Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Overview
Los exámenes de red autenticados proporcionan una manera sin agente de detectar y evaluar dispositivos de infraestructura de red, como conmutadores, enrutadores, controladores WLAN, firewalls y puertas de enlace VPN. Este artículo le guía por los requisitos previos, la instalación y el registro del analizador y los pasos de configuración necesarios para configurar exámenes de red autenticados y ver los dispositivos detectados en el inventario de dispositivos.
Para obtener más información, consulte Exámenes de red autenticados.
Nota:
El análisis autenticado de Windows queda en desuso a partir del 18 de diciembre de 2025. Para obtener más información, vea Preguntas más frecuentes sobre desuso del examen autenticado de Windows.
Requisitos previos
Para configurar los trabajos de análisis, debe tener el permiso Administrar la configuración de seguridad en Defender. Para obtener más información, vea Crear y administrar roles para el control de acceso basado en roles.
Dispositivos compatibles
Los exámenes de red autenticados pueden detectar cualquier dispositivo de red que responda a consultas SNMPv2 o SNMPv3. Se recomienda configurar todos los dispositivos de red para el examen, independientemente del proveedor o del sistema operativo.
Versiones admitidas de Windows para el analizador
El escáner se admite en Windows 10, versión 1903 y Windows Server, versión 1903 y posteriores. Para obtener más información, consulte Windows 10, versión 1903 y Windows Server, versión 1903.
Nota:
Puede instalar hasta 40 escáneres por inquilino.
Seleccionar dispositivo de escáner
Para seleccionar un dispositivo que realice los exámenes de red autenticados:
Decida qué dispositivo incorporado a Defender for Endpoint (cliente o servidor) tiene una conexión de red al puerto de administración de los dispositivos de red que planea examinar.
Permitir el tráfico SNMP entre el dispositivo de análisis de Defender para Endpoint y los dispositivos de red seleccionados (por ejemplo, en el firewall).
Decida qué dispositivos de red se evalúan para detectar vulnerabilidades (por ejemplo, un conmutador Cisco o un firewall de Palo Alto Networks).
Asegúrese de que el acceso SNMP de solo lectura esté habilitado en todos los dispositivos de red configurados para permitir que el dispositivo de análisis de Defender para Endpoint pueda consultar los dispositivos de red configurados.
SNMP writeno es necesario para la funcionalidad adecuada de esta característica.Obtenga las direcciones IP de los dispositivos de red que se van a examinar (o las subredes donde se implementan estos dispositivos).
Obtenga las credenciales snmp de los dispositivos de red (por ejemplo, Community String, noAuthNoPriv, authNoPriv, authPriv). Debe proporcionar las credenciales al configurar una nueva tarea de análisis.
Configuración del cliente de proxy: No se requiere ninguna configuración adicional aparte de los requisitos del proxy del dispositivo de Defender for Endpoint.
Para permitir que el analizador se autentique y funcione correctamente, agregue los siguientes dominios o direcciones URL:
*.security.microsoft.com*.mdiot.microsoft.comlogin.microsoftonline.com*.blob.core.windows.net/networkscannerstable/*
Nota:
No todas las direcciones URL figuran en la lista documentada de recopilación de datos permitida de Defender for Endpoint.
Instalación del analizador
Para instalar el escáner en el dispositivo designado:
En el portal de Microsoft Defender, seleccione Configuración>>Detección de dispositivos>>Análisis autenticados.
Descargue el escáner e instálelo en el dispositivo de análisis designado de Defender for Endpoint.
Registro del escáner
Puede completar el registro en el dispositivo de escaneo designado o en cualquier otro dispositivo (por ejemplo, el dispositivo cliente personal).
La cuenta con la que el usuario inicia sesión y el dispositivo que se usa para completar el proceso de inicio de sesión deben estar en el mismo tenant en el que el dispositivo está incorporado a Microsoft Defender para punto de conexión.
Para completar el proceso de registro del analizador:
Copie y siga la dirección URL que aparece en la línea de comandos y use el código de instalación proporcionado para completar el proceso de registro. Es posible que tenga que cambiar la configuración del símbolo del sistema para copiar la dirección URL.
Escriba el código e inicie sesión con una cuenta de Microsoft que tenga el permiso Administrar la configuración de seguridad en Defender .
Cuando haya terminado, verá un mensaje que confirma que ha iniciado sesión.
Nota:
Una tarea programada que busca actualizaciones se ejecuta con regularidad. Cuando se ejecuta la tarea, compara la versión del escáner en el dispositivo cliente con la versión del agente en la ubicación de actualización. La ubicación de las actualizaciones es donde Windows busca actualizaciones, por ejemplo, en un recurso compartido de red o a través de Internet.
Si hay una diferencia entre las dos versiones, el proceso de actualización determina qué archivos son distintos y es necesario actualizar en el equipo local. Una vez determinadas las actualizaciones necesarias, la tarea programada comienza a descargar las actualizaciones.
Configurar un nuevo análisis de red autenticado
Para configurar un nuevo examen de red autenticado, complete los pasos siguientes:
En el portal de Microsoft Defender, seleccione Configuración>>Detección de dispositivos>>Análisis autenticados.
Seleccione Agregar nuevo análisis, elija Análisis autenticado de dispositivos de red y seleccione Siguiente.
Seleccione si desea activar el escaneo.
Escriba un nombre de escaneo.
Seleccione el dispositivo de examen: el dispositivo incorporado que usa para examinar los dispositivos de red.
Introduzca el Objetivo (rango): los rangos de direcciones IP o los nombres de host que desea escanear. Puede especificar las direcciones o importar un archivo CSV. La importación de un archivo invalida las direcciones agregadas manualmente.
Seleccione el intervalo de examen: de forma predeterminada, el examen se ejecuta cada cuatro horas. Puede cambiar el intervalo de examen o hacer que solo se ejecute una vez; para ello, seleccione No repetir.
Seleccione el método de autenticación.
Puede seleccionar la opción Usar Azure Key Vault para proporcionar credenciales: si administra sus credenciales en Azure Key Vault, puede introducir la URL de Azure Key Vault y el nombre del secreto de Azure Key Vault a los que el dispositivo de análisis accederá para obtener las credenciales. El valor del secreto depende del método de autenticación que seleccione, como se muestra en la tabla siguiente:
Método de autenticación Valor del secreto de Azure Key Vault AuthPrivNombre de usuario; AuthPassword; PrivPassword AuthNoPrivNombre de usuario; AuthPassword CommunityStringCommunityString Seleccione Siguiente para ejecutar o omitir el examen de prueba.
Seleccione Siguiente para revisar la configuración y seleccione Enviar para crear el nuevo examen autenticado del dispositivo de red.
Nota:
Para evitar la duplicación de dispositivos en el inventario de dispositivos de red, asegúrese de que cada dirección IP esté configurada solo una vez en varios dispositivos de examen.
Examinar y agregar dispositivos de red
Durante el proceso de instalación, puede realizar un examen de prueba de una sola vez para comprobar que:
- Hay conectividad entre el dispositivo de análisis de Defender for Endpoint y los dispositivos de red de destino configurados.
- Las credenciales de SNMP configuradas son correctas.
Cada dispositivo de escaneo puede escanear correctamente hasta 1.500 direcciones IP. Por ejemplo, si examina 10 subredes diferentes donde solo 100 direcciones IP devuelven resultados correctos, puede examinar 1400 direcciones IP más desde otras subredes en el mismo dispositivo de examen.
Si hay varios intervalos de direcciones IP o subredes que examinar, los resultados del examen de prueba tardan varios minutos en aparecer. Se dispone de un escaneo de prueba para hasta 1.024 direcciones.
Cuando se muestran los resultados del examen de prueba, puede elegir qué dispositivos incluir en el examen periódico. Si omite la visualización de los resultados del examen, todas las direcciones IP configuradas se agregan al examen autenticado del dispositivo de red (independientemente de la respuesta del dispositivo). Los resultados del escaneo también se pueden exportar.
Visualización de dispositivos de red en el inventario de dispositivos
Los dispositivos recién detectados se muestran en el inventario de dispositivos en la nueva pestaña Dispositivos de red . Puede tardar hasta dos horas después de agregar un trabajo de examen hasta que se actualicen los dispositivos.