Solución de problemas del servicio de Microsoft Defender XDR

Pueden surgir problemas a medida que se usa el servicio Microsoft Defender XDR. En las secciones siguientes se proporcionan soluciones y soluciones alternativas. Antes de empezar, verifica que tu entorno cumpla con los requisitos previos. Si te encuentras con un problema que no se aborda aquí, contacta con el Soporte técnico de Microsoft.

No veo contenido de Microsoft Defender

Si no ves en el panel de navegación del portal funciones como Incidentes, Centro de acciones o Búsqueda, comprueba que tu inquilino disponga de las licencias adecuadas.

Para obtener más información, consulte Requisitos previos de XDR de Microsoft Defender.

Las alertas de Microsoft Defender for Identity no se muestran en los incidentes de Microsoft Defender

Si ha implementado Microsoft Defender for Identity pero no ve sus alertas en incidentes de Microsoft Defender, compruebe que el Defender for Cloud Apps y el Defender para la integración de Identidad está activado.

Para obtener más información, consulte la integración de Microsoft Defender for Identity.

Mi archivo o dirección URL legítimos se detectan como malintencionados

Un falso positivo es un archivo o dirección URL que se detecta como malintencionado, pero no es una amenaza. Puede crear indicadores y definir exclusiones para desbloquear y permitir determinados archivos o direcciones URL. Consulte Cómo abordar los falsos positivos y falsos negativos en Defender for Endpoint.

Mis vales de ServiceNow ya no están disponibles en el portal de Microsoft Defender

El conector de ServiceNow ya no está en el portal de Microsoft Defender. Para conectar Microsoft Defender XDR con ServiceNow, use el API Microsoft Graph Security en su lugar. Para obtener más información, consulte Integraciones de soluciones de seguridad mediante el API Microsoft Graph Security.

El conector de ServiceNow se ofreció en el portal como versión preliminar. Permite crear incidentes de ServiceNow a partir de incidentes de Microsoft Defender XDR.

No puedo enviar archivos

En algunos casos, un bloque de administrador puede causar problemas de envío al intentar enviar un archivo potencialmente infectado al sitio web de Inteligencia de seguridad de Microsoft para su análisis. El siguiente proceso muestra cómo resolver este problema.

Revisar la configuración

Abre la configuración de consentimiento de usuario de tu aplicación Azure Enterprise. En Consentimiento y permisos>Configuración de consentimiento del usuario, compruebe qué opción está seleccionada en Consentimiento del usuario para las aplicaciones.

  • Si se selecciona No permitir el consentimiento del usuario, un administrador de Microsoft Entra del inquilino del cliente debe otorgar su consentimiento en nombre de la organización. En función de la configuración con Microsoft Entra ID, es posible que los usuarios puedan enviar una solicitud directamente desde el mismo cuadro de diálogo. Si no hay opción para pedir consentimiento de administrador, los usuarios deben solicitar que estos permisos se añadan a su administrador de Microsoft Entra. Para más información, consulte Implementar permisos requeridos para aplicaciones empresariales.

  • Si se selecciona Permitir el consentimiento del usuario para aplicaciones de publicadores comprobados, para los permisos seleccionados o Permitir Microsoft administrar la configuración de consentimiento, compruebe que la aplicación empresarial de Windows Defender Security Intelligence está habilitada para el inicio de sesión. Esta configuración está en la página Propiedades de la aplicación, no en Configuración de consentimiento del usuario.

    • Para comprobarlo: en el portal de Azure, vaya a Microsoft Entra ID>Administrar>aplicacionesempresariales>, busque y abra Windows Defender Security Intelligence. En Administrar, abra Propiedades. Confirme que ¿Habilitado para que los usuarios inicien sesión? está establecido en . Si se establece en No, solicite que un administrador de Microsoft Entra lo habilite.

Implementación de los permisos de aplicación empresarial necesarios

Este proceso requiere un administrador de aplicaciones o superior en el inquilino.

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Entra ID>Administrar>>.

  3. Busque y seleccione Windows Defender Security Intelligence.

  4. En el menú de navegación, vaya a Permisos de seguridad>.

  5. Seleccione Conceder consentimiento del administrador para <su organización> y confirme. Si puede hacerlo, revise los permisos de API necesarios para esta aplicación, como se muestra en la siguiente imagen. Proporcione el consentimiento para el inquilino.

    Captura de pantalla del cuadro de diálogo de consentimiento del administrador que muestra los permisos de API para Windows Defender Security Intelligence.

  6. Si el administrador recibe un error al intentar proporcionar el consentimiento manualmente, intente Aprobar permisos de la aplicación empresarial a petición del usuario o Proporcionar consentimiento del administrador autenticando la aplicación como administrador como solución alternativa.

Opción 1: Aprobar permisos de aplicación empresarial por solicitud de usuario

Los administradores de Microsoft Entra deben permitir que los usuarios soliciten consentimiento del administrador para las aplicaciones.

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Entra ID>Aplicaciones empresariales>Seguridad>Consentimiento y permisos>Configuración del consentimiento del administrador.

  3. En Solicitudes de consentimiento del administrador, compruebe que los usuarios pueden solicitar el consentimiento del administrador a las aplicaciones a las que no pueden dar su consentimiento está establecido en .

Si se le redirige a laconfiguración de usuario> empresariales y ve un mensaje que indica que la configuración se ha movido, abra Consentimiento y permisos y, a continuación, seleccione Configuración de consentimiento del administrador.

Hay más información disponible en Configurar el flujo de trabajo de consentimiento del administrador.

Una vez verificada esta configuración, los usuarios pueden pasar por el inicio de sesión del cliente empresarial en Microsoft Security Intelligence y enviar una solicitud de consentimiento del administrador, incluida la justificación.

Captura de pantalla del cuadro de diálogo de solicitud de aprobación durante el inicio de sesión empresarial.

Los administradores pueden revisar y aprobar los permisos de la aplicación Azure solicitudes de consentimiento del administrador.

Después de proporcionar el consentimiento, todos los usuarios del inquilino podrán usar la aplicación.

Este proceso requiere que un administrador global pase por el flujo de inicio de sesión del cliente enterprise en Inteligencia de seguridad de Microsoft.

Captura de pantalla del cuadro de diálogo solicitud de permisos de Microsoft para el consentimiento de la organización.

A continuación, los administradores revisan los permisos y asegúrese de seleccionar Consentimiento en nombre de su organización y, a continuación, seleccione Aceptar.

Todos los usuarios del inquilino ahora pueden usar esta aplicación.

Opción 3: Eliminar y volver a añadir permisos de la app

Si ni la Opción 1: Aprobar permisos de aplicaciones empresariales a petición del usuario ni la Opción 2: Proporcionar consentimiento de administrador autenticando la aplicación como administrador resuelven el problema, prueba los siguientes pasos (como administrador):

Advertencia

Eliminar temporalmente la configuración existente de la aplicación impide que todos los usuarios de tu tenant envíen archivos hasta que completes los pasos restantes y vuelvas a consentir. Revisa tus permisos actuales antes de continuar.

  1. Quite las configuraciones anteriores de la aplicación. Ve a la página de aplicaciones empresariales en el portal de Azure.

  2. Busque y seleccione Windows Defender Security Intelligence.

  3. En el menú de navegación, vaya a Administrar>propiedades.

  4. Seleccione Eliminar.

    Captura de pantalla de la página de propiedades de la aplicación empresarial con la opción eliminar.

  5. Captura TenantID desde la página de propiedades de Microsoft Entra ID.

  6. Reemplace por {tenant-id} el inquilino específico que necesita conceder consentimiento a esta aplicación en la dirección URL siguiente. Copie la siguiente dirección URL en el explorador: https://login.microsoftonline.com/{tenant-id}/v2.0/adminconsent?client_id=f0cf43e5-8a9b-451c-b2d5-7285c785684d&state=12345&redirect_uri=https%3a%2f%2fwww.microsoft.com%2fwdsi%2ffilesubmission&scope=openid+profile+email+offline_access

    La URL ya incluye los parámetros requeridos client_id, state, , redirect_uri, y scope los parámetros necesarios.

    Captura de pantalla del cuadro de diálogo permisos solicitado para la organización.

  7. Revise los permisos necesarios para la aplicación y, a continuación, seleccione Aceptar.

  8. Confirme que los permisos se aplican en el Azure Portal.

    Captura de pantalla de la página de permisos que confirma los permisos concedidos.

  9. Inicie sesión en Microsoft Security Intelligence como usuario empresarial con una cuenta que no sea de administrador para ver si tiene acceso.

Si la advertencia no se resuelve después de seguir estos pasos de solución de problemas, llame al soporte técnico de Microsoft.

Sugerencia

¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.