Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Al integrar Microsoft Defender para punto de conexión con Intune, puede usar directivas de seguridad de puntos de conexión para detección y respuesta de puntos de conexión (EDR) para administrar la configuración de EDR e incorporar dispositivos a Microsoft Defender para punto de conexión.
Las directivas de Intune para EDR incluyen perfiles específicos de la plataforma que administran la incorporación (instalación) de Microsoft Defender para punto de conexión. El uso de paquetes de incorporación es la forma en que los dispositivos se configuran para trabajar con Microsoft Defender para punto de conexión. Incorporación a Defender a través de las directivas EDR de Intune configura los dispositivos para enviar telemetría de seguridad a Microsoft Defender para punto de conexión, lo que permite funcionalidades avanzadas de detección, investigación y respuesta a amenazas.
En este artículo se tratan escenarios de implementación de EDR, desde la implementación automática basada en conectores hasta la configuración manual para entornos especializados.
Sugerencia
Además de la directiva EDR, puede usar la directiva de configuración de dispositivos para incorporar dispositivos a Microsoft Defender para punto de conexión. Sin embargo, las directivas de configuración de dispositivos no admiten dispositivos conectados al inquilino.
Al usar varias directivas o tipos de directivas, como la de configuración de dispositivos y la de detección de puntos de conexión y respuesta, para administrar la misma configuración de dispositivo (como la incorporación a Microsoft Defender para punto de conexión), se pueden crear conflictos de directivas en los dispositivos. Para obtener más información sobre los conflictos, consulte Administrar conflictos de directivas.
Descripción de la incorporación de EDR
La incorporación de EDR configura los dispositivos para que puedan enviar telemetría de seguridad al inquilino de Defender para punto de conexión. El paquete de incorporación es un archivo de configuración específico de la plataforma que contiene:
- Configuración del inquilino: identifica la organización específica de Defender para punto de conexión.
- Puntos de conexión de servicio: direcciones URL para comunicarse con los servicios de Defender.
- Material de autenticación: certificados y tokens para la comunicación segura de dispositivo a servicio.
- Configuración básica: Configuración de registro de dispositivos y parámetros de comunicación iniciales.
Conceptos clave:
- Los dispositivos aparecen en el portal de Defender poco después de una incorporación correcta y el envío inicial de telemetría.
- La incorporación permite el flujo de telemetría, pero no configura opciones avanzadas como la reducción de la superficie expuesta a ataques, el firewall o las directivas de antivirus.
- Las directivas EDR no administran las reglas de búsqueda de amenazas, la lógica de detección personalizada, la automatización de respuestas o los flujos de trabajo de investigación.
Para obtener detalles técnicos, consulte Incorporar dispositivos a Microsoft Defender para punto de conexión.
Se aplica a:
- Linux
- macOS
- Windows
- Windows Server 2012 R2 y versiones posteriores se admiten cuando los dispositivos se administran a través de uno de los siguientes elementos:
- Administrador de configuración (asociación de inquilinos)
- Administración de la configuración de seguridad de Microsoft Defender para punto de conexión
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no está garantizada y puede variar.
Requisitos previos
Antes de implementar directivas EDR, confirme que su organización cumple los requisitos de licencias y permisos.
Licencia
- Plan 1 de Microsoft Intune
Necesita licencias para Microsoft Defender:
- Licencia del plan 1 de Defender para punto de conexión por usuario
- Microsoft 365 E5/A5/G5 (incluye Defender para punto de conexión Plan 2)
- Microsoft Defender XDR (independiente)
Para obtener información detallada sobre licencias, consulte:
Control de acceso basado en roles
Para configurar la directiva EDR, la cuenta debe tener asignado un rol de Intune con suficientes permisos de control de acceso basado en roles (RBAC):
- Endpoint Security Manager: el rol de Endpoint Security Manager incluye permisos para crear y administrar directivas de seguridad de endpoints.
- Rol personalizado: como mínimo, crear/,leer/actualizar/y eliminar permisos para la seguridad del punto de conexión.
También necesita permisos en Microsoft Defender para punto de conexión para establecer la conexión de servicio:
- Rol de administrador de seguridad en Microsoft Entra ID o
- Rol personalizado con permisos equivalentes: microsoft.directory/applications/create, microsoft.directory/applications/delete, microsoft.directory/servicePrincipals/create
Para obtener instrucciones detalladas sobre permisos, consulte Control de acceso basado en roles para la seguridad de los puntos de conexión.
Plataformas y perfiles admitidos
Windows:
-
Perfil: Detección y respuesta de puntos de conexión
- Uso compartido de muestras: elija cómo los dispositivos envían muestras de archivo a Defender para punto de conexión.
-
Opciones de incorporación: automáticamente desde el conector (disponible cuando se configura la conexión de servicio) o agregue manualmente un paquete incorporado o desintegrado .
- Automático desde el conector (recomendado cuando se configura la conexión de servicio a servicio).
- Incorporación manual mediante un paquete Onboard o Offboard desde el portal de Defender.
- Administración: dispositivos inscritos en Intune o dispositivos no inscritos a través de la administración de la configuración de seguridad de Defender para punto de conexión.
macOS:
-
Perfil: Detección y respuesta de puntos de conexión
- Etiquetas de dispositivo: las etiquetas de dispositivo incluyen un par de nombre y valor que se usa para organizar los dispositivos en Defender para punto de conexión.
- Métodos de gestión:
Linux:
-
Perfiles:
-
Detección y respuesta de puntos de conexión
- Etiquetas de dispositivo: las etiquetas de dispositivo incluyen un par de nombre y valor que se usa para organizar los dispositivos en Defender para punto de conexión.
- Métodos de gestión:
- Exclusiones globales de Microsoft Defender (AV+EDR): consulte el perfil de exclusiones globales de Linux más adelante en este artículo.
-
Detección y respuesta de puntos de conexión
Windows Server 2012 R2+:
-
Perfil: Detección y respuesta de puntos de conexión (ConfigMgr)
-
Administración:
- Asociación de inquilinos de Administrador de configuración
- Administración de la configuración de seguridad de Defender para punto de conexión.
- Segmentación de colecciones: asignar a Administrador de configuración colecciones en lugar de grupos de Entra ID.
-
Requisitos:
- KB4563473 revisión
- Colecciones sincronizadas con Intune para tareas
- Las asignaciones se aplican a las colecciones de Administrador de configuración, no a los grupos de Entra ID
-
Administración:
Configurar la conexión entre Intune y Defender para punto de conexión
Intune requiere una conexión a Microsoft Defender para punto de conexión para recuperar automáticamente los paquetes de incorporación y admitir la implementación de directivas EDR.
Cuando la conexión está habilitada:
- Intune recupera el paquete de incorporación más reciente de Defender para punto de conexión.
- La creación de directivas utiliza la configuración de incorporación más reciente.
- Puede usar Auto desde el conector en perfiles EDR.
Para configurar la conexión:
- En el Centro de administración de Microsoft Intune, vaya a Administración de inquilinos>Conectores y tokens>:Microsoft Defender para punto de conexión.
- Seleccione Conectar Microsoft Defender para punto de conexión a Intune.
- Habilite la conexión y configure las preferencias de uso compartido de datos.
- Compruebe que el estado de la conexión muestra Conectado.
Sugerencia
La comprobación de la conexión puede tardar hasta 15 minutos. Si se produce un error en la conexión, confirme que su cuenta tiene permisos de administrador de seguridad tanto en Intune como en Defender para punto de conexión.
Para obtener instrucciones de configuración detalladas, consulte Conexión de Microsoft Defender para punto de conexión a Intune.
Implementar la directiva EDR
Acerca del nodo de detección y respuesta de puntos de conexión:
En el centro de administración de Intune, el nodo de detección y respuesta de puntos de conexión incluye las siguientes pestañas:
- Resumen : muestra todas las directivas EDR, el estado del conector e incluye el gráfico "Dispositivos Windows incorporados a Defender para punto de conexión" y la opción Crear directiva .
- Estado de incorporación de EDR : muestra el gráfico de resumen de incorporación, la lista de dispositivos con el estado detallado e incluye la opción Implementar directiva preconfigurada . Para obtener instrucciones detalladas sobre el uso de esta pestaña, consulte Informe de estado de incorporación de EDR.
Todos los dispositivos que notifican la telemetría de seguridad a Microsoft Defender para punto de conexión deben incorporarse mediante un paquete de configuración (denominado "blob" de incorporación). Para obtener más información sobre el contenido de un paquete de incorporación, consulte Descripción de la incorporación de EDR.
Ya sea que use la implementación automática o manual, Intune aplica la misma configuración de incorporación a los dispositivos. La diferencia es cómo Intune obtiene esa configuración:
- Automático (recomendado): Intune recupera el paquete de incorporación de Defender para punto de conexión a través de la conexión de servicio configurada.
- Manual : use un paquete de incorporación descargado del portal de Defender cuando la recuperación automática no esté disponible.
Nota:
El paquete de incorporación es estable y solo requiere actualización en escenarios poco frecuentes, como cuando se trabaja con Microsoft para mover el inquilino a una nueva geografía del centro de datos.
Elección del método de implementación:
| Escenario | Método recomendado | Tipo de paquete de configuración |
|---|---|---|
| No se ha configurado ninguna conexión de servicio entre Intune y Defender para punto de conexión | Directiva EDR manual | Incorporación |
| Implementación rápida en todos los dispositivos Windows con conexión de servicio activa | Implementación rápida con directiva preconfigurada | Automáticamente desde el conector |
| Implementación de destino con configuración personalizada y conexión de servicio activa | Corrección dirigida | Automáticamente desde el conector |
| Varios inquilinos de Defender o entornos aislados | Directiva EDR manual | Incorporación |
| Control estricto de cambios que requiere administración manual de paquetes | Directiva EDR manual | Incorporación |
Crear una directiva EDR automática
Recomendado para entornos con integración estándar de Intune + Defender y un único inquilino de Defender para punto de conexión.
Requisitos previos:Conexión activa de servicio a servicio entre Intune y Defender para punto de conexión.
Implemente la directiva EDR de Windows preconfigurada
La forma más rápida de implementar la incorporación de EDR en todos los dispositivos Windows es mediante la opción de directiva preconfigurada disponible en la pestaña Estado de incorporación de EDR. Este método usa automáticamente el paquete de incorporación más reciente del inquilino de Defender para punto de conexión y se implementa con la configuración recomendada.
Para obtener instrucciones detalladas paso a paso, consulte Implementación rápida con directiva preconfigurada en la sección Informe de estado de incorporación de EDR.
Crear directiva EDR personalizada (todas las plataformas)
Cuando necesite implementar directivas EDR en grupos o plataformas específicos con configuraciones personalizadas, utilice la opción Crear directiva de la pestaña Resumen. Este enfoque le proporciona control total sobre la selección de plataformas, las opciones de configuración y las asignaciones de grupos.
Las opciones de configuración clave incluyen:
- Tipo de paquete de configuración de cliente de Microsoft Defender para punto de conexión: Seleccione Auto del conector cuando esté disponible
- Uso compartido de muestras: elija en función de sus requisitos de confidencialidad de datos
- Etiquetas de dispositivo (macOS y Linux): configurar el filtrado y la agrupación de dispositivos
Para obtener instrucciones detalladas sobre la creación de directivas, consulte Corrección dirigida en la sección Informe de estado de incorporación de EDR.
Creación manual de directivas EDR
Use este método cuando su organización no pueda usar la conexión de servicio (varios inquilinos, entornos aislados o control estricto de cambios).
Descargue el paquete de incorporación:
- En el portal de Microsoft Defender, vaya a Configuración>Puntos de conexión Administración de>>dispositivosIncorporación.
- Seleccione el sistema operativo y elija Administración de dispositivos móviles / Microsoft Intune.
- Seleccione Descargar paquete.
Cree la directiva:
- En Intune, vaya a Seguridad de puntos de conexión>Detección y respuesta> de puntos de conexiónCrear directiva.
- Selecciona la plataforma y el perfil.
- En Tipo de paquete, elija Incorporar o Retirar.
- Pegue el contenido del archivo de incorporación descargado.
- Configure las opciones restantes y, a continuación, asigne y cree la directiva.
Perfiles adicionales para dispositivos Linux
Después de crear las directivas EDR principales, puede implementar perfiles especializados adicionales para mejorar la administración de la seguridad.
Crear una directiva de exclusiones globales de Linux
Nota:
Exclusiones globales de Linux: Para los dispositivos Linux administrados a través de la administración de la configuración de seguridad de Microsoft Defender para punto de conexión, puede crear un perfil independiente de exclusiones globales de Microsoft Defender (AV+EDR). Este perfil admite exclusiones de nombres de ruta de acceso y procesos sin caracteres comodín.
- Vaya a Seguridad de puntos de conexión>Detección y respuesta> de puntos de conexiónCrear directiva.
- Seleccione Linux para la plataforma y Exclusiones globales de Microsoft Defender (AV+EDR) para el perfil.
- Configure exclusiones agregando entradas con:
- Ruta de acceso: ruta de acceso al archivo o directorio que se excluirá (no se admiten caracteres comodín).
- Nombre del proceso: nombre del proceso que se debe excluir de la supervisión de EDR (no se admiten caracteres comodín).
- Asignar a grupos de dispositivos Linux administrados a través de la administración de la configuración de seguridad de MDE.
Importante
Las exclusiones globales se combinan con otras fuentes de exclusión y dan como resultado la unión de todas las exclusiones. Agregar exclusiones puede reducir la cobertura de detección de amenazas.
Implementación de Administrador de configuración
Asociación de inquilinos
La asociación de inquilinos permite a Intune implementar directivas EDR en dispositivos Windows administrados por Administrador de configuración.
Requisitos de Administrador de configuración:
- Rama actual 2002 o posterior
- Para 2002, instalar KB4563473 (revisión)
Configuración de asociación de inquilinos:
- Sincronizar colecciones de dispositivos con Intune (Cloud Sync).
- Asegúrese de que todos los clientes de escritorio y servidor estén habilitados y sincronizados (necesario para las directivas EDR de Windows preconfiguradas).
Permisos:
- Administrador de servicios de Intune Rol integrado de Entra ID o rol equivalente para la administración de directivas de seguridad de punto de conexión y asociación de inquilinos.
Configurar Administrador de configuración para EDR
- Instalar Administrador de configuración actualización: aplicar KB4563473 revisión de Administrador de configuración 2002.
- Configurar la conexión de inquilinos: Sincronice las colecciones de Administrador de configuración con Intune.
- Verifique la conectividad: confirme que las colecciones aparecen en los centros de administración de Administrador de configuración e Intune.
Implementar la directiva EDR en colecciones de Administrador de configuración
- En el Centro de administración de Intune, vaya a Seguridad de puntos de conexión>Detección y respuesta> de puntos de conexiónCrear directiva.
- Seleccione la plataforma Windows (ConfigMgr) y el perfil de detección y respuesta de puntos de conexión (ConfigMgr).
- Configure las mismas opciones de directiva disponibles para los dispositivos administrados por Intune.
- En Asignaciones, selecciona colecciones de Administrador de configuración en lugar de grupos de Entra ID.
- Cree e implemente la directiva.
Después de implementar la directiva, deja tiempo para la sincronización entre Intune y ConfigMgr y la evaluación de la directiva de cliente de Administrador de configuración antes de que los dispositivos se muestren como incorporados.
Para obtener una configuración detallada de la asociación de inquilinos, consulte Configuración de la asociación de inquilinos para admitir directivas de protección de extremos.
Informe de estado de incorporación de EDR
El informe de estado de incorporación de EDR proporciona a los administradores una vista completa del progreso de la incorporación de dispositivos en toda la organización. Este informe le ayuda a realizar un seguimiento de los dispositivos que se incorporaron correctamente a Microsoft Defender para punto de conexión e identificar los dispositivos que podrían necesitar atención.
Acceso al informe de estado de incorporación de EDR
- En el Centro de administración de Microsoft Intune, vaya a Seguridad de puntos de conexión>Detección y respuesta de puntos de conexión.
- Seleccione la pestaña Estado de incorporación de EDR .
Descripción del informe
La pestaña Estado de incorporación de EDR incluye lo siguiente:
Gráfico de resumen de incorporación: dispositivos Windows incorporados a Defender para punto de conexión : este gráfico muestra recuentos de dispositivos que se han incorporado y dispositivos que no se han incorporado.
Lista de dispositivos con información detallada: Esta lista de dispositivos incluye las siguientes columnas de detalles:
- Nombre del dispositivo: el nombre de cada dispositivo de su organización
- Administrado por: Cómo se administra el dispositivo (Intune, Administrador de configuración a través de la conexión de inquilinos o Administración de configuración de seguridad de MDE)
-
Estado del sensor Defender: estado de mantenimiento actual del sensor Defender para punto de conexión.
- Activo: El sensor está funcionando y comunicándose con normalidad
- Inactivo: el sensor no ha informado recientemente
- Deteriorado: El sensor está experimentando problemas
-
Estado de incorporación: estado de incorporación actual para cada dispositivo.
- Incorporado: el dispositivo envía correctamente la telemetría a Defender para punto de conexión
- No incorporado: el dispositivo no ha completado el proceso de incorporación
- Pendiente: el dispositivo está en proceso de incorporación
- Última comprobación: la hora y fecha de la comunicación más reciente del dispositivo a Intune
- UPN principal: el nombre principal del usuario principal asociado al dispositivo
Uso del informe para la implementación de EDR
Implementación rápida con directiva preconfigurada
Para realizar una implementación rápida en todos los dispositivos Windows elegibles directamente desde la pestaña Estado de incorporación de EDR:
En la pestaña Estado de incorporación de EDR , seleccione Implementar directiva preconfigurada.
Elige el ámbito de implementación:
- Detección y respuesta de Windows + Endpoint: para dispositivos administrados por Intune
- Windows (ConfigMgr) + Detección y respuesta de puntos de conexión (ConfigMgr): para colecciones de Administrador de configuración
Proporcione un nombre de directiva y una descripción opcional.
Seleccione Crear para implementar inmediatamente.
Esta directiva preconfigurada automáticamente:
- Usa el paquete de incorporación más reciente de su inquilino de Defender para punto de conexión
- Se implementa en todos los dispositivos aplicables de su organización
- Aplica la configuración de seguridad recomendada
Usar el informe para la corrección dirigida
El informe de estado de incorporación de EDR ayuda a identificar los dispositivos que necesitan atención, lo que puede abordar con la implementación de directivas específicas:
Identificar dispositivos con problemas
Use la lista de dispositivos de la pestaña Estado de incorporación de EDR para identificar dispositivos específicos que requieren atención:
- Filtrar dispositivos por estado: centrarse en dispositivos "no incorporados" o "pendientes"
- Revisar métodos de administración: asegurarse de que los dispositivos se administran a través del canal adecuado
- Comprobar el estado del sensor: identificar dispositivos con sensores inactivos o dañados
Crear directivas de destino
Una vez que haya identificado los dispositivos con problemas, cree políticas EDR específicas utilizando la opción Crear política de la pestaña Resumen:
Escenarios de supervisión
El informe de estado de incorporación de EDR admite varios escenarios administrativos clave:
Validación inicial de la implementación
Después de implementar las directivas EDR:
- Supervise el gráfico de resumen de incorporación para aumentar los recuentos de "incorporación"
- Revisar el progreso de dispositivos individuales en la lista de dispositivos
- Identificar los dispositivos que no se pueden incorporar dentro de los plazos esperados
Supervisión continua del cumplimiento
Para la administración continua de la postura de seguridad:
- Configura revisiones periódicas del estado de incorporación.
- Realice un seguimiento del estado de los sensores en toda su flota de dispositivos.
- Identifique los dispositivos que se vuelven inactivos o se deterioran con el tiempo.
Solución de problemas de implementación
Cuando los dispositivos no se incorporan:
- Utilice la lista de dispositivos para identificar los dispositivos problemáticos.
- Revisar los métodos de gestión para garantizar una selección adecuada de las políticas.
- Compruebe el estado del sensor de los dispositivos que muestran el estado "No incorporado".
- Referencia cruzada con los informes de cumplimiento de la política EDR.
Procedimientos recomendados para utilizar el informe
- Supervisión periódica: revise el informe de estado de incorporación de EDR semanalmente para garantizar una cobertura de protección continua.
- Corrección proactiva: aborde los dispositivos "no incorporados" con prontitud para mantener la postura de seguridad.
- Correlación con otros informes: utilícelo junto con los informes individuales de cumplimiento de políticas EDR para obtener una visibilidad completa de la implementación.
- Documente las métricas de referencia: realice un seguimiento de las tasas de éxito de incorporación a lo largo del tiempo para identificar tendencias.
Visibilidad de incorporación adicional
Además del informe de estado de incorporación de EDR dedicado, también puede ver el estado de incorporación de dispositivos a través de los informes antivirus de Microsoft Defender de Intune. Estos informes incluyen información de estado de incorporación para dispositivos Windows MDM y proporcionan otra manera de supervisar la implementación de Defender para punto de conexión de su organización:
- Informe de estado del agente antivirus: muestra el estado completo del dispositivo, incluido el estado de incorporación de Defender para punto de conexión
- Informe de puntos de conexión en estado incorrecto: muestra los dispositivos con problemas detectados, incluidos los problemas de incorporación
Estos informes están disponibles en el Centro de administración en las siguientes ubicaciones:
- Ve a Informes>Seguridad del punto de conexión>:Informes de antivirus>de> Microsoft DefenderIcono de estado del agente antivirus.
- Ve a la pestaña Endpoint security>Antivirus Endpoints>en mal estado .
Supervisar y validar la implementación de EDR
Informes de Intune:
Puede revisar los resultados de la implementación y la incorporación en el Centro de administración de Intune en Seguridad > de punto de conexiónDetección y respuesta de puntos de conexión:
- Cumplimiento de directivas: en la pestaña Resumen , puede seleccionar la directiva para ver el estado de implementación.
- Detalles del dispositivo: en la pestaña Estado de incorporación de EDR , verá un informe simple que muestra los recuentos de dispositivos, revisará una lista de dispositivos con detalles sobre su estado de incorporación y el estado del sensor y, a continuación, seleccionará los dispositivos para obtener más información.
Para obtener una supervisión completa de la incorporación de dispositivos, use el informe de estado de incorporación de EDR.
Validación del portal de Microsoft Defender:
En el portal de Defender:
El inventario de dispositivos (activos>,dispositivos) enumera los dispositivos incorporados poco después de recibir la telemetría.
El estado del sensor muestra la hora de visto por última vez, la versión del sensor y el estado de comunicación.
La evaluación del riesgo comienza después de que los dispositivos envían su telemetría inicial.
Supervisión continua
Revise lo siguiente para garantizar el éxito continuo de la incorporación:
- Tasas de éxito de implementación de directivas
- Estado de incorporación de dispositivos
- Estado y comunicación de sensores
- Implementaciones con error que requieren corrección
Solución de problemas
Los dispositivos no aparecen en el portal de Defender
- Confirme que el dispositivo puede alcanzar los puntos de conexión necesarios (por ejemplo, *.securitycenter.windows.com y *.protection.outlook.com).
- Compruebe el estado de cumplimiento de la directiva EDR en Intune y revise los detalles específicos del dispositivo en el informe Estado de incorporación de EDR.
- Asegúrese de que el servicio de Microsoft Defender para punto de conexión se está ejecutando en el dispositivo.
La opción "Auto desde conector" no está disponible
- Compruebe que la conexión de Defender se muestra Conectado en Administración de inquilinos>Conectores y tokens.
- Pueden pasar hasta 15 minutos después de habilitar la conexión para que aparezca la opción.
- Asegúrese de que su cuenta tiene los permisos administrativos adecuados.
Para obtener más información, consulte Solución de problemas de incorporación de Microsoft Defender para punto de conexión.
Retirar dispositivos
La directiva EDR de Intune admite la opción de usar un blob de retirada para retirar dispositivos. La retirada de dispositivos de Defender para punto de conexión suele ser un proceso poco común pero planeado. Algunas situaciones que requieren la retirada incluyen, entre otras, sacar un dispositivo de un laboratorio de pruebas, formar parte de la administración del ciclo de vida del dispositivo o ser necesario durante la consolidación de inquilinos.
Para crear una directiva de retirada:
- Para descargar un nuevo paquete de retirada del portal de Microsoft Defender, vaya a Configuración>Puntos de conexión Administración> dedispositivos>Retirada.
- Seleccione el sistema operativo y elija Administración de dispositivos móviles / Microsoft Intune.
- Seleccione Descargar paquete.
- Cree una nueva directiva EDR con el tipo de paquete establecido en Retirar y pegue el contenido del blob de desvinculación, o bien actualice una directiva de retirada existente reemplazando el contenido del blob.
Al implementar una directiva EDR de retirada en Intune:
- Por motivos de seguridad, el blob o paquete de retirada de Defender expirará siete días después de la descarga. Los paquetes de retirada expirados enviados a los dispositivos se rechazan.
- Cuando se implementa en un dispositivo, el blob de retirada deshabilita el sensor de Defender para punto de conexión, pero no quita el cliente de Defender para punto de conexión.
- Los dispositivos dejan de enviar telemetría al portal de Defender para punto de conexión.
- Los dispositivos se muestran como "inactivos" en Defender después de siete días.
- El estado de cumplimiento de la directiva EDR de Intune debe mostrar una implementación correcta.
- Los datos históricos permanecen en Defender hasta que las directivas de retención los quitan.
Después de la desvinculación, el dispositivo deja de enviar telemetría y su estado cambia a inactivo después de siete días. Los datos históricos permanecen en el portal de Defender hasta que expira el período de retención configurado. Para obtener más información sobre lo que ocurre después de la desvinculación, consulta Retirar dispositivos.
Para obtener más información, consulte los temas siguientes en la documentación de Microsoft Defender para punto de conexión:
- Retirar dispositivos mediante herramientas de administración de dispositivos móviles
- Retirar dispositivos
Contenido relacionado
Después de incorporar dispositivos con directivas EDR, considere la posibilidad de implementar controles de seguridad de punto de conexión adicionales: