Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Puedes usar las señales de riesgo del dispositivo de Microsoft Defender para punto de conexión con las directivas de cumplimiento de Microsoft Intune y Acceso condicional de Microsoft Entra. Los dispositivos que superan el umbral de riesgo seleccionado se marcan como no conformes, y el Acceso Condicional puede bloquearlos en los recursos de la organización.
La configuración se aplica a dispositivos Windows inscritos en Intune que están integrados en Defender para Endpoint. Antes de empezar, revisa los requisitos de licencia, matrícula y puestos en los Prerrequisitos.
Prerequisites
Asegúrate de que tu entorno cumpla con los siguientes requisitos:
Advertencia
Crea una política de cumplimiento de Intune y confirma que al menos un dispositivo de prueba reporte como conforme antes de activar la política de Acceso Condicional. Sin una política de cumplimiento funcional, el Acceso Condicional no puede evaluar el cumplimiento del dispositivo como se espera y podría bloquear el acceso de forma inesperada.
- Licencias: Una suscripción a Microsoft Defender para punto de conexión, una suscripción a Microsoft Intune y una licencia Microsoft Entra ID P1 o P2 para Acceso Condicional.
- Microsoft Intune: Intune es un producto separado que no forma parte de Defender para Endpoint y no está incluido en todas las suscripciones. Necesitas una suscripción que incluya Intune, o puedes comprarla por separado como suscripción independiente o complemento. Para obtener más información, consulte Licencias de Microsoft Intune.
- Dispositivos: Dispositivos con Windows 10 o versiones posteriores registrados con Microsoft Entra ID, inscritos en Intune y integrados en Defender para Endpoint. Los dispositivos registrados en Microsoft Entra están soportados cuando están inscritos en Intune. Para inscribir dispositivos, utiliza la inscripción automática de Windows o haz que los usuarios inscriban sus dispositivos Windows en Intune. Para la planificación de identidad de dispositivos, consulte Planificar el despliegue de tu dispositivo Microsoft Entra.
Utiliza los siguientes roles o permisos personalizados equivalentes:
- portal de Microsoft Defender: Administrador de seguridad en Microsoft Entra ID o el permiso Administrar la configuración de seguridad en Seguridad de Windows Center en Defender for Endpoint. Para más información, consulta las opciones de permisos.
- Centro de administración de Microsoft Intune: Gestor de Seguridad de Endpoints. Un rol personalizado equivalente requiere los permisos especificados en Configurar Microsoft Defender para punto de conexión con Intune.
- Centro de administración Microsoft Entra: Administrador de Acceso Condicional.
Importante
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.
Configurar el Acceso condicional basado en el riesgo del dispositivo
Completa los siguientes pasos para usar el riesgo de dispositivo de Defender for Endpoint en el Acceso condicional:
Paso 1: Activa la conexión Microsoft Intune
Sigue las instrucciones para la conexión del servicio en Conectar Defender for Endpoint a Intune.
En la página Otras opciones del portal de Microsoft Defender en https://security.microsoft.com/securitysettings/endpoints/integration, verifica que la conexión Microsoft Intune está
activada. Si cambias la configuración, selecciona Guardar preferencias.
En la página Seguridad de puntos de conexión | Defender for Endpoint del centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, comprueba que Estado de conexión esté Habilitado. El estado puede tardar hasta 15 minutos en actualizarse.
Paso 2: Habilitar la integración de Defender for Endpoint en Intune
Siga Configurar los ajustes de integración. En la página Seguridad de puntos de conexión | Microsoft Defender para punto de conexión del centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, compruebe la siguiente configuración:
- El estado de la conexión está habilitado.
- En la sección de evaluación de políticas de cumplimiento, verifica que Conecte dispositivos Windows a Microsoft Defender para punto de conexión esté activado.
Paso 3: Crear y asignar la directiva de cumplimiento en Intune
Sigue Crear y asignar una directiva de cumplimiento para definir el nivel de riesgo del dispositivo. Utiliza el siguiente Defender para configuraciones específicas de Endpoint:
- Plataforma: seleccione Windows 10 y posteriores.
- Tipo de perfil: Si esta opción está disponible, selecciona la política de cumplimiento de Windows 10/11.
-
Configuración de cumplimiento: Amplía Microsoft Defender para punto de conexión y establece Exigir que el dispositivo esté en o por debajo de la puntuación de riesgo máquina al nivel máximo de riesgo que permita tu organización:
- Claro: Este nivel es el más seguro. El dispositivo no puede tener amenazas existentes y aun así acceder a recursos organizativos. Si se encuentra alguna amenaza, el dispositivo se clasificará como no conforme.
- Bajo: el dispositivo se evalúa como compatible solo si hay amenazas de nivel bajo. Los dispositivos con niveles de amenaza medio o alto no son compatibles.
- Medio: el dispositivo se evalúa como compatible si las amenazas que se encuentran en él son de nivel bajo o medio. Si se detectan amenazas de nivel alto, se determinará que el dispositivo no es compatible.
- Alto: este nivel es el menos seguro, ya que permite todos los niveles de amenaza. Úsalo solo cuando quieras informar de riesgos sin hacer que los dispositivos no cumplan según el nivel de amenaza.
- Acciones en caso de incumplimiento: Configura los tiempos y acciones apropiados para tu organización. Intune añade que por defecto marque el dispositivo como no conforme , pero puedes cambiar su horario y añadir otras acciones.
- Asignaciones: Empieza con un grupo de pruebas. Después de validar los resultados de cumplimiento del dispositivo, amplía la asignación a los usuarios o dispositivos previstos.
Crea la política y confirma que los dispositivos de prueba informan del estado esperado antes de configurar el Acceso Condicional.
Paso 4: Crear una directiva de acceso condicional de Microsoft Entra
Sugerencia
Cree primero la directiva en modo Solo informe. Una política que exija cumplimiento para todos los usuarios y recursos puede bloquear el acceso si su alcance o exclusiones son incorrectos.
Siga Exigir que el dispositivo cumpla con Acceso condicional. En la página de Acceso Condicional | Políticas en el centro de administración de Centro de administración Microsoft Entra en https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, crea una política con las siguientes configuraciones:
-
Identidades de usuarios o cargas de trabajo:
- Incluir: seleccione Todos los usuarios.
- Excluir: Seleccione las cuentas de acceso de emergencia de su organización. Si usa Microsoft Entra Connect o Microsoft Entra Connect Cloud Sync, excluya también el rol de directorio Cuentas de sincronización de directorios.
- Recursos objetivo: En Recursos (antes aplicaciones en la nube),selecciona Todos los recursos (antes 'Todas las aplicaciones en la nube').
- Conceder: Selecciona Conceder acceso y luego selecciona Requerir que el dispositivo esté marcado como conforme.
- Activar política: Seleccione Solo informe.
Crea la política. Después de confirmar los resultados esperados en modo solo informe, edita la política y cambia Habilitar política a Activado.
Nota:
- El control Requerir que el dispositivo se marque como compatible no bloquea la inscripción de Intune.
- No necesitas excluir la aplicación Microsoft Defender para punto de conexión para Android y iOS (ID
dd47d17a-3194-4d86-bfd5-c6ae6f5651e3de aplicación) de las políticas de dispositivos compatibles. La aplicación puede informar de la postura de seguridad del dispositivo a Acceso Condicional.
Para el flujo de trabajo completo de integración, consulte Configurar Microsoft Defender para punto de conexión con Intune.