Directiva antivirus para la seguridad de puntos de conexión en Microsoft Intune

Seguridad de punto de conexión de Intune Las directivas antivirus ayudan a los administradores de seguridad a centrarse en administrar el grupo discreto de configuración antivirus para los dispositivos administrados.

La directiva antivirus incluye varios perfiles. Cada perfil contiene solo la configuración que es relevante para el antivirus de Microsoft Defender para punto de conexión para dispositivos macOS y Windows, o para la experiencia del usuario en la aplicación de Seguridad de Windows en dispositivos Windows.

Busque las directivas antivirus en Administrar en el nodo Seguridad de punto de conexión del Centro de administración de Microsoft Intune.

Las directivas antivirus incluyen la misma configuración que las plantillas de protección de punto de conexión encontrado o restricción de dispositivos para la directiva de configuración de dispositivos . Sin embargo, esos tipos de directiva incluyen otras categorías de configuración que no están relacionadas con el antivirus. La configuración adicional puede complicar la tarea de configurar la carga de trabajo del antivirus. Además, la configuración que se encuentra en la directiva antivirus para macOS no está disponible a través de los otros tipos de directiva. El perfil antivirus de macOS reemplaza la necesidad de configurar las opciones mediante .plist archivos.

Se aplica a:

Importante

El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.

Requisitos previos de la directiva antivirus

Soporte para dispositivos inscritos en Intune (MDM):

  • macOS

    • Cualquier versión compatible de macOS
    • Para que Intune administre la configuración del antivirus en un dispositivo, Defender para punto de conexión debe estar instalado en ese dispositivo. Consulte Microsoft Defender para punto de conexión para macOS (en la documentación de Defender para punto de conexión).
  • Windows

    • No se requieren requisitos previos adicionales.

Soporte técnico para clientes de Microsoft Configuration Manager:

Este escenario está en versión preliminar y requiere el uso de la rama actual de Administrador de configuración versión 2006 o posterior.

  • Configurar la asociación de inquilinos para dispositivos de Administrador de configuración: para admitir la implementación de directivas antivirus en dispositivos administrados por Administrador de configuración, configure la asociación de inquilinos. La configuración de la asociación de inquilinos incluye la configuración de las colecciones de dispositivos de Administrador de configuración para admitir directivas de seguridad de puntos de conexión de Intune.

    Para configurar la asociación de inquilinos, consulte Configuración de la asociación de inquilinos para admitir directivas de protección de puntos de conexión.

Soporte para clientes de Defender para punto de conexión:

  • Administración de la configuración de seguridad de Defender para punto de conexión: para configurar la compatibilidad con la implementación de directivas antivirus en dispositivos administrados por Defender para punto de conexión, pero que no están inscritos en Intune, consulte Administrar Microsoft Defender para punto de conexión en dispositivos con Microsoft Intune. En este artículo también se incluye información sobre las plataformas compatibles con esta funcionalidad, así como las directivas y los perfiles que admiten dichas plataformas.

Controles de acceso basado en rol (RBAC)

Para obtener instrucciones sobre cómo asignar el nivel adecuado de permisos y derechos para administrar la directiva antivirus de Intune, consulte Control de acceso basado en roles para la seguridad de los puntos de conexión.

Requisitos previos para la protección contra alteraciones

Intune admite la administración de la protección contra alteraciones en dispositivos que ejecutan uno de los siguientes sistemas operativos:

  • macOS (cualquier versión compatible)
  • Windows 10 y 11 (incluida la empresa multisesión)
  • Windows Server 2016 y versiones posteriores
  • Windows Server, versión 1803 o posterior
  • Windows Server 2012 R2 (mediante la solución moderna y unificada)

Defender para punto de conexión admite la protección contra alteraciones en plataformas adicionales más allá de las administrables a través de la directiva de Intune. Para obtener la lista completa, consulte Requisitos previos de protección contra alteraciones.

Nota:

Los dispositivos deben incorporarse a Microsoft Defender para punto de conexión (P1 o P2). Es posible que los dispositivos vean un retraso al habilitar la protección contra alteraciones si no se incorporaron previamente a Microsoft Defender para punto de conexión. La protección contra alteraciones se habilitará en la primera comprobación del dispositivo después de la incorporación a Microsoft Defender para punto de conexión.

Para obtener más información sobre el comportamiento de protección contra alteraciones, incluidos los valores de configuración protegidos y las opciones de solución de problemas, consulte ¿Qué es la protección contra alteraciones? en la documentación de Defender para punto de conexión.

Puede usar Intune para administrar la protección contra alteraciones en dispositivos Windows como parte del perfil Experiencia de Seguridad de Windows (una directiva antivirus). Esto incluye tanto los dispositivos que administra con Intune como los dispositivos que administra con Administrador de configuración a través del escenario de asociación de inquilinos. La protección contra alteraciones ahora también está disponible para Azure Virtual Desktop.

Dispositivos administrados de Intune

Requisitos previos para admitir la protección contra alteraciones en dispositivos administrados por Intune:

Perfiles para la directiva antivirus que admiten protección contra alteraciones para dispositivos administrados con Microsoft Intune:

  • Plataforma: Windows

    • Perfil: Experiencia de Seguridad de Windows

    Nota:

    El 5 de abril de 2022, la plataforma de Windows 10 y posteriores se sustituyó por la plataforma Windows.

    La plataforma Windows admite dispositivos que se comunican con Intune a través de Microsoft Intune o Microsoft Defender para punto de conexión. Estos perfiles también agregan compatibilidad con la plataforma Windows Server, que no es compatible con Microsoft Intune de forma nativa.

    Los perfiles para esta nueva plataforma usan el formato de configuración que se encuentra en el catálogo de configuración. Cada nueva plantilla de perfil para esta nueva plataforma incluye la misma configuración que la plantilla de perfil anterior a la que reemplaza. Con este cambio, ya no puede crear nuevas versiones de los perfiles antiguos. Las instancias existentes del perfil anterior siguen estando disponibles para su uso y edición.

También puede usar el perfil de protección de puntos de conexión para la directiva de configuración de dispositivos a fin de configurar la protección contra alteraciones en los dispositivos administrados por Intune.

Clientes de Administrador de configuración administrados a través del escenario de asociación de inquilinos

Requisitos previos para admitir la administración de la protección contra alteraciones con estos perfiles:

  • Su entorno debe cumplir los requisitos para administrar la protección contra alteraciones en Intune, tal como se detalla en la documentación de Defender para punto de conexión.
  • Debe usar la rama actual de Administrador de configuración 2006 o posterior.
  • Debe configurar la asociación de inquilinos para admitir directivas de protección de puntos de conexión. Esto incluye la configuración de colecciones de dispositivos de Administrador de configuración para la sincronización con Intune.
  • Los dispositivos se incorporan a Microsoft Defender para punto de conexión (P1 o P2)

Perfiles para la directiva antivirus que admiten protección contra alteraciones para dispositivos administrados por Administrador de configuración:

  • Plataforma: Windows (ConfigMgr)
    • Perfil: Experiencia de Seguridad de Windows (versión preliminar)

Configuración controlada para la configuración de Microsoft Defender (versión preliminar)

La configuración controlada amplía la protección contra alteraciones al hacer que Microsoft Intune sea el único origen autoritativo para la configuración de seguridad de Microsoft Defender en un dispositivo. Mientras que la protección contra alteraciones bloquea determinadas configuraciones de seguridad en sus valores predeterminados seguros, la configuración controlada va más allá al bloquear todas las opciones de configuración aplicables a los valores configurados en Intune. Las opciones no configuradas vuelven a los valores predeterminados de plataforma segura.

Las organizaciones que implementen Microsoft Defender para punto de conexión pueden enfrentarse a estados de dispositivo indeterminados cuando varios canales de administración, como la directiva de grupo, Administrador de configuración, herramientas de terceros y scripts de administrador local, invalidan la configuración proporcionada en la nube. Estos conflictos hacen que las configuraciones de Defender sean impredecibles y difíciles de solucionar.

La configuración controlada establece una clara prioridad de autoridad. Cuando la configuración controlada está habilitada en un dispositivo, la configuración de seguridad proporcionada por Intune o Microsoft Defender para punto de conexión tiene prioridad exclusiva. Se invalida la configuración de todos los demás canales, incluida la directiva de grupo, Administrador de configuración y los cambios locales. Otros canales pueden seguir ofreciendo opciones de configuración, pero los valores configurados por Intune siempre tienen prioridad.

Esta funcionalidad es útil en dos escenarios comunes:

  • Implementaciones de prueba de concepto : las organizaciones pueden implementar y validar rápidamente su configuración de Defender sin necesidad de identificar y corregir primero los conflictos de GPO heredados o herramientas de terceros.
  • Administración de estado estable : los administradores pueden mantener configuraciones de Defender deterministas y auditables sin tener que supervisar o vigilar todos los demás canales de administración.

Habilitar configuración controlada

La configuración controlada está disponible como una configuración dedicada en el perfil de experiencia de Seguridad de Windows para la directiva antivirus. En la sección Defender , la configuración de Configuración controlada (dispositivo) admite los siguientes valores:

Valor Descripción
Sin configurar No hay cambios en el estado actual del dispositivo.
Desactivado (por defecto) Desactiva tanto la configuración controlada como la protección contra alteraciones.
Protección contra alteraciones (activada) Activa la protección contra alteraciones y aplica la configuración protegida contra alteraciones a sus valores predeterminados seguros. Este es el comportamiento de protección contra alteraciones existente.
Configuración controlada (activada) Activa la configuración controlada. La configuración entregada por Intune tiene prioridad exclusiva; la configuración no configurada usa valores predeterminados seguros.

Para habilitar la configuración controlada, cree o edite una directiva antivirus que use el perfil de experiencia de Seguridad de Windows. Establezca Configuración controlada (dispositivo) en Configuración controlada (activada) y, a continuación, implemente la directiva en los dispositivos que desea proteger.

Nota:

La configuración controlada tiene los mismos requisitos previos que la protección contra alteraciones.

Importante

La configuración controlada funciona en el nivel por dispositivo. Puede optar por dispositivos individuales dentro o fuera del estado controlado cambiando el valor de Configuración controlada (dispositivo) en la directiva destinada a esos dispositivos. El cambio de la configuración controlada a la protección contra alteraciones (o desactivado) surte efecto en la siguiente comprobación de directiva.

Ámbito de aplicación y limitaciones

Durante la versión preliminar, la configuración controlada aplica las opciones configuradas mediante las siguientes plantillas de directiva de seguridad de punto de conexión:

  • Antivirus
  • Reducción de la superficie expuesta a ataques (ASR)

Cuando un dispositivo se encuentra en el estado de configuración controlada, la configuración de Defender entregada a través de estas plantillas es autoritativa. Se invalida la configuración de los mismos componentes de Defender que se entregan a través de otros canales.

Las opciones que no están configuradas explícitamente en la configuración controlada vuelven a sus valores predeterminados. Los usuarios locales aún pueden modificar esta configuración porque la configuración controlada bloquea solo la configuración que define su directiva.

La configuración controlada no se aplica a:

  • Detección y respuesta de puntos de conexión (EDR)
  • Configuración de firewall
  • Directivas creadas fuera de la experiencia de Endpoint Security, como las directivas del catálogo de configuraciones
  • Los tipos de directivas de seguridad de punto de conexión no usan los componentes de Defender, como Protección de cuentas

Informes con configuración controlada

Cuando un dispositivo se encuentra en el estado de configuración controlada, el comportamiento de los informes para ese dispositivo cambia:

  • Para las directivas configuradas a través de una plantilla que admite la configuración controlada (antivirus, ASR), los informes de estado por configuración reflejan la configuración aplicada según lo esperado.
  • En el caso de las directivas de configuración no controladas, como las directivas del catálogo de configuraciones, que contienen configuraciones que se superponen con una directiva de configuración controlada, la configuración superpuesta se notifica como No aplicable en ese dispositivo. La directiva de configuración controlada tiene prioridad para esas opciones, independientemente del valor configurado en la otra directiva.
  • En los informes de puntos de conexión en mal estado (seguridad >de puntos de conexión,antivirus>,puntos de conexión en mal estado) y estado del agente antivirus (informes>,antivirus>,estado del agente antivirus), se cambia el nombre de la columna Protección contra alteraciones a Configuración controlada. Los valores reflejan si la configuración controlada está habilitada o deshabilitada para los dispositivos inscritos en MDM. Los dispositivos inscritos en Defender no se incluyen en estos informes.
  • Cuando un dispositivo recibe directivas de Intune en conflicto (una que habilita la configuración controlada y otra que deshabilita o habilita la protección contra alteraciones), la directiva de configuración controlada tiene prioridad.

Para obtener más información sobre la protección contra alteraciones y cómo la configuración controlada la amplía, consulte Protección de la configuración de seguridad con protección contra alteraciones.

Perfiles antivirus

Encuentre instrucciones para crear perfiles de seguridad de punto de conexión en Crear una directiva de seguridad de punto de conexión.

Dispositivos administrados por Microsoft Intune

Los siguientes perfiles se admiten en los dispositivos que se administran con Intune:

Linux

macOS

Windows

  • Plataforma: Windows
    Los perfiles para esta plataforma se pueden usar con dispositivos inscritos con Intune y dispositivos administrados a través de Administración de seguridad para Microsoft Defender para punto de conexión.

    Nota:

    El 5 de abril de 2022, la plataforma de Windows 10 y posteriores se sustituyó por la plataforma Windows.

    La plataforma Windows admite dispositivos que se comunican con Intune a través de Microsoft Intune o Microsoft Defender para punto de conexión. Estos perfiles también agregan compatibilidad con la plataforma Windows Server, que no es compatible con Microsoft Intune de forma nativa.

    Los perfiles para esta nueva plataforma usan el formato de configuración que se encuentra en el catálogo de configuración. Cada nueva plantilla de perfil para esta nueva plataforma incluye la misma configuración que la plantilla de perfil anterior a la que reemplaza. Con este cambio, ya no puede crear nuevas versiones de los perfiles antiguos. Las instancias existentes del perfil anterior siguen estando disponibles para su uso y edición.

    • Perfil: Antivirus - de Microsoft DefenderAdministrar la configuración de directivas antivirus para dispositivos Windows.

      El Antivirus de Defender es el componente de protección de nueva generación de Microsoft Defender para punto de conexión. La protección de próxima generación reúne tecnologías como el aprendizaje automático y la infraestructura en la nube para proteger los dispositivos de su organización empresarial.

      El perfil Antivirus de Microsoft Defender es una instancia independiente de la configuración del antivirus que se encuentra en el perfil de restricción de dispositivos para la directiva de configuración de dispositivos.

      A diferencia de la configuración antivirus de un perfil de restricción de dispositivos, esta configuración se puede usar con dispositivos administrados de forma conjunta. Para usar esta configuración, el control deslizante de carga de trabajo de administración conjunta para Endpoint Protection debe establecerse en Intune.

    • Perfil: Microsoft Defender Exclusiones de antivirusAdministre la configuración de directiva solo para la exclusión de - antivirus.

      Con esta directiva, puede administrar la configuración de los siguientes proveedores de servicios de configuración (CSP) de Antivirus de Microsoft Defender que definen exclusiones de antivirus:

      • Defender/ExcludedPaths
      • Defender/ExcludedExtensions
      • Defender/ExcludedProcesses

      Estos CSP para la exclusión antivirus también se administran mediante la directiva antivirus de Microsoft Defender, que incluye una configuración idéntica para las exclusiones. La configuración de ambos tipos de directivas (Antivirus y exclusiones de Antivirus) está sujeta a la combinación de directivas y crea un superconjunto de exclusiones para los dispositivos y usuarios aplicables.

      Advertencia

      Definir exclusiones reduce la protección que ofrece Antivirus de Microsoft Defender. Evalúe siempre los riesgos asociados a la implementación de exclusiones. Excluya solo los archivos que sabe que no son malintencionados.

      Para obtener más información, consulte Introducción a las exclusiones en la documentación de Microsoft Defender.

    • Perfil: Experiencia de Seguridad de Windows: administrar la configuración de la aplicación de Seguridad de Windows que los usuarios finales pueden ver en el Centro de seguridad de Microsoft Defender y las notificaciones que reciben.

      Muchas características de seguridad de Windows usan la aplicación Seguridad de Windows para proporcionar notificaciones sobre el estado y la seguridad de la máquina. Entre las notificaciones de aplicaciones de seguridad se incluyen firewalls, productos antivirus, SmartScreen de Windows Defender y otros.

    • Perfil: Defender Controles de actualización: administre la configuración de actualización de Microsoft Defender, incluida la siguiente configuración que se toma directamente del CSP de Defender:

Dispositivos administrados por Administrador de configuración

Antivirus

Administre la configuración antivirus para dispositivos de Administrador de configuración, cuando use la asociación de inquilinos.

Ruta de directiva:

  • Seguridad de punto de conexión > Antivirus > Windows (ConfigMgr)

Perfiles:

  • Antivirus de Microsoft Defender (versión preliminar)
  • Experiencia de Seguridad de Windows (versión preliminar)

Versión necesaria de Administrador de configuración:

  • Rama actual de Administrador de configuración versión 2006 o posterior

Plataformas de dispositivos de Administrador de configuración compatibles:

  • Windows 8.1 (x86, x64), a partir de la versión 2010 de Administrador de configuración
  • Windows
  • Windows Server 2012 R2 (x64), a partir de la versión 2010 de Administrador de configuración
  • Windows Server 2016 y versiones posteriores (x64)

Importante

El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.

Importante

El 22 de octubre de 2022, Microsoft Intune finalizó la compatibilidad con dispositivos que ejecutan Windows 8.1. La asistencia técnica y las actualizaciones automáticas en estos dispositivos no están disponibles.

Combinación de directivas para la configuración

Algunas opciones de configuración de directivas antivirus admiten la combinación de directivas. La combinación de directivas ayuda a evitar conflictos cuando varias directivas se aplican a los mismos dispositivos y configuran la misma configuración. Intune evalúa la configuración que admite la combinación de directivas para cada usuario o dispositivo, tal y como se toma de todas las directivas aplicables. A continuación, esas opciones de configuración se combinan en un único superconjunto de directivas.

Por ejemplo, crea tres directivas antivirus independientes que definen diferentes exclusiones de rutas de acceso a archivos antivirus. Finalmente, las tres directivas se asignan al mismo usuario. Dado que el CSP de exclusión de ruta de acceso de archivo de Microsoft Defender admite la combinación de directivas, Intune evalúa y combina las exclusiones de archivos de todas las directivas aplicables para el usuario. Las exclusiones se agregan a un superconjunto y la lista única de exclusiones se entrega al dispositivo de los usuarios.

Cuando una configuración no admite la combinación de directivas, puede producirse un conflicto. Los conflictos pueden provocar que el usuario o el dispositivo no reciban ninguna directiva para la configuración. Por ejemplo, la combinación de directivas no admite el CSP para impedir la instalación de identificadores de dispositivo coincidentes (PreventInstallationOfMatchingDeviceIDs). Las configuraciones para este CSP no se combinan y se procesan por separado.

Cuando se procesan por separado, los conflictos de directiva se resuelven de la siguiente manera:

  1. Se aplica la directiva más segura.
  2. Si dos directivas son igualmente seguras, se aplica la última directiva modificada.
  3. Si la última directiva modificada no puede resolver el conflicto, no se entrega ninguna directiva al dispositivo.

Configuración y CSP que admiten la combinación de directivas

La siguiente configuración admite la combinación de directivas:

Informes de directivas antivirus

Los informes de directivas antivirus muestran detalles de estado sobre la seguridad de los puntos de conexión, las directivas antivirus y el estado del dispositivo. Estos informes están disponibles en el nodo Seguridad de puntos de conexión del Centro de administración de Microsoft Intune.

Para ver los informes, en el Centro de administración de Microsoft Intune, vaya a Seguridad de punto de conexión y seleccione Antivirus. Al seleccionar Antivirus se abre la página Resumen. Las vistas de estado e informes adicionales están disponibles como páginas adicionales.

Además de los informes detallados en las secciones siguientes, los informes adicionales para Antivirus de Microsoft Defender se encuentran en el nodo Informes del Centro de administración de Microsoft Intune, como se muestra en el artículo Informes de Intune:

Resumen

En la página Resumen , puede crear nuevas directivas y ver una lista de las directivas que se crearon anteriormente. La lista incluye detalles de alto nivel sobre el perfil que incluye la directiva (tipo de directiva) y si la directiva está asignada.

Página de resumen de la directiva antivirus

Al seleccionar una directiva de la lista, se abre la página Información general de esa instancia de directiva y muestra más información. Después de seleccionar un icono de esta vista, Intune muestra detalles adicionales para ese perfil si están disponibles.

Página de información general de la directiva antivirus

Puntos de conexión incorrectos

En la página Puntos de conexión en mal estado , puedes ver información sobre el estado del antivirus de los dispositivos Windows administrados por MDM. Esta información se devuelve desde el Antivirus de Defender de Windows que se ejecuta en el dispositivo, como estado de agente de amenazas. En esta página, seleccione Columnas para ver la lista completa de detalles disponibles en el informe.

Solo aparecen en esta vista los dispositivos con problemas detectados. Esta vista no muestra detalles de los dispositivos que se identifican como limpios.

La información de este informe se basa en los detalles disponibles en los siguientes CSP, que se documentan en la documentación de administración de cliente de Windows:

Captura de pantalla del informe de puntos finales en mal estado.

Pasos siguientes

Configurar directivas de seguridad de punto de conexión

Consulta los detalles de la configuración de Windows en los perfiles en desuso para la plataforma en desuso de Windows 10 y versiones posteriores: