Paso 1: Configurar la conectividad de red con Microsoft Defender para punto de conexión

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Antes de incorporar dispositivos a Microsoft Defender para punto de conexión, configura el acceso al firewall o proxy a las URLs de servicio requeridas. Permite conexiones salientes y evita la inspección HTTPS para optimizar la conectividad. Este artículo identifica las listas de URL a utilizar e incluye requisitos de proxy y cortafuegos para dispositivos Windows antiguos que utilizan el Agente de Monitorización Microsoft (MMA).

Para una conectividad fluida, excluya de la inspección SSL/TLS, la interceptación HTTPS y la intermediación mediante proxy de tipo «man in the middle» (MITM) el tráfico dirigido a *.endpoint.security.microsoft.com. Si habilita la inspección SSL, es posible que los sensores de Defender for Endpoint no puedan comunicarse con los servicios de back-end, lo que puede provocar fallos de incorporación o de conectividad.

Nota:

  • A partir del 8 de mayo de 2024, la conectividad simplificada es el método de incorporación por defecto. En la página de Funciones Opcionales del portal de Microsoft Defender en https://security.microsoft.com/securitysettings/endpoints/integration, utiliza la opción Predeterminado para optimizar la conectividad al incorporar dispositivos en el portal de Defender para elegir si la incorporación utiliza conectividad simplificada o estándar. Para la incorporación a través de Microsoft Intune o Microsoft Defender para la nube, configura la opción Aplicar la configuración de conectividad simplificada a los dispositivos administrados por Intune y Defender for Cloud en Activado. Esta configuración se aplica a dispositivos recién incorporados. Los dispositivos existentes no se reincorporan automáticamente. Para migrar dispositivos existentes, consulta Migrar dispositivos para usar el método de conectividad simplificada.

  • Para la funcionalidad actual y futura, los dispositivos deben poder acceder al dominio consolidado de su entorno en la nube, incluso si usan conectividad estándar:

    • *.endpoint.security.microsoft.com para entornos comerciales.
    • *.endpoint.security.microsoft.us para entornos del Gobierno de EE. UU. (Vista previa).
  • Las nuevas regiones por defecto tienen conectividad simplificada y no pueden hacer downgrade a conectividad estándar. Para obtener más información, consulte Incorporar dispositivos mediante la conectividad simplificada para Microsoft Defender para Endpoint.

Habilitar el acceso a las direcciones URL del servicio de Microsoft Defender para punto de conexión en el servidor proxy

Las siguientes secciones especifican los servicios y las URLs asociadas a los que los dispositivos de tu red deben poder conectarse. Asegúrate de que ningún firewall o reglas de filtrado de red niegue el acceso a estas URLs. Quizá necesites crear una regla de permiso específica para ellos.

La conectividad simplificada consolida el tráfico principal del servicio de Defender para Endpoint, pero no sustituye las dependencias de servicio complementarias. Revisa los endpoints comunes en la lista de URLs simplificadas correspondiente, incluyendo sistema operativo, actualización, validación de certificados y endpoints específicos de cada escenario. Por ejemplo, la herramienta de despliegue Defender para Linux requiere un punto final de descarga separado.

Listas de URL de conectividad simplificadas

Para la lista completa de requisitos del sistema operativo para una conectividad simplificada, véase Requisitos previos de conectividad simplificada. Se soportan los siguientes sistemas operativos y versiones:

  • Windows 11.
  • Windows 10, versión 1809 (octubre de 2018) o posterior.
  • Windows Server 2019 o posterior.
  • Windows Server 2016 y Windows Server 2012 R2 ejecutando la solución unificada moderna Defender for Endpoint, que requiere instalación mediante un paquete MSI.
  • Versiones compatibles de macOS que ejecutan la versión 101.24022.* de Defender para Endpoint (marzo de 2024) o posterior.
  • Versiones de Linux compatibles que ejecutan Defender for Endpoint versión 101.24022.* (marzo de 2024) o posterior.
  • Azure Stack HCI OS, versión 23H2 o posterior.

La conectividad simplificada requiere las siguientes versiones mínimas de componentes:

  • Cliente antimalware: 4.18.2211.5 (noviembre de 2022) o posterior.
  • Motor: 1.1.19900.2 (noviembre de 2022) o una versión posterior.
  • Inteligencia de seguridad: 1.391.345.0 (junio de 2023) o posterior.
  • Cliente multiplataforma: 101.24022.* (marzo de 2024) o posterior.
  • Sensor de Defender for Endpoint (SENSE): 10.8040.* (marzo de 2022) o una versión posterior.

Si vas a mover dispositivos previamente integrados a una conectividad simplificada, consulta Migrar conectividad de dispositivos.

Las versiones de Windows 10 1607 (agosto de 2016) a 1803 (abril de 2018) se soportan mediante el paquete de incorporación simplificado, pero requieren la lista de URLs más larga en el artículo correspondiente. Estas versiones no admiten la reincorporación. Antes debes desvincularlos por completo.

Los dispositivos que ejecuten Windows 7, Windows 8.1, Windows Server 2008 R2 con Microsoft Monitoring Agent (MMA), o los servidores que no hayan sido actualizados a la solución unificada, deben seguir utilizando el método de incorporación MMA.

Listas estándar de URL de conectividad

Importante

  • Las conexiones se originan en el sistema operativo o en los servicios cliente de Defender, por lo que los proxies no deberían requerir autenticación para estos destinos. Para una conectividad optimizada, configura las directivas de proxy y de seguridad de red para omitir la inspección del tráfico de *.endpoint.security.microsoft.com o *.endpoint.security.microsoft.us. No escanees, inspecciones, interceptes ni utilices un proxy de tipo man-in-the-middle (MITM) para este tráfico.
  • Microsoft no proporciona un servidor proxy. Estas direcciones URL son accesibles a través del servidor proxy que configure.
  • Defender for Endpoint procesa los datos según la ubicación geográfica identificada cuando se aprovisiona tu tenant. Según la ubicación del cliente, el tráfico puede fluir a través de cualquier región IP asociada, que corresponde a una región de centro de datos de Azure. Para obtener más información, consulte Almacenamiento de datos y privacidad.

Configurar los requisitos de proxy y firewall para dispositivos MMA comerciales

En entornos comerciales, permite los siguientes destinos para que Defender for Endpoint pueda comunicarse mediante MMA en Windows 7 SP1, Windows 8.1 y Windows Server 2008 R2. Para entornos del Gobierno de EE. UU., utilice los destinos MMA que se indican en URL de conectividad estándar de Microsoft Defender para punto de conexión para el Gobierno de EE. UU..

Destino del agente Puerto Dirección Omitir la inspección de HTTPS
*.ods.opinsights.azure.com 443 Salida Yes
*.oms.opinsights.azure.com 443 Salida Yes
*.blob.core.windows.net 443 Salida Yes
*.agentsvc.azure-automation.net 443 Salida Yes

Para determinar los destinos exactos en uso para su suscripción dentro de los dominios del agente de Log Analytics de la tabla anterior, consulte Conexiones de URL del servicio Microsoft Monitoring Agent (MMA).

Nota:

Las soluciones basadas en MMA no admiten conectividad simplificada mediante URLs consolidadas ni direcciones IP estáticas. Para Windows Server 2016 y Windows Server 2012 R2, actualice a la solución unificada. Para integrar estos sistemas operativos con la solución unificada, véase Servidores Windows a bordo. Para migrar dispositivos ya incorporados mediante MMA, consulta los escenarios de migración de servidores en Microsoft Defender para punto de conexión.

Conecta dispositivos sin acceso directo a internet

Para dispositivos sin conexión directa a internet, usa un proxy. Si tu red solo permite reglas basadas en IP en lugar de reglas basadas en dominio, configura dispositivos firewall o gateway para permitir los rangos de IP requeridos. Para más información, véase Conectividad simplificada de dispositivos.

Importante

  • Microsoft Defender para punto de conexión es una solución de seguridad en la nube. Los dispositivos deben conectarse directamente o a través de un proxy u otro dispositivo de red a los servicios en la nube de Defender, y siempre se requiere resolución del Sistema de Nombres de Dominio (DNS). Se recomienda una configuración proxy a nivel de sistema.
  • Los clientes de Windows y los dispositivos Windows Server en entornos desconectados deben poder actualizar las listas de confianza de certificados (CTLs) fuera de línea a través de un archivo interno o servidor web.
  • Para las instrucciones, consulte Configurar un archivo o servidor web para descargar los archivos CTL.

Paso siguiente

Configure sus dispositivos para conectarse al servicio Defender for Endpoint usando un proxy.