Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Todos los días aparecen nuevos archivos y aplicaciones maliciosas. Cuando se ejecutan en dispositivos de la organización, presentan un riesgo que puede ser difícil de administrar o evitar. Para ayudar a evitar que se ejecuten aplicaciones no deseadas en los dispositivos Windows administrados, puede usar las directivas de Control de aplicaciones de Microsoft Intune para empresas.
Las directivas de Control de aplicaciones para negocios de Intune forman parte de la seguridad de los puntos de conexión y usan el proveedor de servicios de configuración (CSP) de Windows ApplicationControl para administrar las aplicaciones permitidas en dispositivos Windows.
También disponible a través de la directiva de Control de aplicaciones para empresas, puede usar una directiva de instalador administrado para agregar la extensión de administración de Intune a su inquilino como un instalador administrado. Con esta extensión como instalador administrado, el instalador etiqueta automáticamente las aplicaciones que implemente a través de Intune. Las directivas de Control de aplicaciones para empresas identifican las aplicaciones etiquetadas como aplicaciones seguras que pueden ejecutarse en sus dispositivos.
La extensión de administración de Intune es un servicio de Intune que complementa las características MDM de Windows para dispositivos Windows. Facilita la instalación de aplicaciones Win32 y scripts de PowerShell en dispositivos administrados.
Un instalador administrado usa una regla de AppLocker para etiquetar las aplicaciones que instala como de confianza de su organización Para obtener más información, consulte Permitir aplicaciones instaladas por un instalador administrado en la documentación de Seguridad de Windows.
No es necesario usar un instalador administrado para usar las directivas de Control de aplicaciones para empresas.
La información de este artículo puede ayudarle a:
- Configure la extensión de administración de Intune como un instalador administrado.
- Configurar directivas de Control de aplicaciones de seguridad de punto de conexión para empresas.
Para obtener información relacionada, consulte Control de aplicaciones de Windows Defender en la documentación de Seguridad de Windows.
Nota:
Perfiles de control de aplicaciones para empresas frente a directivas de control de aplicaciones: Intune Las directivas de Control de aplicaciones para empresas usan el CSP de ApplicationControl. Las directivas de reducción de la superficie expuesta a ataques de Intune usan el CSP de AppLocker para sus perfiles de control de aplicaciones. Windows introdujo el CSP de ApplicationControl para reemplazar el CSP de AppLocker. Windows sigue admitiendo el CSP de AppLocker, pero ya no le agrega nuevas características. En su lugar, el desarrollo continúa a través del CSP de ApplicationControl.
Se aplica a:
- Windows
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Requisitos previos
Dispositivos
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Los siguientes dispositivos son compatibles con las directivas de Control de aplicaciones para empresas cuando están inscritos con Intune:
Windows Enterprise o Education:
- Windows 10, versión 1903 o posterior
- Windows 11
Profesional de Windows:
Windows 11 SE:
- Windows 11 SE solo es compatible con inquilinos educativos. Para obtener más información, consulte Control de aplicaciones para directivas empresariales para inquilinos de educación más adelante en este artículo.
Azure Escritorio virtual (AVD):
- Los dispositivos AVD son compatibles con el uso de directivas de Control de aplicaciones para empresas
- Para dirigirse a dispositivos AVD de varias sesiones, use el nodo Control de aplicaciones para empresas en Endpoint Security. Sin embargo, Control de aplicaciones para empresas es solo ámbito de dispositivo.
Dispositivos administrados conjuntamente:
- Para admitir el Control de aplicaciones para directivas empresariales en dispositivos administrados conjuntamente, configure el control deslizante de Protección de puntos de conexión en Intune.
Control de aplicaciones de Windows Defender para empresas
Consulta los requisitos de licencia y de la edición de Windows en Acerca del control de aplicaciones para Windows en la documentación de Seguridad de Windows.
Controles de acceso basados en roles
Para administrar las directivas de Control de aplicaciones para empresas, se debe asignar a una cuenta un rol de control de acceso basado en roles (RBAC) de Intune que incluya permisos y derechos suficientes para completar una tarea deseada.
A continuación se muestran las tareas disponibles con sus permisos y derechos necesarios.
Habilitar el uso de un instalador administrado: las cuentas deben tener asignado el rol de administrador de Intune. La habilitación del instalador es un evento único.
Importante
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización. El administrador de Intune y cuentas similares son roles con privilegios elevados que deben limitarse a escenarios que no pueden usar un rol diferente.
Administrar la directiva de Control de aplicaciones para empresas : las cuentas deben tener el permiso Control de aplicaciones para empresas , que incluye derechos para eliminar, leer, asignar, crear, actualizar y ver informes.
Ver informes de la directiva de Control de aplicaciones para empresas : Las cuentas deben tener uno de los siguientes permisos y derechos:
- El permiso Control de aplicaciones para empresas con Ver informes.
- El permiso de la organización con Leer.
Para obtener instrucciones sobre cómo asignar el nivel adecuado de permisos y derechos para administrar la directiva de Control de aplicaciones de Intune para empresas, consulte Control de acceso basado en roles para seguridad de puntos de conexión.
Soporte técnico de la nube de administración pública
Seguridad de punto de conexión de Intune Las directivas de control de aplicaciones y la configuración de un instalador administrado son compatibles con los siguientes entornos de nube soberana:
- Nubes del gobierno de EE. UU.
- 21Vianet
Introducción a los instaladores administrados
Con App Control para empresas de seguridad de punto de conexión de Intune, puede usar directivas para agregar la extensión de administración de Intune como instalador administrado en los dispositivos Windows administrados.
Después de habilitar un instalador administrado en un dispositivo, todas las aplicaciones subsiguientes que implemente en dispositivos Windows a través de Intune se marcan con la etiqueta de instalador administrado. La etiqueta identifica que la aplicación la instaló una fuente conocida y que puede ser de confianza. A continuación, las directivas de Control de aplicaciones para empresas usan el etiquetado de aplicaciones del instalador administrado para identificar automáticamente las aplicaciones como aprobadas para ejecutarse en dispositivos de su entorno.
Las directivas de Control de aplicaciones para empresas son una implementación del Control de aplicaciones de Windows Defender (WDAC). Para obtener más información sobre WDAC y el etiquetado de aplicaciones, consulta Acerca del control de aplicaciones para Windows y WDAC Guía de etiquetado de id. de aplicación (AppId) en la documentación del Control de aplicaciones de Windows Defender.
Consideraciones para usar un instalador administrado:
Implementa una o varias directivas de Control de aplicaciones para negocios para un instalador administrado en diferentes grupos de dispositivos Windows administrados.
Sugerencia
El 18 de agosto de 2025, Intune reemplazó una única directiva de todo el espacio empresarial para agregar un instalador administrado a dispositivos Windows por un nuevo diseño de directiva que admite la asignación de un instalador administrado a los grupos seleccionados. Si tenía la directiva para todo el inquilino antes del 18 de agosto, esa directiva se convierte en una directiva destinada a todos los dispositivos, lo que equivale a la configuración original. Si prefiere usar una implementación más granular del instalador administrado, considere la posibilidad de eliminar la directiva existente y, a continuación, crear nuevas directivas para dirigirse a grupos específicos o usar etiquetas de ámbito específicas.
Después de que los dispositivos Windows reciben una directiva que agrega la extensión de administración de Intune como instalador administrado, todas las aplicaciones que implemente en esos dispositivos a través de Intune se etiquetan con la marca del instalador administrado.
Para evitar que los nuevos dispositivos agreguen un instalador administrado, puede editar la directiva para excluir grupos de dispositivos o eliminar la directiva de instalador administrado de Intune. Sin embargo, la exclusión de una directiva o la eliminación de una directiva no quita el instalador administrado de los dispositivos que lo agregaron anteriormente.
Por sí sola, esta etiqueta no tiene ningún efecto sobre qué aplicaciones se pueden ejecutar en los dispositivos. La etiqueta solo se usa cuando también asigna directivas WDAC que determinan qué aplicaciones pueden ejecutarse en los dispositivos administrados.
Dado que no hay etiquetado retroactivo, todas las aplicaciones de los dispositivos que se implementaron antes de habilitar el instalador administrado no se etiquetan. Si aplicas una directiva WDAC, debes incluir configuraciones explícitas para permitir que se ejecuten estas aplicaciones sin etiquetar.
Puede deshabilitar una directiva para evitar que las aplicaciones posteriores se etiqueten con el instalador administrado. Las aplicaciones que se instalaron y etiquetaron anteriormente permanecen etiquetadas. Para obtener información sobre la limpieza manual de un instalador administrado después de desactivar la directiva, vea Quitar la extensión de administración de Intune como instalador administrado más adelante en este artículo.
Obtenga más información sobre cómo Intune establece el instalador administrado en la documentación de Seguridad de Windows.
Importante
Impacto potencial en los eventos recopilados por cualquier integración de Log Analytics
Log Analytics es una herramienta de Azure Portal que los clientes pueden usar para recopilar datos de eventos de directivas de AppLocker. Si completa la acción de participación, la directiva de AppLocker comienza a implementarse en los dispositivos aplicables del inquilino. Dependiendo de la configuración de Log Analytics, especialmente si va a recopilar algunos de los registros más detallados, esto da como resultado un aumento en los eventos generados por la directiva de AppLocker. Si su organización usa Log Analytics, nuestra recomendación es que revise la configuración de Log Analytics para que:
- Comprenda la configuración de Log Analytics y asegúrese de que existe un límite de recopilación de datos adecuado para evitar costos de facturación inesperados.
- Desactive la recopilación de eventos de AppLocker por completo en Log Analytics (error, advertencia, información), excepto para los registros MSI y Script.
Agregar un instalador administrado a su inquilino
Puede crear una o varias directivas de instalador administrado para agregar el instalador administrado a grupos de dispositivos. Al crear más de una directiva, tenga en cuenta lo siguiente que se aplica a los dispositivos de destino de más de una directiva de instalador administrado:
- Siempre que una directiva tenga la configuración Habilitar extensión administrada de Intune como instalador administrado establecida en Habilitado, el dispositivo aplica la configuración como habilitada.
- Las etiquetas de ámbito de más de una directiva se aplican a un dispositivo como un superconjunto de esas etiquetas de ámbito.
El procedimiento siguiente le guiará para agregar la extensión de administración de Intune como instalador administrado para el inquilino:
En el Centro de administración de Microsoft Intune, vaya a Control de aplicaciones de seguridad> de puntode conexión para empresas>, seleccione la pestaña Instalador administrado y, después, seleccione Crear. Se abre el flujo de trabajo Crear directiva de instalador administrado .
En la página Aspectos básicos, especifique las siguientes propiedades:
- Nombre: escriba un nombre descriptivo para el perfil. Nombra perfiles para que puedas identificarlos fácilmente más adelante.
- Descripción: escriba una descripción para el perfil. Esta configuración es opcional, pero se recomienda aplicarla.
En Configuración, establezca Habilitar extensión administrada de Intune como Instalador administrado en Habilitado, el valor predeterminado. Cuando se habilita, los dispositivos con esta directiva usan el instalador administrado. Cuando está deshabilitado, el dispositivo no usa activamente el instalador administrado.
Sugerencia
Puede editar una directiva en cualquier momento para editar el valor de Habilitar extensión administrada de Intune como instalador administrado.
En las etiquetas de ámbito, opcionalmente puede seleccionar las etiquetas de ámbito que desee aplicar.
En el caso de las asignaciones, puede incluir y excluir grupos de dispositivos de la directiva. Para continuar, selecciona Siguiente.
Sugerencia
Aunque puede dirigirse a grupos de seguridad que pueden incluir usuarios, solo los dispositivos del grupo de seguridad serán de destino y recibirán la directiva de instalador administrado. Esto se debe a que las directivas de instalador administrado solo se aplican al ámbito de dispositivo.
En Revisar + crear, revise la configuración y, a continuación, seleccione Crear para guardar los cambios e implementar la directiva en los miembros de los grupos asignados. La directiva también se muestra en la lista de directivas.
Después de agregar el instalador administrado, es posible que deba esperar hasta 10 minutos antes de que la nueva directiva se agregue a su espacio empresarial. Seleccione Actualizar para actualizar el Centro de administración periódicamente, hasta que esté disponible.
Cuando esté lista, la directiva aparecerá en la pestaña Instalador administrado y tendrá el estado Activo. Los dispositivos pueden esperar hasta 30 minutos antes de que se entregue la directiva.
Antes de que la directiva surta efecto, debe crear e implementar una directiva de Control de aplicaciones para negocios para especificar las reglas para las aplicaciones que se pueden ejecutar en los dispositivos Windows.
Para obtener más información, consulte Permitir aplicaciones instaladas por un instalador administrado en la documentación de Seguridad de Windows.
Importante
Riesgo de posible no arranque desde la combinación de directivas de AppLocker
Al habilitar el instalador administrado a través de Intune, se implementa una directiva de AppLocker con una regla ficticia y se combina con la directiva de AppLocker existente en el dispositivo de destino. Si la directiva de AppLocker existente incluye una RuleCollection definida como NotConfigured con un conjunto de reglas vacío, se combina como NotConfigured con la regla ficticia. Una colección de reglas no configuradas se aplica de forma predeterminada si hay reglas definidas en la colección. Cuando la regla ficticia es la única regla configurada, esto implica que se bloquea la carga o ejecución de cualquier otra cosa. Esto puede provocar problemas inesperados, como que las aplicaciones no se inicien y no puedan arrancar o iniciar sesión en Windows. Para evitar este problema, se recomienda quitar cualquier RuleCollection definida como NotConfigured con un conjunto de reglas vacío de la directiva de AppLocker existente si está actualmente en vigor.
- Los instaladores administrados pueden habilitar las directivas de App-Locker detenidas o deshabilitadas (en los equipos de destino) que se aplican desde GPO.
Quitar la extensión de administración de Intune como instalador administrado
Si es necesario, puede impedir que las directivas configuren la extensión de administración de Intune como un instalador administrado para el inquilino. Esto requiere que deshabilite cada directiva de instalador administrado. Una vez desactivadas las directivas, puede elegir usar acciones de limpieza adicionales.
Deshabilitar la directiva de extensión de administración de Intune (obligatorio)
La siguiente configuración es necesaria para configurar una directiva para dejar de agregar la extensión de administración de Intune como instalador administrado a los dispositivos.
En el Centro de administración, vaya a Control de aplicaciones de seguridad> de puntode conexión para empresas>, seleccione la pestaña Instalador administrado y, a continuación, seleccione la directiva que desea editar.
Edite la directiva y cambie Habilite la extensión administrada de Intune como instalador administrado a Deshabilitado y guarde la directiva.
Los nuevos dispositivos no se configuran con la extensión de administración de Intune como instalador administrado. Esto no quita la extensión de administración de Intune como instalador administrado de los dispositivos que ya están configurados para usarla.
Quitar la extensión de administración de Intune como instalador administrado en dispositivos (opcional)
Como paso de limpieza opcional, puede ejecutar un script para quitar la extensión de administración de Intune como instalador administrado en dispositivos que ya la hayan instalado. Este paso es opcional, ya que esta configuración no tiene ningún efecto en los dispositivos, a menos que también use Control de aplicaciones para empresas directivas que hacen referencia al instalador administrado.
Descargue el script deCatCleanIMEOnly.ps1 PowerShell. Este script está disponible en https://aka.ms/intune_WDAC/CatCleanIMEOnlydownload.microsoft.com.
Ejecute este script en dispositivos que tengan la extensión de administración de Intune establecida como instalador administrado. Este script solo quita la extensión de administración de Intune como instalador administrado.
Reinicie el servicio de extensión de administración de Intune para que los cambios anteriores surtan efecto.
Para ejecutar este script, puede usar Intune para ejecutar scripts de PowerShell u otros métodos de su elección.
Quitar todas las directivas de AppLocker de un dispositivo (opcional)
Para quitar todas las directivas de Windows AppLocker de un dispositivo, puede usar el script CatCleanAll.ps1 PowerShell. Este script quita no solo la extensión de administración de Intune como instalador administrado, sino todas las directivas basadas en Windows AppLocker de un dispositivo. Antes de usar este script, asegúrese de que comprende el uso que hace las organizaciones de las directivas de AppLocker.
Descargue el script deCatCleanAll.ps1 PowerShell. Este script está disponible en [https://aka.ms/intune_WDAC/CatCleanAll](/ https:/aka.ms/intune_WDAC/CatCleanAll) en download.microsoft.com.
Ejecute este script en dispositivos que tengan la extensión de administración de Intune establecida como instalador administrado. Este script quita la extensión de administración de Intune como instalador administrado y las directivas de AppLocker del dispositivo.
Reinicie el servicio de extensión de administración de Intune para que los cambios anteriores surtan efecto.
Para ejecutar este script, puede usar Intune para ejecutar scripts de PowerShell u otros métodos de su elección.
Introducción a las directivas de Control de aplicaciones para empresas
Con las directivas de Control de aplicaciones para negocios de seguridad de punto de conexión de Intune, puede administrar qué aplicaciones en los dispositivos Windows administrados pueden ejecutarse. Se bloquea la ejecución de las aplicaciones a las que una directiva no permite explícitamente su ejecución, a menos que haya configurado la directiva para usar un modo auditoría. Con el modo auditoría, la directiva permite que todas las aplicaciones se ejecuten y registra los detalles sobre ellas localmente en el cliente.
Para administrar qué aplicaciones están permitidas o bloqueadas, Intune usa el CSP de Windows ApplicationControl en dispositivos Windows.
Al crear una directiva de Control de aplicaciones para empresas, debe elegir un formato de opciones de configuración para usar:
Introducir datos xml : cuando elija escribir datos xml, debe proporcionar a la directiva un conjunto de propiedades XML personalizadas que definan la directiva de Control de aplicaciones para empresas.
Controles integrados : esta opción es la forma más sencilla de configurar, pero sigue siendo una opción eficaz. Con los controles integrados, puedes aprobar fácilmente todas las aplicaciones instaladas por un instalador administrado y permitir la confianza de los componentes de Windows y las aplicaciones de la tienda.
Puede encontrar más detalles sobre estas opciones en la interfaz de usuario al crear una directiva y también se detallan en el siguiente procedimiento que le guiará a través de la creación de una directiva.
Después de crear una directiva de Control de aplicaciones para empresas, puede expandir el ámbito de esa directiva creando directivas complementarias que agreguen más reglas en formato XML a esa directiva original. Cuando se usan directivas complementarias, la directiva original se conoce como la directiva base.
Nota:
Si su espacio empresarial es un espacio empresarial empresarial, consulte Directivas de Control de aplicaciones para empresas para inquilinos de educación para obtener información sobre la compatibilidad adicional con dispositivos y la directiva de Control de aplicaciones para empresas para esos dispositivos.
Crear una directiva de Control de aplicaciones para empresas
Use el procedimiento siguiente para ayudarle a crear una directiva correcta de Control de aplicaciones para empresas. Esta directiva se considera una directiva base si continúa creando directivas complementarias para ampliar el ámbito de confianza que define con esta directiva.
Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Seguridad de punto de conexión>Control de aplicaciones para empresas>, seleccione la pestaña >Control de aplicaciones para empresas y, después, seleccione Crear directiva. Las directivas de Control de aplicaciones para empresas se asignan automáticamente a un tipo de plataforma.
En Conceptos básicos, escriba las siguientes propiedades:
- Nombre: escriba un nombre descriptivo para el perfil. Nombra perfiles para que puedas identificarlos fácilmente más adelante.
- Descripción: escriba una descripción para el perfil. Esta configuración es opcional, pero se recomienda aplicarla.
En Opciones de configuración, elija un Formato de opciones de configuración:
Escriba datos xml : con esta opción debe proporcionar propiedades XML personalizadas para definir la directiva de Control de aplicaciones para empresas. Si selecciona esta opción, pero no agrega propiedades XLM a la directiva, actúa como No configurada. Una directiva de Control de aplicaciones para empresas que no está configurada da como resultado comportamientos predeterminados en un dispositivo, sin opciones agregadas por el CSP de ApplicationControl.
Controles integrados : con esta opción, la directiva no usa XML personalizado. En su lugar, configura las siguientes opciones:
Habilitar la confianza de los componentes de Windows y las aplicaciones de la tienda : cuando esta configuración está habilitada (valor predeterminado), los dispositivos administrados pueden ejecutar componentes de Windows y almacenar aplicaciones, así como otras aplicaciones que pueda configurar como de confianza. Se bloquea la ejecución de las aplicaciones que no se definen como de confianza en esta directiva.
Esta configuración también admite un modo de solo auditoría . Con el modo auditoría, todos los eventos se registran en los registros del cliente local, pero no se bloquea la ejecución de las aplicaciones.
Seleccionar opciones adicionales para confiar en aplicaciones : Para esta configuración, puede seleccionar una o ambas de las siguientes opciones:
Confiar en aplicaciones con buena reputación : esta opción permite a los dispositivos ejecutar aplicaciones de confianza según lo definido por Microsoft Intelligent Security Graph. Para obtener información acerca del uso de Intelligent Security Graph (ISG), consulte Permitir aplicaciones de confianza con Intelligent Security Graph (ISG) en la documentación de Seguridad de Windows.
Confiar en aplicaciones de instaladores administrados : esta opción permite a los dispositivos ejecutar las aplicaciones implementadas por un origen autorizado, que es un instalador administrado. Esto se aplica a las aplicaciones que implemente a través de Intune después de configurar la extensión de administración de Intune como un instalador administrado.
El comportamiento de todas las demás aplicaciones y archivos que no se especifican en las reglas de esta directiva depende de la configuración de Habilitar la confianza de los componentes de Windows y almacenar aplicaciones:
- Si está habilitado, se bloquea la ejecución de archivos y aplicaciones en los dispositivos.
- Si se establece en Solo auditoría, los archivos y las aplicaciones solo se auditan en los registros de cliente locales.
En la página Etiquetas de ámbito, seleccione las etiquetas de ámbito que desee aplicar y, a continuación, seleccione Siguiente.
En el caso de Asignaciones, selecciona los grupos que reciben la directiva, pero ten en cuenta que las directivas WDAC solo se aplican al ámbito del dispositivo. Para continuar, selecciona Siguiente.
Para obtener más información sobre la asignación de perfiles, vea Asignación de perfiles de usuario y dispositivo.
En Revisar + crear, revisa la configuración y selecciona Crear. Si selecciona Crear, se guardan los cambios y se asigna el perfil. La directiva también se muestra en la lista de directivas.
Usar directiva complementaria
Una o más directivas complementarias pueden ayudarle a expandir una directiva base de Control de aplicaciones para empresas para aumentar el círculo de confianza de esa directiva. Una póliza complementaria puede expandir solo una póliza base, pero varias pólizas complementarias pueden expandir la misma póliza base. Cuando agrega directivas complementarias, las aplicaciones permitidas por la directiva base y sus directivas complementarias pueden ejecutarse en dispositivos.
Las directivas complementarias deben estar en formato XML y deben hacer referencia al id. de directiva de la directiva base.
El id. de directiva de una directiva base de Control de aplicaciones para empresas viene determinado por la configuración de la directiva base:
Las directivas base que se crean mediante XML personalizado tienen un PolicyID único que se basa en esa configuración XML.
Las directivas base que se crean mediante los controles integrados de App Control para empresas tienen uno de los cuatro posibles PolicyID determinados por las combinaciones posibles de la configuración integrada. En la tabla siguiente se identifican las combinaciones y el PolicyID relacionado:
PolicyID de una directiva base Opciones en la directiva WDAC (auditoría o aplicación) {A8012CFC-D8AE-493C-B2EA-510F035F1250} Habilitar la directiva de control de aplicaciones para que confíe en los componentes de Windows y las aplicaciones de Store {D6D6C2D6-E8B6-4D8F-8223-14BE1DE562FF} Habilitar la directiva de control de aplicaciones para que confíe en los componentes de Windows y las aplicaciones
de Store y
confíe en aplicaciones con buena reputación{63D1178A-816A-4AB6-8ECD-127F2DF0CE47} Habilitar la directiva de control de aplicaciones para que confíe en los componentes de Windows y las aplicaciones
de la tienda, así como
para confiar en las aplicaciones de instaladores administrados{2DA0F72D-1688-4097-847D-C42C39E631BC} Habilitar la directiva de control de aplicaciones para que confíe en los componentes de Windows y las aplicaciones
de Store y
confíe en aplicaciones con buena reputación
y
confíe en aplicaciones de instaladores administrados
Aunque dos directivas de Control de aplicaciones para empresas que usan la misma configuración de controles integrados tienen el mismo PolicyID, puede aplicar directivas complementarias diferentes en función de las asignaciones de sus directivas.
Tenga en cuenta el siguiente escenario:
Se crean dos directivas base que usan la misma configuración y, por lo tanto, tienen el mismo PolicyID. Implemente una de ellas en su equipo ejecutivo y la segunda directiva se implementará en su equipo del departamento de soporte técnico.
A continuación, creará una directiva complementaria que permita la ejecución de otras aplicaciones que su equipo ejecutivo requiera. Asigna esta directiva complementaria a ese mismo grupo, el Equipo ejecutivo.
A continuación, debe crear una segunda directiva complementaria que permita ejecutar diversas herramientas requeridas por el equipo del departamento de soporte técnico. Esta directiva se asigna al grupo del departamento de soporte técnico.
Como resultado de estas implementaciones, ambas directivas complementarias podrían modificar ambas instancias de la directiva base. Sin embargo, debido a las asignaciones distintas e independientes, la primera directiva complementaria modifica solo las aplicaciones permitidas asignadas al equipo ejecutivo y la segunda directiva modifica solo las aplicaciones permitidas que usa el equipo del departamento de soporte técnico.
Crear una directiva complementaria
Use el Asistente para control de aplicaciones de Windows Defender o cmdlets de PowerShell para generar una directiva de Control de aplicaciones para empresas en formato XML.
Para obtener información sobre el asistente, consulte aka.ms/wdacWizard o Asistente WDAC de Microsoft.
Al crear una directiva en formato XML, debe hacer referencia al id. de directiva de la directiva base.
Después de crear la directiva complementaria de Control de aplicaciones para empresas en formato XML, inicie sesión en el Centro de administración de Microsoft Intune y vaya a Seguridad de punto de conexión>Control de aplicaciones para empresas>, seleccione la pestaña Control de aplicaciones para empresas y, a continuación, seleccione Crear directiva.
En Conceptos básicos, escriba las siguientes propiedades:
Nombre: escriba un nombre descriptivo para el perfil. Nombra perfiles para que puedas identificarlos fácilmente más adelante.
Descripción: escriba una descripción para el perfil. Esta configuración es opcional, pero se recomienda aplicarla.
En Opciones de configuración, en Formato de opciones de configuración , seleccione Introducir datos XML y cargue el archivo XML.
En Asignaciones, seleccione los mismos grupos asignados a la directiva base a la que desea que se aplique la directiva complementaria y, a continuación, seleccione Siguiente.
En Revisar + crear, revisa la configuración y selecciona Crear. Si selecciona Crear, se guardan los cambios y se asigna el perfil. La directiva también se muestra en la lista de directivas.
Directivas de Control de aplicaciones para empresas para inquilinos de educación
Las directivas de Control de aplicaciones para empresas en inquilinos para organizaciones educativas también admiten Windows 11 SE, además de las plataformas admitidas en los requisitos previos.
Windows 11 SE es un sistema operativo basado en la nube que está optimizado para su uso en aulas. Al igual que Intune for Education, Windows SE 11 da prioridad a la productividad, la privacidad de los alumnos y el aprendizaje, y solo admite características y aplicaciones esenciales para la educación.
Para ayudar a esta optimización, la directiva WDAC y la extensión de administración de Intune se configuran automáticamente para dispositivos de Windows 11 SE:
La compatibilidad de Intune para dispositivos con Windows 11 SE se limita a la implementación de directivas WDAC predefinidas con una lista establecida de aplicaciones en inquilinos de EDU. Estas directivas se implementan automáticamente y no se pueden cambiar.
Para los inquilinos de Intune EDU, la extensión de administración de Intune se establece automáticamente como un instalador administrado. Esta configuración es automática y no se puede cambiar.
Eliminar la directiva de Control de aplicaciones para empresas
Como se detalla en Implementar directivas WDAC con la Administración de dispositivos móviles (MDM): Seguridad de Windows en la documentación de Seguridad de Windows, las directivas eliminadas de la interfaz de usuario de Intune se quitan del sistema y de los dispositivos, pero permanecen en vigor hasta el próximo reinicio de la máquina.
Para deshabilitar o eliminar la aplicación de WDAC:
Reemplace la directiva existente por una nueva versión de la directiva que
Allow /*, como las reglas de la directiva de ejemplo que se encuentran en dispositivos Windows en%windir%\schemas\CodeIntegrity\ExamplePolicies\AllowAll.xmlEsta configuración quita los bloqueos que, de lo contrario, podrían quedar en un dispositivo después de quitar la directiva.
Una vez implementada la directiva actualizada, puede eliminar la nueva directiva del portal de Intune.
Esta secuencia evita que se bloquee cualquier cosa y quita completamente la directiva WDAC en el siguiente reinicio.
Advertencia
Antes de anular la inscripción de un dispositivo de Intune que recibió directivas de Control de aplicaciones para empresas, o de eliminar directivas de control de aplicaciones de ese dispositivo, consulte Eliminación de directivas de Control de aplicaciones que causan errores de detención de arranque en el artículo Seguridad de Windows Quitar directivas de Control de aplicaciones para empresas. En este artículo se proporcionan pasos importantes a seguir para evitar posibles errores de detención de arranque.
Supervisar las directivas de Control de aplicaciones para empresas y el instalador administrado
Después de asignar las directivas de Control de aplicaciones para empresas y de instalador administrado a los dispositivos, puede ver los detalles de la directiva en el Centro de administración.
- Para ver los informes, la cuenta debe tener el permiso de lectura para la categoría de control de acceso basado en roles de Intune de Organización.
Para ver los informes, inicie sesión en el Centro de administración de Intune y vaya a Control de aplicaciones de seguridad> de puntode conexión para empresas. Seleccione la pestaña Directivas para directivas de Control de aplicaciones para empresas e Instalador administrado para directivas de instalador administrado:
Control de aplicaciones para empresas
En la pestaña Control de aplicaciones para empresas , seleccione una directiva para abrir una vista con las siguientes opciones de informe:
Estado de comprobación de dispositivos y usuarios : gráfico simple que muestra el recuento de dispositivos que informan de cada estado disponible para esta directiva.
Ver informe : esto abre una vista con una lista de los dispositivos que recibieron esta directiva. Aquí puede seleccionar los dispositivos para obtener detalles y ver su formato de configuración de directiva de Control de aplicaciones para empresas.
La vista de directivas también incluye los siguientes iconos de informe:
Estado de asignación de dispositivos : este informe muestra todos los dispositivos de destino de la directiva, incluidos los dispositivos en un estado pendiente de asignación de directivas.
Con este informe, puede seleccionar los valores de Estado de asignación que desea ver y, a continuación, seleccionar Generar informe para actualizar la vista del informe, los dispositivos individuales que recibieron la directiva, su último usuario activo y el estado de la asignación.
También puede seleccionar dispositivos para obtener detalles y ver su formato de configuración de directiva de Control de aplicaciones para empresas.
Estado por configuración : este informe muestra un recuento de dispositivos que informan de un estado como correcto, error o conflicto para la configuración de esta directiva.
Instalador administrado
En la pestaña Instalador administrado , seleccione una directiva para abrir su página de información general, donde puede ver la siguiente información:
Estado del dispositivo: un recuento estático de éxitos frente a errores.
Tendencia del estado de los dispositivos: un gráfico histórico que muestra una escala de tiempo y el recuento de dispositivos en cada categoría de detalle.
Los detalles del informe incluyen:
Correcto: dispositivos que aplicaron correctamente la directiva.
Error: dispositivos con errores.
Dispositivos nuevos: Dispositivos nuevos identifica los dispositivos que han aplicado la directiva recientemente.
Las secciones Estado del dispositivo y Tendencia del estado del dispositivo pueden tardar hasta 24 horas en actualizarse en la Información general.
Mientras ve los detalles de la directiva, puede seleccionar Estado del dispositivo (debajo de Monitor) para abrir una vista basada en dispositivos de los detalles de la directiva. La vista de estado del dispositivo muestra los siguientes detalles que puede usar para identificar problemas en caso de que un dispositivo no aplique correctamente la directiva:
- Nombre del dispositivo
- Nombre de usuario
- Versión del sistema operativo
- Estado del instalador administrado (correcto o error)
La vista basada en dispositivos de los detalles de la directiva puede tardar varios minutos en actualizarse una vez que el dispositivo reciba realmente la directiva.
Preguntas más frecuentes
¿Cuándo debo establecer la extensión de administración de Intune como instalador administrado?
Se recomienda configurar la extensión de administración de Intune como instalador administrado en la próxima oportunidad disponible.
Una vez establecidas, las aplicaciones posteriores que implemente en los dispositivos se etiquetan correctamente para admitir directivas WDAC que confían en aplicaciones de instaladores administrados.
En entornos donde las aplicaciones se implementaron antes de que se configurara un instalador administrado, se recomienda implementar nuevas directivas WDAC en modo auditoría para que pueda identificar si las aplicaciones se implementaron pero no se etiquetaron como de confianza. A continuación, puede revisar los resultados de la auditoría y determinar en qué aplicaciones se debe confiar. Para las aplicaciones en las que confíe y permita que se ejecuten, puede crear directivas WDAC personalizadas para permitir esas aplicaciones.
Puede resultar útil explorar la Búsqueda avanzada, que es una característica de Microsoft Defender para punto de conexión que facilita la consulta de eventos de auditoría en las muchas máquinas que administran los administradores de TI y les ayuda a elaborar directivas.
¿Qué hago con la antigua directiva de control de aplicaciones de mi directiva de reducción de superficie expuesta a ataques?
Es posible que observe instancias de la directiva de control de aplicaciones en la interfaz de usuario de Intune, enReducción de superficie expuesta a ataques de seguridad> de punto de conexión o en Configuración de dispositivos>administrados dispositivos>. Estos estarán en desuso en una versión futura.
¿Qué ocurre si tengo varias directivas base o complementarias en el mismo dispositivo?
Antes de Windows 10 1903, Control de aplicaciones para empresas solo admitía una única directiva activa en un sistema en un momento dado. Ese comportamiento limita significativamente a los clientes en situaciones en las que serían útiles múltiples pólizas con diferentes intenciones. En la actualidad, se admiten varias directivas básicas y complementarias en el mismo dispositivo. Obtenga más información sobre la implementación de varias directivas de Control de aplicaciones para empresas.
En una nota relacionada, ya no hay una limitación de 32 directivas activas en el mismo dispositivo para Control de aplicaciones para empresas. Este problema se resuelve para dispositivos que ejecutan Windows 10 1903 o posterior con una actualización de seguridad de Windows publicada el 12 de marzo de 2024 o después. Se espera que las versiones anteriores de Windows reciban esta corrección en futuras actualizaciones de seguridad de Windows.
¿La funcionalidad de participación del instalador administrado para mi inquilino establece las aplicaciones instaladas desde Administrador de configuración con la etiqueta adecuada?
No. Esta versión se centra en establecer aplicaciones instaladas desde Intune, mediante la extensión de administración de Intune, como instalador administrado. No puede establecer a Administrador de configuración como instalador administrado.
Si se quiere establecer Administrador de configuración como instalador administrado, puede permitir ese comportamiento desde Administrador de configuración. Si ya tiene Administrador de configuración establecido como instalador administrado, el comportamiento esperado es que la nueva directiva de AppLocker de la extensión de administración de Intune se fusione con la directiva de Administrador de configuración existente.
¿Qué consideraciones debo tener para los dispositivos de Microsoft Entra Hybrid Join (HAADJ) dentro de mi organización que quieran usar el instalador administrado?
Los dispositivos de unión híbrida de Microsoft Entra requieren conectividad a un controlador de dominio (DC) local para aplicar directivas de grupo, incluida la directiva de instalador administrado (a través de AppLocker). Sin conectividad de DC, especialmente durante el aprovisionamiento de Windows Autopilot, la directiva del instalador administrado no se aplicará correctamente. Considere:
Use Windows Autopilot con Microsoft Entra join en su lugar. Consulte nuestra recomendación sobre qué opción de unión a Microsoft Entra elegir para obtener más información.
Para la unión híbrida a Microsoft Entra, elija una de las siguientes opciones o ambas:
- Usa métodos de aprovisionamiento de dispositivos que proporcionen conectividad de DC en el momento de la instalación de la aplicación, ya que Windows Autopilot podría no funcionar aquí.
- Implemente las aplicaciones después de completar el aprovisionamiento de Windows Autopilot, de modo que la conectividad de DC se establezca en el momento de la instalación de la aplicación y se pueda aplicar la directiva de instalador administrado.