Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo migrar (volver a incorporar) dispositivos que se habían incorporado previamente a Defender para Endpoint para que usen el método simplificado de conectividad de dispositivos. Para obtener más información sobre la conectividad simplificada, consulte Incorporación de dispositivos mediante conectividad simplificada. Los dispositivos deben cumplir los requisitos previos enumerados en Conectividad simplificada.
En la mayoría de los casos, no es necesario retirar completamente el dispositivo al volver a incorporarlo. Puede ejecutar el paquete de incorporación actualizado y reiniciar el dispositivo para cambiar la conectividad. Consulte la siguiente información para obtener más información sobre los sistemas operativos individuales.
Importante
Limitaciones y problemas conocidos:
- Para las migraciones de dispositivos (reincorporación): no es necesario realizar la retirada para cambiar al método de conectividad simplificado. Una vez que se ejecuta el paquete de incorporación actualizado, se requiere un reinicio completo del dispositivo para dispositivos Windows y un reinicio del servicio para macOS y Linux. Para obtener más información, consulte los detalles incluidos en este artículo.
- Las versiones 1607, 1703, 1709 y 1803 de Windows 10 no admiten la reincorporación. Realice primero la retirada y, a continuación, la incorporación mediante el paquete actualizado. Estas versiones también requieren una lista de direcciones URL más larga.
- Los dispositivos que ejecutan el agente MMA no son compatibles y deben seguir utilizando el método de incorporación de MMA.
Nota:
La herramienta de implementación de Defender se puede usar para implementar la seguridad del punto de conexión de Defender en dispositivos Windows y Linux. La herramienta es una aplicación ligera y de actualización automática que simplifica el proceso de implementación. Para obtener más información, vea Implementar Microsoft Defender seguridad del punto de conexión en dispositivos Windows mediante la herramienta de implementación de Defender e Implementar Microsoft Defender seguridad del punto de conexión en dispositivos Linux mediante la herramienta de implementación de Defender (versión preliminar).
Migración de dispositivos mediante el método simplificado
Use las instrucciones siguientes para migrar dispositivos incorporados previamente al método de conectividad optimizado para cada herramienta de implementación y sistema operativo compatible.
Revise las recomendaciones de migración antes de cambiar los métodos de conectividad.
Use las siguientes recomendaciones para planear el lanzamiento de la migración:
Empieza pequeño. Se recomienda empezar primero con un pequeño conjunto de dispositivos. Aplique el blob de incorporación mediante cualquiera de las herramientas de implementación admitidas y, a continuación, supervise la conectividad. Si usa una nueva directiva de incorporación, para evitar conflictos, asegúrese de excluir el dispositivo de cualquier otra directiva de incorporación existente.
Valide y supervise. Después de incorporar el pequeño conjunto de dispositivos, valide que los dispositivos se incorporan correctamente y se comunican con el servicio.
Complete la migración. En esta fase, puede implementar gradualmente la migración a un conjunto más grande de dispositivos. Para completar la migración, puede reemplazar las directivas de incorporación anteriores y quitar las direcciones URL antiguas del dispositivo de red.
Valide los requisitos previos del dispositivo antes de continuar con las migraciones. Esta guía de migración se basa en la incorporación de dispositivos mediante la conectividad simplificada al centrarse en la migración de dispositivos existentes.
Para volver a integrar los dispositivos, debe utilizar el paquete de incorporación simplificado. Para obtener más información sobre cómo acceder al paquete, consulte Conectividad simplificada.
En función del sistema operativo, las migraciones pueden requerir un reinicio del dispositivo o un reinicio del servicio una vez aplicado el paquete de incorporación:
Windows: reiniciar el dispositivo
macOS: reinicie el dispositivo o reinicie el servicio Defender para punto de conexión mediante la ejecución de:
sudo launchctl unload /Library/LaunchDaemons/com.microsoft.fresno.plistsudo launchctl load /Library/LaunchDaemons/com.microsoft.fresno.plist
Linux: Reinicie el servicio Defender para punto de conexión mediante la ejecución de:
sudo systemctl restart mdatp
En la tabla siguiente se enumeran las instrucciones de migración para las herramientas de incorporación disponibles basadas en el sistema operativo del dispositivo.
Use las siguientes opciones para migrar dispositivos Windows 10 y Windows 11 al método de conectividad optimizado.
Migración de dispositivos Windows 10 y Windows 11
Importante
Las versiones 1607, 1703, 1709 y 1803 de Windows 10 no admiten la reincorporación. Para migrar los dispositivos existentes, es necesario desvincularlos por completo y volver a incorporarlos mediante el paquete de incorporación simplificado.
Para obtener información general sobre la incorporación de dispositivos cliente Windows, consulte Incorporación de cliente Windows.
Confirme que se cumplen los requisitos previos: requisitos previos para usar el método simplificado.
Migración de dispositivos mediante un script local
Siga las instrucciones de script local (hasta 10 dispositivos) con el paquete de incorporación simplificado. Tras completar los pasos de incorporación mediante el script local, debe reiniciar el dispositivo para que cambie la conectividad del dispositivo.
Migración de dispositivos mediante la directiva de grupo
Siga las instrucciones de Directiva de grupo usando el paquete de incorporación simplificado. Tras completar los pasos de incorporación mediante la directiva de grupo, debe reiniciar el dispositivo para que cambie la conectividad del dispositivo.
Migración de dispositivos mediante Microsoft Intune
Siga las instrucciones de Intune mediante el paquete de incorporación simplificado. Puede usar la opción "automático desde el conector"; sin embargo, la opción "automático desde el conector" no vuelve a aplicar automáticamente el paquete de incorporación. Cree una nueva directiva de incorporación y apunte primero a un grupo de pruebas. Después de completar los pasos de incorporación de Intune, debe reiniciar el dispositivo para que la conectividad del dispositivo cambie.
Migración de dispositivos mediante Microsoft Configuration Manager
Siga las instrucciones de Administrador de configuración.
Migración de dispositivos VDI mediante el método simplificado
Use las instrucciones de Incorporación de dispositivos de infraestructura de escritorio virtual (VDI) no persistentes. Después de completar los pasos de incorporación de VDI, debe reiniciar el dispositivo para que la conectividad del dispositivo cambie.
Comprobación de la conectividad de dispositivos con un método optimizado para dispositivos migrados
Puede usar los métodos siguientes para comprobar que ha conectado correctamente dispositivos Windows:
- Analizador de cliente
- Seguimiento con búsqueda avanzada en Microsoft Defender
- Realizar un seguimiento local mediante Visor de eventos (para Windows)
- Ejecución de pruebas para confirmar la conectividad con los servicios de Defender para punto de conexión
- Comprobar el Editor del Registro
- Prueba de detección de PowerShell
Para macOS y Linux, puede usar los métodos siguientes:
- Pruebas de conectividad de MDATP
- Seguimiento con búsqueda avanzada en Microsoft Defender
- Ejecutar pruebas para confirmar la conectividad con los servicios de Defender for Endpoint
Usar el Analizador de cliente de Defender for Endpoint (Windows) para validar la conectividad tras la incorporación de endpoints migrados
Una vez incorporado, ejecute la MDE Client Analyzer para confirmar que el dispositivo se conecta a las direcciones URL actualizadas adecuadas.
Descargue la herramienta Analizador de clientes de Microsoft Defender para punto de conexión donde se esté ejecutando el sensor de Defender para punto de conexión.
Siga los pasos de validación de la conectividad del cliente descritos en Comprobar la conectividad del cliente al servicio Microsoft Defender para punto de conexión. El script usa automáticamente el paquete de incorporación configurado en el dispositivo (debe ser una versión simplificada) para probar la conectividad.
Asegúrese de que se establece la conectividad con las direcciones URL adecuadas.
Seguimiento con búsqueda avanzada en Microsoft Defender
Puede usar la búsqueda avanzada en Microsoft Defender portal para ver el estado del tipo de conectividad.
El estado del tipo de conectividad se encuentra en la tabla DeviceInfo en la columna "ConnectivityType":
- Nombre de la columna: Tipo de conectividad
- Valores posibles:
<blank>, Simplificado, Standard - Tipo de datos: String
- Descripción: tipo de conectividad del dispositivo a la nube
Una vez que se migra un dispositivo para usar el método simplificado y el dispositivo establece una comunicación correcta con el comando EDR & canal de control, el valor se representa como "Simplificado".
Si vuelve a mover el dispositivo al método normal, el valor es "estándar".
En el caso de los dispositivos que no han intentado volver a bordo, el valor permanece vacío.
Seguimiento local en un dispositivo mediante el Visor de eventos de Windows
Puede usar el registro operativo SENSE de Windows Visor de eventos para validar localmente las conexiones con el nuevo enfoque simplificado. SENSE Event ID 4 realiza un seguimiento de las conexiones EDR correctas.
Abra el registro de eventos del servicio Defender para punto de conexión mediante los pasos siguientes:
En el menú Windows, seleccione Inicio y escriba Visor de eventos. A continuación, seleccione Visor de eventos.
En la lista de registros, en Resumen de registros, desplácese hacia abajo hasta que vea Microsoft-Windows-SENSE/Operational. Haga doble clic en el elemento para abrir el registro.
También puede acceder al registro expandiendo Registros de aplicaciones y servicios>Microsoft>Windows>SENSE y seleccione Operativo.
El ID de evento 4 realiza un seguimiento de las conexiones correctas con el canal de comando y control de Defender para punto de conexión. Compruebe las conexiones correctas con la dirección URL actualizada. Por ejemplo:
Contacted server 6 times, all succeeded, URI: <region>.<geo>.endpoint.security.microsoft.com. <EventData> <Data Name="UInt1">6</Data> <Data Name="Message1">https://<region>.<geo>.endpoint.security.microsoft.com> </EventData>El mensaje 1 contiene la dirección URL contactada. Confirme que el evento incluye la dirección URL simplificada (endpoint.security.microsoft.com).
El ID de evento 5 realiza un seguimiento de los errores, si corresponde.
Nota:
SENSE es el nombre interno utilizado para referirse al sensor de comportamiento que da soporte a Microsoft Defender para punto de conexión.
Los eventos registrados por el servicio aparecen en el registro.
Para obtener más información, vea Revisar eventos y errores mediante Visor de eventos.
Ejecutar pruebas para confirmar la conectividad con los servicios de Defender for Endpoint
Una vez que el dispositivo se haya incorporado a Defender for Endpoint, compruebe que sigue apareciendo en Inventario de dispositivos. DeviceID debe seguir siendo el mismo.
Compruebe la pestaña Escala de tiempo de la página del dispositivo para confirmar que los eventos fluyen desde el dispositivo.
Probar la conectividad de respuesta dinámica
Asegúrese de que Live Response funciona en el dispositivo de prueba. Siga las instrucciones de Investigar entidades en dispositivos mediante respuesta en vivo.
Asegúrese de ejecutar un par de comandos básicos después de la conexión para confirmar la conectividad (como cd, trabajos, conexión).
Prueba de la conectividad automatizada de investigación y respuesta
Asegúrese de que la investigación y la respuesta automatizadas funcionan en el dispositivo de prueba: configure las funcionalidades automatizadas de investigación y respuesta.
Para los laboratorios de prueba de Auto-IR, vaya a Microsoft Defender XDR>Evaluaciones y tutoriales>Tutoriales y simulaciones>Tutoriales>Tutoriales de investigación automatizada.
Prueba de la conectividad de protección entregada en la nube
Compruebe que la conectividad de red de Cloud Protection funciona:
En un Símbolo del sistema con privilegios elevados (una ventana del Símbolo del sistema que se abre seleccionando Ejecutar como administrador), ejecuta los siguientes comandos:
Sugerencia
El primer comando cambia el directorio a la versión más reciente de la versión< de >la plataforma antimalware en %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si esa ruta de acceso no existe, se dirige a %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Para obtener más información sobre MpCmdRun, vea Configurar y administrar Microsoft Defender Antivirus con la herramienta de línea de comandos MpCmdRun.
Bloque de prueba a primera vista
Siga las instrucciones de demostración de bloqueo a primera vista (BAFS) en la demostración de Bloqueo a primera vista (BAFS) de Microsoft Defender para punto de conexión.
Prueba de SmartScreen
Siga las instrucciones de la demostración de SmartScreen en la página SmartScreen de Microsoft Defender Demo (msft.net).
Prueba de detección de PowerShell
En el dispositivo Windows, cree una carpeta:
C:\test-MDATP-test.Abrir símbolo del sistema como administrador.
En la ventana del símbolo del sistema, ejecute el siguiente comando de PowerShell:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'
Una vez que se ejecuta el comando, la ventana del símbolo del sistema se cierra automáticamente. Si se realiza correctamente, la prueba de detección se marca como completada.
Para macOS y Linux, puede usar los métodos siguientes:
- Pruebas de conectividad de MDATP
- Seguimiento con búsqueda avanzada en Microsoft Defender
- Ejecutar pruebas para confirmar la conectividad con los servicios de Defender for Endpoint
Prueba de conectividad MDATP (macOS y Linux)
Ejecute mdatp health --details edr para confirmar edr_partner_geo_location que está disponible. El valor debe ser GW_<geo> donde "geo" es la ubicación geográfica del inquilino.
Ejecute la prueba de conectividad mdatp. Asegúrese de que el patrón de dirección URL simplificada está presente. Debería haber dos para '\storage', uno para '\mdav', uno para '\xplat' y uno para '/packages'.
Por ejemplo: https://mdav.us.endpoint.security.microsoft.com/storage
Seguimiento con búsqueda avanzada en Microsoft Defender
Ejecute la siguiente consulta para enumerar los dispositivos incorporados y mostrar el tipo de conectividad más reciente notificado para cada dispositivo (límite de 30 000):
DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(ConnectivityType, Timestamp) by DeviceName
Ejecute la consulta siguiente para ver un recuento de dispositivos incorporados agrupados por plataforma de sistema operativo y tipo de conectividad, representado como gráfico de barras:
DeviceInfo
| where OnboardingStatus == "Onboarded"
| summarize arg_max(ConnectivityType, Timestamp, OSPlatform) by DeviceName
| summarize count() by OSPlatform, ConnectivityType
| render columnchart
Uso del Analizador de cliente de Defender para punto de conexión (multiplataforma) para validar la conectividad de los puntos de conexión recién migrados
Descargue y ejecute el analizador de cliente para macOS o Linux. Para obtener más información, consulte Descarga y ejecución del analizador de cliente.
Ejecute
mdeclientanalyzer.cmd -o <path to cmd file>desde dentro de la carpeta MDEClientAnalyzer. El comando usa parámetros del paquete de incorporación para probar la conectividad.Ejecutar
mdeclientanalyzer.cmd -g <GW_US, GW_UK, GW_EU>(donde el parámetro es de GW_US, GW_EU, GW_UK). GW hace referencia a la opción simplificada. Ejecuta con la ubicación geográfica del inquilino correspondiente.