Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Nota:
Esta característica está en versión preliminar pública. Para obtener más información, consulte Versión preliminar pública en Microsoft Intune.
El agente de corrección de vulnerabilidades para Security Copilot en Intune usa datos de la Administración de vulnerabilidades de Microsoft Defender para identificar vulnerabilidades y exposiciones comunes (CVE) en los dispositivos administrados. Se da prioridad a los resultados para la corrección e incluyen instrucciones paso a paso que le guiarán en el uso de Intune para corregir la amenaza. Este agente de Copilot puede ayudarle a reducir el tiempo necesario para investigar, identificar y corregir amenazas, mejorando en última instancia la posición de seguridad general de su organización.
Cuando el agente se ejecuta, analiza los datos de la Administración de vulnerabilidades de Microsoft Defender y proporciona una lista prioritaria de sugerencias que aparecen en el Centro de administración de Intune. Puede profundizar en cada sugerencia para ver detalles que incluyen:
- Recuento de vulnerabilidades asociadas (CVE)
- Un análisis de impacto resumido asistido por Copilot
- Acciones recomendadas
- Sistemas afectados
- Dispositivos expuestos
- Posible efecto
- Instrucciones paso a paso para usar Intune para corregirlo
Después de corregir una sugerencia de agente, puede marcarla como aplicada para que el agente conserve un registro que pueda usar para realizar el seguimiento de las acciones de corrección a lo largo del tiempo.
Dado que los detalles de CVE y la guía de corrección recomendada pueden cambiar con el tiempo, las ejecuciones posteriores del agente pueden proporcionar nuevos detalles, recuentos de dispositivos y pasos de corrección. A medida que administre informes posteriores de amenazas, el registro de las soluciones aplicadas anteriormente puede ayudarle a realizar un seguimiento del cambio a riesgos específicos en función de las correcciones anteriores.
Sugerencia
Puede acceder al agente de corrección de vulnerabilidades en el Centro de administración de Intune desde los nodos de seguridad Agentes y Endpoint. Cada ruta proporciona acceso al mismo agente. En esta documentación, las referencias a su ubicación utilizan el nodo Agentes .
En este artículo:
- Enumera los requisitos previos para usar el agente
- Explica cómo funciona el agente
- Describe el modelo de identidad del agente
- Muestra cómo configurar el agente
- Muestra cómo quitar el agente
Para obtener información sobre otros agentes de Security Copilot en Intune y características comunes, consulte Agentes de Security Copilot en Microsoft Intune.
Requisitos previos
Requisitos de la nube
El agente solo admite la nube pública. No es compatible con las nubes gubernamentales.
Requisitos de licencias
Para usar agentes de Security Copilot en Intune, necesita las siguientes licencias:
- Suscripción al Plan 1 de Microsoft Intune
- Microsoft Security Copilot con suficientes unidades de proceso de seguridad (SCU)
- Administración de vulnerabilidades de Microsoft Defender: esta funcionalidad la proporciona Microsoft Defender para punto de conexión P2 o Administración de vulnerabilidades de Defender independiente.
Requisitos de complementos
Los complementos permiten a los agentes de Security Copilot conectarse con los servicios de Microsoft y realizar acciones especializadas. Este agente requiere los siguientes complementos:
Si usa Copilot en Intune, el complemento de Intune ya está habilitado. Más información sobre los complementos.
Requisitos de plataforma del dispositivo
El Agente de corrección de vulnerabilidades admite evaluaciones y recomendaciones para las siguientes plataformas y aplicaciones:
- Windows
- Aplicaciones en Intune
Requisitos de roles
Para configurar y administrar el agente, use una cuenta con los siguientes roles:
Roles de Intune:
- u otro rol personalizado con los permisos siguientes:
- Tareas de seguridad / lectura
- Aplicaciones móviles / lectura
- Configuración del dispositivo / lectura
- Organización / lectura
Roles de Security Copilot:
Para ejecutar el agente, se deben delegar al usuario agente los siguientes permisos. Asigne estos permisos fuera del flujo del Agente de corrección de vulnerabilidades, en los centros de administración de Microsoft Entra y Microsoft Defender.
Roles de Intune:
- u otro rol personalizado con los permisos siguientes:
- Aplicaciones móviles / lectura
- Configuración del dispositivo / lectura
Roles de Defender:
- El usuario agente debe tener asignados permisos que se ajusten a las configuraciones RBAC de Microsoft Defender XDR:
- RBAC granular: Rol RBAC personalizado con permisos equivalentes al rol Lector de seguridad RBAC unificado
Para ver los resultados, use una cuenta con los siguientes roles:
Roles de Intune:
- u otro rol personalizado con los permisos siguientes:
- Tareas de seguridad / lectura
- Aplicaciones móviles / lectura
- Configuración del dispositivo / lectura
- Organización / lectura
Importante
Los permisos asignados a través de un rol RBAC de Intune pueden tardar varios minutos en surtir efecto después de que el usuario agente se agregue al grupo. El usuario agente debe tener licencia si no se habilita Permitir administradores sin una licencia de Intune en laconfiguración de roles >de administración de> inquilinos.
Cómo funciona el agente
El Agente de corrección de vulnerabilidades realiza evaluaciones automatizadas para identificar y priorizar las vulnerabilidades en los dispositivos administrados. Aquí se muestra cómo funciona:
1. Recopilación de datos: el agente recopila datos de vulnerabilidad de la Administración de vulnerabilidades de Defender, analizando vulnerabilidades y exposiciones comunes (CVE) en todos los dispositivos administrados.
2. Análisis y priorización : el agente evalúa los datos de vulnerabilidad y prioriza las amenazas en función de factores como los puntajes CVSS, el impacto de la exposición y el recuento de dispositivos para centrarse primero en los problemas más críticos.
3. Guía de corrección: para cada vulnerabilidad identificada, el agente proporciona instrucciones de corrección paso a paso adaptadas a las funcionalidades de Intune, incluidas recomendaciones de directiva e instrucciones de configuración.
4. Seguimiento e informes : el agente mantiene registros de las correcciones sugeridas y le permite realizar un seguimiento de las soluciones aplicadas a lo largo del tiempo, lo que ayuda a medir los esfuerzos de mejora de la seguridad.
Identidad del agente
El Agente de corrección de vulnerabilidades utiliza la identidad agente de Microsoft Entra, una identidad especializada en Microsoft Entra ID que permite al agente operar de forma segura e independiente. Durante la configuración, el agente aprovisiona una identidad agente (y el correspondiente usuario agente) en el directorio Entra del inquilino. El agente se ejecuta con los permisos delegados a este usuario agente en lugar de con una cuenta de usuario humano.
Nota:
Si su agente usa actualmente una identidad de usuario humano, debe realizar la transición a una identidad agente antes de que expire la compatibilidad con la identidad de usuario humano. Para conocer la fecha límite, los pasos y los cambios, consulte Transición de agentes existentes a identidad agencial.
El comportamiento del agente se limita a los permisos y la etiqueta de ámbito asignada a su usuario agente. Después de la configuración, debe delegar los permisos necesarios al usuario agente en los centros de administración de Entra y Defender. Para obtener la lista de permisos necesarios, consulte Requisitos previos.
Si surge un problema con la identidad del agente actual que no puede resolver, debe quitar el agente y configurarlo de nuevo. Para obtener más información, vea Quitar el agente.
Importante
Hasta que delegue todos los permisos necesarios al usuario agente, las ejecuciones del agente se deshabilitarán. Debe asignar los permisos necesarios y pasar la comprobación de preparación de ejecución para poder ejecutar el agente.
Transición de agentes existentes a identidad agencial
Las instancias de agente existentes que configuró antes de la liberación de la identidad agencial se ejecutan bajo una identidad de usuario humana. Necesita hacer la transición de estos agentes a una identidad agencial. Esto es lo que debes saber:
- Fecha límite : la autenticación de la identidad del usuario humano expira 90 días después de la liberación de la identidad agente. Después de esta fecha, los agentes que no han realizado la transición no se pueden ejecutar.
- No más asignación de usuarios humanos : después de la expiración de 90 días, las opciones para asignar una identidad de usuario humano, cambiar la identidad o renovar un token de identidad de usuario humano no están disponibles. Cuando aparece el mensaje de renovación del token, se indica a los administradores que cambien a una identidad agente en su lugar.
- Cambio permanente : después de que un agente se cambia a una identidad agente, no puede volver a una identidad de usuario humana.
- Se conserva el historial de ejecución : la transición a una identidad agencial no afecta el historial de ejecución del agente.
Aparecerá un banner en la página del agente para indicar la disponibilidad de la identidad agencial para los agentes que todavía usan una identidad de usuario humana.
Para cambiar de una identidad de usuario humana a una identidad agente:
- En el Centro de administración de Microsoft Intune, vaya a Agente>de corrección de vulnerabilidades (versión preliminar) y seleccione la pestaña Configuración. Debe tener el rol de propietario del área de trabajo de Security Copilot y permisos de lectura de Intune.
- Seleccione Crear nueva identidad para aprovisionar una nueva identidad agente y un nuevo usuario agente. El agente cambia automáticamente para usar la nueva identidad.
- Delegue los permisos necesarios al usuario agente en los centros de administración de Entra y Defender. Para obtener la lista de permisos necesarios, consulte Requisitos previos.
- Use el botón Ejecutar comprobación de preparación para comprobar que los permisos están delegados correctamente. Para obtener más información, consulta Ejecutar comprobación de preparación.
Ejecutar comprobación de preparación
Después de delegar los permisos necesarios al usuario agente, use el botón Ejecutar comprobación de preparación para comprobar que los permisos están configurados correctamente. Cuando la comprobación de preparación se completa correctamente, se habilitan el botón Ejecutar y la opción para programar ejecuciones.
Recuperar una identidad de agente eliminada
Si la identidad agencial se elimina accidentalmente en Entra, intente recuperarla en el centro de administración de Entra. Si la recuperación no es posible, debe quitar el agente y configurarlo de nuevo para aprovisionar una nueva identidad.
Configurar el agente
Durante la configuración, el agente crea una identidad agente (y el usuario agente correspondiente) en el directorio Entra del inquilino. La página de configuración muestra los permisos, complementos e información del área de trabajo necesarios. Incluye mensajes que destacan la necesidad de delegar permisos antes de que se ejecute correctamente un agente. Para configurar el agente, debe tener los permisos enumerados en Configurar y administrar en Requisitos previos.
Para configurar el agente:
En el Centro de administración de Microsoft Intune, vaya al>Agente de corrección de vulnerabilidades.
En Descripción general, seleccione Configurar agente. Este panel muestra detalles sobre el agente, incluidos los complementos y los permisos necesarios.
Revise los detalles para asegurarse de que se cumplen los requisitos y, a continuación, seleccione Iniciar agente para cerrar el panel de configuración e iniciar la primera ejecución del agente.
Una vez completada la configuración, delegue los permisos necesarios al usuario agente en los centros de administración de Entra y Defender. Para obtener la lista de permisos necesarios, consulte Requisitos previos.
Sugerencia
Use el botón Ejecutar comprobación de preparación para comprobar que los permisos están delegados correctamente antes de ejecutar el agente. Para obtener más información, consulta Ejecutar comprobación de preparación.
Cuando se complete la configuración y se deleguen los permisos, el agente estará listo para usarse. Para obtener más información sobre el uso del agente, consulte Uso del agente de corrección de vulnerabilidades.
Consideraciones operativas
Antes de ejecutar el Agente de corrección de vulnerabilidades, ten en cuenta estos puntos:
- Un administrador debe iniciar manualmente el agente. Una vez que se inicia el agente, no hay opciones para detenerlo o pausarlo.
- Solo puede iniciar el agente desde el Centro de administración de Intune.
- Los CVE asociados contienen el recuento de CVE en dispositivos con ediciones del sistema operativo cliente Windows, pero no incluyen dispositivos con ediciones de Windows Server. Los CVE se clasifican como Bajo, Medio, Alto y Crítico según la escala CVSS (Common Vulnerability Scoring System).
- La lista de dispositivos expuestos incluye solo los dispositivos que se encuentran en Entra que no son ediciones de Windows Server.
- El agente no admite etiquetas de ámbito en la versión preliminar pública.
Importante
Los administradores que tienen acceso al Centro de administración de Intune pueden ver los datos de los que informa el agente a través de las sugerencias del agente. Estos datos pueden ser visibles incluso cuando están fuera de los roles o el ámbito de Intune asignados por el administrador.
Quitar el agente
Si surge un problema con la identidad agente del agente que no se puede resolver, debe quitar el agente y configurarlo de nuevo para aprovisionar una nueva identidad. Al quitar el agente, se elimina la identidad agente actual y su usuario agente asociado del inquilino.
Nota:
Para los agentes que todavía usan una identidad de usuario humana, consulte Transición de agentes existentes a identidad agente para obtener información sobre la expiración y la migración de identidades.
Para quitar el agente:
- En el Centro de administración de Microsoft Intune, seleccione Agentes.
- Seleccione la instancia del agente que desea quitar.
- Selecciona Quitar agente y confirma la eliminación.
Después de la eliminación, el panel del agente vuelve a su estado original. Un administrador puede reinstalar el agente más adelante repitiendo el proceso de configuración.