Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El control de dispositivos en Microsoft Defender para punto de conexión ayuda a los equipos de seguridad a gestionar el acceso a almacenamiento extraíble, impresoras y otros dispositivos periféricos en dispositivos Windows. Este artículo describe cómo habilitar y configurar el control de dispositivos.
Configurar el control de dispositivos en Microsoft Intune
Microsoft Intune es la herramienta recomendada para configurar y distribuir las funcionalidades de Defender for Endpoint en los dispositivos. Sin embargo, Intune es un producto independiente que no forma parte de Defender para punto de conexión y no se incluye en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Si no tiene Intune, puede usar cualquiera de los otros métodos de este artículo. Para obtener más información, consulte Licencias de Microsoft Intune.
Ver grupos de control de dispositivos en Intune
En Intune, los grupos de control de dispositivos aparecen como configuración reutilizable.
- En la página Seguridad de los puntos de conexión | Información general del centro de administración de Microsoft Intune en https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, ve a Administrar>Reducción de la superficie de ataque.
- En la página Seguridad de puntos de conexión | Reducción de la superficie expuesta a ataques, seleccione la pestaña Configuración reutilizable.
Configurar el control de dispositivos en Intune mediante directivas de seguridad de punto de conexión
Para configurar el control de dispositivos en Microsoft Intune, utiliza una política de reducción de superficie de ataque de seguridad en endpoints. Para instrucciones detalladas, consulte Crear políticas de seguridad para endpoints o Modificar políticas existentes (los enlaces abren nuevas pestañas en la documentación de Intune).
Cuando crees la póliza, utiliza estos ajustes específicos:
-
Tipo de directiva: Vaya a Administrar>Reducción de la superficie de ataque en la página Seguridad de punto de conexión | Información general en https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, y después seleccione
Crear directiva. - Plataforma: seleccione Windows. Actualmente, el perfil Control de dispositivos no es compatible con los dispositivos Windows Server administrados mediante la administración de la configuración de seguridad de Defender for Endpoint, aunque Esta directiva se aplica a muestra Windows Server.
- Perfil: seleccione Control de dispositivo.
Cuando crees o modifiques la política, utiliza estos ajustes específicos en la pestaña Configuración:
Sección Defender: Consulta la configuración de Permitir el análisis completo de unidades extraíbles.
Sección Control de dispositivos : Configurar políticas personalizadas con ajustes reutilizables. Cada fila de esta sección representa una política de control de dispositivos. El nombre de la política aparece en notificaciones de usuarios, búsquedas avanzadas e informes.
Seleccione
Añadir para añadir una política. Configure los valores siguientes:- Nombre: escriba un nombre único.
- ID incluido: Selecciona la configuración reutilizable a la que se aplica la política.
- ID excluido: Selecciona la configuración reutilizable que la política excluye.
- Tipo, Opciones y Máscara de acceso: Configura la acción, el comportamiento de notificación y evento al usuario, y los permisos permitidos.
Para información sobre cómo añadir grupos reutilizables de ajustes a una política, consulte Añadir grupos reutilizables a un perfil de Control de Dispositivos. Para información sobre las reglas de control de dispositivos, consulte Resumen general de control de dispositivos: Reglas.
Añade una política de Permitir o Denegar cuando añadas una política de auditoría para evitar resultados inesperados.
Importante
Si configuras solo políticas de auditoría, los permisos se heredan de la configuración de aplicación por defecto.
Intune no conserva el orden de las políticas mostrado en la interfaz de usuario para la aplicación de políticas. Utiliza políticas de Permitir y Denegar que no se intersectan añadiendo explícitamente los dispositivos a excluir. No puedes cambiar la configuración de cumplimiento predeterminada en la interfaz gráfica de Intune. Si cambias el cumplimiento predeterminado a
Denymediante otro método y creas una políticaAllowpara dispositivos específicos, todos los demás dispositivos quedan bloqueados.Restricciones de instalación de dispositivos: consulte Configuración de instalación de dispositivos .
Acceso de almacenamiento extraíble: consulte Configuración de acceso de almacenamiento extraíble .
Protección de datos: consulte Permitir la configuración de acceso directo a memoria .
Dma Guard: consulte Configuración de directivas de enumeración de dispositivos .
Almacenamiento: Consulte Denegar acceso de escritura a discos extraíbles.
Conectividad: Consulta Permitir conexión USB y Permitir Bluetooth configuraciones.
Bluetooth: Configurar los ajustes relacionados con conexiones y servicios Bluetooth. Consulte Policy CSP - Bluetooth.
Sistema: consulte Permitir la configuración de la tarjeta de almacenamiento .
Tip
No es necesario configurar todos los valores disponibles a la vez. Considera empezar por la configuración de Control de dispositivos .
Configurar el control de dispositivos en Intune usando perfiles personalizados con OMA-URIs y CSPs
Aunque se recomiendan políticas de seguridad para endpoints, también puedes configurar el control de dispositivos en Intune utilizando perfiles personalizados que contengan la configuración del Open Mobile Alliance Uniform Resource Identifier (OMA-URI) del proveedor de servicios de configuración (CSP) de Defender.
Para las instrucciones para crear y asignar un perfil personalizado, consulte Usar configuración personalizada de dispositivo en Microsoft Intune. Para obtener información sobre los campos OMA-URI en los perfiles personalizados de Windows, consulta Agregar configuración personalizada para dispositivos Windows en Microsoft Intune.
Importante
Usar la configuración de Intune OMA-URI para configurar el control de dispositivos requiere que Intune gestione la carga de trabajo de Configuración de Dispositivos si el dispositivo se gestiona conjuntamente con Administrador de configuración. Para obtener más información, consulta Cómo cambiar cargas de trabajo de Administrador de configuración a Intune.
Cuando crees la póliza, utiliza estos ajustes específicos:
- Plataforma: seleccione Windows 10 y posteriores.
- Tipo de perfil: Selecciona Plantillas, y luego selecciona Personalizado.
Cuando crees o modifiques la política, añade una fila para cada configuración en la pestaña de configuración de configuración. Utiliza los siguientes valores de OMA-URI para la configuración de control del dispositivo:
-
Aplicación por defecto del control del dispositivo: Establece qué decisiones se toman durante las comprobaciones de acceso al control del dispositivo cuando ninguna de las reglas de política coincide.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DefaultEnforcement - Tipo de datos: Entero
-
Valores:
DefaultEnforcementAllow=1DefaultEnforcementDeny=2
-
OMA-URI:
-
Tipos de dispositivos: Especifica los tipos de dispositivos, identificados por sus identificadores principales, que tienen activada la protección de control de dispositivos. Separe varios ID de familia de productos con una barra vertical, sin espacios.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration - Tipo de datos: cadena
-
Valores:
RemovableMediaDevicesCdRomDevicesWpdDevicesPrinterDevices
-
OMA-URI:
-
Habilitar el control del dispositivo: Activa o desactiva el control del dispositivo en el dispositivo.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled - Tipo de datos: Entero
-
Valores:
- Desactivar =
0 - Habilitar =
1
- Desactivar =
-
OMA-URI:
Crea políticas con OMA-URI
Al crear directivas con OMA-URI en Intune, cree un archivo XML para cada directiva. Como mejor práctica, utiliza el perfil de Control de Dispositivos para crear políticas personalizadas.
En el panel Agregar fila , especifique la siguiente configuración:
- En el campo Nombre , escriba
Allow Read Activity. - En el campo OMA-URI , escriba
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. Usa el comando PowerShellNew-Guidpara generar el GUID que reemplaza a[PolicyRule Id]. Utiliza el mismo GUID para el valorPolicyRule Iden el archivo XML de directiva. - En el campo Tipo de datos , seleccione Cadena (archivo XML) y use XML personalizado.
Puede usar parámetros para establecer condiciones para entradas específicas. Para un ejemplo, véase el archivo XML de política de Permitir Lectura para almacenamiento extraíble.
Note
Los comentarios que usan la notación de comentarios XML <!-- COMMENT --> pueden utilizarse en los archivos XML de reglas y grupos, pero deben estar dentro de la primera etiqueta XML, no en la primera línea del archivo XML.
Crea grupos con OMA-URI
Al crear grupos con OMA-URI en Intune, cree un archivo XML para cada grupo. Como procedimiento recomendado, use la configuración reutilizable para definir grupos.
En el panel Agregar fila , especifique la siguiente configuración:
- En el campo Nombre , escriba
Any Removable Storage Group. - En el campo OMA-URI , escriba
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. Usa el comando de PowerShellNew-Guidpara generar el GUID que reemplaza[GroupId]. Usa el mismo GUID para el valor «groupId» en el archivo XML del grupo. - En el campo Tipo de datos , seleccione Cadena (archivo XML) y use XML personalizado.
Note
Los comentarios que utilizan la notación de comentarios XML <!-- COMMENT --> se pueden usar en los archivos XML de Rule y Group, pero deben estar dentro de la primera etiqueta XML y no en la primera línea del archivo XML.
Configurar el control de dispositivos en el portal de Microsoft Defender
Si tu organización gestiona políticas de seguridad de endpoints en el portal Microsoft Defender, puedes configurar el control de dispositivos con las mismas políticas de seguridad de endpoint que utiliza Intune.
Importante
Las políticas de control de dispositivos creadas en el portal de Defender solo se aplican a los dispositivos inscritos en Intune. No se aplican a los dispositivos administrados mediante la administración de la configuración de seguridad de Defender for Endpoint que no están registrados en Intune.
Para instrucciones detalladas, consulte Crear una política de seguridad para endpoints o Editar una política de seguridad endpoint (los enlaces abren nuevas pestañas).
Cuando crees la política en la pestaña de políticas de Windows de la página de políticas de seguridad de endpoint en el portal de Defender en https://security.microsoft.com/policy-inventory?osPlatform=Windows, utiliza estos ajustes específicos:
- Seleccionar plataforma: seleccione Windows.
- Seleccionar plantilla: Seleccionar control de dispositivo.
Cuando crees o modifiques la directiva, utiliza la misma configuración descrita en Configurar el control de dispositivos en Intune mediante directivas de seguridad de punto de conexión en la pestaña Configuración.
Configurar el control de dispositivos en la Directiva de Grupo
Warning
Si gestionas el control de dispositivos con Intune u otro servicio de gestión de dispositivos móviles, elimina los ajustes de Directiva de Grupo en conflicto. La configuración ControlPolicyConflict no es aplicable al CSP de Defender.
Para configurar la configuración de control de dispositivos en la Directiva de Grupo, sigue estos pasos:
En la directiva de grupo centralizada, abra la Consola de administración de directivas de grupo (GPMC) en el equipo de administración de directivas de grupo.
En el árbol de consola GPMC, expande los Objetos de Política de Grupo en el bosque y el dominio que contienen el Objeto de Política de Grupo (GPO) que quieres editar.
Haga clic con el botón derecho en el GPO y seleccione Editar.
En el Editor de administración de directivas de grupo, vaya a Configuración del equipo>Plantillas administrativas>Componentes de Windows>Microsoft Defender Antivirus.
La configuración de control del dispositivo está disponible en las siguientes ubicaciones:
- Características:
- Control del dispositivo:
Para abrir y configurar una configuración, use cualquiera de los métodos siguientes:
- Haga doble clic en la configuración.
- Haga clic con el botón derecho en la configuración y seleccione Editar.
- Seleccione la configuración y, a continuación, seleccione Editar acción>.
Tip
También puede configurar directiva de grupo localmente en dispositivos individuales mediante el Editor de directiva de grupo local (gpedit.msc). Ve a la misma ruta base: Configuración del equipo>Plantillas administrativas>Componentes de Windows>Antivirus de Microsoft Defender, y después selecciona Características o Control de dispositivos, según la configuración.
Note
Si no aparece la configuración de la Directiva de Grupo para el control de dispositivos, añade las plantillas administrativas de Directiva de Grupo (ADMX). Puedes descargar WindowsDefender.adml y WindowsDefender.admx desde los ejemplos de control de dispositivos Microsoft Defender para punto de conexión en GitHub.
Habilitar el control de dispositivos en la Directiva de Grupo
Para habilitar el control de acceso al almacenamiento extraíble, sigue estos pasos:
En el árbol de políticas de Microsoft Defender Antivirus, selecciona Características.
En el panel de detalles de Características, abre la configuración de Control de dispositivos .
En la ventana Control de dispositivos , seleccione Habilitado.
Configurar la aplicación predeterminada en la Política de grupo
Puedes establecer el acceso por defecto a Deny o Allow para todas las funciones de control del dispositivo, incluyendo RemovableMediaDevices, CdRomDevices, WpdDevices, y PrinterDevices.
Por ejemplo, puedes tener una Deny política o Allow para RemovableMediaDevices, pero no para CdRomDevices o WpdDevices. Si estableces el modo de aplicación predeterminado en Deny, se bloquea el acceso de lectura, escritura y ejecución a CdRomDevices y WpdDevices. Si quieres gestionar solo el almacenamiento, crea una Allow política para impresoras. De lo contrario, la aplicación predeterminada también deniega el acceso a las impresoras.
Para configurar la aplicación predeterminada en denegar, siga estos pasos:
En el árbol de políticas de Microsoft Defender Antivirus, selecciona Control de dispositivos.
En el panel de detalles de Control de dispositivos, abra la configuración Seleccionar directiva de cumplimiento predeterminada de Control de dispositivos.
En la ventana Seleccionar la directiva de cumplimiento predeterminada de control de dispositivos, configura las siguientes opciones:
- Seleccione Habilitado.
- En Opciones, selecciona Denegar por defecto.
Configurar tipos de dispositivos en la Directiva de Grupo
Para configurar los tipos de dispositivos a los que se aplica una política de control de dispositivos, sigue estos pasos:
En el árbol de políticas de Microsoft Defender Antivirus, selecciona Control de dispositivos.
En el panel de detalles de Control de dispositivos, abre la configuración Activar el control de dispositivos para tipos de dispositivo específicos.
En la ventana de Activar el control de dispositivos para tipos específicos de dispositivos, configura las siguientes opciones:
- Seleccione Habilitado.
- En Opciones, en el cuadro Activar el control de dispositivos para tipos de dispositivos específicos, especifica los identificadores de familia de productos, separados por una barra vertical (
|). Introduce el valor como una sola cadena sin espacios. De lo contrario, el motor de control de dispositivos podría analizar incorrectamente el valor. Los identificadores de familias de productos incluyenRemovableMediaDevices,CdRomDevices,WpdDevices, yPrinterDevices.
Definir grupos de control de dispositivos en la Política de Grupo
Crea y despliega un archivo XML para cada grupo de almacenamiento extraíble:
Utiliza las propiedades de tu grupo de almacenamiento extraíble para crear un archivo XML. Asegúrate de que el nodo raíz sea
PolicyGroups. Por ejemplo:<PolicyGroups> <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device"> </Group> </PolicyGroups>Guarde el archivo XML en el recurso compartido de red.
En el árbol de políticas de Microsoft Defender Antivirus, selecciona Control de dispositivos.
En el panel de detalles de Control de dispositivos, abre la configuración Definir grupos de políticas de control de dispositivos .
En la ventana Definir grupos de políticas de control de dispositivos , configura las siguientes opciones:
- Seleccione Habilitado.
- En Opciones, en el recuadro Definir los grupos de políticas aquí, especifica la ruta del archivo de compartición de red que contiene los datos de los grupos XML.
Para un ejemplo que defina cualquier almacenamiento extraíble, CD-ROM, dispositivos portátiles de Windows y grupos de USBs aprobados, véase el archivo XML del grupo de almacenamiento extraíble.
Note
Puedes usar comentarios XML en el formato <!--COMMENT--> de los archivos XML de reglas y grupos. Coloca los comentarios dentro de la primera etiqueta XML, no en la primera línea del archivo XML.
Definir políticas de control de dispositivos en la Directiva de Grupo
Crea y despliega un archivo XML para cada regla de política de acceso al almacenamiento extraíble:
Utiliza las propiedades de la regla de acceso al almacenamiento removible para crear un archivo XML. Asegúrate de que el nodo raíz sea
PolicyRules. Por ejemplo:<PolicyRules> <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}"> ... </PolicyRule> </PolicyRules>Guarda el archivo XML en un recurso compartido de red.
En el árbol de políticas de Microsoft Defender Antivirus, selecciona Control de dispositivos.
En el panel de detalles de Control de dispositivos, abre la configuración Definir reglas de directiva de control de dispositivos.
En la ventana Definir reglas de política de control de dispositivos , configura las siguientes opciones:
- Seleccione Habilitado.
- En Opciones, en el recuadro Definir las reglas de política aquí, especifica la ruta de archivo de compartición de red que contiene los datos de las reglas XML.
Validar archivos XML de control de dispositivos con MpCmdRun
La utilidad de línea de comandos MpCmdRun puede validar archivos XML utilizados en despliegues de Directiva de Grupo. La validación detecta errores de sintaxis que el motor de control de dispositivos podría encontrar al analizar la configuración.
Para validar los archivos XML, sigue estos pasos:
En un símbolo del sistema con privilegios elevados (una ventana del símbolo del sistema que se abre seleccionando Ejecutar como administrador), ejecute los siguientes comandos. Sustituye las rutas de ejemplo de archivos XML por las rutas hacia tus reglas y grupos de archivos XML.
Tip
El primer comando cambia el directorio a la versión más reciente de la versión< de >la plataforma antimalware en
%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si esa ruta de acceso no existe, se dirige a%ProgramFiles%\Windows Defender.(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
Si no hay errores, se muestra la siguiente salida:
DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no
Note
Para capturar pruebas de archivos copiados o impresos, utiliza Endpoint DLP.
Puedes usar comentarios XML en el formato <!-- COMMENT --> de los archivos XML de reglas y grupos. Coloca los comentarios dentro de la primera etiqueta XML, no en la primera línea del archivo XML.