en iOS admite la creación de indicadores personalizados solo para direcciones URL y dominios. Los indicadores personalizados basados en IP no se admiten en iOS.
La IP
245.245.0.1es una IP interna de Defender y no debe incluirse en indicadores personalizados creados por los clientes para evitar problemas de funcionamiento. Para iOS, no se genera ninguna alerta en el portal de Microsoft Defender cuando se accede a la dirección URL o al dominio establecido en el indicador.
La línea de tiempo del portal MDE no muestra la URL de los bloqueos de indicadores de URL personalizados para dispositivos no supervisados; en su lugar, los marca como ocultos por motivos de privacidad.
Configuración de la evaluación de vulnerabilidades de las aplicaciones
La reducción del riesgo cibernético requiere una administración completa de vulnerabilidades basada en riesgos para identificar, evaluar, corregir y realizar un seguimiento de todas las vulnerabilidades más importantes en los recursos más críticos, todo en una única solución. Para más información, consulte Administración de vulnerabilidades de Microsoft Defender.
Defender for Endpoint en iOS permite la evaluación de vulnerabilidades del sistema operativo y de las aplicaciones. La evaluación de vulnerabilidades de las versiones de iOS está disponible para dispositivos inscritos (MDM) y no inscritos (MAM). La evaluación de vulnerabilidades de las aplicaciones solo es para dispositivos inscritos (MDM). Los administradores pueden usar los pasos siguientes para configurar la evaluación de vulnerabilidades de las aplicaciones.
En un dispositivo supervisado
Siga estos pasos para habilitar la evaluación de vulnerabilidades de las aplicaciones en un dispositivo supervisado:
Asegúrese de que el dispositivo está configurado en modo supervisado.
Para habilitar la característica en el centro de administración de Microsoft Intune, vaya a Endpoint Security>Microsoft Defender para punto de conexión>Incronizar aplicaciones para dispositivos iOS/iPadOS.
Nota:
Para obtener la lista de todas las aplicaciones, incluidas las aplicaciones no administradas, el administrador tiene que habilitar la opción Enviar datos de inventario de aplicaciones completos en dispositivos iOS/iPadOS de propiedad personal en el portal de Intune Administración para los dispositivos supervisados marcados como "Personal". Para los dispositivos supervisados marcados como "Corporativo" en el centro de administración de Intune, el administrador no necesita habilitar Enviar datos completos del inventario de aplicaciones en dispositivos iOS/iPadOS de propiedad personal.
En un dispositivo sin supervisión
Siga estos pasos para habilitar la evaluación de vulnerabilidades de las aplicaciones en un dispositivo no supervisado:
Para habilitar la característica en el centro de administración de Microsoft Intune, vaya a Endpoint Security>Microsoft Defender para punto de conexión>Incronizar aplicaciones para dispositivos iOS/iPadOS.
Para obtener la lista de todas las aplicaciones, incluidas las aplicaciones no administradas, habilite la opción send full application inventory data on personally owned iOS/iPadOS devices (Enviar datos de inventario de aplicaciones completos en dispositivos iOS/iPadOS de propiedad personal).
Siga estos pasos para configurar la configuración de privacidad.
Vaya a Aplicaciones>Directivas de configuración de aplicaciones>Agregar>Dispositivos administrados.
Asigne un nombre a la directiva: Plataforma>iOS/iPadOS.
Seleccione Microsoft Defender para punto de conexión como la aplicación de destino.
En la página Configuración , seleccione Usar diseñador de configuración y agregue
DefenderTVMPrivacyModecomo clave. Establezca su tipo de valor comoString.- Para deshabilitar la privacidad y recopilar la lista de aplicaciones instaladas, especifique el valor como
Falsey, a continuación, asigne esta directiva a los usuarios. - De forma predeterminada, este valor se establece en
Truepara dispositivos sin supervisión. - Para los usuarios con la clave establecida como
False, Defender for Endpoint envía la lista de aplicaciones instaladas en el dispositivo para la evaluación de vulnerabilidades.
- Para deshabilitar la privacidad y recopilar la lista de aplicaciones instaladas, especifique el valor como
Seleccione Siguiente y asigne este perfil a los dispositivos o usuarios de destino.
Activar o desactivar los controles de privacidad no afecta a la comprobación de cumplimiento del dispositivo ni al acceso condicional.
Una vez aplicada la configuración, los usuarios finales deben abrir la aplicación para aprobar la configuración de privacidad.
La pantalla de aprobación de privacidad solo aparece para dispositivos no supervisados.
Solo si el usuario final acepta la política de privacidad, la información de la aplicación se envía a la consola de Defender for Endpoint.
Una vez que las versiones de cliente se implementan para los dispositivos iOS de destino, se inicia el procesamiento. Las vulnerabilidades encontradas en esos dispositivos comienzan a aparecer en el panel de Administración de vulnerabilidades de Defender. El procesamiento puede tardar algunas horas (máximo 24 horas) en completarse. Este período de tiempo es especialmente válido para que toda la lista de aplicaciones aparezca en el inventario de software.
Nota:
Si usa la solución de inspección SSL en el dispositivo iOS, agregue los nombres securitycenter.windows.com de dominio (en entornos comerciales) y securitycenter.windows.us (en entornos GCC) para que funcionen las características de Administración de amenazas y vulnerabilidades.
La pantalla de aprobación del permiso de privacidad de TVM solo aparecerá en los dispositivos no supervisados y con Zero-Touch habilitado. Incluso para dispositivos con Non-Zero Touch habilitado, la aprobación no es necesaria solo en dispositivos supervisados en los que se haya configurado la clave issupervised
Desactivar el cierre de sesión
Defender para punto de conexión en iOS admite la implementación sin el botón cerrar sesión en la aplicación para evitar que los usuarios cierren la sesión de la aplicación Defender. Esto es importante para evitar que los usuarios manipulen el dispositivo.
La configuración de deshabilitación del cierre de sesión está disponible tanto para dispositivos inscritos (MDM) como para dispositivos no inscritos (MAM). Los administradores pueden usar los pasos siguientes para configurar la opción deshabilitar el cierre de sesión.
Configurar la desactivación del cierre de sesión mediante MDM
Siga estos pasos para deshabilitar el cierre de sesión en los dispositivos inscritos.
Para dispositivos inscritos (MDM)
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>dispositivos administrados.
Asigne un nombre a la directiva y, a continuación, seleccione Plataforma>iOS/iPadOS.
Seleccione
Microsoft Defender para punto de conexióncomo la aplicación de destino.En la página Configuración , seleccione Usar diseñador de configuración y agregue
DisableSignOutcomo clave. Establezca su tipo de valor comoString.- De forma predeterminada,
DisableSignOut = false. - Un administrador puede establecer
DisableSignOut = truepara deshabilitar el botón cerrar sesión en la aplicación. Los usuarios no ven el botón de cerrar sesión una vez que se aplica la directiva.
- De forma predeterminada,
Seleccione Siguiente y, a continuación, asigne esta directiva a los dispositivos o usuarios de destino.
Configurar la deshabilitación del cierre de sesión con MAM
Siga estos pasos para deshabilitar la cierre de sesión para dispositivos no inscritos.
Para dispositivos no inscritos (MAM)
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>aplicaciones administradas.
Asigne un nombre a la directiva.
En Seleccionar aplicaciones públicas, seleccione
Microsoft Defender para punto de conexióncomo la aplicación de destino.En la página Configuración , agregue
DisableSignOutcomo clave y establezca su valor comotrue.- De forma predeterminada,
DisableSignOut = false. - Un administrador puede establecer
DisableSignOut = truepara deshabilitar el botón cerrar sesión en la aplicación. Los usuarios no ven el botón de cerrar sesión una vez que se aplica la directiva.
- De forma predeterminada,
Seleccione Siguiente y, a continuación, asigne esta directiva a los dispositivos o usuarios de destino.
Configuración de etiquetas de dispositivo en iOS
Defender for Endpoint en iOS permite etiquetar en bloque los dispositivos móviles durante el proceso de incorporación, al permitir que los administradores configuren etiquetas mediante Intune. El administrador puede configurar las etiquetas del dispositivo mediante Intune a través de directivas de configuración e implementarlas en los dispositivos de los usuarios. Una vez que el usuario instala y activa Defender, la aplicación cliente pasa las etiquetas de dispositivo al portal de Microsoft Defender. Las etiquetas de los dispositivos aparecen junto a los dispositivos en el Inventario de dispositivos.
La configuración de etiquetas de dispositivo está disponible tanto para dispositivos inscritos (MDM) como para dispositivos no inscritos (MAM). Los administradores pueden usar los pasos siguientes para configurar etiquetas de dispositivo.
Nota:
No se admite la configuración de más de una etiqueta de dispositivo desde Intune, ya que solo se refleja una etiqueta de dispositivo cuando se configura. Sin embargo, se pueden agregar manualmente varias etiquetas de dispositivo en el portal de Microsoft Defender.
Configuración de etiquetas de dispositivo mediante MDM
Siga estos pasos para configurar etiquetas de dispositivo para dispositivos inscritos.
Para dispositivos inscritos (MDM)
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>dispositivos administrados.
Asigne un nombre a la directiva y, a continuación, seleccione Plataforma>iOS/iPadOS.
Seleccione
Microsoft Defender para punto de conexióncomo la aplicación de destino.En la página Configuración , seleccione Usar diseñador de configuración y agregue
DefenderDeviceTagcomo clave. Establezca su tipo de valor comoString.- Un administrador puede asignar una nueva etiqueta agregando la clave
DefenderDeviceTagy estableciendo un valor para la etiqueta de dispositivo. - Un administrador puede editar una etiqueta existente modificando el valor de la clave
DefenderDeviceTag. - Un administrador puede eliminar una etiqueta existente quitando la clave
DefenderDeviceTag.
- Un administrador puede asignar una nueva etiqueta agregando la clave
Seleccione Siguiente y, a continuación, asigne esta directiva a los dispositivos o usuarios de destino.
Configuración de etiquetas de dispositivo mediante MAM
Siga estos pasos para configurar etiquetas de dispositivo para dispositivos no inscritos.
Para dispositivos no inscritos (MAM)
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>aplicaciones administradas.
Asigne un nombre a la directiva.
En Seleccionar aplicaciones públicas, elija
Microsoft Defender para punto de conexióncomo la aplicación de destino.En la página Configuración , agregue
DefenderDeviceTagcomo la clave (en Configuración general).- Un administrador puede asignar una nueva etiqueta agregando la clave
DefenderDeviceTagy estableciendo un valor para la etiqueta de dispositivo. - Un administrador puede editar una etiqueta existente modificando el valor de la clave
DefenderDeviceTag. - Un administrador puede eliminar una etiqueta existente quitando la clave
DefenderDeviceTag.
- Un administrador puede asignar una nueva etiqueta agregando la clave
Seleccione Siguiente y, a continuación, asigne esta directiva a los dispositivos o usuarios de destino.
Nota:
La aplicación Microsoft Defender debe abrirse para que las etiquetas se sincronicen con Intune y se pasen al portal de Microsoft Defender. Las etiquetas pueden tardar hasta 18 horas en reflejarse en el portal.
Suprimir notificaciones de actualización del sistema operativo
Nota:
Las notificaciones de actualización del sistema operativo se interrumpen a mediados de julio de 2026. A partir de finales de julio de 2026, ya no es necesario configurar nada para suprimirlos y las opciones de esta sección ya no se aplican.
Hay una configuración disponible para que los clientes supriman la notificación de actualización del sistema operativo en Defender para punto de conexión en iOS. Una vez establecida la clave de configuración en las directivas de configuración de aplicaciones de Intune, Defender para Endpoint no enviará notificaciones en el dispositivo sobre actualizaciones del sistema operativo. Sin embargo, al abrir la aplicación Microsoft Defender, la tarjeta Estado del dispositivo es visible y muestra el estado del sistema operativo.
La configuración de supresión de notificaciones de actualización del sistema operativo está disponible para dispositivos inscritos (MDM) y dispositivos no inscritos (MAM). Los administradores pueden usar los pasos siguientes para suprimir las notificaciones de actualización del sistema operativo.
Configuración de notificaciones de actualización del sistema operativo mediante MDM
Siga estos pasos para suprimir las notificaciones de actualización del sistema operativo para los dispositivos inscritos.
Para dispositivos inscritos (MDM)
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>dispositivos administrados.
Asigne un nombre a la directiva y seleccione Plataforma>iOS/iPadOS.
Seleccione
Microsoft Defender para punto de conexióncomo la aplicación de destino.En la página Configuración , seleccione Usar diseñador de configuración y agregue
SuppressOSUpdateNotificationcomo clave. Establezca su tipo de valor comoString.- De forma predeterminada,
SuppressOSUpdateNotification = false. - Un administrador puede establecer
SuppressOSUpdateNotification = truepara suprimir las notificaciones de actualización del sistema operativo. - Seleccione Siguiente y asigne esta directiva a los dispositivos o usuarios de destino.
- De forma predeterminada,
Configuración de notificaciones de actualización del sistema operativo mediante MAM
Siga estos pasos para suprimir las notificaciones de actualización del sistema operativo para dispositivos no inscritos.
Para dispositivos no inscritos (MAM)
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>aplicaciones administradas.
Asigne un nombre a la directiva.
En Seleccionar aplicaciones públicas, elija
Microsoft Defender para punto de conexióncomo la aplicación de destino.En la página Configuración , agregue
SuppressOSUpdateNotificationcomo la clave (en Configuración general).- De forma predeterminada,
SuppressOSUpdateNotification = false. - Un administrador puede establecer
SuppressOSUpdateNotification = truepara suprimir las notificaciones de actualización del sistema operativo.
- De forma predeterminada,
Seleccione Siguiente y asigne esta directiva a los dispositivos o usuarios de destino.
Configuración de la opción para enviar comentarios desde la aplicación
Los clientes ahora tienen la opción de configurar la capacidad de enviar datos de comentarios a Microsoft dentro de la aplicación Defender para punto de conexión. Los datos de comentarios ayudan a Microsoft a mejorar los productos y a solucionar problemas.
Nota:
Para los clientes de la nube del Gobierno de EE. UU., la recopilación de datos de comentarios está deshabilitada de forma predeterminada.
Siga estos pasos para configurar la opción para enviar datos de comentarios a Microsoft:
En el centro de administración de Microsoft Intune, vaya a Directivas> deconfiguración> de aplicacionesAgregar>dispositivos administrados.
Asigne un nombre a la directiva y seleccione Plataforma > iOS/iPadOS como tipo de perfil.
Seleccione
Microsoft Defender para punto de conexióncomo la aplicación de destino.En la página Configuración , seleccione Usar diseñador de configuración y agregue
DefenderFeedbackDatacomo clave y establezca su tipo de valor comoBoolean.- Para quitar la capacidad de los usuarios finales de proporcionar comentarios, establezca el valor como
falsey asigne esta directiva a los usuarios. De forma predeterminada, este valor se establece entrue. Para los clientes del Gobierno de EE. UU., el valor predeterminado se establece en "false". - Para los usuarios con un conjunto de claves como
true, hay una opción para enviar datos de comentarios a Microsoft dentro de la aplicación (Ayuda de menú>& Enviar comentarios>a Microsoft).
- Para quitar la capacidad de los usuarios finales de proporcionar comentarios, establezca el valor como
Seleccione Siguiente y asigne este perfil a los dispositivos o usuarios de destino.
Notificar sitios no seguros
Los sitios web de suplantación de identidad suplantan sitios web de confianza mediante la obtención de su información personal o financiera. Visite la página Proporcionar comentarios sobre la protección de red para informar de un sitio web que podría ser un sitio de suplantación de identidad (phishing).