Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Use este procedimiento para implementar el acceso condicional para Microsoft Defender para punto de conexión con Microsoft Intune y Microsoft Entra ID.
Antes de empezar
Advertencia
Es importante tener en cuenta que los dispositivos registrados en Microsoft Entra no se admiten en este escenario. Solo se admiten los dispositivos inscritos en Intune.
Debe asegurarse de que todos los dispositivos están inscritos en Intune. Puede usar cualquiera de las siguientes opciones para inscribir dispositivos en Intune:
- Administración de TI: para obtener más información sobre cómo habilitar la inscripción automática, vea Habilitar la inscripción automática de Windows.
- Usuario final: para obtener más información sobre cómo inscribir el dispositivo Windows 10 y Windows 11 en Intune, consulte Inscripción del dispositivo Windows en Intune.
- Alternativa para el usuario final: Para obtener más información sobre cómo unirse a un dominio de Microsoft Entra, consulte Cómo: Planificar la implementación de la unión a Microsoft Entra.
Hay pasos que debe seguir en el portal de Microsoft Defender, el portal de Intune y Centro de administración Microsoft Entra.
Es importante tener en cuenta los roles necesarios para acceder a estos portales e implementar el acceso condicional:
- Microsoft Defender portal: debe iniciar sesión con un rol adecuado para activar la integración. Consulte Opciones de permisos.
- Centro de administración de Microsoft Intune: Tiene que iniciar sesión con privilegios de Administrador de seguridad y permisos de administración.
- Centro de administración Microsoft Entra: debe iniciar sesión como administrador de seguridad o administrador de acceso condicional.
Importante
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.
Necesita un entorno de Microsoft Intune con dispositivos Windows 10 y Windows 11 administrados por Intune y unidos a Microsoft Entra.
Siga estos pasos para habilitar el acceso condicional para Microsoft Defender para punto de conexión con Microsoft Intune y Microsoft Entra ID:
- Active la conexión Microsoft Intune en el portal de Microsoft Defender.
- Active la integración de Defender for Endpoint en el centro de administración de Microsoft Intune.
- Cree y asigne la directiva de cumplimiento en Intune.
- Cree una directiva de acceso condicional de Microsoft Entra.
Paso 1: Activar la conexión Microsoft Intune
En el portal de Microsoft Defender, en https://security.microsoft.com, vaya a Sistema>Configuración>Puntos de conexión>General>Funciones avanzadas. O bien, para ir directamente a la página Características avanzadas , use https://security.microsoft.com/securitysettings/endpoints/integration.
En la página Características avanzadas, compruebe que la configuración de conexión de Microsoft Intune es Activado. Si es necesario, deslice el botón de alternancia a Activado y, a continuación, seleccione Guardar preferencias.
Paso 2: Habilitar la integración de Defender for Endpoint en Intune
Realice los pasos siguientes para habilitar la integración de evaluación de directivas de cumplimiento de Microsoft Defender para punto de conexión en el centro de administración de Microsoft Intune.
En el centro de administración de Microsoft Intune, en https://intune.microsoft.com, seleccione Seguridad de punto de conexión>Configuración sección >Microsoft Defender para Endpoint. O bien, para ir directamente a la página Seguridad de puntos de conexión | Microsoft Defender para punto de conexión, utilice https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp.
En la página Seguridad de punto de conexión | Microsoft Defender para punto de conexión, en la sección Evaluación de directivas de cumplimiento, deslice el conmutador Conectar dispositivos Windows con la versión 10.0.15063 y posteriores a Microsoft Defender para punto de conexión a Activado.
Seleccione Guardar en la parte superior de la página.
Paso 3: Crear y asignar la directiva de cumplimiento en Intune
Para crear y asignar la directiva de cumplimiento en Intune, consulte Creación de una directiva de seguridad de puntos de conexión (se abre en una nueva pestaña de la documentación de Intune). Al crear una directiva, elija las siguientes opciones:
- Plataforma: seleccione Windows 10 y posteriores.
- Tipo de perfil: seleccione Windows 10/11 directiva de cumplimiento.
-
Conceptos básicos: configure las siguientes opciones:
- Nombre: escriba un nombre único y descriptivo para la directiva.
- Descripción: escriba una descripción opcional.
-
Configuración de cumplimiento: expanda Microsoft Defender para punto de conexión. Establezca Requerir que el dispositivo esté en un nivel igual o inferior al nivel de amenaza del dispositivo al nivel que prefiera:
- Claro: Este nivel es el más seguro. El dispositivo no puede tener ninguna amenaza existente y seguir teniendo acceso a los recursos de la empresa. Si se encuentra alguna amenaza, el dispositivo se clasificará como no conforme.
- Bajo: el dispositivo se evalúa como compatible solo si hay amenazas de nivel bajo. Los dispositivos con niveles de amenaza medio o alto no son compatibles.
- Medio: el dispositivo se evalúa como compatible si las amenazas que se encuentran en él son de nivel bajo o medio. Si se detectan amenazas de nivel alto, se determinará que el dispositivo no es compatible.
- Alto: este nivel es el menos seguro y permite todos los niveles de amenaza. Por lo tanto, los dispositivos que tienen niveles de amenaza altos, medios o bajos se consideran compatibles.
-
Acciones para no cumplimiento: las siguientes opciones ya están configuradas (y no se pueden cambiar):
- Acción: marque el dispositivo no conforme.
- Programación (días después del incumplimiento): inmediatamente. Puede agregar las siguientes acciones:
-
Enviar correo electrónico al usuario final: están disponibles las siguientes opciones:
- Programación (días después del incumplimiento): el valor predeterminado es 0, pero puede escribir un valor diferente hasta 365.
- Plantilla de mensaje: seleccione Ninguno seleccionado para buscar y seleccionar una plantilla.
- Destinatarios adicionales (por correo electrónico): seleccione Ninguno seleccionado para buscar y seleccionar Microsoft Entra grupos para notificar.
- Agregar dispositivo a la lista de retirada: la única opción disponible es Programar (días después del incumplimiento): el valor predeterminado es 0, pero puede escribir un valor diferente hasta 365. Para eliminar una acción, seleccione ...>Eliminar en la entrada. Es posible que tenga que usar la barra de desplazamiento horizontal para ver ....
-
Asignaciones: configure las siguientes opciones:
-
Sección Grupos incluidos : seleccione una de las siguientes opciones:
- Agregar grupos: seleccione uno o varios grupos para incluir.
- Agregar todos los usuarios
- Agregar todos los dispositivos
- Grupos excluidos: seleccione Agregar grupos para especificar los grupos que se van a excluir.
-
Sección Grupos incluidos : seleccione una de las siguientes opciones:
En la pestaña Revisar+ crear , revise la configuración y seleccione Crear.
Paso 4: Crear una directiva de acceso condicional de Microsoft Entra
Sugerencia
El procedimiento siguiente requiere el rol administrador de acceso condicional en Microsoft Entra ID.
Realice los pasos siguientes para crear una directiva de acceso condicional en Microsoft Entra ID.
En el centro de administración de Microsoft Intune en https://intune.microsoft.com, vaya a la sección Entra ID>Acceso condicional. O bien, para ir directamente al acceso condicional | Página información general , use https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity.
En el acceso condicional | Página Información general , seleccione Directivas. O, para ir directamente a la página Acceso condicional | Directivas, use https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity.
En el acceso condicional | Página Directivas , seleccione Nueva directiva.
Configure los siguientes valores en la página Nueva directiva de acceso condicional que se abre:
Nombre: escriba un nombre descriptivo único.
Sección Asignaciones : Configure los siguientes valores:
-
Usuarios, agentes o identidades de carga de trabajo: seleccione el vínculo y, a continuación, configure los siguientes valores que aparecen:
- ¿A qué se aplica esta directiva?: Seleccionar usuarios y grupos
- la pestaña Incluir: seleccione Todos los usuarios.
- Exclusión pestaña:
- Seleccione Usuarios y grupos y, a continuación, busque y seleccione las cuentas de administrador de emergencia "break glass" de su organización.
- Si usa soluciones de identidad híbrida como Microsoft Entra Connect o Microsoft Entra Connect Cloud Sync, seleccione Roles de directorio y, a continuación, seleccione Cuentas de sincronización de directorios.
-
Recursos de destino: seleccione el vínculo y, a continuación, configure los siguientes valores que aparecen:
- Seleccione a qué se aplica esta directiva: se selecciona Comprobar recursos (anteriormente aplicaciones en la nube).
- Pestaña Incluir: seleccione Todos los recursos (anteriormente "Todas las aplicaciones en la nube").
-
Usuarios, agentes o identidades de carga de trabajo: seleccione el vínculo y, a continuación, configure los siguientes valores que aparecen:
Sección Controles de acceso : Configure los siguientes valores:
-
Grant: Seleccione el enlace y, a continuación, configure los siguientes ajustes en el panel flotante Grant que se abre:
Compruebe que la opción Conceder acceso está seleccionada y, a continuación, seleccione Requerir que el dispositivo se marque como compatible.
Cuando haya terminado con el panel Concesión, seleccione Seleccionar.
-
Grant: Seleccione el enlace y, a continuación, configure los siguientes ajustes en el panel flotante Grant que se abre:
Sección Habilitar directiva: compruebe que Solo informe esté seleccionado.
Cuando haya terminado en la página Nueva directiva de acceso condicional , seleccione Crear.
Después de confirmar la configuración mediante el impacto de la directiva o el modo de solo informe, modifique la configuración Habilitar directiva en la directiva de Solo informe a Activado:
Para modificar la directiva, vaya al acceso condicional | Página Directivas en https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, seleccione la directiva de la lista haciendo clic en el valor Nombre de directiva. En la pestaña Detalles de la directiva del panel flotante de detalles que se abre, seleccione Editar.
Nota:
Puede usar la aplicación Microsoft Defender para punto de conexión junto con la aplicación Cliente aprobado, la directiva de protección de aplicaciones y los controles Dispositivo compatible (Exigir que el dispositivo esté marcado como compatible) en las directivas de Acceso condicional de Microsoft Entra. No se requiere ninguna exclusión para la aplicación Microsoft Defender para punto de conexión al configurar el acceso condicional. Aunque Microsoft Defender para punto de conexión en Android & iOS (id. de aplicación dd47d17a-3194-4d86-bfd5-c6ae6f5651e3) no es una aplicación aprobada, puede informar del estado de seguridad del dispositivo en los tres permisos de concesión.
Para obtener más información, consulte Aplicación del cumplimiento de Microsoft Defender para punto de conexión con acceso condicional en Intune.