Incorporación de dispositivos Windows 10 y Windows 11 mediante directiva de grupo

Se aplica a:

Nota:

Para usar las actualizaciones de directiva de grupo (GP) para implementar el paquete, debe estar en Windows Server 2008 R2 o posterior.

Para Windows Server 2019, es posible que tenga que reemplazar NT AUTHORITY\Well-Known-System-Account por NT AUTHORITY\SYSTEM del archivo XML que crea la preferencia de directiva de grupo.

En este artículo se explica cómo usar directiva de grupo para implementar el paquete de configuración de dispositivos De Microsoft Purview en dispositivos Windows 10 y Windows 11. Después de la incorporación, los dispositivos se pueden supervisar mediante la prevención de pérdida de datos del punto de conexión y las características de administración de riesgos internos. Los procedimientos abarcan los escenarios de incorporación y retirada. Esta guía está pensada para administradores de TI que administran directivas de dispositivo a través de objetos directiva de grupo (GPO).

Incorporar dispositivos con la directiva de grupo

Siga estos pasos para descargar e implementar el paquete de incorporación de directiva de grupo:

  1. Abra el portal de Purview.

  2. En el panel de navegación, seleccione Configuración>Incorporación de dispositivos.

  3. En el campo Método de implementación , seleccione Directiva de grupo.

  4. Haga clic en Descargar paquete y guarde el archivo ZIP.

  5. Extraiga el contenido del archivo ZIP en una ubicación compartida de solo lectura a la que pueda acceder el dispositivo. Debe tener una carpeta denominada OptionalParamsPolicy y el archivo DeviceComplianceLocalOnboardingScript.cmd.

  6. Abra la consola de administración de directiva de grupo (GPMC), haga clic con el botón derecho en el objeto de directiva de grupo (GPO) que desea configurar y haga clic en Editar.

  7. En el Editor de administración de directiva de grupo, vaya a Configuración del equipo, Preferencias y, a continuación, Configuración del panel de control.

  8. Haga clic con el botón derecho en Tareas programadas, seleccione Nuevo y, a continuación, haga clic en Tarea inmediata (al menos Windows 7).

  9. En la ventana Tarea que se abre, vaya a la pestaña General . En Opciones de seguridad , haga clic en Cambiar usuario o grupo y escriba SYSTEM y, a continuación, haga clic en Comprobar nombres y, a continuación, en Aceptar. NT AUTHORITY\SYSTEM aparece como la cuenta de usuario con la que se ejecutará la tarea.

  10. Seleccione Ejecutar si el usuario ha iniciado sesión o no y active la casilla Ejecutar con los privilegios más altos.

  11. Vaya a la pestaña Acciones y haga clic en Nuevo... Asegúrese de que Iniciar un programa está seleccionado en el campo Acción . Escriba el nombre de archivo y la ubicación del archivo de WindowsDefenderATPOnboardingScript.cmd compartido.

  12. Haga clic en Aceptar y cierre las ventanas de GPMC abiertas.

Dispositivos fuera del panel que usan directiva de grupo

Por motivos de seguridad, el paquete usado para dispositivos fuera del panel expirará 30 días después de la fecha en que se descargó. Se rechazarán los paquetes de offboarding expirados enviados a un dispositivo. Al descargar un paquete de offboarding, se le notificará la fecha de expiración de los paquetes y también se incluirá en el nombre del paquete.

Importante

La retirada hace que el dispositivo deje de enviar datos del sensor al portal. Sin embargo, los datos del dispositivo, incluidas las referencias a las alertas que haya tenido, se conservarán durante un máximo de seis meses.

Nota:

Las directivas de incorporación y retirada no deben implementarse en el mismo dispositivo al mismo tiempo. La implementación de ambas directivas simultáneamente provoca colisiones imprevisibles.

  1. Obtenga el paquete de offboarding desde el portal de Microsoft Purview.

  2. En el panel de navegación, seleccione Configuración Device onboarding Offboarding (Configuración:>incorporación de> dispositivosfuera del panel de navegación).

  3. En el campo Método de implementación , seleccione Directiva de grupo.

  4. Haga clic en Descargar paquete y guarde el archivo ZIP.

  5. Extraiga el contenido del archivo ZIP en una ubicación compartida de solo lectura a la que pueda acceder el dispositivo. Debe tener un archivo denominado DeviceComplianceOffboardingScript_valid_until_YYYY-MM-DD.cmd.

  6. Abra la consola de administración de directiva de grupo (GPMC), haga clic con el botón derecho en el objeto de directiva de grupo (GPO) que desea configurar y haga clic en Editar.

  7. En el Editor de administración de directiva de grupo, vaya a Configuración del equipo,Preferencias y, a continuación, Configuración del panel de control.

  8. Haga clic con el botón derecho en Tareas programadas, seleccione Nuevo y, a continuación, haga clic en Tarea inmediata.

  9. En la ventana Tarea que se abre, vaya a la pestaña General . Elija la cuenta de usuario de SYSTEM local (BUILTIN\SYSTEM) en Opciones de seguridad.

  10. Seleccione Ejecutar si el usuario ha iniciado sesión o no y active la casilla Ejecutar con los privilegios más altos .

  11. Vaya a la pestaña Acciones y haga clic en Nuevo.... Asegúrese de que Iniciar un programa está seleccionado en el campo Acción . Escriba el nombre de archivo y la ubicación del archivo de DeviceComplianceOffboardingScript_valid_until_YYYY-MM-DD.cmd compartido.

  12. Haga clic en Aceptar y cierre las ventanas de GPMC abiertas.

Supervisión de la configuración del dispositivo

Con directiva de grupo no hay una opción para supervisar la implementación de directivas en los dispositivos. La supervisión se puede realizar directamente en el portal de Microsoft Purview o mediante otras herramientas de implementación, como Microsoft Endpoint Configuration Manager o Mobile Administración de dispositivos tools.

Supervisión de dispositivos mediante el portal

Para comprobar que los dispositivos incorporados notifican correctamente, siga estos pasos:

  1. Vaya al portal de Microsoft Purview.
  2. Haga clic en Lista de dispositivos .
  3. Compruebe que aparecen los dispositivos.

Nota:

Los dispositivos pueden tardar varios días en aparecer en la lista Dispositivos. Esto incluye el tiempo que tardan las directivas en distribuirse al dispositivo, el tiempo que tarda el usuario en iniciar sesión y el tiempo que tarda el punto de conexión en iniciar la generación de informes.

Para conocer los métodos de incorporación y las tareas de seguimiento relacionados, consulte los artículos siguientes: