Configuración controlada en Microsoft Defender para punto de conexión

Importante

Las características descritas en este artículo están actualmente en versión preliminar, no están disponibles en todas las organizaciones y están sujetas a cambios.

La configuración controlada es un modelo de aplicación de configuración que convierte la política gestionada en la nube como la única fuente de verdad para la configuración de Microsoft Defender Antivirus. Cuando la configuración controlada está habilitada, las políticas de Intune y Microsoft Defender para punto de conexión tienen prioridad. El dispositivo ignora la configuración de la Directiva de grupo, las secuencias de comandos, Microsoft Configuration Manager y los cambios realizados por el administrador local.

La configuración controlada elimina la deriva de configuración y los conflictos de políticas al extender la aplicación de protección contra manipulaciones a toda la superficie de configuración de Defender Antivirus.

La protección contra manipulaciones y la configuración controlada son capacidades complementarias pero distintas:

Feature Protección contra alteraciones Configuración controlada
Scope Pequeño conjunto fijo de ajustes de seguridad (~10-13 ajustes) Superficie completa de configuración de Defender Antivirus
Fuente de configuración Solo valores predeterminados definidos por Microsoft Política de nube definida por la organización (Intune/Defender para Endpoint)
Personalización Sin personalización Control total basado en políticas
Cumplimiento Evita desactivar protecciones críticas Anula todos los canales de configuración que no sean en la nube

La configuración controlada es un superconjunto de protección contra manipulaciones que proporciona un control basado en políticas sobre toda la configuración de Microsoft Defender Antivirus.

Note

Aunque la protección contra manipulaciones y la configuración controlada pueden activarse técnicamente al mismo tiempo, recomendamos que su organización elija una u otra.

Prerequisites

  • Los dispositivos deben estar integrados en Microsoft Defender para punto de conexión.
  • Los dispositivos deben gestionarse mediante Microsoft Intune o Defender para la gestión de la configuración de seguridad de los endpoints.
  • Los dispositivos deben ejecutar Windows 10, Windows 11 o Windows Server 2019.
  • Los dispositivos deben ejecutar Microsoft Defender para punto de conexión EDR Sensor versión posterior a la 10.8804 (septiembre de 2025).
  • Los dispositivos deben ejecutar la plataforma Microsoft Defender Antivirus versión 4.18.26060.3004 o posterior (junio de 2026).

La configuración controlada actualmente no soporta:

  • Entornos de cogestión (Administrador de configuración + Intune).
  • Entornos de GCC High.

Lo que cubre la configuración controlada

Actualmente, la configuración administrada proporciona protección y garantiza el cumplimiento de la configuración de Microsoft Defender Antivirus, incluida la siguiente:

  • Configuración del antivirus (ajustes de escaneo, exclusiones, actualizaciones)
  • Políticas de reducción de superficie de ataque (ASR)
  • Defender Configuration Service Provider (CSP) y Policy CSP (amplio conjunto de controles relacionados con el antivirus)
  • Comportamiento de la fusión de administradores locales

Actualmente, la configuración controlada no cubre:

  • Control de dispositivos Microsoft Defender
  • Configuración de detección y respuesta en puntos de conexión (EDR)
  • Configuración del sistema operativo de Windows (como Cortafuegos)

Cómo funciona la aplicación controlada de la configuración

La configuración controlada aplica la política gestionada en la nube mediante tres mecanismos:

  • Aplicación de una sola fuente: Cuando se habilita la configuración controlada, se aplican las siguientes reglas de aplicación:

    • Solo se aplican las directivas de Intune y Defender for Endpoint a la configuración de Defender Antivirus.
    • Se ignoran los cambios en el Objeto de Política de Grupo (GPO), los scripts, el Administrador de configuración y los cambios de administrador local.
    • Microsoft Defender Antivirus no acepta exclusiones locales. Las organizaciones aún pueden optar por permitir exclusiones definidas por administradores locales habilitando la configuración de fusión de administradores locales a través de una política. Cuando se habilita la fusión de administradores locales, las exclusiones definidas localmente pueden fusionarse con las exclusiones gestionadas centralmente.
  • Valores predeterminados seguros: Si una configuración no está configurada explícitamente en una política, la configuración controlada aplica valores predeterminados definidos por Microsoft. Este comportamiento garantiza que los dispositivos mantengan una postura de seguridad sólida incluso cuando los administradores no han configurado todos los ajustes disponibles.

  • Resolución de conflictos: La configuración controlada utiliza un modelo de precedencia basado en valores en lugar de un modelo en el que prevalece la última escritura:

    • On tiene prioridad sobre Off. Si una política pone la configuración controlada en Encendido y otra en Apagado, la función permanece activada en el dispositivo.
    • Si varias políticas asignan valores diferentes, se informa de un conflicto, pero el valor On sigue aplicándose.
    • Si varias políticas asignan el mismo valor, el resultado es éxito sin conflicto.

    Importante

    No configurado no significa Apagado. Para desactivar la función, despliega explícitamente una política que ponga la configuración controlada en Apagado.

Habilitación de la configuración controlada

Puedes habilitar la configuración controlada a través de Microsoft Intune o Microsoft Defender para punto de conexión para la gestión de la configuración de seguridad.

La configuración administrada se configura a través del mismo entorno de directivas que la protección contra alteraciones. En el perfil de Seguridad de Windows Experience, Intune renombra la configuración de protección contra manipulaciones a Configuración controlada (Dispositivo) cuando hay configuración controlada disponible. No puedes activar la configuración controlada a través del Catálogo de Ajustes ni de la plantilla de Control de Dispositivos v1 (DCv1).

Debido a que la configuración controlada y la protección contra manipulaciones usan la misma configuración de política, configurar Configuración Controlada (Activado) sustituye al valor de protección contra manipulaciones en ese dispositivo. No despliegas políticas separadas de protección contra manipulaciones y controles de configuración para el mismo escenario. Para migrar las políticas existentes de protección contra manipulaciones (DCv1) a configuración controlada, crea una política de Seguridad de Windows Experience con Configuración Controlada (Activada) y luego elimina la configuración de protección contra manipulaciones de tus políticas DCv1 para evitar conflictos.

  1. En la página de Seguridad de Endpoints en el centro de administración de Microsoft Intune en https://intune.microsoft.com, crea un nuevo perfil de Seguridad de Windows Experience o edita uno existente.
  2. Localiza la configuración controlada (dispositivo) (anteriormente Protección contra Manipulaciones).
  3. Configura el valor en Configuración Controlada (Activada) para habilitar la configuración controlada.
  4. Asigna la política a los grupos de dispositivos correspondientes.

Versión mínima del cliente y rollback

Antes de asignar la Configuración Controlada (Activada), actualiza los dispositivos a la plataforma Microsoft Defender Antivirus versión 4.18.26060.3004 o posterior, y valida el despliegue con un grupo piloto.

En dispositivos con versiones anteriores de plataforma, Intune puede enviar Configuración Controlada (Activado) y Protección contra Manipulaciones (Apagado), pero el dispositivo puede aplicar solo la configuración de protección contra manipulaciones. Este comportamiento desactiva tanto la configuración controlada como la protección contra manipulaciones.

Para revertir, cambia la política de Seguridad de Windows Experience de Configuración controlada (Activada) a Protección contra Manipulaciones (Activada), vuelve a desplegar la política, sincroniza los dispositivos afectados y verifica que la protección contra manipulaciones esté activada. Se aplica la latencia normal de entrega de políticas.

Informes y supervisión

El estado de configuración controlado es visible tanto en el centro de administración de Intune como en el portal de Microsoft Defender, dependiendo de cómo se gestionen los dispositivos.

  • Intune: Para dispositivos inscritos directamente a través de Intune mediante Mobile Administración de dispositivos (MDM), puedes ver:

    • Estado de la política (Éxito, Conflicto o Error)
    • Estado de configuración controlado a nivel de dispositivo
  • Portal Microsoft Defender: Para dispositivos gestionados a través de Defender para la gestión de configuración de seguridad de endpoints, consulte el portal de Microsoft Defender para ver el estado de configuración efectivo.

    Note

    Estos dispositivos no son visibles en los informes de Intune. Utiliza el portal de Microsoft Defender para verificar el estado de configuración controlado efectivo.

Verifica la configuración controlada en un dispositivo

Para confirmar el estado de configuración controlado directamente en un dispositivo, ejecuta el siguiente cmdlet de PowerShell:

Get-MpComputerStatus

Revisa las siguientes propiedades en la salida:

  • ControlledConfigurationState: El estado actual de aplicación de la configuración controlada en el dispositivo.
  • IsTamperProtected: Indica si la protección contra manipulaciones (la base de la configuración controlada) está activa.
  • TamperProtectionSource: La fuente que impone el estado actual.

También puedes usarla Get-MpComputerStatus para confirmar que la versión de la plataforma Microsoft Defender Antivirus cumple con los requisitos previos y para validar el estado de configuración tras un cambio de política o un reinicio controlado.

Comportamientos del ciclo de vida

El comportamiento de configuración controlada varía según los cambios en el ciclo de vida del dispositivo:

  • Anulación de la asignación de directivas: La configuración controlada se elimina del dispositivo a menos que siga aplicándose otra directiva de configuración controlada.
  • Anulación de la inscripción en Defender for Endpoint: La configuración controlada permanece Activado (no se elimina automáticamente).
  • Retirada del dispositivo: La configuración administrada se elimina y se restablece a Desactivado.

Reiniciar la configuración controlada en un dispositivo

Para quitar el estado de configuración administrada de un dispositivo, ejecuta los siguientes comandos en un Símbolo del sistema con privilegios elevados (una ventana del Símbolo del sistema que abriste seleccionando Ejecutar como administrador):

Tip

El dispositivo debe tener activada la protección contra manipulaciones y estar en modo de solución de problemas.

El primer comando cambia el directorio a la versión más reciente de la versión< de >la plataforma antimalware en %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si esa ruta de acceso no existe, se dirige a %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Config -ResetControlledConfiguration

Para obtener más información, consulte Introducción al modo de solución de problemas en Microsoft Defender para punto de conexión.

Limitaciones conocidas

Actualmente, las siguientes limitaciones se aplican a la configuración controlada:

  • Podrías ver falsos conflictos en Intune cuando tanto la protección contra manipulaciones como las políticas de configuración controladas apuntan al mismo dispositivo.
  • Puede que notes inconsistencias en los informes entre el centro de administración de Intune y el portal de Microsoft Defender.
  • La cobertura se limita a la configuración de Microsoft Defender Antivirus (el control de dispositivos, el EDR y el cortafuegos aún no están cubiertos).
  • Cuando activas la configuración controlada mediante la administración de la configuración de seguridad de Microsoft Defender para punto de conexión o Intune, la protección contra manipulaciones se desactiva, a menos que otra directiva de protección contra manipulaciones establezca explícitamente esa protección como activada. Cuando la configuración controlada está activada y la protección contra manipulaciones está desactivada, la puntuación de seguridad contra la manipulación es menor. Estamos trabajando para cubrir esta brecha.