Incorporar versiones anteriores de Windows

Microsoft Defender para punto de conexión admite sistemas operativos de nivel inferior, lo que proporciona funcionalidades avanzadas de detección e investigación de ataques en las versiones compatibles de Windows.

Para incorporar dispositivos cliente de versiones anteriores de Windows a la solución de seguridad de Microsoft Defender para punto de conexión:

Sugerencia

Después de incorporar el dispositivo, puede optar por ejecutar una prueba de detección para comprobar que está incorporado correctamente al servicio. Para obtener más información, consulte Ejecutar una prueba de detección en un endpoint de Defender for Endpoint recién incorporado.

Uso de la herramienta de implementación de Defender para implementar la seguridad del punto de conexión de Defender

Hay disponible una Microsoft Defender para la solución de seguridad de puntos de conexión para dispositivos Windows 7 SP1 y Windows Server 2008 R2 SP1. La solución proporciona funcionalidades avanzadas de protección y funcionalidad mejorada para esos dispositivos en comparación con otras soluciones. En la tabla siguiente se describe la funcionalidad admitida actualmente de la solución.

Característica Funcionalidad
Búsqueda avanzada Búsqueda entre eventos con Lenguaje de consulta Kusto
Antivirus en modo pasivo Permite la coexistencia con soluciones antimalware que no son de Microsoft.
Indicadores de archivos personalizados Permitir, bloquear y poner en cuarentena archivos basados en información de hash o certificado
Capacidades de respuesta de dispositivos y archivos Aislar el dispositivo, bloquear y obtener archivos, recopilar paquetes de investigación, ejecutar el examen antivirus

Nota: No se admiten otras funcionalidades de respuesta
Protección de última generación Antivirus de Defender con supervisión del comportamiento en tiempo real, entrega en la nube y bloqueo y corrección de malware basado en definiciones. Exámenes programados y desencadenados manualmente.

Nota: No se admiten la protección de red, las reglas de reducción de superficie expuesta a ataques, el acceso controlado a carpetas y la funcionalidad relacionada, incluidos los indicadores ip y url.
Evaluaciones de vulnerabilidades de software y sistema operativo Administración de vulnerabilidades de Defender proporciona información sobre las vulnerabilidades de Windows y el software instalado.

Nota: La siguiente funcionalidad no está disponible para Windows 7 SP1 y Windows Server 2008 R2:
- Evaluación de la configuración de seguridad
- Experiencia de "reinicio pendiente"
- Funcionalidades Premium: evaluación de línea de base de seguridad, extensiones del explorador, bloqueo de certificados y aplicaciones
Administración de la configuración de seguridad Aplicación de directivas para funcionalidades de Antivirus de Defender. Tenga en cuenta que solo surtirá efecto la configuración de las características disponibles.
Sensor de detección de sentidos Eventos de detección detallados para su uso en la cronología del dispositivo, la búsqueda proactiva y para generar alertas basadas en indicadores de compromiso y ataque.
Interrupción de ataques: aislar dispositivo/IP Interrupción automatizada de ataques para apagar los ataques que aprovechan el movimiento lateral.
Actualizaciones (automáticas) Actualizaciones periódicas para los componentes de detección y antimalware.

La solución se puede descargar e instalar mediante la herramienta de implementación de Defender, una aplicación ligera y de actualización automática que simplifica la incorporación para todas las versiones de Windows compatibles con Defender para punto de conexión. La herramienta de implementación se encarga de los requisitos previos, automatiza las migraciones de soluciones anteriores y elimina la necesidad de scripts de incorporación complejos, descargas independientes e instalaciones manuales. Para obtener información sobre la herramienta y cómo usarla, vea Implementar Microsoft Defender seguridad del punto de conexión en dispositivos Windows mediante la herramienta de implementación de Defender.

Instalación y configuración de Microsoft Monitoring Agent (solo Windows 8.1)

Se recomienda incorporar clientes windows de nivel inferior a través de MMA y SCEP solo si el cliente ejecuta Windows 8.1 o 8.1 Pro. Para todos los demás sistemas operativos Windows, use la herramienta de implementación de Defender.

Antes de empezar

Revise los detalles siguientes para comprobar los requisitos mínimos del sistema:

Pasos de la instalación

  1. Descargue el archivo de instalación del agente: agente de Windows de 64 bits o agente de Windows de 32 bits.

    Nota:

    Debido a la retirada del soporte de SHA-1 en el agente MMA, el agente MMA debe tener la versión 10.20.18029 o una posterior.

  2. Obtenga el identificador del área de trabajo:

    • En el panel de navegación de Defender for Endpoint, seleccione Configuración > Administración de dispositivos > Incorporación.
    • Seleccione el sistema operativo.
    • Copie el identificador del área de trabajo y la clave del área de trabajo.
  3. Con el identificador del área de trabajo y la clave del área de trabajo, elija cualquiera de los métodos de instalación siguientes para instalar el agente:

    Nota:

    Si es cliente del Gobierno de EE. UU., en "Azure Cloud", debe elegir "Azure US Government" si usa el asistente para la instalación o si usa una línea de comandos o un script: establezca el parámetro "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" en 1.

  4. Si usa un proxy para conectarse a Internet, consulte la sección Configuración de proxy y conectividad a Internet.

Una vez completado el proceso, debería poder ver los dispositivos incorporados en el portal en el plazo de una hora.

Configuración y actualización de clientes System Center Endpoint Protection

Defender para punto de conexión se integra con System Center Endpoint Protection para proporcionar visibilidad a las detecciones de malware y detener la propagación de un ataque en su organización mediante la prohibición de archivos potencialmente malintencionados o sospechas de malware.

Los pasos siguientes son necesarios para habilitar esta integración:

Configurar las opciones del proxy y de conectividad a Internet

Si sus servidores necesitan usar un servidor proxy para comunicarse con Defender for Endpoint, use uno de los siguientes métodos para configurar MMA a fin de que use el servidor proxy:

Si se usa un proxy o firewall, asegúrese de que los servidores puedan acceder a todas las direcciones URL de servicio de Microsoft Defender para punto de conexión directamente y sin interceptación SSL. Para obtener más información, consulte habilitar el acceso a las direcciones URL del servicio de Microsoft Defender para punto de conexión. El uso de la interceptación de SSL impide que el sistema se comunique con el servicio Defender for Endpoint.

Una vez finalizado el proceso, debería poder ver los servidores Windows integrados en el portal en el plazo de una hora.

Puntos de conexión fuera del panel

Tiene dos opciones para extraer puntos de conexión de Windows desde el servicio:

  • Desinstalar el agente MMA
  • Quitar la configuración del área de trabajo de Defender for Endpoint

Nota:

La desincorporación hace que el endpoint de Windows deje de enviar datos de sensor al portal, pero los datos del endpoint, incluidas las referencias a las alertas que haya tenido, se conservarán durante un máximo de seis meses.

Opción 1: Desinstalar el agente MMA

Para retirar el dispositivo Windows, puede desinstalar el agente MMA o desvincularlo para que deje de enviar informes al área de trabajo de Defender for Endpoint. Después de dar de baja el agente, el dispositivo dejará de enviar datos de sensores a Microsoft Defender for Endpoint. Para obtener más información, consulte Para deshabilitar un agente.

Opción 2: Quitar la configuración del espacio de trabajo de Defender for Endpoint

Puede usar cualquiera de los métodos siguientes:

  • Quitar la configuración del espacio de trabajo de Defender for Endpoint del agente MMA
  • Ejecución de un comando de PowerShell para quitar la configuración

Quitar la configuración del espacio de trabajo de Defender for Endpoint del agente MMA

  1. En Propiedades del Agente de supervisión de Microsoft, seleccione la pestaña Azure Log Analytics (OMS).

  2. Seleccione el espacio de trabajo de Defender para Endpoint y seleccione Quitar.

    Captura de pantalla del panel Áreas de trabajo.

Ejecución de un comando de PowerShell para quitar la configuración

  1. Obtenga el identificador del área de trabajo:

    1. En el panel de navegación, seleccione Configuración>Incorporación.
    2. Seleccione el sistema operativo correspondiente y obtenga el identificador del área de trabajo.
  2. Abra una instancia de PowerShell con privilegios elevados y ejecute el siguiente comando. Utilice el identificador del espacio de trabajo que obtuvo y reemplace WorkspaceID:

    $AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg
    
    # Remove OMS Workspace
    $AgentCfg.RemoveCloudWorkspace("WorkspaceID")
    
    # Reload the configuration and apply changes
    $AgentCfg.ReloadConfiguration()