Configuración de seguridad de OSConfig para Windows Server

OSConfig es una herramienta de configuración de seguridad para Windows Server que aplica y mantiene un estado de seguridad correcto conocido en los dispositivos. Usa escenarios, que son grupos predefinidos de configuración, para proporcionar una configuración coherente a los dispositivos locales y conectados a Azure Arc a lo largo de su ciclo de vida.

Con el tiempo, los servidores se alejan de su configuración de seguridad prevista y la aplicación de la configuración de forma coherente en muchos dispositivos y herramientas de administración es difícil de hacer manualmente. OSConfig le ayuda a mantener cada dispositivo en su estado previsto mediante la detección y corrección automática de este desfase, por lo que los servidores permanecen seguros y conformes.

En este artículo se explica qué es OSConfig, cómo funciona y los escenarios que admite, por lo que puede decidir cómo usarlo para proteger y mantener los servidores.

Funcionamiento de OSConfig

La pila OSConfig consiste en cmdlets base, API nativas y una definición de escenario que define la configuración de estado deseada. La definición del escenario es una descripción controlada por datos de las configuraciones. Las configuraciones son grupos de valores que usan pares nombre-valor con un orden predefinido y dependencias que corresponden a subáreas.

El diseño del modelo de objetos se basa en datos, lo que permite la correspondencia con diversos proveedores del sistema operativo Windows (SO) para la configuración de dispositivos. En el siguiente diagrama, se describe el proceso de OSConfig.

Diagrama de flujo de la pila OSConfig que muestra las herramientas de administración que aplican la configuración a través del módulo de PowerShell OSConfig a un dispositivo.

Diagrama de flujo de la pila OSConfig que muestra cómo las herramientas de administración aplican la configuración a un dispositivo. En la parte superior, tres fuentes de administración fuera de banda se sitúan por encima de una línea discontinua: Windows Admin Center, Azure Policy y Machine Configuration, y herramientas locales. Cada fuente tiene una flecha que apunta hacia el módulo OSConfig de PowerShell que abarca todo el ancho del diagrama como una banda con la etiqueta "Out of Band". Una sola flecha conduce desde el módulo de PowerShell de OSConfig hacia abajo en un contenedor con la etiqueta Device (Dispositivo). Dentro del contenedor Device, hay tres cuadros apilados conectados en secuencia por flechas hacia abajo: la API y plataforma de OSConfig da paso a proveedores de configuración, como CSP y registros, que a su vez aplican funciones de seguridad.

En Windows Server 2025, OSConfig se integra con Azure Policy, Microsoft Defender, Windows Admin Center y la configuración de máquina de Azure Policy para admitir la supervisión y los informes de cumplimiento. Esto también permite una asignación mejorada o incluso la conversión directa con otras definiciones de administración preexistentes. Estas definiciones incluyen archivos .admx en la directiva de grupo, archivos .mof del Instrumental de administración de Windows (WMI) y archivos del marco de descripción del dispositivo (DDF) en el proveedor de servicios de configuración (CSP).

Como plataforma única, OSConfig:

  • Aplica cargas de configuración en todo el ciclo de vida del dispositivo, incluida la configuración, la corrección, la supervisión, los informes y el control de versiones.
  • Funciona de forma uniforme en Windows Admin Center, Azure Arc, PowerShell, Azure Policy y la configuración de equipos de Azure Policy.
  • Respeta los requisitos previos y las dependencias entre la configuración mediante directivas de orquestación.
  • Mantiene el estado deseado mediante la detección de la deriva de la configuración, la generación de informes y la corrección.

Control de desfase de OSConfig

Una de las principales características de OSConfig es el control de desfase. Ayuda a garantizar que el sistema se inicia y permanece en un estado de seguridad correcto conocido. Al activarlo, OSConfig corrige automáticamente los cambios del sistema que se desvía del estado deseado. OSConfig realiza la corrección a través de una tarea de actualización.

Al desactivar la característica, OSConfig también deshabilita la tarea de actualización. A continuación, puede usar otras herramientas, con o sin OSConfig, para modificar el sistema. Cada herramienta de administración puede servir a varios propósitos y diferentes actores pueden usarlo, por lo que varias autoridades pueden administrar el mismo conjunto de configuraciones de dispositivo. Por ejemplo, las autoridades pueden usar Azure Policy para recursos habilitados para la nube o Azure Arc a escala, mientras que pueden usar Windows Admin Center para la administración local.

Para abordar varias autoridades, un orquestador garantiza una configuración determinista en un entorno en el que varias autoridades usan diversas herramientas de administración de TI. En este modelo, cada autoridad recibe un orden de precedencia. Este orden de precedencia no solo se aplica desde una perspectiva de configuración. También permite el control de desfase por autoridad e incluso por documento de escenario.

Si usa recursos habilitados para la nube o Azure Arc, el orden de precedencia es:

  1. Autoridad en la nube (Azure Policy)
  2. Autoridad local (Windows Admin Center y Windows PowerShell)
  3. Cualquier otra herramienta de implementación

Escenarios compatibles con OSConfig

OSConfig ofrece configuración a través de escenarios. En Windows Server 2025, los escenarios admitidos se dividen en dos áreas: líneas base de seguridad y App Control para empresas.

Líneas base de seguridad

Las líneas base de seguridad basadas en OSConfig aplican una postura de seguridad recomendada y adaptada al rol en sus servidores y máquinas virtuales. Durante todo el ciclo de vida del dispositivo, puede aplicarlos mediante PowerShell o Windows Admin Center, y el control de desviaciones ayuda a mantener cada servidor en su estado correcto previsto. Esta área incluye:

  • La línea base de seguridad Windows Server, adaptada al rol de servidor.
  • Configuración de Microsoft Defender Antivirus.
  • Solución de contraseña de administrador local de Windows (LAPS).
  • Configuración del servidor de núcleo protegido.

La aplicación de las líneas base de seguridad le ayuda a:

Control de aplicaciones para empresas

El Control de aplicaciones para empresas le ayuda a controlar qué aplicaciones y código se pueden ejecutar en los servidores, lo que ayuda a reducir el riesgo de software no autorizado o que no es de confianza. OSConfig proporciona un escenario para aplicar y mantener esta configuración como parte del mismo modelo de estado deseado.