Opciones de configuración de Windows que puede administrar mediante un perfil de Intune Endpoint Protection

Nota:

Intune puede admitir más opciones de configuración que las enumeradas en este artículo. No todas las configuraciones están documentadas y no se documentarán. Para ver las opciones que puede configurar, cree una directiva de configuración de dispositivos y seleccione el catálogo Configuración. Para obtener más información, vaya al catálogo de configuración.

Microsoft Intune incluye muchas opciones de configuración para ayudar a proteger sus dispositivos. En este artículo se describe la configuración de la plantilla Configuración de dispositivos de Endpoint Protection . Para administrar la seguridad del dispositivo, también puede usar directivas de seguridad de punto de conexión, que se centran directamente en los subconjuntos de seguridad del dispositivo. Para configurar Antivirus de Microsoft Defender, consulte Restricciones de dispositivo de Windows o usar la directiva Antivirus de seguridad de punto de conexión.

Antes de empezar

Crear un perfil de configuración de dispositivo de protección de puntos de conexión.

Para obtener más información sobre los proveedores de servicios de configuración (CSP), consulta Referencia de proveedores de servicios de configuración.

Protección de aplicaciones de Microsoft Defender

Para Microsoft Edge, la Protección de aplicaciones de Microsoft Defender protege el entorno de los sitios que no son de confianza para su organización. Con Protección de aplicaciones, los sitios que no están en el límite de red aislado se abren en una sesión de exploración virtual de Hyper-V. Los sitios de confianza se definen mediante un límite de red, que se configura en Configuración de dispositivos. Para obtener más información, consulte Crear un límite de red en dispositivos Windows.

Protección de aplicaciones solo está disponible para dispositivos Windows de 64 bits. Con este perfil, se instala un componente Win32 para activar Protección de aplicaciones.

  • Protección de aplicaciones
    Predeterminado: No configurado
    Protección de aplicaciones CSP: Configuración/AllowWindowsDefenderApplicationGuard

    • Habilitado para Edge : activa esta característica, que abre sitios que no son de confianza en un contenedor de exploración virtualizado de Hyper-V.
    • No configurado : cualquier sitio (de confianza y no de confianza) puede abrirse en el dispositivo.
  • Comportamiento del Portapapeles
    Predeterminado: No configurado
    Protección de aplicaciones CSP: Configuración/ClipboardSettings

    Elija qué acciones de copiar y pegar se permiten entre el equipo local y el explorador virtual Protección de aplicaciones.

    • Sin configurar
    • Permitir copiar y pegar solo desde el PC al explorador
    • Permitir copiar y pegar solo desde el explorador al PC
    • Permitir copiar y pegar entre el PC y el explorador
    • Bloquear copiar y pegar entre el PC y el explorador
  • Contenido del Portapapeles
    Esta configuración solo está disponible cuando el comportamiento del Portapapeles se establece en una de las opciones permitidas . Predeterminado: No configurado
    Protección de aplicaciones CSP: Configuración/ClipboardFileType

    Seleccione el contenido permitido del portapapeles.

    • Sin configurar
    • Text
    • Images
    • Texto e imágenes
  • Contenido externo en sitios empresariales
    Predeterminado: No configurado
    CSP de Protección de aplicaciones: Configuración/BlockNonEnterpriseContent

    • Bloquear : bloquear la carga de contenido de sitios web no aprobados.
    • No configurado : los sitios que no son de empresa se pueden abrir en el dispositivo.
  • Imprimir desde el explorador virtual
    Predeterminado: No configurado
    CSP de Protección de aplicaciones: Configuración/PrintingSettings

    • Permitir : permite imprimir el contenido seleccionado desde el explorador virtual.
    • Sin configurar Deshabilite todas las características de impresión.

    Cuando permita la impresión, podrá configurar la siguiente configuración:

    • Tipos de impresión
      Selecciona una o varias de las siguientes opciones:
      • PDF
      • XPS
      • Impresoras locales
      • Impresoras de red
  • Recopilar registros
    Predeterminado: No configurado
    CSP de protección de aplicaciones: Audit/AuditApplicationGuard

    • permitir : recopilar registros para los eventos que se producen dentro de una sesión de exploración de Protección de aplicaciones.
    • No configurado : no recopile ningún registro dentro de la sesión de exploración.
  • Retener los datos del explorador generados por el usuario
    Predeterminado: No configurado
    Protección de aplicaciones CSP: Configuración/AllowPersistence

    • Permitir Guarde los datos de usuario (como contraseñas, favoritos y cookies) creados durante una sesión de exploración virtual de Protección de aplicaciones.
    • Sin configurar Descartar los archivos y datos descargados por el usuario cuando se reinicie el dispositivo o cuando un usuario cierre la sesión.
  • Aceleración de gráficosPredeterminado: No configurado
    CSP de Protección de aplicaciones: Configuración/AllowVirtualGPU

    • Habilitar : cargue sitios web y videos con uso intensivo de gráficos más rápido al obtener acceso a una unidad de procesamiento de gráficos virtual.
    • Sin configurar Usar la CPU del dispositivo para gráficos; No uses la unidad de procesamiento de gráficos virtuales.
  • Descargar archivos en el sistema de archivos host
    Predeterminado: No configurado
    Protección de aplicaciones CSP: Configuración/SaveFilesToHost

    • Habilitar - Los usuarios pueden descargar archivos desde el explorador virtualizado al sistema operativo host.
    • No configurado : mantiene los archivos locales en el dispositivo y no los descarga en el sistema de archivos host.

Firewall de Windows

Configuración global

Esta configuración se aplica a todos los tipos de red.

  • Protocolo de transferencia de archivos
    Predeterminado: No configurado
    Firewall CSP: MdmStore/Global/DisableStatefulFtp

    • Bloquear : deshabilitar FTP con estado.
    • No configurado : el firewall filtra FTP con estado para permitir conexiones secundarias.
  • Tiempo de inactividad antes de la eliminación de la asociación de seguridad
    Predeterminado: No configurado
    Firewall de CSP: MdmStore/Global/SaIdleTime

    Especifique un tiempo de inactividad en segundos, después del cual se eliminan las asociaciones de seguridad.

  • Codificación de claves previamente compartidas
    Predeterminado: No configurado
    Firewall de CSP: mdmStore/global/PresharedKeyEncoding

    • Habilitar - Codificar llaves precortadas usando UTF-8.
    • No configurado : codifique las claves presheared con el valor de la tienda local.
  • Exenciones de IPsec
    Valor predeterminado: 0 seleccionado
    CSP de firewall: mdmStore/global/IPsecExempt

    Seleccione uno o varios de los siguientes tipos de tráfico para que se eximan de IPsec:

    • Detección de vecinos IPv6 Códigos de tipo ICMP
    • ICMP
    • Detección del enrutador Códigos de tipo ICMP IPv6
    • Tráfico de red DHCP IPv4 e IPv6
  • Comprobación de la lista de revocación de certificados
    Predeterminado: No configurado
    Firewall CSP: MdmStore/Global/CRLcheck

    Elija cómo comprueba el dispositivo la lista de revocación de certificados. Entre las opciones se incluyen:

    • Deshabilitar la verificación de CRL
    • Fallar la comprobación de CRL solo en el certificado revocado
    • No se superará la comprobación de CRL en cualquier error encontrado.
  • Coincidencia oportunista del conjunto de autenticación por módulo de creación de claves
    Predeterminado: No configurado
    Firewall CSP: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM

    • Habilitar Los módulos de creación de claves solo deben omitir los conjuntos de autenticación que no admiten.
    • No configurados, los módulos de creación de claves deben omitir todo el conjunto de autenticación si no admiten todos los conjuntos de autenticación especificados en el conjunto.
  • Packet queue server
    Predeterminado: No configurado
    Firewall de CSP: MdmStore/Global/EnablePacketQueue

    Especifique cómo se habilita el escalado de software en el lado de recepción para la recepción cifrada y el texto sin texto cifrado reenviado para el escenario de puerta de enlace de túnel IPsec. Esta configuración confirma que se conserva el orden de los paquetes. Entre las opciones se incluyen:

    • Sin configurar
    • Deshabilitar toda la cola de paquetes
    • Poner en cola solo paquetes cifrados entrantes
    • Poner en cola los paquetes después de que se realice el descifrado solo para reenviar
    • Configurar tanto los paquetes entrantes como los salientes

Configuración de red

Las siguientes configuraciones se enumeran en este artículo una sola vez, pero todas se aplican a los tres tipos de red específicos:

  • Red de dominio (área de trabajo)
  • Red privada (reconocible)
  • Red pública (no reconocible)

General

  • Firewall de Windows
    Predeterminado: No configurado
    Firewall CSP: EnableFirewall

    • Habilitar - Active el firewall y la seguridad avanzada.
    • Sin configurar Permite todo el tráfico de red, independientemente de cualquier otra configuración de directiva.
  • Modo sigiloso
    Predeterminado: No configurado
    Firewall CSP: DisableStealthMode

    • Sin configurar
    • Bloquear - El firewall está bloqueado para evitar que funcione en modo sigiloso. Bloquear el modo sigiloso también le permite bloquear la exención de paquetes protegidos por IPsec.
    • Permitir : el firewall funciona en modo sigiloso, lo que ayuda a evitar respuestas a las solicitudes de sondeo.
  • Exención de paquetes protegidos por IPsec con modo sigiloso
    Predeterminado: No configurado
    CSP de firewall: DisableStealthModeIpsecSecuredPacketExemption

    Esta opción se omite si el modo sigiloso se establece en Bloquear.

    • Sin configurar
    • Bloque : los paquetes protegidos por IPSec no reciben exenciones.
    • Permitir : habilitar exenciones. El modo sigiloso del firewall NO DEBE impedir que el equipo host responda al tráfico de red no solicitado protegido por IPsec.
  • Blindado
    Predeterminado: No configurado
    Firewall CSP: blindado

    • Sin configurar
    • Bloquear : cuando el Firewall de Windows está activado y esta configuración se establece en Bloquear, se bloquea todo el tráfico entrante, independientemente de otras configuraciones de directiva.
    • Permitir : cuando se establece en Permitir, esta configuración está desactivada y el tráfico entrante se permite en función de otras configuraciones de directiva.
  • Respuestas de unidifusión a difusiones de multidifusión
    Predeterminado: No configurado
    Firewall CSP: DisableUnicastResponsesToMulticastBroadcast

    Normalmente, no desea recibir respuestas de unidifusión a mensajes de multidifusión o difusión. Estas respuestas pueden indicar un ataque por denegación de servicio (DOS) o un atacante que intenta sondear un equipo activo conocido.

    • Sin configurar
    • Bloquear : deshabilitar las respuestas de unidifusión a las difusiones de multidifusión.
    • Permitir : permite respuestas de unidifusión a difusiones de multidifusión.
  • Notificaciones entrantes
    Predeterminado: No configurado
    Firewall de CSP: DisableInboundNotifications

    • Sin configurar
    • Bloquear : ocultar las notificaciones a los usuarios cuando se bloquea la escucha de una aplicación en un puerto.
    • Permitir : habilita esta configuración y puede mostrar una notificación a los usuarios cuando se bloquee la escucha de una aplicación en un puerto.
  • Acción predeterminada para conexiones salientes
    Predeterminado: No configurado
    Firewall CSP: DefaultOutboundAction

    Configure la acción predeterminada que realiza el firewall en las conexiones salientes. Esta configuración se aplicará a la versión 1809 y posteriores de Windows.

    • Sin configurar
    • Bloquear : la acción predeterminada del firewall no se ejecuta en el tráfico saliente a menos que se especifique explícitamente que no se debe bloquear.
    • Permitir : las acciones predeterminadas del firewall se ejecutan en las conexiones salientes.
  • Acción predeterminada para conexiones entrantes
    Predeterminado: No configurado
    Firewall de CSP: DefaultInboundAction

    • Sin configurar
    • Bloquear : la acción predeterminada del firewall no se ejecuta en las conexiones entrantes.
    • Permitir : las acciones predeterminadas del firewall se ejecutan en las conexiones entrantes.

Fusión de reglas

  • Aplicación autorizada Reglas de Firewall de Windows del almacén local
    Predeterminado: No configurado
    Firewall CSP: AuthAppsAllowUserPrefMerge

    • Sin configurar
    • Bloquear : las reglas de firewall de aplicaciones autorizadas en el almacén local se omiten y no se aplican.
    • Permitir : elegir Habilitar Aplica reglas de firewall en el almacén local para que se reconozcan y se apliquen.
  • Puerto global Reglas de Firewall de Windows del almacén local
    Predeterminado: No configurado
    Firewall CSP: GlobalPortsAllowUserPrefMerge

    • Sin configurar
    • Bloque : las reglas globales del firewall de puerto en el almacén local se ignoran y no se aplican.
    • Permitir : aplique reglas de firewall de puerto global en el almacén local para que se reconozcan y ejecuten.
  • Reglas de Firewall de Windows del almacén local
    Predeterminado: No configurado
    Firewall de CSP: AllowLocalPolicyMerge

    • Sin configurar
    • Bloquear : las reglas de firewall del almacén local se ignoran y no se aplican.
    • Permitir : aplique reglas de firewall en el almacén local para que se reconozcan y ejecuten.
  • Reglas IPsec del almacén local
    Predeterminado: No configurado
    Firewall de CSP: AllowLocalIpsecPolicyMerge

    • Sin configurar
    • Bloquear : las reglas de seguridad de conexión del almacén local se omiten y no se aplican, independientemente de la versión del esquema y de la regla de seguridad de conexión.
    • Permitir : aplique reglas de seguridad de conexión desde el almacén local, independientemente del esquema o de las versiones de la regla de seguridad de conexión.

Reglas de firewall

Puede agregar una o más reglas de firewall personalizadas. Para obtener más información, consulte Agregar reglas de firewall personalizadas para dispositivos Windows.

Las reglas de firewall personalizadas admiten las siguientes opciones:

Configuración general

  • Nombre
    Valor predeterminado: Sin nombre

    Especifique un nombre descriptivo para la regla. Este nombre aparecerá en la lista de reglas para ayudarte a identificarlo.

  • Descripción
    Predeterminado: Sin descripción

    Proporciona una descripción de la regla.

  • Dirección
    Predeterminado: No configurado
    Firewall CSP: FirewallRules/FirewallRuleName/Direction

    Especifique si esta regla se aplica al tráfico entrante o saliente . Cuando se establece en No configurado, la regla se aplica automáticamente al tráfico saliente.

  • Action
    Predeterminado: No configurado
    CSP de firewall: FirewallRules/FirewallRuleName/Action y FirewallRules/FirewallRuleName/Action/Type

    Seleccione entre Permitir o Bloquear. Cuando se establece como No configurado, la regla permite el tráfico de forma predeterminada.

  • Tipo de red
    Valor predeterminado: 0 seleccionado
    CSP de firewall: FirewallRules/FirewallRuleName/Profiles

    Seleccione hasta tres tipos de red a los que pertenece esta regla. Las opciones incluyen Dominio, Privado y Público. Si no se selecciona ningún tipo de red, la regla se aplica a los tres tipos de red.

Configuración de aplicaciones

  • Aplicación(es)
    Predeterminado: Todo

    Controlar las conexiones de una aplicación o programa. Las aplicaciones y los programas se pueden especificar por ruta de acceso de archivo, nombre de familia de paquete o nombre de servicio:

    • Nombre de familia del paquete : especifique un nombre de familia de paquete. Para buscar el nombre de familia del paquete, use el comando de PowerShell Get-AppxPackage.
      Firewall CSP: FirewallRules/FirewallRuleName/App/PackageFamilyName

    • Ruta de acceso del archivo : debe especificar una ruta de acceso de archivo a una aplicación en el dispositivo cliente, que puede ser una ruta de acceso absoluta o una ruta de acceso relativa. Por ejemplo: C:\Windows\System\Notepad.exe o %WINDIR%\Notepad.exe.
      Firewall CSP: FirewallRules/FirewallRuleName/App/FilePath

    • Servicio de Windows : Especifique el nombre corto del servicio de Windows si es un servicio y no una aplicación que envía o recibe tráfico. Para encontrar el nombre corto del servicio, use el comando de PowerShell Get-Service.
      Firewall CSP: FirewallRules/FirewallRuleName/App/ServiceName

    • Todos: no se requiere ninguna configuración

Configuración de dirección IP

Especifique las direcciones locales y remotas a las que se aplica esta regla.

  • Direcciones locales
    Predeterminado: Cualquier dirección
    Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRanges

    Seleccione Cualquier dirección o dirección especificada.

    Cuando se usa Dirección especificada, se agregan una o varias direcciones como una lista separada por comas de las direcciones locales cubiertas por la regla. Los tokens válidos incluyen:

    • Use un asterisco * para cualquier dirección local. Si usa un asterisco, debe ser el único token que use.
    • Especifique una subred mediante la máscara de subred o la notación de prefijo de red. Si no se especifica una máscara de subred o un prefijo de red, la máscara de subred se establece de forma predeterminada en 255.255.255.255.
    • Una dirección IPv6 válida.
    • Un intervalo de direcciones IPv4 con el formato "dirección de inicio - dirección final" sin espacios incluidos.
    • Un intervalo de direcciones IPv6 en el formato de "dirección de inicio - dirección final" sin espacios incluidos.
  • Direcciones remotas
    Predeterminado: Cualquier dirección
    Firewall CSP: FirewallRules/FirewallRuleName/RemoteAddressRanges

    Seleccione Cualquier dirección o dirección especificada.

    Cuando se usa Dirección especificada, se agregan una o varias direcciones como una lista separada por comas de las direcciones remotas que están cubiertas por la regla. Los tokens no distinguen mayúsculas de minúsculas. Los tokens válidos incluyen:

    • Use un asterisco "*" para cualquier dirección remota. Si usa un asterisco, debe ser el único token que use.
    • Defaultgateway
    • DHCP
    • DNS
    • WINS
    • Intranet (compatible con las versiones 1809 y posteriores de Windows)
    • RmtIntranet (compatible con las versiones 1809 y posteriores de Windows)
    • Internet (compatible con las versiones 1809 y posteriores de Windows)
    • Ply2Renders (compatible con las versiones 1809 y posteriores de Windows)
    • LocalSubnet Indica cualquier dirección local en la subred local.
    • Especifique una subred mediante la máscara de subred o la notación de prefijo de red. Si no se especifica una máscara de subred o un prefijo de red, la máscara de subred se establece de forma predeterminada en 255.255.255.255.
    • Una dirección IPv6 válida.
    • Un intervalo de direcciones IPv4 con el formato "dirección de inicio - dirección final" sin espacios incluidos.
    • Un intervalo de direcciones IPv6 en el formato de "dirección de inicio - dirección final" sin espacios incluidos.

Configuración de puertos y protocolos

Especifique los puertos locales y remotos a los que se aplicará esta regla.

Configuración avanzada

  • Tipos de interfaz
    Valor predeterminado: 0 seleccionado
    Firewall CSP: FirewallRules/FirewallRuleName/InterfaceTypes

    Seleccione entre las opciones siguientes:

    • Acceso remoto
    • Inalámbrico
    • Red de área local
  • Solo permitir conexiones de estos usuarios
    Predeterminado: Todos los usuarios (el valor predeterminado es todos los usos cuando no se especifica ninguna lista)
    Firewall CSP: FirewallRules/FirewallRuleName/LocalUserAuthorizationList

    Especifique una lista de usuarios locales autorizados para esta regla. No se puede especificar una lista de usuarios autorizados si esta regla se aplica a un servicio de Windows.

Configuración de SmartScreen de Microsoft Defender

Microsoft Edge debe estar instalado en el dispositivo.

  • SmartScreen para aplicaciones y archivos
    Predeterminado: No configurado
    SmartScreen CSP: SmartScreen/EnableSmartScreenInShell

    • No configurado : deshabilita el uso de SmartScreen.
    • Habilitar : habilita Windows SmartScreen para la ejecución de archivos y la ejecución de aplicaciones. SmartScreen es un componente antimalware y anti-phishing basado en la nube.
  • Ejecución de archivos sin comprobar
    Predeterminado: No configurado
    SmartScreen CSP: SmartScreen/PreventOverrideForFilesInShell

    • No configurado : deshabilita esta característica y permite a los usuarios finales ejecutar archivos que no se han comprobado.
    • Bloquear : impide que los usuarios finales ejecuten archivos que no han sido comprobados por SmartScreen de Windows.

Cifrado de Windows

Configuración de Windows

  • Cifrar dispositivos
    Predeterminado: No configurado
    CSP de BitLocker: RequireDeviceEncryption

    • Requerir : pedir a los usuarios que habiliten el cifrado del dispositivo. En función de la edición de Windows y la configuración del sistema, es posible que se pregunte a los usuarios:
      • Para confirmar que el cifrado de otro proveedor no está habilitado.
      • Se le pedirá que desactive el Cifrado de unidad BitLocker y, a continuación, vuelva a activar BitLocker.
    • Sin configurar

    Si el cifrado de Windows está activado mientras otro método de cifrado está activo, el dispositivo podría volverse inestable.

Configuración base de BitLocker

La configuración base es la configuración universal de BitLocker para todos los tipos de unidades de datos. Esta configuración administra qué tareas de cifrado de unidad u opciones de configuración puede modificar el usuario final en todos los tipos de unidades de datos.

  • Advertencia para otro tipo de cifrado de disco
    Predeterminado: No configurado
    CSP de BitLocker: AllowWarningForOtherDiskEncryption

    • Bloquear : deshabilita el aviso de advertencia si hay otro servicio de cifrado de discos en el dispositivo.
    • No configurado : permita que se muestre la advertencia para otro cifrado de disco.

    Sugerencia

    Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración debe establecerse en Bloquear. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.

    Cuando se establece en Bloquear, puede configurar la siguiente configuración:

    • Permitir a los usuarios estándar habilitar el cifrado durante la unión a Microsoft Entra
      Esta configuración solo se aplica a los dispositivos unidos a Microsoft Entra (Azure ADJ) y depende de la configuración anterior, Warning for other disk encryption.
      Predeterminado: No configurado
      CSP de BitLocker: AllowStandardUserEncryption

      • Permitir: los usuarios de Standard (no administradores) pueden habilitar el cifrado de BitLocker cuando inician sesión.
      • No configurado : solo Los administradores pueden habilitar el cifrado de BitLocker en el dispositivo.

    Sugerencia

    Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración debe establecerse en Permitir. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.

  • Configurar métodos de cifrado
    Predeterminado: No configurado
    CSP de BitLocker: EncryptionMethodByDriveType

    • Habilitar - Configure algoritmos de cifrado para el sistema operativo, los datos y las unidades extraíbles.
    • No configurado : BitLocker usa XTS-AES de 128 bits como método de cifrado predeterminado o usa el método de cifrado especificado por cualquier script de configuración.

    Cuando se establece en Habilitar, puede configurar las siguientes opciones:

    • Cifrado de unidades de sistema operativo
      Predeterminado: XTS-AES de 128 bits

      Elija el método de cifrado para las unidades de sistema operativo. Se recomienda usar el algoritmo XTS-AES.

      • AES-CBC de 128 bits
      • AES-CBC de 256 bits
      • XTS-AES de 128 bits
      • XTS-AES de 256 bits
    • Cifrado para unidades de datos fijas
      Valor predeterminado: AES-CBC de 128 bits

      Elija el método de cifrado para unidades de datos fijas (integradas). Se recomienda usar el algoritmo XTS-AES.

      • AES-CBC de 128 bits
      • AES-CBC de 256 bits
      • XTS-AES de 128 bits
      • XTS-AES de 256 bits
    • Cifrado para unidades de datos extraíbles
      Valor predeterminado: AES-CBC de 128 bits

      Elija el método de cifrado para las unidades de datos extraíbles. Si la unidad extraíble se usa con dispositivos que no ejecutan Windows, se recomienda usar el algoritmo AES-CBC.

      • AES-CBC de 128 bits
      • AES-CBC de 256 bits
      • XTS-AES de 128 bits
      • XTS-AES de 256 bits

Configuración de la unidad del SO de BitLocker

Estas opciones de configuración se aplican específicamente a las unidades de datos del sistema operativo.

  • Autenticación adicional en el inicio
    Predeterminado: No configurado
    CSP de BitLocker: SystemDrivesRequireStartupAuthentication

    • Requerir : configurar los requisitos de autenticación para el inicio del equipo, incluido el uso del Módulo de plataforma segura (TPM).
    • Sin configurar : configurar solo las opciones básicas en dispositivos con un TPM.

    Cuando se establece en Requerir, puede configurar las siguientes opciones:

    • BitLocker con chip TPM no compatible
      Predeterminado: No configurado

      • Bloquear : deshabilitar el uso de BitLocker cuando un dispositivo no tenga un chip TPM compatible.
      • No configurado : los usuarios pueden usar BitLocker sin un chip TPM compatible. BitLocker puede requerir una contraseña o una clave de inicio.
    • Inicio del TPM compatible
      Valor predeterminado: permitir TPM

      Configure si se permite, se requiere o no se permite el TPM.

      • Permitir TPM
      • No permitir TPM
      • Requerir TPM
    • PIN de inicio TPM compatible
      Predeterminado: permitir PIN de inicio con TPM

      Elija permitir, no permitir o requerir el uso de un PIN de inicio con el chip TPM. La habilitación de un PIN de inicio requiere la interacción del usuario final.

      • Permitir PIN de inicio con TPM
      • No permitir el PIN de inicio con TPM
      • Requerir PIN de inicio con TPM

      Sugerencia

      Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración no debe establecerse en Requerir PIN de inicio con TPM. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.

    • Clave de inicio TPM compatible
      Valor predeterminado: Permitir clave de inicio con TPM

      Elija permitir, no permitir o requerir el uso de una clave de inicio con el chip TPM. La habilitación de una clave de inicio requiere la interacción del usuario final.

      • Permitir clave de inicio con TPM
      • No permitir la clave de inicio con TPM
      • Requerir clave de inicio con TPM

      Sugerencia

      Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración no debe establecerse en Requerir clave de inicio con TPM. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.

    • Clave de inicio y PIN TPM compatibles
      Valor predeterminado: permitir la clave de inicio y el PIN con TPM

      Elija permitir, no permitir o requerir el uso de una clave de inicio y un PIN con el chip TPM. La habilitación de la clave de inicio y el PIN requiere la interacción del usuario final.

      • Permitir la clave de inicio y el PIN con TPM
      • No permitir la clave de inicio ni el PIN con TPM
      • Requerir clave de inicio y PIN con TPM

      Sugerencia

      Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración no debe establecerse en Requerir clave de inicio y PIN con TPM. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.

  • Longitud mínima del PIN
    Predeterminado: No configurado
    CSP de BitLocker: SystemDrivesMinimumPINLength

    • Habilitar Configure una longitud mínima para el PIN de inicio del TPM.
    • No configurado : los usuarios pueden configurar un PIN de inicio de cualquier longitud entre 6 y 20 dígitos.

    Cuando se establece en Habilitar, puede configurar la siguiente configuración:

    • Caracteres mínimos
      Predeterminado: No configurado CSP de BitLocker: SystemDrivesMinimumPINLength

      Escribe el número de caracteres necesarios para el PIN de inicio entre 4- y20.

  • Recuperación de unidad del SO
    Predeterminado: No configurado
    CSP de BitLocker: SystemDrivesRecoveryOptions

    • Habilitar - Controle cómo se recuperan las unidades del sistema operativo protegidas con BitLocker cuando la información de inicio necesaria no está disponible.
    • No configurado : se admiten opciones de recuperación predeterminadas, incluido DRA. El usuario final puede especificar las opciones de recuperación. No se realiza una copia de seguridad de la información de recuperación en AD DS.

    Cuando se establece en Habilitar, puede configurar las siguientes opciones:

    • Agente de recuperación de datos basado en certificados
      Predeterminado: No configurado

      • Bloquear : impedir el uso del agente de recuperación de datos con unidades del sistema operativo protegidas con BitLocker.
      • No configurado : permite que los agentes de recuperación de datos se usen con unidades del sistema operativo protegidas con BitLocker.
    • Creación de contraseña de recuperación por parte del usuario
      Valor predeterminado: permitir contraseña de recuperación de 48 dígitos

      Elige si los usuarios tienen permiso, exigen o no generar una contraseña de recuperación de 48 dígitos.

      • Permitir contraseña de recuperación de 48 dígitos
      • No permitir contraseña de recuperación de 48 dígitos
      • Requerir contraseña de recuperación de 48 dígitos
    • Creación por el usuario de una clave de recuperación
      Valor predeterminado: permitir clave de recuperación de 256 bits

      Elige si los usuarios tienen permiso, exigencia o no permiso para generar una clave de recuperación de 256 bits.

      • Permitir clave de recuperación de 256 bits
      • No permitir la clave de recuperación de 256 bits
      • Requerir clave de recuperación de 256 bits
    • Opciones de recuperación en el asistente de configuración de BitLocker
      Predeterminado: No configurado

      • Bloquear : los usuarios no pueden ver ni cambiar las opciones de recuperación. Cuando se establece en
      • No configurado : los usuarios pueden ver y cambiar las opciones de recuperación al activar BitLocker.
    • Guardar información de recuperación de BitLocker en Microsoft Entra ID
      Predeterminado: No configurado

      • Habilitar - Almacena la información de recuperación de BitLocker en el Microsoft Entra ID.
      • No configurado: la información de recuperación de BitLocker no se almacena en Microsoft Entra ID.
    • Recuperación de BitLocker Información almacenada en Microsoft Entra ID
      Predeterminado: copia de seguridad de contraseñas de recuperación y paquetes de claves

      Configure qué partes de la información de recuperación de BitLocker se almacenan en Microsoft Entra ID. Elija entre:

      • Copia de seguridad de contraseñas y paquetes de claves de recuperación
      • Copia de seguridad solo contraseñas de recuperación
    • Rotación de contraseñas de recuperación controlada por el cliente
      Predeterminado: No configurado
      CSP de BitLocker: ConfigureRecoveryPasswordRotation

      Esta configuración inicia una rotación de contraseñas de recuperación controlada por el cliente después de una recuperación de la unidad del sistema operativo (ya sea mediante bootmgr o WinRE).

      • No configurado
      • Rotación de claves deshabilitada
      • Rotación de claves habilitada para dispositivos unidos a Microsoft Entra
      • Rotación de claves habilitada para Microsoft Entra ID y dispositivos unidos a un entorno híbrido
    • Almacenar la información de recuperación en Microsoft Entra ID antes de habilitar BitLocker
      Predeterminado: No configurado

      Impedir que los usuarios habiliten BitLocker a menos que el equipo realice correctamente una copia de seguridad de la información de recuperación de BitLocker en Microsoft Entra ID.

      • Requerir: impedir que los usuarios activen BitLocker a menos que la información de recuperación de BitLocker se almacene correctamente en Microsoft Entra ID.
      • No configurado: los usuarios pueden activar BitLocker, incluso si la información de recuperación no se almacena correctamente en Microsoft Entra ID.
  • Mensaje de recuperación de prearranque y dirección URL
    Predeterminado: No configurado
    CSP de BitLocker: SystemDrivesRecoveryMessage

    • Habilitar - Configure el mensaje y la dirección URL que se muestran en la pantalla de recuperación de clave de prearranque.
    • No configurado : deshabilite esta característica.

    Cuando se establece en Habilitar, puede configurar la siguiente configuración:

    • Mensaje de recuperación de prearranque
      Predeterminado: usar el mensaje de recuperación predeterminado y la dirección URL

      Configure cómo se muestra a los usuarios el mensaje de recuperación de prearranque. Elija entre:

      • Usar URL y mensaje de recuperación predeterminados
      • Usar un mensaje de recuperación y una dirección URL vacíos
      • Usar mensaje de recuperación personalizado
      • Usar la dirección URL de recuperación personalizada

Configuración de unidad de datos fija de BitLocker

Estas opciones de configuración se aplican específicamente a las unidades de datos fijas.

  • Acceso de escritura a una unidad de datos fija no protegida por BitLocker
    Predeterminado: No configurado
    CSP de BitLocker: FixedDrivesRequireEncryption

    • Bloquear : proporciona acceso de solo lectura a las unidades de datos que no están protegidas con BitLocker.
    • No configurado : de forma predeterminada, acceso de lectura y escritura a unidades de datos que no están cifradas.
  • Recuperación de unidad fija
    Predeterminado: No configurado
    CSP de BitLocker: FixedDrivesRecoveryOptions

    • Habilitar - Controle cómo se recuperan las unidades fijas protegidas por BitLocker cuando la información de inicio necesaria no está disponible.
    • No configurado : deshabilite esta característica.

    Cuando se establece en Habilitar, puede configurar las siguientes opciones:

    • Agente de recuperación de datos
      Predeterminado: No configurado

      • Bloquear : impedir el uso del agente de recuperación de datos con el Editor de directivas de unidades fijas protegidas con BitLocker.
      • No configurado : permite el uso de agentes de recuperación de datos con unidades fijas protegidas por BitLocker.
    • Creación de contraseña de recuperación por parte del usuario
      Valor predeterminado: permitir contraseña de recuperación de 48 dígitos

      Elige si los usuarios tienen permiso, exigen o no generar una contraseña de recuperación de 48 dígitos.

      • Permitir contraseña de recuperación de 48 dígitos
      • No permitir contraseña de recuperación de 48 dígitos
      • Requerir contraseña de recuperación de 48 dígitos
    • Creación por el usuario de una clave de recuperación
      Valor predeterminado: permitir clave de recuperación de 256 bits

      Elige si los usuarios tienen permiso, exigencia o no permiso para generar una clave de recuperación de 256 bits.

      • Permitir clave de recuperación de 256 bits
      • No permitir la clave de recuperación de 256 bits
      • Requerir clave de recuperación de 256 bits
    • Opciones de recuperación en el asistente de configuración de BitLocker
      Predeterminado: No configurado

      • Bloquear : los usuarios no pueden ver ni cambiar las opciones de recuperación. Cuando se establece en
      • No configurado : los usuarios pueden ver y cambiar las opciones de recuperación al activar BitLocker.
    • Guardar información de recuperación de BitLocker en Microsoft Entra ID
      Predeterminado: No configurado

      • Habilitar - Almacena la información de recuperación de BitLocker en el Microsoft Entra ID.
      • No configurado: la información de recuperación de BitLocker no se almacena en Microsoft Entra ID.
    • Recuperación de BitLocker Información almacenada en Microsoft Entra ID
      Predeterminado: copia de seguridad de contraseñas de recuperación y paquetes de claves

      Configure qué partes de la información de recuperación de BitLocker se almacenan en Microsoft Entra ID. Elija entre:

      • Copia de seguridad de contraseñas y paquetes de claves de recuperación
      • Copia de seguridad solo contraseñas de recuperación
    • Almacenar la información de recuperación en Microsoft Entra ID antes de habilitar BitLocker
      Predeterminado: No configurado

      Impedir que los usuarios habiliten BitLocker a menos que el equipo realice correctamente una copia de seguridad de la información de recuperación de BitLocker en Microsoft Entra ID.

      • Requerir: impedir que los usuarios activen BitLocker a menos que la información de recuperación de BitLocker se almacene correctamente en Microsoft Entra ID.
      • No configurado: los usuarios pueden activar BitLocker, incluso si la información de recuperación no se almacena correctamente en Microsoft Entra ID.

Configuración de la unidad de datos extraíble de BitLocker

Esta configuración se aplica específicamente a las unidades de datos extraíbles.

  • Acceso de escritura a una unidad de datos extraíble no protegida por BitLocker
    Predeterminado: No configurado
    CSP de BitLocker: RemovableDrivesRequireEncryption

    • Bloquear : proporciona acceso de solo lectura a las unidades de datos que no están protegidas con BitLocker.
    • No configurado : de forma predeterminada, acceso de lectura y escritura a unidades de datos que no están cifradas.

    Cuando se establece en Habilitar, puede configurar la siguiente configuración:

    • Acceso de escritura a dispositivos configurados en otra organización
      Predeterminado: No configurado

      • Bloquear : bloquear el acceso de escritura a los dispositivos configurados en otra organización.
      • No configurado : denegar acceso de escritura.

Protección contra vulnerabilidades de seguridad de Microsoft Defender

Use la protección contra vulnerabilidades para administrar y reducir la superficie expuesta a ataques de las aplicaciones que usan los empleados.

Reducción de la superficie expuesta a ataques

Las reglas de reducción de la superficie expuesta a ataques ayudan a evitar comportamientos que el malware usa a menudo para infectar los equipos con código malintencionado.

Reglas de reducción de la superficie expuesta a ataques

Para obtener más información, consulte las reglas de reducción de la superficie expuesta a ataques en la documentación de Microsoft Defender para punto de conexión.

Combinar comportamiento para las reglas de reducción de superficie expuesta a ataques en Intune:

Las reglas de reducción de la superficie expuesta a ataques admiten una fusión de configuraciones de diferentes directivas para crear un superconjunto de directivas para cada dispositivo. Solo se combinan las opciones que no entran en conflicto, mientras que las que entran en conflicto no se agregan al superconjunto de reglas. Anteriormente, si dos directivas incluían conflictos para una sola configuración, ambas directivas se marcaban como en conflicto y no se implementaba ninguna configuración de ninguno de los perfiles.

El comportamiento de combinación de la regla de reducción de superficie expuesta a ataques es el siguiente:

  • Se evalúan las reglas de reducción de superficie expuesta a ataques de los siguientes perfiles para cada dispositivo al que se aplican las reglas:
    • Dispositivos > Directiva de configuración Perfil >> de protección de puntos de conexión Protección contra vulnerabilidades > de seguridad de Microsoft Defender Reducción de la superficie expuesta a ataques
    • Seguridad de punto de conexión > Directiva de reducción de > superficie expuesta a ataques Reglas de reducción de la superficie expuesta a ataques
    • Seguridad de punto de conexión > Líneas > base de seguridad, línea base de referencia de Microsoft Defender para punto de conexión, línea base >Reglas de reducción de la superficie expuesta a ataques.
  • La configuración que no tiene conflictos se agrega a un superconjunto de directivas para el dispositivo.
  • Cuando dos o más directivas tienen configuraciones en conflicto, las configuraciones en conflicto no se agregan a la directiva combinada. Las configuraciones que no entran en conflicto se agregan a la directiva de superconjunto que se aplica a un dispositivo.
  • Solo se conservan las configuraciones para configuraciones en conflicto.

Configuración de este perfil:

  • Robo de credenciales de marca del subsistema de Autoridad de seguridad local de Windows
    Predeterminado: No configurado
    Regla: Bloquear el robo de credenciales del subsistema de autoridad de seguridad local de Windows (lsass.exe)

    Ayude a evitar acciones y aplicaciones que normalmente utiliza el malware que busca vulnerabilidades de seguridad para infectar máquinas.

    • Sin configurar
    • Habilitar - Marcar el robo de credenciales del subsistema de autoridad de seguridad local de Windows (lsass.exe).
    • Solo auditoría
  • Creación de procesos desde Adobe Reader (beta)
    Predeterminado: No configurado
    Regla: impedir que Adobe Reader cree procesos secundarios

    • Sin configurar
    • Habilitar : bloquee los procesos secundarios creados a partir de Adobe Reader.
    • Solo auditoría

Reglas para evitar amenazas de macros de Office

Impedir que las aplicaciones de Office realicen las siguientes acciones:

Reglas para evitar amenazas de script

Bloquee lo siguiente para ayudar a evitar amenazas de script:

Reglas para evitar amenazas de correo electrónico

Bloquee lo siguiente para ayudar a evitar amenazas de correo electrónico:

  • Ejecución de contenido ejecutable (exe, dll, ps, js, vbs, etc.) descartado del correo electrónico (correo web/cliente de correo) (sin excepciones)
    Predeterminado: No configurado
    Regla: bloquear el contenido ejecutable del cliente de correo electrónico y el correo web

    • Sin configurar
    • Bloquear : bloquea la ejecución de contenido ejecutable (exe, dll, ps, js, vbs, etc.) descartado del correo electrónico (webmail/mail-client).
    • Solo auditoría

Reglas para protegerse contra ransomware

Excepciones de reducción de la superficie expuesta a ataques

  • Files y carpetas que se deben excluir de las reglas de reducción de superficie expuesta a ataques
    CSP de Defender: AttackSurfaceReductionOnlyExclusions

    • Importe un archivo .csv que contenga archivos y carpetas para excluir de las reglas de reducción de superficie expuesta a ataques.
    • Agregar manualmente los archivos o carpetas locales.

Importante

Para permitir una instalación y ejecución correctas de aplicaciones LOB de Win32, la configuración antimalware debe excluir los siguientes directorios del examen: En equipos cliente x64: C:\Program Files (x86)\Microsoft Intune Management Extension\ContentC:\windows\IMECache

En equipos cliente x86: C:\Program Files\Microsoft Intune Management Extension\ContentC:\windows\IMECache

Para obtener más información, consulte Recomendaciones de detección de virus para equipos Enterprise que ejecutan actualmente versiones compatibles de Windows.

Acceso controlado a carpetas

Ayude a proteger datos valiosos de aplicaciones malintencionadas y amenazas, como ransomware.

  • Protección de carpetas
    Predeterminado: No configurado
    CSP de Defender: EnableControlledFolderAccess

    Proteger archivos y carpetas de cambios no autorizados por aplicaciones hostiles.

    • Sin configurar
    • Enable
    • Solo auditoría
    • Bloquear modificación del disco
    • Auditar modificación de discos

    Al seleccionar una configuración que no sea No configurado, puedes configurar:

    • Lista de aplicaciones que tienen acceso a carpetas protegidas
      CSP de Defender: ControlledFolderAccessAllowedApplications

      • Importe un archivo .csv que contenga una lista de aplicaciones.
      • Agregue aplicaciones a esta lista manualmente.
    • Lista de carpetas adicionales que deben protegerse
      CSP de Defender: ControlledFolderAccessProtectedFolders

      • Importe un archivo .csv que contenga una lista de carpetas.
      • Agregue carpetas a esta lista manualmente.

Filtrado de red

Bloquear las conexiones salientes de cualquier aplicación a direcciones IP o dominios con baja reputación. El filtrado de red se admite tanto en el modo auditoría como en el modo de bloqueo.

  • Protección de red
    Predeterminado: No configurado
    CSP de Defender: EnableNetworkProtection

    La intención de esta configuración es proteger a los usuarios finales de aplicaciones con acceso a estafas de suplantación de identidad, sitios de hospedaje de vulnerabilidades y contenido malintencionado en Internet. También evita que los exploradores de terceros se conecten a sitios peligrosos.

    • No configurado : deshabilite esta característica. No se impide que los usuarios y las aplicaciones se conecten a dominios peligrosos. Los administradores no pueden ver esta actividad en el Centro de seguridad de Microsoft Defender.
    • Habilitar - Active la protección de red y bloquee la conexión de usuarios y aplicaciones a dominios peligrosos. Los administradores pueden ver esta actividad en el Centro de seguridad de Microsoft Defender.
    • Solo auditoría: los usuarios y las aplicaciones no están bloqueados para conectarse a dominios peligrosos. Los administradores pueden ver esta actividad en el Centro de seguridad de Microsoft Defender.

Protección contra vulnerabilidades de seguridad

  • Cargar XML
    Predeterminado: No configurado

    Para usar la protección contra vulnerabilidades de seguridad para proteger los dispositivos contra vulnerabilidades de seguridad, cree un archivo XML que incluya la configuración de mitigación del sistema y la aplicación que desee. Hay dos métodos para crear el archivo XML:

    • PowerShell : use uno o varios de los cmdlets de PowerShell Get-ProcessMitigation, Set-ProcessMitigation y ConvertTo-ProcessMitigationPolicy . Los cmdlets configuran las opciones de mitigación y exportan una representación XML de ellas.

    • Centro de seguridad de Microsoft Defender UI: en la Centro de seguridad de Microsoft Defender, seleccione App & control de explorador y desplácese hasta la parte inferior de la pantalla resultante para encontrar Protección contra vulnerabilidades de seguridad. Primero, usa las pestañas Configuración del sistema y Configuración del programa para configurar las opciones de mitigación. A continuación, busque el vínculo Exportar configuración en la parte inferior de la pantalla para exportar una representación XML de ellos.

  • Edición por parte del usuario de la interfaz de protección contra vulnerabilidades
    Predeterminado: No configurado
    ExploitGuard CSP: ExploitProtectionSettings

    • Bloque : cargue un archivo XML que le permita configurar la memoria, el flujo de control y las restricciones de directiva. La configuración del archivo XML puede utilizarse para bloquear una aplicación contra vulnerabilidades de seguridad.
    • No configurado : no se utiliza ninguna configuración personalizada.

Control de aplicaciones de Microsoft Defender

Elija las aplicaciones que se auditarán o que sean de confianza para que las ejecute el Control de aplicaciones de Microsoft Defender. Los componentes de Windows y todas las aplicaciones de la Tienda Windows son automáticamente de confianza para ejecutarse.

  • Directivas de integridad de código de control de aplicaciones
    Predeterminado: No configurado
    CSP: CSP de AppLocker

    • Aplicar : elija las directivas de integridad del código de control de aplicaciones para los dispositivos de los usuarios.

      Después de habilitarse en un dispositivo, Control de aplicaciones solo se puede deshabilitar cambiando el modo de Aplicar a Solo auditoría. Cambiar el modo de Aplicar a No configurado da como resultado que se siga aplicando el Control de aplicaciones en los dispositivos asignados.

    • No configurado : el Control de aplicaciones no se agrega a los dispositivos. Sin embargo, la configuración que se agregó anteriormente se sigue aplicando en los dispositivos asignados.

    • Solo auditoría : las aplicaciones no se bloquean. Todos los eventos se registran en los registros del cliente local.

      Nota:

      Si usa esta configuración, el comportamiento de CSP de AppLocker actualmente solicita al usuario final que reinicie su equipo cuando se implementa una directiva.

Credential Guard de Microsoft Defender

Credential Guard de Microsoft Defender protege contra ataques de robo de credenciales. Aísla los secretos para que solo el software del sistema con privilegios pueda acceder a ellos.

  • Credential Guard
    Valor predeterminado: Deshabilitar
    DeviceGuard CSP

    • Deshabilitar : desactiva Credential Guard de forma remota, si se ha activado previamente con la opción Habilitado sin bloqueo UEFI .

    • Habilitar con bloqueo UEFI : Credential Guard no se puede deshabilitar de forma remota mediante una clave del Registro o una directiva de grupo.

      Nota:

      Si usa esta configuración y, más adelante, desea deshabilitar Credential Guard, debe establecer la directiva de grupo en Deshabilitado. Y borrar físicamente la información de configuración de UEFI de cada equipo. Mientras la configuración de UEFI se conserve, Credential Guard estará habilitado.

    • Habilitar sin bloqueo UEFI: permite deshabilitar Credential Guard de forma remota mediante la directiva de grupo. Los dispositivos que usen esta configuración deben ejecutar Windows 10 versión 1511 y posteriores, o Windows 11.

      Importante

      El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.

    Al habilitar Credential Guard, también se habilitan las siguientes características requeridas:

    • Seguridad basada en virtualización (VBS)
      Se enciende durante el siguiente reinicio. La seguridad basada en virtualización usa el hipervisor de Windows para proporcionar compatibilidad con los servicios de seguridad.
    • Arranque seguro con acceso a memoria de directorio
      Activa VBS con protecciones de arranque seguro y acceso directo a memoria (DMA). Las protecciones DMA requieren compatibilidad de hardware y solo se habilitan en dispositivos configurados correctamente.

Centro de seguridad de Microsoft Defender

El Centro de seguridad de Microsoft Defender funciona como una aplicación o proceso independiente de cada una de las características individuales. Muestra notificaciones a través del Centro de actividades. Actúa como un recopilador o un único lugar para ver el estado y ejecutar alguna configuración para cada una de las características. Obtenga más información en los documentos de Microsoft Defender.

Aplicación y notificaciones del Centro de seguridad de Microsoft Defender

Bloquear el acceso del usuario final a las distintas áreas de la aplicación del Centro de seguridad de Microsoft Defender. Ocultar una sección también bloquea las notificaciones relacionadas.

  • Protección contra virus y amenazas
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableVirusUI

    Configurar si los usuarios finales pueden ver el área de protección contra virus y amenazas en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con la protección contra virus y amenazas.

    • Sin configurar
    • Hide
  • Protección contra ransomware
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: HideRansomwareDataRecovery

    Configurar si los usuarios finales pueden ver el área de protección contra ransomware en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con la protección contra ransomware.

    • Sin configurar
    • Hide
  • Protección de cuentas
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableAccountProtectionUI

    Configurar si los usuarios finales pueden ver el área de protección de la cuenta en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con la protección de la cuenta.

    • Sin configurar
    • Hide
  • Firewall y protección de red
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableNetworkUI

    Configure si los usuarios finales pueden ver el área de protección de red y firewall en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con el Firewall y la protección de red.

    • Sin configurar
    • Hide
  • Control de aplicaciones y exploradores
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableAppBrowserUI

    Configurar si los usuarios finales pueden ver el área de control de la aplicación y del explorador en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con el control de aplicaciones y explorador.

    • Sin configurar
    • Hide
  • Protección de hardware
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableDeviceSecurityUI

    Configurar si los usuarios finales pueden ver el área de protección de hardware en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con la protección de hardware.

    • Sin configurar
    • Hide
  • Rendimiento y estado de dispositivos
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableHealthUI

    Configure si los usuarios finales pueden ver el área de rendimiento y estado del dispositivo en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con el rendimiento y el estado del dispositivo.

    • Sin configurar
    • Hide
  • Opciones de familia
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableFamilyUI

    Configurar si los usuarios finales pueden ver el área Opciones de familia en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con las opciones de familia.

    • Sin configurar
    • Hide
  • Notificaciones de las áreas mostradas de la aplicación
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableNotifications

    Elija qué notificaciones se mostrarán a los usuarios finales. Las notificaciones no críticas incluyen resúmenes de la actividad del Antivirus de Microsoft Defender, incluidas las notificaciones cuando se completan los análisis. El resto de notificaciones se consideran críticas.

    • Sin configurar
    • Bloquear notificaciones no críticas
    • Bloquear todas las notificaciones
  • Icono del Centro de Seguridad de Windows en la bandeja del sistema
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: HideWindowsSecurityNotificationAreaControl

    Configure la visualización del control de área de notificación. El usuario debe cerrar sesión e iniciar sesión o reiniciar el equipo para que esta configuración surta efecto.

    • Sin configurar
    • Hide
  • Borrar botón TPM
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableClearTpmButton

    Configure la visualización del botón Borrar TPM.

    • Sin configurar
    • Disable
  • Advertencia de actualización de firmware de TPM
    Predeterminado: No configurado
    WindowsDefenderSecurityCenter CSP: DisableTpmFirmwareUpdateWarning

    Configure la pantalla de firmware de actualización de TPM cuando se detecte un firmware vulnerable.

    • Sin configurar
    • Hide
  • Protección contra alteraciones
    Predeterminado: No configurado

    Active o desactive la protección contra alteraciones en dispositivos. Para usar la protección contra alteraciones, debe integrar Microsoft Defender para punto de conexión con Intune y tener Enterprise Mobility + Security licencias E5.

    • No configurado : no se realizan cambios en la configuración del dispositivo.
    • Habilitado : la protección contra alteraciones está activada y se aplican restricciones en los dispositivos.
    • Deshabilitado : la protección contra alteraciones está desactivada y no se aplican restricciones.

Información de contacto de TI

Proporciona información de contacto de TI para que aparezca en la aplicación del Centro de seguridad de Microsoft Defender y en las notificaciones de la aplicación.

Puede elegir entre Mostrar en la aplicación y en notificaciones, Mostrar solo en la aplicación, Mostrar solo en notificaciones o No mostrar. Escriba el nombre de la organización de TI y, al menos, una de las siguientes opciones de contacto:

  • Información de contacto de TI
    Valor predeterminado: No mostrar
    WindowsDefenderSecurityCenter CSP: EnableCustomizedToasts

    Configurar dónde mostrar la información de contacto de TI a los usuarios finales.

    • Mostrar en la aplicación y en las notificaciones
    • Mostrar solo en la aplicación
    • Mostrar solo en notificaciones
    • No mostrar

    Cuando se configura para mostrar, puede configurar las siguientes opciones:

    • Nombre de la organización de TI
      Predeterminado: No configurado
      WindowsDefenderSecurityCenter CSP: CompanyName

    • Número de teléfono del departamento de TI o id. de Skype
      Predeterminado: No configurado
      WindowsDefenderSecurityCenter CSP: Phone

    • Dirección de correo electrónico del departamento de TI
      Predeterminado: No configurado
      WindowsDefenderSecurityCenter CSP: Email

    • URL del sitio web de soporte técnico de TI
      Predeterminado: No configurado
      WindowsDefenderSecurityCenter CSP: URL

Opciones de seguridad de dispositivos locales

Use estas opciones para configurar las opciones de seguridad locales en dispositivos Windows.

Cuentas

  • Agregar nuevas cuentas de Microsoft
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: Accounts_BlockMicrosoftAccounts

    • Bloquear Impedir que los usuarios agreguen nuevas cuentas de Microsoft al dispositivo.
    • No configurado : los usuarios pueden usar cuentas de Microsoft en el dispositivo.
  • Inicio de sesión remoto sin contraseña
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly

    • Bloquear : permitir que solo las cuentas locales con contraseñas en blanco inicien sesión con el teclado del dispositivo.
    • No configurado : permita que las cuentas locales con contraseñas en blanco inicien sesión desde ubicaciones distintas del dispositivo físico.

Admin

  • Cuenta de administrador local
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly

    • Bloquear Impedir el uso de una cuenta de administrador local.
    • Sin configurar
  • Cambiar el nombre de la cuenta de administrador
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: Accounts_RenameAdministratorAccount

    Defina un nombre de cuenta diferente para asociarlo al identificador de seguridad (SID) de la cuenta "Administrador".

Guest

  • Cuenta de invitado
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: LocalPoliciesSecurityOptions

    • Bloquear : impedir el uso de una cuenta de invitado.
    • Sin configurar
  • Cambiar el nombre de la cuenta de invitado
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: Accounts_RenameGuestAccount

    Defina un nombre de cuenta diferente para asociarlo al identificador de seguridad (SID) de la cuenta "Invitado".

Dispositivos

  • Desacoplar el dispositivo sin inicio de sesión
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: Devices_AllowUndockWithoutHavingToLogon

    • Bloquear : un usuario debe iniciar sesión en el dispositivo y recibir permiso para desacoplarlo.
    • No configurado : los usuarios pueden presionar el botón de expulsión físico de un dispositivo portátil acoplado para desacoplar el dispositivo de forma segura.
  • Instalar controladores de impresora para impresoras compartidas
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: Devices_PreventUsersFromInstallingPrinterDriversWhenConnectingToSharedPrinters

    • Habilitado : cualquier usuario puede instalar un controlador de impresora como parte de la conexión a una impresora compartida.
    • No configurado : solo los administradores pueden instalar un controlador de impresora como parte de la conexión a una impresora compartida.
  • Restringir el acceso al CD-ROM al usuario activo local
    Predeterminado: No configurado
    CSP: Devices_RestrictCDROMAccessToLocallyLoggedOnUserOnly

    • Habilitado : solo el usuario que ha iniciado sesión interactivamente puede utilizar el soporte del CD-ROM. Si esta directiva está habilitada y nadie ha iniciado sesión interactivamente, se accede al CD-ROM a través de la red.
    • No configurado : cualquiera tiene acceso al CD-ROM.
  • Formatear y expulsar medios extraíbles
    Predeterminado: Administradores
    CSP: Devices_AllowedToFormatAndEjectRemovableMedia

    Defina quién puede formatear y expulsar medios NTFS extraíbles:

    • Sin configurar
    • Administradores
    • Administradores y usuarios avanzados
    • Administradores y usuarios interactivos

Inicio de sesión interactivo

  • Minutos de inactividad de la pantalla de bloqueo hasta que se active el protector de pantalla
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_MachineInactivityLimit

    Escriba el máximo de minutos de inactividad hasta que se active el protector de pantalla. (0 - 99999)

  • Requerir CTRL+ALT+SUPR para iniciar sesión
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotRequireCTRLALTDEL

    • Habilitar : requerir que los usuarios presionen CTRL+ALT+SUPR antes de iniciar sesión en Windows.
    • No configurado : no es necesario presionar CTRL+ALT+SUPR para que los usuarios inicien sesión.
  • Comportamiento de extracción de tarjeta inteligente
    Predeterminado: sin acción
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_SmartCardRemovalBehavior

    Determina lo que sucede cuando la tarjeta inteligente de un usuario que ha iniciado sesión se quita del lector de tarjetas inteligentes. Las opciones son:

    • Bloquear estación de trabajo : la estación de trabajo se bloquea cuando se quita la tarjeta inteligente. Esta opción permite a los usuarios abandonar el área, llevar su tarjeta inteligente con ellos y aún así mantener una sesión protegida.
    • Ninguna acción
    • Forzar cierre de sesión : el usuario cierra sesión automáticamente cuando se quita la tarjeta inteligente.
    • Desconectar si una sesión de Servicios de Escritorio remoto : extracción de la tarjeta inteligente desconecta la sesión sin cerrar la sesión el usuario. Esta opción permite al usuario insertar la tarjeta inteligente y reanudar la sesión más tarde, o en otro equipo equipado con lector de tarjetas inteligentes, sin tener que iniciar sesión de nuevo. Si la sesión es local, esta directiva funciona de la misma forma que Bloquear estación de trabajo.

Visualización

  • Información de usuario en la pantalla de bloqueo
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_DisplayUserInformationWhenTheSessionIsLocked

    Configure la información de usuario que se muestra cuando se bloquea la sesión. Si no se configura, se muestran el nombre para mostrar del usuario, el dominio y el nombre de usuario.

    • Sin configurar
    • Nombre para mostrar del usuario, dominio y nombre de usuario
    • Solo el nombre para mostrar del usuario
    • No mostrar información de usuario
  • Ocultar el último usuario que inició sesión
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayLastSignedIn

    • Habilitar - Ocultar el nombre de usuario.
    • Sin configurar : mostrar el último nombre de usuario.
  • Ocultar el nombre de usuario al iniciar sesión
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayUsernameAtSignIn

    • Habilitar - Ocultar el nombre de usuario.
    • Sin configurar : mostrar el último nombre de usuario.
  • Título del mensaje de inicio de sesión
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTitleForUsersAttemptingToLogOn

    Establezca el título del mensaje para los usuarios que inician sesión.

  • Texto del mensaje de inicio de sesión
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTextForUsersAttemptingToLogOn

    Establezca el texto del mensaje para los usuarios que inician sesión.

Acceso y seguridad de la red

  • Acceso anónimo a canalizaciones con nombre y recursos compartidos
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictAnonymousAccessToNamedPipesAndShares

    • Sin configurar : restringir el acceso anónimo a la configuración de recursos compartidos y canalizaciones con nombre. Se aplica a la configuración a la que se puede acceder anónimamente.
    • Bloquear : deshabilitar esta directiva, haciendo que el acceso anónimo esté disponible.
  • Enumeración anónima de cuentas SAM
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSAMAccounts

    • No configurado : los usuarios anónimos pueden enumerar cuentas SAM.
    • Bloquear : evitar la enumeración anónima de cuentas SAM.
  • Enumeración anónima de cuentas y recursos compartidos SAM
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSamAccountsAndShares

    • No configurado : los usuarios anónimos pueden enumerar los nombres de las cuentas de dominio y los recursos compartidos de red.
    • Bloquear : evite la enumeración anónima de cuentas y recursos compartidos SAM.
  • Valor de hash de LAN Manager almacenado al cambiar la contraseña
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_DoNotStoreLANManagerHashValueOnNextPasswordChange

    Determine si el valor hash de las contraseñas se almacena la próxima vez que se cambia la contraseña.

    • No configurado : el valor de hash no se almacena
    • Bloque : el Administrador de LAN (LM) almacena el valor hash de la nueva contraseña.
  • Solicitudes de autenticación PKU2U
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_AllowPKU2UAuthenticationRequests

    • No configurado: permitir solicitudes de PU2U.
    • Bloquear : bloquea las solicitudes de autenticación PKU2U en el dispositivo.
  • Restringir conexiones RPC remotas a SAM
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictClientsAllowedToMakeRemoteCallsToSAM

    • No configurado : use el descriptor de seguridad predeterminado, que puede permitir a los usuarios y grupos realizar llamadas RPC remotas a la SAM.

    • Permitir : impedir que los usuarios y grupos realicen llamadas RPC remotas al Administrador de cuentas de seguridad (SAM), que almacena las cuentas de usuario y las contraseñas. Permitir también permite cambiar la cadena predeterminada del Lenguaje de definición de descriptores de seguridad (SDDL) para permitir o denegar explícitamente a usuarios y grupos realizar estas llamadas remotas.

      • Descriptor de seguridad
        Predeterminado: No configurado
  • Seguridad de sesión mínima para clientes NTLM basados en SSP
    Valor predeterminado: ninguno
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedClients

    Esta configuración de seguridad permite que un servidor requiera la negociación de cifrado de 128 bits o seguridad de sesión NTLMv2.

    • Ninguna
    • Requerir seguridad de sesión NTLMv2
    • Requerir cifrado de 128 bits
    • NTLMv2 y cifrado de 128 bits
  • Seguridad de sesión mínima para servidores NTLM basados en SSP
    Valor predeterminado: ninguno
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedServers

    Esta configuración de seguridad determina qué protocolo de autenticación de desafío/respuesta se usa para los inicios de sesión de red.

    • Ninguna
    • Requerir seguridad de sesión NTLMv2
    • Requerir cifrado de 128 bits
    • NTLMv2 y cifrado de 128 bits
  • Nivel de autenticación de LAN Manager
    Predeterminado: LM y NTLM
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_LANManagerAuthenticationLevel

    • LM y NTLM
    • LM, NTLM y NTLMv2
    • NTLM
    • NTLMv2
    • NTLMv2 y no LM
    • NTLMv2 y no LM o NTLM
  • Inicios de sesión de invitado no seguros
    Predeterminado: No configurado
    LanmanWorkstation CSP: LanmanWorkstation

    Si habilita esta configuración, el cliente SMB rechazará los inicios de sesión de invitado no seguros.

    • Sin configurar
    • Bloquear : el cliente SMB rechaza los inicios de sesión de invitado no seguros.

Consola de recuperación y apagado

  • Borrar el archivo de paginación de memoria virtual al cerrar
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: Shutdown_ClearVirtualMemoryPageFile

    • Habilitar - Borre el archivo de paginación de la memoria virtual cuando el dispositivo se apague.
    • No configurado : no borra la memoria virtual.
  • Apagar sin iniciar sesión
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn

    • Bloquear : ocultar la opción de apagado en la pantalla de inicio de sesión de Windows. Los usuarios deben iniciar sesión en el dispositivo y, a continuación, apagarlo.
    • No configurado : permite a los usuarios apagar el dispositivo desde la pantalla de inicio de sesión de Windows.

Control de cuentas de usuario

  • Integridad de UIA sin ubicación segura
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations

    • Bloquear : las aplicaciones que se encuentran en una ubicación segura en el sistema de archivos solo se ejecutarán con integridad UIAccess.
    • No configurado : permite que las aplicaciones se ejecuten con integridad UIAccess, incluso si las aplicaciones no están en una ubicación segura en el sistema de archivos.
  • Virtualizar los errores de escritura de archivo y de registro en diferentes ubicaciones por usuario
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations

    • Habilitado : se produce un error en las aplicaciones que escriben datos en ubicaciones protegidas.
    • No configurado : los errores de escritura de la aplicación se redirigen en tiempo de ejecución a ubicaciones de usuario definidas para el sistema de archivos y el registro.
  • Elevar solo los archivos ejecutables firmados y validados
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations

    • Habilitado : aplique la validación de ruta de certificación PKI para un archivo ejecutable antes de que pueda ejecutarse.
    • Sin configurar : no aplique la validación de rutas de certificación PKI antes de que se pueda ejecutar un archivo ejecutable.

Comportamiento de la petición de elevación de UIA

  • Petición de elevación para administradores
    Predeterminado: Solicitar consentimiento para archivos binarios que no son de Windows
    LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForAdministrators

    Definir el comportamiento de la petición de elevación para los administradores en el Modo de aprobación de Administración.

    • Sin configurar
    • Elevar sin pedir
    • Solicitar credenciales en el escritorio seguro
    • Solicitar credenciales
    • Solicitud de consentimiento
    • Solicitar consentimiento para archivos binarios que no son de Windows
  • Petición de elevación para usuarios estándar
    Predeterminado: Solicitar credenciales
    LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsers

    Definir el comportamiento de la petición de elevación para los usuarios estándar.

    • Sin configurar
    • Denegar automáticamente las solicitudes de elevación
    • Solicitar credenciales en el escritorio seguro
    • Solicitar credenciales
  • Dirigir las solicitudes de elevación al escritorio interactivo del usuario
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation

    • Habilitado : todas las solicitudes de elevación deben ir al escritorio interactivo del usuario en lugar del escritorio seguro. Se usan todas las configuraciones de directiva de comportamiento de consultas para administradores y usuarios estándar.
    • No configurado : forzar que todas las solicitudes de elevación vayan al escritorio seguro, independientemente de la configuración de la directiva de comportamiento de mensajes para administradores y usuarios estándar.
  • Solicitud elevada para instalaciones de aplicaciones
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation

    • Habilitado : no se detecta o se solicita la elevación de los paquetes de instalación de aplicaciones.
    • No configurado : se solicita a los usuarios un nombre de usuario y contraseña administrativos cuando un paquete de instalación de aplicaciones requiere privilegios elevados.
  • Solicitud de elevación de UIA sin escritorio seguro
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: UserAccountControl_AllowUIAccessApplicationsToPromptForElevation

  • Habilitar - Permitir que las aplicaciones UIAccess pidan confirmación de elevación sin usar el escritorio seguro.

  • No configurado : las solicitudes de elevación usan un escritorio seguro.

Modo de aprobación de Administración

  • Modo de aprobación de Administración para administrador integrado
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: UserAccountControl_UseAdminApprovalMode

    • Habilitado: permite que la cuenta de administrador integrada use el modo de aprobación de Administración. Cualquier operación que requiera una elevación de privilegios pide al usuario que apruebe la operación.
    • No configurado : ejecuta todas las aplicaciones con privilegios de administrador completos.
  • Ejecutar todos los administradores en Modo de aprobación de Administración
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: UserAccountControl_RunAllAdministratorsInAdminApprovalMode

    • Habilitado: habilite el modo de aprobación de Administración.
    • Sin configurar: deshabilite el modo de aprobación de Administración y todas las opciones de configuración de directiva UAC relacionadas.

Cliente de redes de Microsoft

  • Firmar digitalmente las comunicaciones (si el servidor lo permite)
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsIfServerAgrees

    Determina si el cliente SMB negocia la firma de paquetes SMB.

    • Bloque : el cliente SMB nunca negocia la firma de paquetes SMB.
    • No configurado : el cliente de red de Microsoft pide al servidor que ejecute la firma de paquetes SMB al configurar la sesión. Si la firma de paquetes está habilitada en el servidor, se negocia la firma de paquetes.
  • Enviar contraseña sin cifrar a servidores SMB de terceros
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_SendUnencryptedPasswordToThirdPartySMBServers

    • Bloque : el redirector del Bloque de mensajes del servidor (SMB) puede enviar contraseñas en texto no cifrado a servidores SMB que no sean de Microsoft y que no admitan el cifrado de contraseñas durante la autenticación.
    • No configurado : bloquea el envío de contraseñas en texto sin formato. Las contraseñas están cifradas.
  • Firmar digitalmente las comunicaciones (siempre)
    Predeterminado: No configurado
    LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsAlways

    • Habilitar - El cliente de red de Microsoft no se comunica con un servidor de red de Microsoft a menos que ese servidor acepte la firma de paquetes SMB.
    • No configurado : la firma de paquetes SMB se negocia entre el cliente y el servidor.

Servidor de red de Microsoft

  • Firmar digitalmente las comunicaciones (si el cliente está de acuerdo)
    Predeterminado: No configurado
    CSP: MicrosoftNetworkServer_DigitallySignCommunicationsIfClientAgrees

    • Habilitar - El servidor de red de Microsoft negocia la firma de paquetes SMB según lo solicitado por el cliente. Es decir, si la firma de paquetes está habilitada en el cliente, se negocia la firma de paquetes.
    • No configurado : el cliente SMB nunca negocia la firma de paquetes SMB.
  • Firmar digitalmente las comunicaciones (siempre)
    Predeterminado: No configurado
    CSP: MicrosoftNetworkServer_DigitallySignCommunicationsAlways

    • Habilitar : el servidor de red de Microsoft no se comunica con un cliente de red de Microsoft a menos que ese cliente acepte la firma de paquetes SMB.
    • No configurado : la firma de paquetes SMB se negocia entre el cliente y el servidor.

Servicios de Xbox

Pasos siguientes

El perfil se crea, pero aún no está haciendo nada. A continuación, asigne el perfil y supervise su estado.

Configurar las opciones de protección de punto de conexión en dispositivos macOS .