Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Utiliza este artículo para reinstalar dispositivos Microsoft Defender para punto de conexión existentes con el paquete de conectividad simplificada. La conectividad simplificada consolida el tráfico central de Defender para el servicio Endpoint bajo un conjunto más reducido de destinos de red. Antes de migrar dispositivos, configura los destinos de red necesarios y confirma que cumplen con los requisitos de conectividad simplificados.
En la mayoría de los casos, no necesitas desconectar de los dispositivos antes de reinstalarlos. Aplica el paquete de incorporación simplificado y luego reinicia los dispositivos Windows o reinicia el servicio Defender for Endpoint en dispositivos macOS y Linux.
Importante
Revisa las siguientes limitaciones antes de migrar dispositivos:
- No es necesario dar de baja el servicio para cambiar a una conectividad optimizada. Después de aplicar el paquete de incorporación actualizado, reinicia los dispositivos Windows o reinicia el servicio Defender for Endpoint en dispositivos macOS y Linux.
- Las versiones 1607, 1703, 1709 y 1803 de Windows 10 no admiten la reincorporación. Realice primero la retirada y, a continuación, la incorporación mediante el paquete actualizado. Estas versiones también requieren una lista de direcciones URL más larga.
- Los dispositivos que ejecutan el Microsoft Monitoring Agent (MMA) no soportan conectividad simplificada y deben seguir utilizando la conectividad estándar.
Nota:
La herramienta de implementación de Defender se puede usar para implementar la seguridad del punto de conexión de Defender en dispositivos Windows y Linux. La herramienta es una aplicación ligera y de actualización automática que simplifica el proceso de implementación. Para obtener más información, vea Implementar Microsoft Defender seguridad del punto de conexión en dispositivos Windows mediante la herramienta de implementación de Defender e Implementar Microsoft Defender seguridad del punto de conexión en dispositivos Linux mediante la herramienta de implementación de Defender (versión preliminar).
Migrar dispositivos a una conectividad simplificada
Utiliza los procedimientos específicos de la plataforma en esta sección para migrar los dispositivos existentes de la conectividad estándar a una conectividad optimizada.
Planear la migración
Antes de migrar dispositivos:
Planifica un despliegue gradual: Empieza con un conjunto pequeño de dispositivos. Amplía el despliegue después de verificar que los dispositivos de prueba usan conectividad simplificada.
Utiliza herramientas de gestión soportadas: Para dispositivos gestionados, utiliza métodos de despliegue como Intune, Administrador de configuración, Group Policy, Jamf Pro u otra herramienta de gestión soportada.
Prueba la conectividad en la nube: Confirma que los dispositivos pueden comunicarse con los servicios de Defender for Endpoint. Para más información, consulte Verificar la conectividad del cliente a las URL de servicio de Microsoft Defender para punto de conexión.
Prepara un plan de retroceso: Mantén los destinos de conectividad estándar disponibles durante la migración. Si surgen problemas, vuelve a aplicar el paquete estándar de incorporación de conectividad.
Valida el éxito de la migración: Verifica que los dispositivos usen conectividad optimizada antes de eliminar los destinos estándar de los servicios centrales de tu firewall o configuración proxy. Sigue permitiendo los destinos de servicio de soporte necesarios para el sistema operativo, actualizaciones, validación de certificados y tus funciones de despliegue y seguridad. Para más información, véase Dispositivos de incorporación usando conectividad simplificada.
Reiniciar dispositivos o servicios tras la reincorporación
Después de aplicar el paquete de incorporación simplificado, completa la acción para el sistema operativo del dispositivo:
Windows: Reinicia el dispositivo.
macOS: Reinicia el dispositivo o reinicia el servicio Defender for Endpoint:
sudo launchctl unload /Library/LaunchDaemons/com.microsoft.fresno.plist sudo launchctl load /Library/LaunchDaemons/com.microsoft.fresno.plistLinux: Reinicia el dispositivo o reinicia el servicio Defender for Endpoint:
sudo systemctl restart mdatp
Use las siguientes opciones para migrar dispositivos Windows 10 y Windows 11 al método de conectividad optimizado.
Migración de dispositivos Windows 10 y Windows 11
Importante
Las versiones 1607, 1703, 1709 y 1803 de Windows 10 no admiten la reincorporación. Para migrar los dispositivos existentes, es necesario desvincularlos por completo y volver a incorporarlos mediante el paquete de incorporación simplificado.
Para información general, consulte Dispositivos clientes de Windows a bordo.
Confirma que los dispositivos cumplen con los requisitos de conectividad optimizados.
Migración de dispositivos mediante un script local
Sigue las instrucciones de Incorporar dispositivos Windows mediante un script local con el paquete de incorporación simplificado. Después de aplicar el paquete, reinicia el dispositivo.
Migración de dispositivos mediante la directiva de grupo
Sigue las indicaciones de Incorporar dispositivos Windows mediante Directiva de grupo con el paquete de incorporación optimizado. Después de aplicar la política, reinicia el dispositivo.
Migración de dispositivos mediante Microsoft Intune
Microsoft Intune es la herramienta recomendada para configurar y distribuir las funcionalidades de Defender for Endpoint en los dispositivos. Sin embargo, Intune es un producto independiente que no forma parte de Defender para punto de conexión y no se incluye en todas las suscripciones. Para usar Intune, necesita una suscripción que la incluya o puede comprarla por separado como una suscripción independiente o un complemento. Si no tiene Intune, puede usar cualquiera de los otros métodos de este artículo. Para obtener más información, consulte Licencias de Microsoft Intune.
Sigue las indicaciones en Actualizar el estado de incorporación de un dispositivo Windows con el paquete de incorporación simplificado. La opción Auto from connector no vuelve a aplicar automáticamente el paquete de incorporación a los dispositivos existentes. Crea una nueva directiva de incorporación, asígnala a un grupo de prueba y confirma que los dispositivos reciban la directiva. Después de aplicar la política, reinicia los dispositivos.
Migración de dispositivos mediante Microsoft Configuration Manager
Sigue las indicaciones de Actualizar la información de incorporación de los dispositivos existentes para desplegar el paquete de incorporación simplificado.
Migración de dispositivos VDI mediante el método simplificado
Sigue las instrucciones de Incorporar dispositivos de infraestructura de escritorio virtual (VDI) no persistentes con el paquete de incorporación simplificado. Después de aplicar el paquete, reinicia el dispositivo.
Verificar la conectividad de dispositivos migrados
Utiliza los siguientes métodos para confirmar que los dispositivos migrados utilizan conectividad simplificada.
Usa el Analizador de Cliente en Windows
Ejecuta el Microsoft Defender para punto de conexión Client Analyzer en un dispositivo Windows migrado para confirmar que el dispositivo se conecta a los destinos simplificados. El analizador utiliza automáticamente el paquete de incorporación configurado en el dispositivo. Para las instrucciones, consulte Ejecutar el analizador del cliente en Windows y Verificar la conectividad del cliente a las URLs de servicio de Microsoft Defender para punto de conexión.
Rastrear el tipo de conectividad con búsqueda avanzada
Usa la búsqueda avanzada en el portal de Microsoft Defender para ver el tipo de conectividad que notifican los dispositivos en la tabla DeviceInfo:
-
Nombre de la columna:
ConnectivityType. -
Valores posibles: En blanco,
Streamlined, oStandard. - Tipo de datos: Cadena.
- Descripción: El tipo de conectividad del dispositivo al servicio en la nube Defender for Endpoint.
Después de que un dispositivo migrado establece comunicación con el canal de comandos y control EDR, el valor es Streamlined. Si vuelves a aplicar un paquete de incorporación estándar, el valor cambia a Standard. El valor queda en blanco para los dispositivos que no han intentado volver a incorporarse.
Utiliza las consultas de búsqueda avanzadas que se describen más adelante en este artículo para revisar los dispositivos individuales y los totales de la implementación. Para el esquema, consulta la tabla DeviceInfo.
Supervisar la conectividad localmente en el Visor de eventos de Windows
Utiliza el registro operativo de SENSE en el Visor de eventos de Windows para confirmar que un dispositivo Windows se conecta a un destino simplificado.
Selecciona Inicio, escribe
Visor de eventosy pulsa Enter.En Resumen de registro, haz doble clic en Microsoft-Windows-SENSE/Operational.
También puedes expandir >Microsoft>Windows>SENSE, y luego seleccionar Operativo.
Encuentra el ID de evento 4, que registra una conexión exitosa a un servidor de procesamiento Defender para Endpoint. Confirma que el servidor contactado usa el
endpoint.security.microsoft.comdominio. Por ejemplo:Contacted server 6 times, all succeeded, URI: <region>.<geo>.endpoint.security.microsoft.com. <EventData> <Data Name="UInt1">6</Data> <Data Name="Message1">https://<region>.<geo>.endpoint.security.microsoft.com> </EventData>Revisa el ID 5 del evento para detectar errores de conexión.
Nota:
SENSE es el nombre interno del sensor de comportamiento que alimenta Defender para Endpoint. Para más información sobre los eventos que el servicio registra, consulte Revisar eventos y errores usando Visor de eventos.
Ejecutar pruebas opcionales de funciones de Windows
Tras la migración, confirma que el dispositivo sigue apareciendo en el Inventario de Dispositivos con el mismo ID de dispositivo. Revisa la cronología del dispositivo para confirmar que los eventos continúan llegando.
Probar la conectividad de respuesta dinámica
Inicia una sesión de respuesta en vivo en un dispositivo de prueba y ejecuta un comando básico para confirmar que la sesión responde. Para obtener más información, consulte Investigar entidades en dispositivos mediante respuesta en vivo.
Prueba de la conectividad automatizada de investigación y respuesta
Confirma que el dispositivo cumple con los requisitos de investigación y respuesta automatizadas. Para más información, consulte Configurar capacidades automatizadas de investigación y respuesta.
Prueba de la conectividad de protección entregada en la nube
Verifica la conectividad de protección entregada en la nube en un dispositivo de prueba de Windows.
En un Símbolo del sistema con privilegios elevados (una ventana del Símbolo del sistema que se abre seleccionando Ejecutar como administrador), ejecuta los siguientes comandos:
Sugerencia
El primer comando cambia el directorio a la versión más reciente de la versión< de >la plataforma antimalware en %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si esa ruta de acceso no existe, se dirige a %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Para obtener más información sobre MpCmdRun, vea Configurar y administrar Microsoft Defender Antivirus con la herramienta de línea de comandos MpCmdRun.
Bloque de prueba a simple vista
Siga las instrucciones de la demostración Bloquear a primera vista (BAFS) en Demostraciones de Defender for Endpoint.
Prueba de SmartScreen
Siga las instrucciones de la demostración de SmartScreen en la página SmartScreen de Microsoft Defender Demo (msft.net).
Prueba de detección de PowerShell
En el dispositivo Windows, cree una carpeta:
C:\test-MDATP-test.Abrir símbolo del sistema como administrador.
En la ventana del símbolo del sistema, ejecute el siguiente comando de PowerShell:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
Si el comando se ejecuta correctamente y el archivo de prueba se ejecuta, la prueba de detección EDR de Windows se completa y una nueva alerta aparece en el portal de Microsoft Defender en pocos minutos. Para más información, véase Ejecutar una prueba de detección de EDR.
Prueba la conectividad en macOS y Linux
Ejecuta el siguiente comando para confirmar que edr_partner_geo_location está disponible. El valor debe usar el formato GW_<geo>, donde <geo> es la ubicación geográfica de tu organización:
mdatp health --details edr
Ejecuta la prueba de conectividad y confirma que los resultados incluyen el endpoint.security.microsoft.com dominio:
mdatp connectivity test
Esperemos dos resultados para /storage, y un resultado para /mdav, /xplat, y /packages. Por ejemplo: https://mdav.us.endpoint.security.microsoft.com/storage.
Tipo de conectividad de consulta para dispositivos migrados
Ejecuta la siguiente consulta para listar los dispositivos a bordo y mostrar el tipo de conectividad más reciente reportado para cada dispositivo:
DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType) by DeviceName
Ejecuta la siguiente consulta para contar los dispositivos a bordo por sistema operativo y tipo de conectividad:
DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(Timestamp, ConnectivityType, OSPlatform) by DeviceName
| summarize count() by OSPlatform, ConnectivityType
| render columnchart
Usa el Client Analyzer en macOS y Linux
Ejecuta el Analizador Cliente XMDE para recopilar diagnósticos de conectividad y salud. Utiliza el procedimiento para el sistema operativo del dispositivo: