Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Nota:
Intune puede admitir más opciones de configuración que las enumeradas en este artículo. No todas las configuraciones están documentadas y no se documentarán. Para ver las opciones que puede configurar, cree una directiva de configuración de dispositivos y seleccione el catálogo Configuración. Para obtener más información, vaya al catálogo de configuración.
Microsoft Intune incluye muchas opciones de configuración para ayudar a proteger sus dispositivos. En este artículo se describe la configuración de la plantilla Configuración de dispositivos de Endpoint Protection . Para administrar la seguridad del dispositivo, también puede usar directivas de seguridad de punto de conexión, que se centran directamente en los subconjuntos de seguridad del dispositivo. Para configurar Antivirus de Microsoft Defender, consulte Restricciones de dispositivo de Windows o usar la directiva Antivirus de seguridad de punto de conexión.
Antes de empezar
Crear un perfil de configuración de dispositivo de protección de puntos de conexión.
Para obtener más información sobre los proveedores de servicios de configuración (CSP), consulta Referencia de proveedores de servicios de configuración.
Protección de aplicaciones de Microsoft Defender
Para Microsoft Edge, la Protección de aplicaciones de Microsoft Defender protege el entorno de los sitios que no son de confianza para su organización. Con Protección de aplicaciones, los sitios que no están en el límite de red aislado se abren en una sesión de exploración virtual de Hyper-V. Los sitios de confianza se definen mediante un límite de red, que se configura en Configuración de dispositivos. Para obtener más información, consulte Crear un límite de red en dispositivos Windows.
Protección de aplicaciones solo está disponible para dispositivos Windows de 64 bits. Con este perfil, se instala un componente Win32 para activar Protección de aplicaciones.
Protección de aplicaciones
Predeterminado: No configurado
Protección de aplicaciones CSP: Configuración/AllowWindowsDefenderApplicationGuard- Habilitado para Edge : activa esta característica, que abre sitios que no son de confianza en un contenedor de exploración virtualizado de Hyper-V.
- No configurado : cualquier sitio (de confianza y no de confianza) puede abrirse en el dispositivo.
Comportamiento del Portapapeles
Predeterminado: No configurado
Protección de aplicaciones CSP: Configuración/ClipboardSettingsElija qué acciones de copiar y pegar se permiten entre el equipo local y el explorador virtual Protección de aplicaciones.
- Sin configurar
- Permitir copiar y pegar solo desde el PC al explorador
- Permitir copiar y pegar solo desde el explorador al PC
- Permitir copiar y pegar entre el PC y el explorador
- Bloquear copiar y pegar entre el PC y el explorador
Contenido del Portapapeles
Esta configuración solo está disponible cuando el comportamiento del Portapapeles se establece en una de las opciones permitidas . Predeterminado: No configurado
Protección de aplicaciones CSP: Configuración/ClipboardFileTypeSeleccione el contenido permitido del portapapeles.
- Sin configurar
- Text
- Images
- Texto e imágenes
Contenido externo en sitios empresariales
Predeterminado: No configurado
CSP de Protección de aplicaciones: Configuración/BlockNonEnterpriseContent- Bloquear : bloquear la carga de contenido de sitios web no aprobados.
- No configurado : los sitios que no son de empresa se pueden abrir en el dispositivo.
Imprimir desde el explorador virtual
Predeterminado: No configurado
CSP de Protección de aplicaciones: Configuración/PrintingSettings- Permitir : permite imprimir el contenido seleccionado desde el explorador virtual.
- Sin configurar Deshabilite todas las características de impresión.
Cuando permita la impresión, podrá configurar la siguiente configuración:
-
Tipos de impresión
Selecciona una o varias de las siguientes opciones:- XPS
- Impresoras locales
- Impresoras de red
Recopilar registros
Predeterminado: No configurado
CSP de protección de aplicaciones: Audit/AuditApplicationGuard- permitir : recopilar registros para los eventos que se producen dentro de una sesión de exploración de Protección de aplicaciones.
- No configurado : no recopile ningún registro dentro de la sesión de exploración.
Retener los datos del explorador generados por el usuario
Predeterminado: No configurado
Protección de aplicaciones CSP: Configuración/AllowPersistence- Permitir Guarde los datos de usuario (como contraseñas, favoritos y cookies) creados durante una sesión de exploración virtual de Protección de aplicaciones.
- Sin configurar Descartar los archivos y datos descargados por el usuario cuando se reinicie el dispositivo o cuando un usuario cierre la sesión.
Aceleración de gráficosPredeterminado: No configurado
CSP de Protección de aplicaciones: Configuración/AllowVirtualGPU- Habilitar : cargue sitios web y videos con uso intensivo de gráficos más rápido al obtener acceso a una unidad de procesamiento de gráficos virtual.
- Sin configurar Usar la CPU del dispositivo para gráficos; No uses la unidad de procesamiento de gráficos virtuales.
Descargar archivos en el sistema de archivos host
Predeterminado: No configurado
Protección de aplicaciones CSP: Configuración/SaveFilesToHost- Habilitar - Los usuarios pueden descargar archivos desde el explorador virtualizado al sistema operativo host.
- No configurado : mantiene los archivos locales en el dispositivo y no los descarga en el sistema de archivos host.
Firewall de Windows
Configuración global
Esta configuración se aplica a todos los tipos de red.
Protocolo de transferencia de archivos
Predeterminado: No configurado
Firewall CSP: MdmStore/Global/DisableStatefulFtp- Bloquear : deshabilitar FTP con estado.
- No configurado : el firewall filtra FTP con estado para permitir conexiones secundarias.
Tiempo de inactividad antes de la eliminación de la asociación de seguridad
Predeterminado: No configurado
Firewall de CSP: MdmStore/Global/SaIdleTimeEspecifique un tiempo de inactividad en segundos, después del cual se eliminan las asociaciones de seguridad.
Codificación de claves previamente compartidas
Predeterminado: No configurado
Firewall de CSP: mdmStore/global/PresharedKeyEncoding- Habilitar - Codificar llaves precortadas usando UTF-8.
- No configurado : codifique las claves presheared con el valor de la tienda local.
Exenciones de IPsec
Valor predeterminado: 0 seleccionado
CSP de firewall: mdmStore/global/IPsecExemptSeleccione uno o varios de los siguientes tipos de tráfico para que se eximan de IPsec:
- Detección de vecinos IPv6 Códigos de tipo ICMP
- ICMP
- Detección del enrutador Códigos de tipo ICMP IPv6
- Tráfico de red DHCP IPv4 e IPv6
Comprobación de la lista de revocación de certificados
Predeterminado: No configurado
Firewall CSP: MdmStore/Global/CRLcheckElija cómo comprueba el dispositivo la lista de revocación de certificados. Entre las opciones se incluyen:
- Deshabilitar la verificación de CRL
- Fallar la comprobación de CRL solo en el certificado revocado
- No se superará la comprobación de CRL en cualquier error encontrado.
Coincidencia oportunista del conjunto de autenticación por módulo de creación de claves
Predeterminado: No configurado
Firewall CSP: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM- Habilitar Los módulos de creación de claves solo deben omitir los conjuntos de autenticación que no admiten.
- No configurados, los módulos de creación de claves deben omitir todo el conjunto de autenticación si no admiten todos los conjuntos de autenticación especificados en el conjunto.
Packet queue server
Predeterminado: No configurado
Firewall de CSP: MdmStore/Global/EnablePacketQueueEspecifique cómo se habilita el escalado de software en el lado de recepción para la recepción cifrada y el texto sin texto cifrado reenviado para el escenario de puerta de enlace de túnel IPsec. Esta configuración confirma que se conserva el orden de los paquetes. Entre las opciones se incluyen:
- Sin configurar
- Deshabilitar toda la cola de paquetes
- Poner en cola solo paquetes cifrados entrantes
- Poner en cola los paquetes después de que se realice el descifrado solo para reenviar
- Configurar tanto los paquetes entrantes como los salientes
Configuración de red
Las siguientes configuraciones se enumeran en este artículo una sola vez, pero todas se aplican a los tres tipos de red específicos:
- Red de dominio (área de trabajo)
- Red privada (reconocible)
- Red pública (no reconocible)
General
Firewall de Windows
Predeterminado: No configurado
Firewall CSP: EnableFirewall- Habilitar - Active el firewall y la seguridad avanzada.
- Sin configurar Permite todo el tráfico de red, independientemente de cualquier otra configuración de directiva.
Modo sigiloso
Predeterminado: No configurado
Firewall CSP: DisableStealthMode- Sin configurar
- Bloquear - El firewall está bloqueado para evitar que funcione en modo sigiloso. Bloquear el modo sigiloso también le permite bloquear la exención de paquetes protegidos por IPsec.
- Permitir : el firewall funciona en modo sigiloso, lo que ayuda a evitar respuestas a las solicitudes de sondeo.
Exención de paquetes protegidos por IPsec con modo sigiloso
Predeterminado: No configurado
CSP de firewall: DisableStealthModeIpsecSecuredPacketExemptionEsta opción se omite si el modo sigiloso se establece en Bloquear.
- Sin configurar
- Bloque : los paquetes protegidos por IPSec no reciben exenciones.
- Permitir : habilitar exenciones. El modo sigiloso del firewall NO DEBE impedir que el equipo host responda al tráfico de red no solicitado protegido por IPsec.
Blindado
Predeterminado: No configurado
Firewall CSP: blindado- Sin configurar
- Bloquear : cuando el Firewall de Windows está activado y esta configuración se establece en Bloquear, se bloquea todo el tráfico entrante, independientemente de otras configuraciones de directiva.
- Permitir : cuando se establece en Permitir, esta configuración está desactivada y el tráfico entrante se permite en función de otras configuraciones de directiva.
Respuestas de unidifusión a difusiones de multidifusión
Predeterminado: No configurado
Firewall CSP: DisableUnicastResponsesToMulticastBroadcastNormalmente, no desea recibir respuestas de unidifusión a mensajes de multidifusión o difusión. Estas respuestas pueden indicar un ataque por denegación de servicio (DOS) o un atacante que intenta sondear un equipo activo conocido.
- Sin configurar
- Bloquear : deshabilitar las respuestas de unidifusión a las difusiones de multidifusión.
- Permitir : permite respuestas de unidifusión a difusiones de multidifusión.
Notificaciones entrantes
Predeterminado: No configurado
Firewall de CSP: DisableInboundNotifications- Sin configurar
- Bloquear : ocultar las notificaciones a los usuarios cuando se bloquea la escucha de una aplicación en un puerto.
- Permitir : habilita esta configuración y puede mostrar una notificación a los usuarios cuando se bloquee la escucha de una aplicación en un puerto.
Acción predeterminada para conexiones salientes
Predeterminado: No configurado
Firewall CSP: DefaultOutboundActionConfigure la acción predeterminada que realiza el firewall en las conexiones salientes. Esta configuración se aplicará a la versión 1809 y posteriores de Windows.
- Sin configurar
- Bloquear : la acción predeterminada del firewall no se ejecuta en el tráfico saliente a menos que se especifique explícitamente que no se debe bloquear.
- Permitir : las acciones predeterminadas del firewall se ejecutan en las conexiones salientes.
Acción predeterminada para conexiones entrantes
Predeterminado: No configurado
Firewall de CSP: DefaultInboundAction- Sin configurar
- Bloquear : la acción predeterminada del firewall no se ejecuta en las conexiones entrantes.
- Permitir : las acciones predeterminadas del firewall se ejecutan en las conexiones entrantes.
Fusión de reglas
Aplicación autorizada Reglas de Firewall de Windows del almacén local
Predeterminado: No configurado
Firewall CSP: AuthAppsAllowUserPrefMerge- Sin configurar
- Bloquear : las reglas de firewall de aplicaciones autorizadas en el almacén local se omiten y no se aplican.
- Permitir : elegir Habilitar Aplica reglas de firewall en el almacén local para que se reconozcan y se apliquen.
Puerto global Reglas de Firewall de Windows del almacén local
Predeterminado: No configurado
Firewall CSP: GlobalPortsAllowUserPrefMerge- Sin configurar
- Bloque : las reglas globales del firewall de puerto en el almacén local se ignoran y no se aplican.
- Permitir : aplique reglas de firewall de puerto global en el almacén local para que se reconozcan y ejecuten.
Reglas de Firewall de Windows del almacén local
Predeterminado: No configurado
Firewall de CSP: AllowLocalPolicyMerge- Sin configurar
- Bloquear : las reglas de firewall del almacén local se ignoran y no se aplican.
- Permitir : aplique reglas de firewall en el almacén local para que se reconozcan y ejecuten.
Reglas IPsec del almacén local
Predeterminado: No configurado
Firewall de CSP: AllowLocalIpsecPolicyMerge- Sin configurar
- Bloquear : las reglas de seguridad de conexión del almacén local se omiten y no se aplican, independientemente de la versión del esquema y de la regla de seguridad de conexión.
- Permitir : aplique reglas de seguridad de conexión desde el almacén local, independientemente del esquema o de las versiones de la regla de seguridad de conexión.
Reglas de firewall
Puede agregar una o más reglas de firewall personalizadas. Para obtener más información, consulte Agregar reglas de firewall personalizadas para dispositivos Windows.
Las reglas de firewall personalizadas admiten las siguientes opciones:
Configuración general
Nombre
Valor predeterminado: Sin nombreEspecifique un nombre descriptivo para la regla. Este nombre aparecerá en la lista de reglas para ayudarte a identificarlo.
Descripción
Predeterminado: Sin descripciónProporciona una descripción de la regla.
Dirección
Predeterminado: No configurado
Firewall CSP: FirewallRules/FirewallRuleName/DirectionEspecifique si esta regla se aplica al tráfico entrante o saliente . Cuando se establece en No configurado, la regla se aplica automáticamente al tráfico saliente.
Action
Predeterminado: No configurado
CSP de firewall: FirewallRules/FirewallRuleName/Action y FirewallRules/FirewallRuleName/Action/TypeSeleccione entre Permitir o Bloquear. Cuando se establece como No configurado, la regla permite el tráfico de forma predeterminada.
Tipo de red
Valor predeterminado: 0 seleccionado
CSP de firewall: FirewallRules/FirewallRuleName/ProfilesSeleccione hasta tres tipos de red a los que pertenece esta regla. Las opciones incluyen Dominio, Privado y Público. Si no se selecciona ningún tipo de red, la regla se aplica a los tres tipos de red.
Configuración de aplicaciones
Aplicación(es)
Predeterminado: TodoControlar las conexiones de una aplicación o programa. Las aplicaciones y los programas se pueden especificar por ruta de acceso de archivo, nombre de familia de paquete o nombre de servicio:
Nombre de familia del paquete : especifique un nombre de familia de paquete. Para buscar el nombre de familia del paquete, use el comando de PowerShell Get-AppxPackage.
Firewall CSP: FirewallRules/FirewallRuleName/App/PackageFamilyNameRuta de acceso del archivo : debe especificar una ruta de acceso de archivo a una aplicación en el dispositivo cliente, que puede ser una ruta de acceso absoluta o una ruta de acceso relativa. Por ejemplo: C:\Windows\System\Notepad.exe o %WINDIR%\Notepad.exe.
Firewall CSP: FirewallRules/FirewallRuleName/App/FilePathServicio de Windows : Especifique el nombre corto del servicio de Windows si es un servicio y no una aplicación que envía o recibe tráfico. Para encontrar el nombre corto del servicio, use el comando de PowerShell Get-Service.
Firewall CSP: FirewallRules/FirewallRuleName/App/ServiceNameTodos: no se requiere ninguna configuración
Configuración de dirección IP
Especifique las direcciones locales y remotas a las que se aplica esta regla.
Direcciones locales
Predeterminado: Cualquier dirección
Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRangesSeleccione Cualquier dirección o dirección especificada.
Cuando se usa Dirección especificada, se agregan una o varias direcciones como una lista separada por comas de las direcciones locales cubiertas por la regla. Los tokens válidos incluyen:
- Use un asterisco
*para cualquier dirección local. Si usa un asterisco, debe ser el único token que use. - Especifique una subred mediante la máscara de subred o la notación de prefijo de red. Si no se especifica una máscara de subred o un prefijo de red, la máscara de subred se establece de forma predeterminada en 255.255.255.255.
- Una dirección IPv6 válida.
- Un intervalo de direcciones IPv4 con el formato "dirección de inicio - dirección final" sin espacios incluidos.
- Un intervalo de direcciones IPv6 en el formato de "dirección de inicio - dirección final" sin espacios incluidos.
- Use un asterisco
Direcciones remotas
Predeterminado: Cualquier dirección
Firewall CSP: FirewallRules/FirewallRuleName/RemoteAddressRangesSeleccione Cualquier dirección o dirección especificada.
Cuando se usa Dirección especificada, se agregan una o varias direcciones como una lista separada por comas de las direcciones remotas que están cubiertas por la regla. Los tokens no distinguen mayúsculas de minúsculas. Los tokens válidos incluyen:
- Use un asterisco "*" para cualquier dirección remota. Si usa un asterisco, debe ser el único token que use.
DefaultgatewayDHCPDNSWINS-
Intranet(compatible con las versiones 1809 y posteriores de Windows) -
RmtIntranet(compatible con las versiones 1809 y posteriores de Windows) -
Internet(compatible con las versiones 1809 y posteriores de Windows) -
Ply2Renders(compatible con las versiones 1809 y posteriores de Windows) -
LocalSubnetIndica cualquier dirección local en la subred local. - Especifique una subred mediante la máscara de subred o la notación de prefijo de red. Si no se especifica una máscara de subred o un prefijo de red, la máscara de subred se establece de forma predeterminada en 255.255.255.255.
- Una dirección IPv6 válida.
- Un intervalo de direcciones IPv4 con el formato "dirección de inicio - dirección final" sin espacios incluidos.
- Un intervalo de direcciones IPv6 en el formato de "dirección de inicio - dirección final" sin espacios incluidos.
Configuración de puertos y protocolos
Especifique los puertos locales y remotos a los que se aplicará esta regla.
-
Protocolo
Valor predeterminado: Any
CSP de firewall: FirewallRules/FirewallRuleName/Protocol Seleccione una de las siguientes opciones y complete las configuraciones necesarias:- Todos : no hay ninguna configuración disponible.
-
TCP : configurar puertos locales y remotos. Ambas opciones admiten todos los puertos o puertos especificados. Escriba los puertos especificados mediante una lista separada por comas.
- Puertos locales - Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRanges
- Puertos remotos - Firewall CSP: FirewallRules/FirewallRuleName/RemotePortRanges
-
UDP : configure los puertos locales y remotos. Ambas opciones admiten todos los puertos o puertos especificados. Escriba los puertos especificados mediante una lista separada por comas.
- Puertos locales - Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRanges
- Puertos remotos - Firewall CSP: FirewallRules/FirewallRuleName/RemotePortRanges
- Personalizado : especifique un número de protocolo personalizado de 0 a 255.
Configuración avanzada
Tipos de interfaz
Valor predeterminado: 0 seleccionado
Firewall CSP: FirewallRules/FirewallRuleName/InterfaceTypesSeleccione entre las opciones siguientes:
- Acceso remoto
- Inalámbrico
- Red de área local
Solo permitir conexiones de estos usuarios
Predeterminado: Todos los usuarios (el valor predeterminado es todos los usos cuando no se especifica ninguna lista)
Firewall CSP: FirewallRules/FirewallRuleName/LocalUserAuthorizationListEspecifique una lista de usuarios locales autorizados para esta regla. No se puede especificar una lista de usuarios autorizados si esta regla se aplica a un servicio de Windows.
Configuración de SmartScreen de Microsoft Defender
Microsoft Edge debe estar instalado en el dispositivo.
SmartScreen para aplicaciones y archivos
Predeterminado: No configurado
SmartScreen CSP: SmartScreen/EnableSmartScreenInShell- No configurado : deshabilita el uso de SmartScreen.
- Habilitar : habilita Windows SmartScreen para la ejecución de archivos y la ejecución de aplicaciones. SmartScreen es un componente antimalware y anti-phishing basado en la nube.
Ejecución de archivos sin comprobar
Predeterminado: No configurado
SmartScreen CSP: SmartScreen/PreventOverrideForFilesInShell- No configurado : deshabilita esta característica y permite a los usuarios finales ejecutar archivos que no se han comprobado.
- Bloquear : impide que los usuarios finales ejecuten archivos que no han sido comprobados por SmartScreen de Windows.
Cifrado de Windows
Configuración de Windows
Cifrar dispositivos
Predeterminado: No configurado
CSP de BitLocker: RequireDeviceEncryption-
Requerir : pedir a los usuarios que habiliten el cifrado del dispositivo. En función de la edición de Windows y la configuración del sistema, es posible que se pregunte a los usuarios:
- Para confirmar que el cifrado de otro proveedor no está habilitado.
- Se le pedirá que desactive el Cifrado de unidad BitLocker y, a continuación, vuelva a activar BitLocker.
- Sin configurar
Si el cifrado de Windows está activado mientras otro método de cifrado está activo, el dispositivo podría volverse inestable.
-
Requerir : pedir a los usuarios que habiliten el cifrado del dispositivo. En función de la edición de Windows y la configuración del sistema, es posible que se pregunte a los usuarios:
Configuración base de BitLocker
La configuración base es la configuración universal de BitLocker para todos los tipos de unidades de datos. Esta configuración administra qué tareas de cifrado de unidad u opciones de configuración puede modificar el usuario final en todos los tipos de unidades de datos.
Advertencia para otro tipo de cifrado de disco
Predeterminado: No configurado
CSP de BitLocker: AllowWarningForOtherDiskEncryption- Bloquear : deshabilita el aviso de advertencia si hay otro servicio de cifrado de discos en el dispositivo.
- No configurado : permita que se muestre la advertencia para otro cifrado de disco.
Sugerencia
Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración debe establecerse en Bloquear. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.
Cuando se establece en Bloquear, puede configurar la siguiente configuración:
Permitir a los usuarios estándar habilitar el cifrado durante la unión a Microsoft Entra
Esta configuración solo se aplica a los dispositivos unidos a Microsoft Entra (Azure ADJ) y depende de la configuración anterior,Warning for other disk encryption.
Predeterminado: No configurado
CSP de BitLocker: AllowStandardUserEncryption- Permitir: los usuarios de Standard (no administradores) pueden habilitar el cifrado de BitLocker cuando inician sesión.
- No configurado : solo Los administradores pueden habilitar el cifrado de BitLocker en el dispositivo.
Sugerencia
Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración debe establecerse en Permitir. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.
Configurar métodos de cifrado
Predeterminado: No configurado
CSP de BitLocker: EncryptionMethodByDriveType- Habilitar - Configure algoritmos de cifrado para el sistema operativo, los datos y las unidades extraíbles.
- No configurado : BitLocker usa XTS-AES de 128 bits como método de cifrado predeterminado o usa el método de cifrado especificado por cualquier script de configuración.
Cuando se establece en Habilitar, puede configurar las siguientes opciones:
Cifrado de unidades de sistema operativo
Predeterminado: XTS-AES de 128 bitsElija el método de cifrado para las unidades de sistema operativo. Se recomienda usar el algoritmo XTS-AES.
- AES-CBC de 128 bits
- AES-CBC de 256 bits
- XTS-AES de 128 bits
- XTS-AES de 256 bits
Cifrado para unidades de datos fijas
Valor predeterminado: AES-CBC de 128 bitsElija el método de cifrado para unidades de datos fijas (integradas). Se recomienda usar el algoritmo XTS-AES.
- AES-CBC de 128 bits
- AES-CBC de 256 bits
- XTS-AES de 128 bits
- XTS-AES de 256 bits
Cifrado para unidades de datos extraíbles
Valor predeterminado: AES-CBC de 128 bitsElija el método de cifrado para las unidades de datos extraíbles. Si la unidad extraíble se usa con dispositivos que no ejecutan Windows, se recomienda usar el algoritmo AES-CBC.
- AES-CBC de 128 bits
- AES-CBC de 256 bits
- XTS-AES de 128 bits
- XTS-AES de 256 bits
Configuración de la unidad del SO de BitLocker
Estas opciones de configuración se aplican específicamente a las unidades de datos del sistema operativo.
Autenticación adicional en el inicio
Predeterminado: No configurado
CSP de BitLocker: SystemDrivesRequireStartupAuthentication- Requerir : configurar los requisitos de autenticación para el inicio del equipo, incluido el uso del Módulo de plataforma segura (TPM).
- Sin configurar : configurar solo las opciones básicas en dispositivos con un TPM.
Cuando se establece en Requerir, puede configurar las siguientes opciones:
BitLocker con chip TPM no compatible
Predeterminado: No configurado- Bloquear : deshabilitar el uso de BitLocker cuando un dispositivo no tenga un chip TPM compatible.
- No configurado : los usuarios pueden usar BitLocker sin un chip TPM compatible. BitLocker puede requerir una contraseña o una clave de inicio.
Inicio del TPM compatible
Valor predeterminado: permitir TPMConfigure si se permite, se requiere o no se permite el TPM.
- Permitir TPM
- No permitir TPM
- Requerir TPM
PIN de inicio TPM compatible
Predeterminado: permitir PIN de inicio con TPMElija permitir, no permitir o requerir el uso de un PIN de inicio con el chip TPM. La habilitación de un PIN de inicio requiere la interacción del usuario final.
- Permitir PIN de inicio con TPM
- No permitir el PIN de inicio con TPM
- Requerir PIN de inicio con TPM
Sugerencia
Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración no debe establecerse en Requerir PIN de inicio con TPM. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.
Clave de inicio TPM compatible
Valor predeterminado: Permitir clave de inicio con TPMElija permitir, no permitir o requerir el uso de una clave de inicio con el chip TPM. La habilitación de una clave de inicio requiere la interacción del usuario final.
- Permitir clave de inicio con TPM
- No permitir la clave de inicio con TPM
- Requerir clave de inicio con TPM
Sugerencia
Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración no debe establecerse en Requerir clave de inicio con TPM. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.
Clave de inicio y PIN TPM compatibles
Valor predeterminado: permitir la clave de inicio y el PIN con TPMElija permitir, no permitir o requerir el uso de una clave de inicio y un PIN con el chip TPM. La habilitación de la clave de inicio y el PIN requiere la interacción del usuario final.
- Permitir la clave de inicio y el PIN con TPM
- No permitir la clave de inicio ni el PIN con TPM
- Requerir clave de inicio y PIN con TPM
Sugerencia
Para instalar BitLocker de forma automática y silenciosa en un dispositivo unido a Microsoft Entra y que ejecuta Windows 1809 o posterior, esta configuración no debe establecerse en Requerir clave de inicio y PIN con TPM. Para obtener más información, consulte Habilitar BitLocker de forma silenciosa en dispositivos.
Longitud mínima del PIN
Predeterminado: No configurado
CSP de BitLocker: SystemDrivesMinimumPINLength- Habilitar Configure una longitud mínima para el PIN de inicio del TPM.
- No configurado : los usuarios pueden configurar un PIN de inicio de cualquier longitud entre 6 y 20 dígitos.
Cuando se establece en Habilitar, puede configurar la siguiente configuración:
Caracteres mínimos
Predeterminado: No configurado CSP de BitLocker: SystemDrivesMinimumPINLengthEscribe el número de caracteres necesarios para el PIN de inicio entre 4- y20.
Recuperación de unidad del SO
Predeterminado: No configurado
CSP de BitLocker: SystemDrivesRecoveryOptions- Habilitar - Controle cómo se recuperan las unidades del sistema operativo protegidas con BitLocker cuando la información de inicio necesaria no está disponible.
- No configurado : se admiten opciones de recuperación predeterminadas, incluido DRA. El usuario final puede especificar las opciones de recuperación. No se realiza una copia de seguridad de la información de recuperación en AD DS.
Cuando se establece en Habilitar, puede configurar las siguientes opciones:
Agente de recuperación de datos basado en certificados
Predeterminado: No configurado- Bloquear : impedir el uso del agente de recuperación de datos con unidades del sistema operativo protegidas con BitLocker.
- No configurado : permite que los agentes de recuperación de datos se usen con unidades del sistema operativo protegidas con BitLocker.
Creación de contraseña de recuperación por parte del usuario
Valor predeterminado: permitir contraseña de recuperación de 48 dígitosElige si los usuarios tienen permiso, exigen o no generar una contraseña de recuperación de 48 dígitos.
- Permitir contraseña de recuperación de 48 dígitos
- No permitir contraseña de recuperación de 48 dígitos
- Requerir contraseña de recuperación de 48 dígitos
Creación por el usuario de una clave de recuperación
Valor predeterminado: permitir clave de recuperación de 256 bitsElige si los usuarios tienen permiso, exigencia o no permiso para generar una clave de recuperación de 256 bits.
- Permitir clave de recuperación de 256 bits
- No permitir la clave de recuperación de 256 bits
- Requerir clave de recuperación de 256 bits
Opciones de recuperación en el asistente de configuración de BitLocker
Predeterminado: No configurado- Bloquear : los usuarios no pueden ver ni cambiar las opciones de recuperación. Cuando se establece en
- No configurado : los usuarios pueden ver y cambiar las opciones de recuperación al activar BitLocker.
Guardar información de recuperación de BitLocker en Microsoft Entra ID
Predeterminado: No configurado- Habilitar - Almacena la información de recuperación de BitLocker en el Microsoft Entra ID.
- No configurado: la información de recuperación de BitLocker no se almacena en Microsoft Entra ID.
Recuperación de BitLocker Información almacenada en Microsoft Entra ID
Predeterminado: copia de seguridad de contraseñas de recuperación y paquetes de clavesConfigure qué partes de la información de recuperación de BitLocker se almacenan en Microsoft Entra ID. Elija entre:
- Copia de seguridad de contraseñas y paquetes de claves de recuperación
- Copia de seguridad solo contraseñas de recuperación
Rotación de contraseñas de recuperación controlada por el cliente
Predeterminado: No configurado
CSP de BitLocker: ConfigureRecoveryPasswordRotationEsta configuración inicia una rotación de contraseñas de recuperación controlada por el cliente después de una recuperación de la unidad del sistema operativo (ya sea mediante bootmgr o WinRE).
- No configurado
- Rotación de claves deshabilitada
- Rotación de claves habilitada para dispositivos unidos a Microsoft Entra
- Rotación de claves habilitada para Microsoft Entra ID y dispositivos unidos a un entorno híbrido
Almacenar la información de recuperación en Microsoft Entra ID antes de habilitar BitLocker
Predeterminado: No configuradoImpedir que los usuarios habiliten BitLocker a menos que el equipo realice correctamente una copia de seguridad de la información de recuperación de BitLocker en Microsoft Entra ID.
- Requerir: impedir que los usuarios activen BitLocker a menos que la información de recuperación de BitLocker se almacene correctamente en Microsoft Entra ID.
- No configurado: los usuarios pueden activar BitLocker, incluso si la información de recuperación no se almacena correctamente en Microsoft Entra ID.
Mensaje de recuperación de prearranque y dirección URL
Predeterminado: No configurado
CSP de BitLocker: SystemDrivesRecoveryMessage- Habilitar - Configure el mensaje y la dirección URL que se muestran en la pantalla de recuperación de clave de prearranque.
- No configurado : deshabilite esta característica.
Cuando se establece en Habilitar, puede configurar la siguiente configuración:
Mensaje de recuperación de prearranque
Predeterminado: usar el mensaje de recuperación predeterminado y la dirección URLConfigure cómo se muestra a los usuarios el mensaje de recuperación de prearranque. Elija entre:
- Usar URL y mensaje de recuperación predeterminados
- Usar un mensaje de recuperación y una dirección URL vacíos
- Usar mensaje de recuperación personalizado
- Usar la dirección URL de recuperación personalizada
Configuración de unidad de datos fija de BitLocker
Estas opciones de configuración se aplican específicamente a las unidades de datos fijas.
Acceso de escritura a una unidad de datos fija no protegida por BitLocker
Predeterminado: No configurado
CSP de BitLocker: FixedDrivesRequireEncryption- Bloquear : proporciona acceso de solo lectura a las unidades de datos que no están protegidas con BitLocker.
- No configurado : de forma predeterminada, acceso de lectura y escritura a unidades de datos que no están cifradas.
Recuperación de unidad fija
Predeterminado: No configurado
CSP de BitLocker: FixedDrivesRecoveryOptions- Habilitar - Controle cómo se recuperan las unidades fijas protegidas por BitLocker cuando la información de inicio necesaria no está disponible.
- No configurado : deshabilite esta característica.
Cuando se establece en Habilitar, puede configurar las siguientes opciones:
Agente de recuperación de datos
Predeterminado: No configurado- Bloquear : impedir el uso del agente de recuperación de datos con el Editor de directivas de unidades fijas protegidas con BitLocker.
- No configurado : permite el uso de agentes de recuperación de datos con unidades fijas protegidas por BitLocker.
Creación de contraseña de recuperación por parte del usuario
Valor predeterminado: permitir contraseña de recuperación de 48 dígitosElige si los usuarios tienen permiso, exigen o no generar una contraseña de recuperación de 48 dígitos.
- Permitir contraseña de recuperación de 48 dígitos
- No permitir contraseña de recuperación de 48 dígitos
- Requerir contraseña de recuperación de 48 dígitos
Creación por el usuario de una clave de recuperación
Valor predeterminado: permitir clave de recuperación de 256 bitsElige si los usuarios tienen permiso, exigencia o no permiso para generar una clave de recuperación de 256 bits.
- Permitir clave de recuperación de 256 bits
- No permitir la clave de recuperación de 256 bits
- Requerir clave de recuperación de 256 bits
Opciones de recuperación en el asistente de configuración de BitLocker
Predeterminado: No configurado- Bloquear : los usuarios no pueden ver ni cambiar las opciones de recuperación. Cuando se establece en
- No configurado : los usuarios pueden ver y cambiar las opciones de recuperación al activar BitLocker.
Guardar información de recuperación de BitLocker en Microsoft Entra ID
Predeterminado: No configurado- Habilitar - Almacena la información de recuperación de BitLocker en el Microsoft Entra ID.
- No configurado: la información de recuperación de BitLocker no se almacena en Microsoft Entra ID.
Recuperación de BitLocker Información almacenada en Microsoft Entra ID
Predeterminado: copia de seguridad de contraseñas de recuperación y paquetes de clavesConfigure qué partes de la información de recuperación de BitLocker se almacenan en Microsoft Entra ID. Elija entre:
- Copia de seguridad de contraseñas y paquetes de claves de recuperación
- Copia de seguridad solo contraseñas de recuperación
Almacenar la información de recuperación en Microsoft Entra ID antes de habilitar BitLocker
Predeterminado: No configuradoImpedir que los usuarios habiliten BitLocker a menos que el equipo realice correctamente una copia de seguridad de la información de recuperación de BitLocker en Microsoft Entra ID.
- Requerir: impedir que los usuarios activen BitLocker a menos que la información de recuperación de BitLocker se almacene correctamente en Microsoft Entra ID.
- No configurado: los usuarios pueden activar BitLocker, incluso si la información de recuperación no se almacena correctamente en Microsoft Entra ID.
Configuración de la unidad de datos extraíble de BitLocker
Esta configuración se aplica específicamente a las unidades de datos extraíbles.
Acceso de escritura a una unidad de datos extraíble no protegida por BitLocker
Predeterminado: No configurado
CSP de BitLocker: RemovableDrivesRequireEncryption- Bloquear : proporciona acceso de solo lectura a las unidades de datos que no están protegidas con BitLocker.
- No configurado : de forma predeterminada, acceso de lectura y escritura a unidades de datos que no están cifradas.
Cuando se establece en Habilitar, puede configurar la siguiente configuración:
Acceso de escritura a dispositivos configurados en otra organización
Predeterminado: No configurado- Bloquear : bloquear el acceso de escritura a los dispositivos configurados en otra organización.
- No configurado : denegar acceso de escritura.
Protección contra vulnerabilidades de seguridad de Microsoft Defender
Use la protección contra vulnerabilidades para administrar y reducir la superficie expuesta a ataques de las aplicaciones que usan los empleados.
Reducción de la superficie expuesta a ataques
Las reglas de reducción de la superficie expuesta a ataques ayudan a evitar comportamientos que el malware usa a menudo para infectar los equipos con código malintencionado.
Reglas de reducción de la superficie expuesta a ataques
Para obtener más información, consulte las reglas de reducción de la superficie expuesta a ataques en la documentación de Microsoft Defender para punto de conexión.
Combinar comportamiento para las reglas de reducción de superficie expuesta a ataques en Intune:
Las reglas de reducción de la superficie expuesta a ataques admiten una fusión de configuraciones de diferentes directivas para crear un superconjunto de directivas para cada dispositivo. Solo se combinan las opciones que no entran en conflicto, mientras que las que entran en conflicto no se agregan al superconjunto de reglas. Anteriormente, si dos directivas incluían conflictos para una sola configuración, ambas directivas se marcaban como en conflicto y no se implementaba ninguna configuración de ninguno de los perfiles.
El comportamiento de combinación de la regla de reducción de superficie expuesta a ataques es el siguiente:
- Se evalúan las reglas de reducción de superficie expuesta a ataques de los siguientes perfiles para cada dispositivo al que se aplican las reglas:
- Dispositivos > Directiva de configuración Perfil >> de protección de puntos de conexión Protección contra vulnerabilidades > de seguridad de Microsoft Defender Reducción de la superficie expuesta a ataques
- Seguridad de punto de conexión > Directiva de reducción de > superficie expuesta a ataques Reglas de reducción de la superficie expuesta a ataques
- Seguridad de punto de conexión > Líneas > base de seguridad, línea base de referencia de Microsoft Defender para punto de conexión, línea base >Reglas de reducción de la superficie expuesta a ataques.
- La configuración que no tiene conflictos se agrega a un superconjunto de directivas para el dispositivo.
- Cuando dos o más directivas tienen configuraciones en conflicto, las configuraciones en conflicto no se agregan a la directiva combinada. Las configuraciones que no entran en conflicto se agregan a la directiva de superconjunto que se aplica a un dispositivo.
- Solo se conservan las configuraciones para configuraciones en conflicto.
Configuración de este perfil:
Robo de credenciales de marca del subsistema de Autoridad de seguridad local de Windows
Predeterminado: No configurado
Regla: Bloquear el robo de credenciales del subsistema de autoridad de seguridad local de Windows (lsass.exe)Ayude a evitar acciones y aplicaciones que normalmente utiliza el malware que busca vulnerabilidades de seguridad para infectar máquinas.
- Sin configurar
- Habilitar - Marcar el robo de credenciales del subsistema de autoridad de seguridad local de Windows (lsass.exe).
- Solo auditoría
Creación de procesos desde Adobe Reader (beta)
Predeterminado: No configurado
Regla: impedir que Adobe Reader cree procesos secundarios- Sin configurar
- Habilitar : bloquee los procesos secundarios creados a partir de Adobe Reader.
- Solo auditoría
Reglas para evitar amenazas de macros de Office
Impedir que las aplicaciones de Office realicen las siguientes acciones:
Aplicaciones de Office que se inyectan en otros procesos (sin excepciones)
Predeterminado: No configurado
Regla: impedir que las aplicaciones de Office inserten código en otros procesos- Sin configurar
- Bloquear : impedir que las aplicaciones de Office se inserten en otros procesos.
- Solo auditoría
Aplicaciones y macros de Office crear contenido ejecutable
Predeterminado: No configurado
Regla: impedir que las aplicaciones de Office creen contenido ejecutable- Sin configurar
- Bloquear : impide que las aplicaciones de Office y las macros creen contenido ejecutable.
- Solo auditoría
Aplicaciones de Office iniciando procesos secundarios
Predeterminado: No configurado
Regla: impedir que todas las aplicaciones de Office creen procesos secundarios- Sin configurar
- Bloquear : impide que las aplicaciones de Office inicien procesos secundarios.
- Solo auditoría
Win32 se importa desde código de macro de Office
Predeterminado: No configurado
Regla: bloquear las llamadas API de Win32 desde macros de Office- Sin configurar
- Bloquear : bloquea las importaciones de Win32 desde el código de macro en Office.
- Solo auditoría
Creación de procesos a partir de productos de comunicación de Office
Predeterminado: No configurado
Regla: impedir que la aplicación de comunicación de Office cree procesos secundarios- Sin configurar
- Habilitar : bloquee la creación de procesos secundarios desde las aplicaciones de comunicaciones de Office.
- Solo auditoría
Reglas para evitar amenazas de script
Bloquee lo siguiente para ayudar a evitar amenazas de script:
Código js/vbs/ps/macro ofuscado
Predeterminado: No configurado
Regla: Bloquear la ejecución de scripts potencialmente ofuscados- Sin configurar
- Bloquear : bloquea cualquier código js/vbs/ps/macro ofuscado.
- Solo auditoría
Carga útil ejecutándose JS/VBS descargada de Internet (sin excepciones)
Predeterminado: No configurado
Regla: impedir que JavaScript o VBScript inicien el contenido ejecutable descargado- Sin configurar
- Block : impide que js/vbs ejecute la carga descargada de Internet.
- Solo auditoría
Creación de procesos a partir de comandos PSExec y WMI
Predeterminado: No configurado
Regla: bloquear la creación de procesos que se originen en comandos PSExec y WMI- Sin configurar
- Bloquear : bloquea las creaciones de procesos que se originan en comandos PSExec y WMI.
- Solo auditoría
Se ejecuten desde una unidad USB procesos no firmados y que no sean de confianza
Predeterminado: No configurado
Regla: Bloquear procesos que no sean de confianza y que no estén firmados y que se ejecuten desde USB- Sin configurar
- Bloquear : bloquea los procesos que no sean de confianza y que no estén firmados y que se ejecuten desde USB.
- Solo auditoría
Archivos ejecutables que no cumplen criterios de prevalencia, edad o lista de confianza
Predeterminado: No configurado
Regla: bloquear la ejecución de archivos ejecutables a menos que cumplan un criterio de prevalencia, edad o lista de confianza- Sin configurar
- Bloquear : bloquea la ejecución de archivos ejecutables a menos que cumplan criterios de prevalencia, edad o lista de confianza.
- Solo auditoría
Reglas para evitar amenazas de correo electrónico
Bloquee lo siguiente para ayudar a evitar amenazas de correo electrónico:
Ejecución de contenido ejecutable (exe, dll, ps, js, vbs, etc.) descartado del correo electrónico (correo web/cliente de correo) (sin excepciones)
Predeterminado: No configurado
Regla: bloquear el contenido ejecutable del cliente de correo electrónico y el correo web- Sin configurar
- Bloquear : bloquea la ejecución de contenido ejecutable (exe, dll, ps, js, vbs, etc.) descartado del correo electrónico (webmail/mail-client).
- Solo auditoría
Reglas para protegerse contra ransomware
Protección avanzada contra ransomware
Predeterminado: No configurado
Regla: Usar la protección avanzada contra ransomware- Sin configurar
- Habilitar : usa una protección contra ransomware agresivo.
- Solo auditoría
Excepciones de reducción de la superficie expuesta a ataques
Files y carpetas que se deben excluir de las reglas de reducción de superficie expuesta a ataques
CSP de Defender: AttackSurfaceReductionOnlyExclusions- Importe un archivo .csv que contenga archivos y carpetas para excluir de las reglas de reducción de superficie expuesta a ataques.
- Agregar manualmente los archivos o carpetas locales.
Importante
Para permitir una instalación y ejecución correctas de aplicaciones LOB de Win32, la configuración antimalware debe excluir los siguientes directorios del examen: En equipos cliente x64: C:\Program Files (x86)\Microsoft Intune Management Extension\ContentC:\windows\IMECache
En equipos cliente x86: C:\Program Files\Microsoft Intune Management Extension\ContentC:\windows\IMECache
Para obtener más información, consulte Recomendaciones de detección de virus para equipos Enterprise que ejecutan actualmente versiones compatibles de Windows.
Acceso controlado a carpetas
Ayude a proteger datos valiosos de aplicaciones malintencionadas y amenazas, como ransomware.
Protección de carpetas
Predeterminado: No configurado
CSP de Defender: EnableControlledFolderAccessProteger archivos y carpetas de cambios no autorizados por aplicaciones hostiles.
- Sin configurar
- Enable
- Solo auditoría
- Bloquear modificación del disco
- Auditar modificación de discos
Al seleccionar una configuración que no sea No configurado, puedes configurar:
Lista de aplicaciones que tienen acceso a carpetas protegidas
CSP de Defender: ControlledFolderAccessAllowedApplications- Importe un archivo .csv que contenga una lista de aplicaciones.
- Agregue aplicaciones a esta lista manualmente.
Lista de carpetas adicionales que deben protegerse
CSP de Defender: ControlledFolderAccessProtectedFolders- Importe un archivo .csv que contenga una lista de carpetas.
- Agregue carpetas a esta lista manualmente.
Filtrado de red
Bloquear las conexiones salientes de cualquier aplicación a direcciones IP o dominios con baja reputación. El filtrado de red se admite tanto en el modo auditoría como en el modo de bloqueo.
Protección de red
Predeterminado: No configurado
CSP de Defender: EnableNetworkProtectionLa intención de esta configuración es proteger a los usuarios finales de aplicaciones con acceso a estafas de suplantación de identidad, sitios de hospedaje de vulnerabilidades y contenido malintencionado en Internet. También evita que los exploradores de terceros se conecten a sitios peligrosos.
- No configurado : deshabilite esta característica. No se impide que los usuarios y las aplicaciones se conecten a dominios peligrosos. Los administradores no pueden ver esta actividad en el Centro de seguridad de Microsoft Defender.
- Habilitar - Active la protección de red y bloquee la conexión de usuarios y aplicaciones a dominios peligrosos. Los administradores pueden ver esta actividad en el Centro de seguridad de Microsoft Defender.
- Solo auditoría: los usuarios y las aplicaciones no están bloqueados para conectarse a dominios peligrosos. Los administradores pueden ver esta actividad en el Centro de seguridad de Microsoft Defender.
Protección contra vulnerabilidades de seguridad
Cargar XML
Predeterminado: No configuradoPara usar la protección contra vulnerabilidades de seguridad para proteger los dispositivos contra vulnerabilidades de seguridad, cree un archivo XML que incluya la configuración de mitigación del sistema y la aplicación que desee. Hay dos métodos para crear el archivo XML:
PowerShell : use uno o varios de los cmdlets de PowerShell Get-ProcessMitigation, Set-ProcessMitigation y ConvertTo-ProcessMitigationPolicy . Los cmdlets configuran las opciones de mitigación y exportan una representación XML de ellas.
Centro de seguridad de Microsoft Defender UI: en la Centro de seguridad de Microsoft Defender, seleccione App & control de explorador y desplácese hasta la parte inferior de la pantalla resultante para encontrar Protección contra vulnerabilidades de seguridad. Primero, usa las pestañas Configuración del sistema y Configuración del programa para configurar las opciones de mitigación. A continuación, busque el vínculo Exportar configuración en la parte inferior de la pantalla para exportar una representación XML de ellos.
Edición por parte del usuario de la interfaz de protección contra vulnerabilidades
Predeterminado: No configurado
ExploitGuard CSP: ExploitProtectionSettings- Bloque : cargue un archivo XML que le permita configurar la memoria, el flujo de control y las restricciones de directiva. La configuración del archivo XML puede utilizarse para bloquear una aplicación contra vulnerabilidades de seguridad.
- No configurado : no se utiliza ninguna configuración personalizada.
Control de aplicaciones de Microsoft Defender
Elija las aplicaciones que se auditarán o que sean de confianza para que las ejecute el Control de aplicaciones de Microsoft Defender. Los componentes de Windows y todas las aplicaciones de la Tienda Windows son automáticamente de confianza para ejecutarse.
Directivas de integridad de código de control de aplicaciones
Predeterminado: No configurado
CSP: CSP de AppLockerAplicar : elija las directivas de integridad del código de control de aplicaciones para los dispositivos de los usuarios.
Después de habilitarse en un dispositivo, Control de aplicaciones solo se puede deshabilitar cambiando el modo de Aplicar a Solo auditoría. Cambiar el modo de Aplicar a No configurado da como resultado que se siga aplicando el Control de aplicaciones en los dispositivos asignados.
No configurado : el Control de aplicaciones no se agrega a los dispositivos. Sin embargo, la configuración que se agregó anteriormente se sigue aplicando en los dispositivos asignados.
Solo auditoría : las aplicaciones no se bloquean. Todos los eventos se registran en los registros del cliente local.
Nota:
Si usa esta configuración, el comportamiento de CSP de AppLocker actualmente solicita al usuario final que reinicie su equipo cuando se implementa una directiva.
Credential Guard de Microsoft Defender
Credential Guard de Microsoft Defender protege contra ataques de robo de credenciales. Aísla los secretos para que solo el software del sistema con privilegios pueda acceder a ellos.
Credential Guard
Valor predeterminado: Deshabilitar
DeviceGuard CSPDeshabilitar : desactiva Credential Guard de forma remota, si se ha activado previamente con la opción Habilitado sin bloqueo UEFI .
Habilitar con bloqueo UEFI : Credential Guard no se puede deshabilitar de forma remota mediante una clave del Registro o una directiva de grupo.
Nota:
Si usa esta configuración y, más adelante, desea deshabilitar Credential Guard, debe establecer la directiva de grupo en Deshabilitado. Y borrar físicamente la información de configuración de UEFI de cada equipo. Mientras la configuración de UEFI se conserve, Credential Guard estará habilitado.
Habilitar sin bloqueo UEFI: permite deshabilitar Credential Guard de forma remota mediante la directiva de grupo. Los dispositivos que usen esta configuración deben ejecutar Windows 10 versión 1511 y posteriores, o Windows 11.
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Al habilitar Credential Guard, también se habilitan las siguientes características requeridas:
-
Seguridad basada en virtualización (VBS)
Se enciende durante el siguiente reinicio. La seguridad basada en virtualización usa el hipervisor de Windows para proporcionar compatibilidad con los servicios de seguridad. -
Arranque seguro con acceso a memoria de directorio
Activa VBS con protecciones de arranque seguro y acceso directo a memoria (DMA). Las protecciones DMA requieren compatibilidad de hardware y solo se habilitan en dispositivos configurados correctamente.
Centro de seguridad de Microsoft Defender
El Centro de seguridad de Microsoft Defender funciona como una aplicación o proceso independiente de cada una de las características individuales. Muestra notificaciones a través del Centro de actividades. Actúa como un recopilador o un único lugar para ver el estado y ejecutar alguna configuración para cada una de las características. Obtenga más información en los documentos de Microsoft Defender.
Aplicación y notificaciones del Centro de seguridad de Microsoft Defender
Bloquear el acceso del usuario final a las distintas áreas de la aplicación del Centro de seguridad de Microsoft Defender. Ocultar una sección también bloquea las notificaciones relacionadas.
Protección contra virus y amenazas
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableVirusUIConfigurar si los usuarios finales pueden ver el área de protección contra virus y amenazas en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con la protección contra virus y amenazas.
- Sin configurar
- Hide
Protección contra ransomware
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: HideRansomwareDataRecoveryConfigurar si los usuarios finales pueden ver el área de protección contra ransomware en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con la protección contra ransomware.
- Sin configurar
- Hide
Protección de cuentas
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableAccountProtectionUIConfigurar si los usuarios finales pueden ver el área de protección de la cuenta en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con la protección de la cuenta.
- Sin configurar
- Hide
Firewall y protección de red
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableNetworkUIConfigure si los usuarios finales pueden ver el área de protección de red y firewall en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con el Firewall y la protección de red.
- Sin configurar
- Hide
Control de aplicaciones y exploradores
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableAppBrowserUIConfigurar si los usuarios finales pueden ver el área de control de la aplicación y del explorador en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con el control de aplicaciones y explorador.
- Sin configurar
- Hide
Protección de hardware
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableDeviceSecurityUIConfigurar si los usuarios finales pueden ver el área de protección de hardware en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con la protección de hardware.
- Sin configurar
- Hide
Rendimiento y estado de dispositivos
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableHealthUIConfigure si los usuarios finales pueden ver el área de rendimiento y estado del dispositivo en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con el rendimiento y el estado del dispositivo.
- Sin configurar
- Hide
Opciones de familia
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableFamilyUIConfigurar si los usuarios finales pueden ver el área Opciones de familia en el Centro de seguridad de Microsoft Defender. Ocultar esta sección también bloqueará todas las notificaciones relacionadas con las opciones de familia.
- Sin configurar
- Hide
Notificaciones de las áreas mostradas de la aplicación
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableNotificationsElija qué notificaciones se mostrarán a los usuarios finales. Las notificaciones no críticas incluyen resúmenes de la actividad del Antivirus de Microsoft Defender, incluidas las notificaciones cuando se completan los análisis. El resto de notificaciones se consideran críticas.
- Sin configurar
- Bloquear notificaciones no críticas
- Bloquear todas las notificaciones
Icono del Centro de Seguridad de Windows en la bandeja del sistema
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: HideWindowsSecurityNotificationAreaControlConfigure la visualización del control de área de notificación. El usuario debe cerrar sesión e iniciar sesión o reiniciar el equipo para que esta configuración surta efecto.
- Sin configurar
- Hide
Borrar botón TPM
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableClearTpmButtonConfigure la visualización del botón Borrar TPM.
- Sin configurar
- Disable
Advertencia de actualización de firmware de TPM
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: DisableTpmFirmwareUpdateWarningConfigure la pantalla de firmware de actualización de TPM cuando se detecte un firmware vulnerable.
- Sin configurar
- Hide
Protección contra alteraciones
Predeterminado: No configuradoActive o desactive la protección contra alteraciones en dispositivos. Para usar la protección contra alteraciones, debe integrar Microsoft Defender para punto de conexión con Intune y tener Enterprise Mobility + Security licencias E5.
- No configurado : no se realizan cambios en la configuración del dispositivo.
- Habilitado : la protección contra alteraciones está activada y se aplican restricciones en los dispositivos.
- Deshabilitado : la protección contra alteraciones está desactivada y no se aplican restricciones.
Información de contacto de TI
Proporciona información de contacto de TI para que aparezca en la aplicación del Centro de seguridad de Microsoft Defender y en las notificaciones de la aplicación.
Puede elegir entre Mostrar en la aplicación y en notificaciones, Mostrar solo en la aplicación, Mostrar solo en notificaciones o No mostrar. Escriba el nombre de la organización de TI y, al menos, una de las siguientes opciones de contacto:
Información de contacto de TI
Valor predeterminado: No mostrar
WindowsDefenderSecurityCenter CSP: EnableCustomizedToastsConfigurar dónde mostrar la información de contacto de TI a los usuarios finales.
- Mostrar en la aplicación y en las notificaciones
- Mostrar solo en la aplicación
- Mostrar solo en notificaciones
- No mostrar
Cuando se configura para mostrar, puede configurar las siguientes opciones:
Nombre de la organización de TI
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: CompanyNameNúmero de teléfono del departamento de TI o id. de Skype
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: PhoneDirección de correo electrónico del departamento de TI
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: EmailURL del sitio web de soporte técnico de TI
Predeterminado: No configurado
WindowsDefenderSecurityCenter CSP: URL
Opciones de seguridad de dispositivos locales
Use estas opciones para configurar las opciones de seguridad locales en dispositivos Windows.
Cuentas
Agregar nuevas cuentas de Microsoft
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: Accounts_BlockMicrosoftAccounts- Bloquear Impedir que los usuarios agreguen nuevas cuentas de Microsoft al dispositivo.
- No configurado : los usuarios pueden usar cuentas de Microsoft en el dispositivo.
Inicio de sesión remoto sin contraseña
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- Bloquear : permitir que solo las cuentas locales con contraseñas en blanco inicien sesión con el teclado del dispositivo.
- No configurado : permita que las cuentas locales con contraseñas en blanco inicien sesión desde ubicaciones distintas del dispositivo físico.
Admin
Cuenta de administrador local
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- Bloquear Impedir el uso de una cuenta de administrador local.
- Sin configurar
Cambiar el nombre de la cuenta de administrador
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: Accounts_RenameAdministratorAccountDefina un nombre de cuenta diferente para asociarlo al identificador de seguridad (SID) de la cuenta "Administrador".
Guest
Cuenta de invitado
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: LocalPoliciesSecurityOptions- Bloquear : impedir el uso de una cuenta de invitado.
- Sin configurar
Cambiar el nombre de la cuenta de invitado
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: Accounts_RenameGuestAccountDefina un nombre de cuenta diferente para asociarlo al identificador de seguridad (SID) de la cuenta "Invitado".
Dispositivos
Desacoplar el dispositivo sin inicio de sesión
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: Devices_AllowUndockWithoutHavingToLogon- Bloquear : un usuario debe iniciar sesión en el dispositivo y recibir permiso para desacoplarlo.
- No configurado : los usuarios pueden presionar el botón de expulsión físico de un dispositivo portátil acoplado para desacoplar el dispositivo de forma segura.
Instalar controladores de impresora para impresoras compartidas
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: Devices_PreventUsersFromInstallingPrinterDriversWhenConnectingToSharedPrinters- Habilitado : cualquier usuario puede instalar un controlador de impresora como parte de la conexión a una impresora compartida.
- No configurado : solo los administradores pueden instalar un controlador de impresora como parte de la conexión a una impresora compartida.
Restringir el acceso al CD-ROM al usuario activo local
Predeterminado: No configurado
CSP: Devices_RestrictCDROMAccessToLocallyLoggedOnUserOnly- Habilitado : solo el usuario que ha iniciado sesión interactivamente puede utilizar el soporte del CD-ROM. Si esta directiva está habilitada y nadie ha iniciado sesión interactivamente, se accede al CD-ROM a través de la red.
- No configurado : cualquiera tiene acceso al CD-ROM.
Formatear y expulsar medios extraíbles
Predeterminado: Administradores
CSP: Devices_AllowedToFormatAndEjectRemovableMediaDefina quién puede formatear y expulsar medios NTFS extraíbles:
- Sin configurar
- Administradores
- Administradores y usuarios avanzados
- Administradores y usuarios interactivos
Inicio de sesión interactivo
Minutos de inactividad de la pantalla de bloqueo hasta que se active el protector de pantalla
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MachineInactivityLimitEscriba el máximo de minutos de inactividad hasta que se active el protector de pantalla. (0 - 99999)
Requerir CTRL+ALT+SUPR para iniciar sesión
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotRequireCTRLALTDEL- Habilitar : requerir que los usuarios presionen CTRL+ALT+SUPR antes de iniciar sesión en Windows.
- No configurado : no es necesario presionar CTRL+ALT+SUPR para que los usuarios inicien sesión.
Comportamiento de extracción de tarjeta inteligente
Predeterminado: sin acción
LocalPoliciesSecurityOptions CSP: InteractiveLogon_SmartCardRemovalBehaviorDetermina lo que sucede cuando la tarjeta inteligente de un usuario que ha iniciado sesión se quita del lector de tarjetas inteligentes. Las opciones son:
- Bloquear estación de trabajo : la estación de trabajo se bloquea cuando se quita la tarjeta inteligente. Esta opción permite a los usuarios abandonar el área, llevar su tarjeta inteligente con ellos y aún así mantener una sesión protegida.
- Ninguna acción
- Forzar cierre de sesión : el usuario cierra sesión automáticamente cuando se quita la tarjeta inteligente.
- Desconectar si una sesión de Servicios de Escritorio remoto : extracción de la tarjeta inteligente desconecta la sesión sin cerrar la sesión el usuario. Esta opción permite al usuario insertar la tarjeta inteligente y reanudar la sesión más tarde, o en otro equipo equipado con lector de tarjetas inteligentes, sin tener que iniciar sesión de nuevo. Si la sesión es local, esta directiva funciona de la misma forma que Bloquear estación de trabajo.
Visualización
Información de usuario en la pantalla de bloqueo
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DisplayUserInformationWhenTheSessionIsLockedConfigure la información de usuario que se muestra cuando se bloquea la sesión. Si no se configura, se muestran el nombre para mostrar del usuario, el dominio y el nombre de usuario.
- Sin configurar
- Nombre para mostrar del usuario, dominio y nombre de usuario
- Solo el nombre para mostrar del usuario
- No mostrar información de usuario
Ocultar el último usuario que inició sesión
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayLastSignedIn- Habilitar - Ocultar el nombre de usuario.
- Sin configurar : mostrar el último nombre de usuario.
Ocultar el nombre de usuario al iniciar sesión
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayUsernameAtSignIn- Habilitar - Ocultar el nombre de usuario.
- Sin configurar : mostrar el último nombre de usuario.
Título del mensaje de inicio de sesión
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTitleForUsersAttemptingToLogOnEstablezca el título del mensaje para los usuarios que inician sesión.
Texto del mensaje de inicio de sesión
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTextForUsersAttemptingToLogOnEstablezca el texto del mensaje para los usuarios que inician sesión.
Acceso y seguridad de la red
Acceso anónimo a canalizaciones con nombre y recursos compartidos
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictAnonymousAccessToNamedPipesAndShares- Sin configurar : restringir el acceso anónimo a la configuración de recursos compartidos y canalizaciones con nombre. Se aplica a la configuración a la que se puede acceder anónimamente.
- Bloquear : deshabilitar esta directiva, haciendo que el acceso anónimo esté disponible.
Enumeración anónima de cuentas SAM
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSAMAccounts- No configurado : los usuarios anónimos pueden enumerar cuentas SAM.
- Bloquear : evitar la enumeración anónima de cuentas SAM.
Enumeración anónima de cuentas y recursos compartidos SAM
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSamAccountsAndShares- No configurado : los usuarios anónimos pueden enumerar los nombres de las cuentas de dominio y los recursos compartidos de red.
- Bloquear : evite la enumeración anónima de cuentas y recursos compartidos SAM.
Valor de hash de LAN Manager almacenado al cambiar la contraseña
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: NetworkSecurity_DoNotStoreLANManagerHashValueOnNextPasswordChangeDetermine si el valor hash de las contraseñas se almacena la próxima vez que se cambia la contraseña.
- No configurado : el valor de hash no se almacena
- Bloque : el Administrador de LAN (LM) almacena el valor hash de la nueva contraseña.
Solicitudes de autenticación PKU2U
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: NetworkSecurity_AllowPKU2UAuthenticationRequests- No configurado: permitir solicitudes de PU2U.
- Bloquear : bloquea las solicitudes de autenticación PKU2U en el dispositivo.
Restringir conexiones RPC remotas a SAM
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictClientsAllowedToMakeRemoteCallsToSAMNo configurado : use el descriptor de seguridad predeterminado, que puede permitir a los usuarios y grupos realizar llamadas RPC remotas a la SAM.
Permitir : impedir que los usuarios y grupos realicen llamadas RPC remotas al Administrador de cuentas de seguridad (SAM), que almacena las cuentas de usuario y las contraseñas. Permitir también permite cambiar la cadena predeterminada del Lenguaje de definición de descriptores de seguridad (SDDL) para permitir o denegar explícitamente a usuarios y grupos realizar estas llamadas remotas.
-
Descriptor de seguridad
Predeterminado: No configurado
-
Descriptor de seguridad
Seguridad de sesión mínima para clientes NTLM basados en SSP
Valor predeterminado: ninguno
LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedClientsEsta configuración de seguridad permite que un servidor requiera la negociación de cifrado de 128 bits o seguridad de sesión NTLMv2.
- Ninguna
- Requerir seguridad de sesión NTLMv2
- Requerir cifrado de 128 bits
- NTLMv2 y cifrado de 128 bits
Seguridad de sesión mínima para servidores NTLM basados en SSP
Valor predeterminado: ninguno
LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedServersEsta configuración de seguridad determina qué protocolo de autenticación de desafío/respuesta se usa para los inicios de sesión de red.
- Ninguna
- Requerir seguridad de sesión NTLMv2
- Requerir cifrado de 128 bits
- NTLMv2 y cifrado de 128 bits
Nivel de autenticación de LAN Manager
Predeterminado: LM y NTLM
LocalPoliciesSecurityOptions CSP: NetworkSecurity_LANManagerAuthenticationLevel- LM y NTLM
- LM, NTLM y NTLMv2
- NTLM
- NTLMv2
- NTLMv2 y no LM
- NTLMv2 y no LM o NTLM
Inicios de sesión de invitado no seguros
Predeterminado: No configurado
LanmanWorkstation CSP: LanmanWorkstationSi habilita esta configuración, el cliente SMB rechazará los inicios de sesión de invitado no seguros.
- Sin configurar
- Bloquear : el cliente SMB rechaza los inicios de sesión de invitado no seguros.
Consola de recuperación y apagado
Borrar el archivo de paginación de memoria virtual al cerrar
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: Shutdown_ClearVirtualMemoryPageFile- Habilitar - Borre el archivo de paginación de la memoria virtual cuando el dispositivo se apague.
- No configurado : no borra la memoria virtual.
Apagar sin iniciar sesión
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn- Bloquear : ocultar la opción de apagado en la pantalla de inicio de sesión de Windows. Los usuarios deben iniciar sesión en el dispositivo y, a continuación, apagarlo.
- No configurado : permite a los usuarios apagar el dispositivo desde la pantalla de inicio de sesión de Windows.
Control de cuentas de usuario
Integridad de UIA sin ubicación segura
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- Bloquear : las aplicaciones que se encuentran en una ubicación segura en el sistema de archivos solo se ejecutarán con integridad UIAccess.
- No configurado : permite que las aplicaciones se ejecuten con integridad UIAccess, incluso si las aplicaciones no están en una ubicación segura en el sistema de archivos.
Virtualizar los errores de escritura de archivo y de registro en diferentes ubicaciones por usuario
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations- Habilitado : se produce un error en las aplicaciones que escriben datos en ubicaciones protegidas.
- No configurado : los errores de escritura de la aplicación se redirigen en tiempo de ejecución a ubicaciones de usuario definidas para el sistema de archivos y el registro.
Elevar solo los archivos ejecutables firmados y validados
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- Habilitado : aplique la validación de ruta de certificación PKI para un archivo ejecutable antes de que pueda ejecutarse.
- Sin configurar : no aplique la validación de rutas de certificación PKI antes de que se pueda ejecutar un archivo ejecutable.
Comportamiento de la petición de elevación de UIA
Petición de elevación para administradores
Predeterminado: Solicitar consentimiento para archivos binarios que no son de Windows
LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForAdministratorsDefinir el comportamiento de la petición de elevación para los administradores en el Modo de aprobación de Administración.
- Sin configurar
- Elevar sin pedir
- Solicitar credenciales en el escritorio seguro
- Solicitar credenciales
- Solicitud de consentimiento
- Solicitar consentimiento para archivos binarios que no son de Windows
Petición de elevación para usuarios estándar
Predeterminado: Solicitar credenciales
LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsersDefinir el comportamiento de la petición de elevación para los usuarios estándar.
- Sin configurar
- Denegar automáticamente las solicitudes de elevación
- Solicitar credenciales en el escritorio seguro
- Solicitar credenciales
Dirigir las solicitudes de elevación al escritorio interactivo del usuario
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation- Habilitado : todas las solicitudes de elevación deben ir al escritorio interactivo del usuario en lugar del escritorio seguro. Se usan todas las configuraciones de directiva de comportamiento de consultas para administradores y usuarios estándar.
- No configurado : forzar que todas las solicitudes de elevación vayan al escritorio seguro, independientemente de la configuración de la directiva de comportamiento de mensajes para administradores y usuarios estándar.
Solicitud elevada para instalaciones de aplicaciones
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation- Habilitado : no se detecta o se solicita la elevación de los paquetes de instalación de aplicaciones.
- No configurado : se solicita a los usuarios un nombre de usuario y contraseña administrativos cuando un paquete de instalación de aplicaciones requiere privilegios elevados.
Solicitud de elevación de UIA sin escritorio seguro
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: UserAccountControl_AllowUIAccessApplicationsToPromptForElevationHabilitar - Permitir que las aplicaciones UIAccess pidan confirmación de elevación sin usar el escritorio seguro.
No configurado : las solicitudes de elevación usan un escritorio seguro.
Modo de aprobación de Administración
Modo de aprobación de Administración para administrador integrado
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: UserAccountControl_UseAdminApprovalMode- Habilitado: permite que la cuenta de administrador integrada use el modo de aprobación de Administración. Cualquier operación que requiera una elevación de privilegios pide al usuario que apruebe la operación.
- No configurado : ejecuta todas las aplicaciones con privilegios de administrador completos.
Ejecutar todos los administradores en Modo de aprobación de Administración
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: UserAccountControl_RunAllAdministratorsInAdminApprovalMode- Habilitado: habilite el modo de aprobación de Administración.
- Sin configurar: deshabilite el modo de aprobación de Administración y todas las opciones de configuración de directiva UAC relacionadas.
Cliente de redes de Microsoft
Firmar digitalmente las comunicaciones (si el servidor lo permite)
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsIfServerAgreesDetermina si el cliente SMB negocia la firma de paquetes SMB.
- Bloque : el cliente SMB nunca negocia la firma de paquetes SMB.
- No configurado : el cliente de red de Microsoft pide al servidor que ejecute la firma de paquetes SMB al configurar la sesión. Si la firma de paquetes está habilitada en el servidor, se negocia la firma de paquetes.
Enviar contraseña sin cifrar a servidores SMB de terceros
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_SendUnencryptedPasswordToThirdPartySMBServers- Bloque : el redirector del Bloque de mensajes del servidor (SMB) puede enviar contraseñas en texto no cifrado a servidores SMB que no sean de Microsoft y que no admitan el cifrado de contraseñas durante la autenticación.
- No configurado : bloquea el envío de contraseñas en texto sin formato. Las contraseñas están cifradas.
Firmar digitalmente las comunicaciones (siempre)
Predeterminado: No configurado
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsAlways- Habilitar - El cliente de red de Microsoft no se comunica con un servidor de red de Microsoft a menos que ese servidor acepte la firma de paquetes SMB.
- No configurado : la firma de paquetes SMB se negocia entre el cliente y el servidor.
Servidor de red de Microsoft
Firmar digitalmente las comunicaciones (si el cliente está de acuerdo)
Predeterminado: No configurado
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsIfClientAgrees- Habilitar - El servidor de red de Microsoft negocia la firma de paquetes SMB según lo solicitado por el cliente. Es decir, si la firma de paquetes está habilitada en el cliente, se negocia la firma de paquetes.
- No configurado : el cliente SMB nunca negocia la firma de paquetes SMB.
Firmar digitalmente las comunicaciones (siempre)
Predeterminado: No configurado
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsAlways- Habilitar : el servidor de red de Microsoft no se comunica con un cliente de red de Microsoft a menos que ese cliente acepte la firma de paquetes SMB.
- No configurado : la firma de paquetes SMB se negocia entre el cliente y el servidor.
Servicios de Xbox
Tarea para guardar juegos de Xbox
Predeterminado: No configurado
CSP: TaskScheduler/EnableXboxGameSaveTaskEsta configuración determina si la tarea de guardado de juegos de Xbox está habilitada o deshabilitada.
- Enabled
- Sin configurar
Servicio de administración de accesorios de Xbox
Predeterminado: Manual
CSP: SystemServices/ConfigureXboxAccessoryManagementServiceStartupModeEsta configuración determina el tipo de inicio del servicio de administración de accesorios.
- Manual
- Automática
- Disabled
Servicio de administración de autenticación de Xbox Live
Predeterminado: Manual
CSP: SystemServices/ConfigureXboxLiveAuthManagerServiceStartupModeEsta configuración determina el tipo de inicio del servicio Live Auth Manager.
- Manual
- Automática
- Disabled
Servicio de guardado de juegos de Xbox Live
Predeterminado: Manual
CSP: SystemServices/ConfigureXboxLiveGameSaveServiceStartupModeEsta configuración determina el tipo de inicio del servicio Live Game Save.
- Manual
- Automática
- Disabled
Servicio de red de Xbox Live
Predeterminado: Manual
CSP: SystemServices/ConfigureXboxLiveNetworkingServiceStartupModeEsta configuración determina el tipo de inicio del servicio de red.
- Manual
- Automática
- Disabled
Pasos siguientes
El perfil se crea, pero aún no está haciendo nada. A continuación, asigne el perfil y supervise su estado.
Configurar las opciones de protección de punto de conexión en dispositivos macOS .