Incorporar versiones anteriores de Windows

Microsoft Defender para punto de conexión admite sistemas operativos de nivel inferior, lo que proporciona funcionalidades avanzadas de detección e investigación de ataques en las versiones compatibles de Windows.

Para incorporar puntos de conexión de cliente de Windows de nivel inferior a la solución de seguridad de Defender para punto de conexión:

Sugerencia

Después de incorporar el dispositivo, puede optar por ejecutar una prueba de detección para comprobar que está incorporado correctamente al servicio. Para obtener más información, consulte Ejecución de una prueba de detección en un punto de conexión de Defender para punto de conexión recién incorporado.

Uso de la herramienta de implementación de Defender para implementar la seguridad del punto de conexión de Defender

Hay disponible una Microsoft Defender para la solución de seguridad de puntos de conexión para dispositivos Windows 7 SP1 y Windows Server 2008 R2 SP1. La solución proporciona funcionalidades avanzadas de protección y funcionalidad mejorada para esos dispositivos en comparación con otras soluciones. En la tabla siguiente se describe la funcionalidad admitida actualmente de la solución.

Característica Funcionalidad
Búsqueda avanzada Búsqueda entre eventos con Lenguaje de consulta Kusto
Antivirus en modo pasivo Permite la coexistencia con soluciones antimalware que no son de Microsoft.
Indicadores de archivos personalizados Permitir, bloquear y poner en cuarentena archivos basados en información de hash o certificado
Funcionalidades de respuesta de archivos y dispositivos Aislar el dispositivo, bloquear y obtener archivos, recopilar paquetes de investigación, ejecutar el examen antivirus

Nota: No se admiten otras funcionalidades de respuesta
Protección de última generación Antivirus de Defender con supervisión del comportamiento en tiempo real, entrega en la nube y bloqueo y corrección de malware basado en definiciones. Exámenes programados y desencadenados manualmente.

Nota: No se admiten la protección de red, las reglas de reducción de superficie expuesta a ataques, el acceso controlado a carpetas y la funcionalidad relacionada, incluidos los indicadores ip y url.
Evaluaciones de vulnerabilidades de software y sistema operativo Administración de vulnerabilidades de Defender proporciona información sobre las vulnerabilidades de Windows y el software instalado.

Nota: La siguiente funcionalidad no está disponible para Windows 7 SP1 y Windows Server 2008 R2:
- Evaluación de la configuración de seguridad
- Experiencia de "reinicio pendiente"
- Funcionalidades Premium: evaluación de línea de base de seguridad, extensiones del explorador, bloqueo de certificados y aplicaciones
Administración de la configuración de seguridad Aplicación de directivas para funcionalidades de Antivirus de Defender. Tenga en cuenta que solo surtirá efecto la configuración de las características disponibles.
Sensor de detección de sentidos Eventos de detección enriquecidos para su uso en la escala de tiempo del dispositivo, la búsqueda y la generación de alertas basadas en indicadores de riesgo y ataque.
Interrupción del ataque: contener dispositivo/IP Interrupción automatizada de ataques para apagar los ataques que aprovechan el movimiento lateral.
Actualizaciones (automáticas) Actualizaciones periódicas para los componentes de detección y antimalware.

La solución se puede descargar e instalar mediante la herramienta de implementación de Defender, una aplicación ligera y de actualización automática que simplifica la incorporación para todas las versiones de Windows compatibles con Defender para punto de conexión. La herramienta de implementación se encarga de los requisitos previos, automatiza las migraciones de soluciones anteriores y elimina la necesidad de scripts de incorporación complejos, descargas independientes e instalaciones manuales. Para obtener información sobre la herramienta y cómo usarla, vea Implementar Microsoft Defender seguridad del punto de conexión en dispositivos Windows mediante la herramienta de implementación de Defender.

Instalación y configuración de Microsoft Monitoring Agent (solo Windows 8.1)

Se recomienda incorporar clientes windows de nivel inferior a través de MMA y SCEP solo si el cliente ejecuta Windows 8.1 o 8.1 Pro. Para todos los demás sistemas operativos Windows, use la herramienta de implementación de Defender.

Antes de empezar

Revise los detalles siguientes para comprobar los requisitos mínimos del sistema:

Pasos de la instalación

  1. Descargue el archivo de instalación del agente: agente de Windows de 64 bits o agente de Windows de 32 bits.

    Nota:

    Debido al desuso de la compatibilidad con SHA-1 por parte del agente mma, el agente de MMA debe ser la versión 10.20.18029 o posterior.

  2. Obtenga el identificador del área de trabajo:

    • En el panel de navegación de Defender para punto de conexión, seleccione Configuración Administración > de > dispositivos Incorporación.
    • Seleccione el sistema operativo.
    • Copie el identificador del área de trabajo y la clave del área de trabajo.
  3. Con el identificador del área de trabajo y la clave del área de trabajo, elija cualquiera de los métodos de instalación siguientes para instalar el agente:

    Nota:

    Si es cliente del Gobierno de EE. UU., en "Azure Cloud", debe elegir "Azure US Government" si usa el asistente para la instalación o si usa una línea de comandos o un script: establezca el parámetro "OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE" en 1.

  4. Si usa un proxy para conectarse a Internet, consulte la sección Configuración de proxy y conectividad a Internet.

Una vez completado, debería ver los puntos de conexión incorporados en el portal en un plazo de una hora.

Configuración y actualización de clientes System Center Endpoint Protection

Defender para punto de conexión se integra con System Center Endpoint Protection para proporcionar visibilidad a las detecciones de malware y detener la propagación de un ataque en su organización mediante la prohibición de archivos potencialmente malintencionados o sospechas de malware.

Los pasos siguientes son necesarios para habilitar esta integración:

Configurar las opciones del proxy y de conectividad a Internet

Si los servidores necesitan usar un proxy para comunicarse con Defender para punto de conexión, use uno de los métodos siguientes para configurar mma para usar el servidor proxy:

Si se usa un proxy o firewall, asegúrese de que los servidores puedan acceder a todas las direcciones URL de servicio de Microsoft Defender para punto de conexión directamente y sin interceptación SSL. Para obtener más información, consulte Habilitación del acceso a direcciones URL de servicio de Microsoft Defender para punto de conexión. El uso de la intercepción SSL impide que el sistema se comunique con el servicio Defender para punto de conexión.

Una vez completado, debería ver los servidores de Windows incorporados en el portal en un plazo de una hora.

Puntos de conexión fuera del panel

Tiene dos opciones para extraer puntos de conexión de Windows desde el servicio:

  • Desinstalación del agente mma
  • Quitar la configuración del área de trabajo de Defender para punto de conexión

Nota:

La retirada hace que el punto de conexión de Windows deje de enviar datos del sensor al portal, pero los datos del punto de conexión, incluida la referencia a las alertas que ha tenido, se conservarán durante un máximo de seis meses.

Opción 1: Desinstalar el agente MMA

Para desconectar el punto de conexión de Windows, puede desinstalar el agente MMA o desasociarlo de los informes al área de trabajo de Defender para punto de conexión. Después de quitar el agente, el punto de conexión ya no enviará datos del sensor a Defender para punto de conexión. Para obtener más información, consulte Para deshabilitar un agente.

Opción 2: Quitar la configuración del área de trabajo de Defender para punto de conexión

Puede usar cualquiera de los métodos siguientes:

  • Quitar la configuración del área de trabajo de Defender para punto de conexión del agente de MMA
  • Ejecución de un comando de PowerShell para quitar la configuración

Quitar la configuración del área de trabajo de Defender para punto de conexión del agente de MMA

  1. En Propiedades del Agente de supervisión de Microsoft, seleccione la pestaña Azure Log Analytics (OMS).

  2. Seleccione el área de trabajo Defender para punto de conexión y seleccione Quitar.

    Captura de pantalla del panel Áreas de trabajo.

Ejecución de un comando de PowerShell para quitar la configuración

  1. Obtenga el identificador del área de trabajo:

    1. En el panel de navegación, seleccione Configuración>Incorporación.
    2. Seleccione el sistema operativo correspondiente y obtenga el identificador del área de trabajo.
  2. Abra una instancia de PowerShell con privilegios elevados y ejecute el siguiente comando. Use el identificador de área de trabajo que obtuvo y reemplace WorkspaceID:

    $AgentCfg = New-Object -ComObject AgentConfigManager.MgmtSvcCfg
    
    # Remove OMS Workspace
    $AgentCfg.RemoveCloudWorkspace("WorkspaceID")
    
    # Reload the configuration and apply changes
    $AgentCfg.ReloadConfiguration()