Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo es una referencia para la configuración que está disponible en la línea base de seguridad del agente de IA local: línea base de seguridad de OpenClaw para Microsoft Intune.
Esta línea base limita el uso de agentes de IA locales no autorizados, como OpenClaw, mediante la configuración de opciones de dispositivo que interrumpen las rutas de ejecución usadas habitualmente. Las reglas de firewall incluidas restringen la comunicación de red saliente de entornos de tiempo de ejecución de agentes locales comunes, como Node.js.
Importante
Es posible que esta configuración no bloquee completamente todas las rutas de ejecución del agente. Esta línea base incluye controles que restringen los entornos de tiempo de ejecución (por ejemplo, Subsistema de Windows para Linux y Node.js) que los agentes locales pueden aprovechar. Esta línea base también puede bloquear otros procesos además de OpenClaw. Revise y pruebe cada configuración antes de la implementación y deshabilite la configuración que tiene un impacto inaceptable en cargas de trabajo legítimas.
Sugerencia
Para identificar los dispositivos que tienen agentes de IA locales instalados antes de implementar esta línea base, use el catálogo de propiedades para recopilar datos de inventario del agente de IA local .
Acerca de este artículo de referencia
Cada línea base de seguridad es un grupo de opciones preconfiguradas de Windows que le ayudan a aplicar y exigir la configuración de seguridad granular recomendada por los equipos de seguridad relevantes. También puede personalizar cada línea base que implemente para aplicar solo la configuración y los valores que necesite. Al crear un perfil de línea de base de seguridad en Intune, está creando una plantilla que consta de varios valores de configuración de dispositivos.
En este artículo se muestra:
- Una lista de cada configuración con su configuración tal y como se encuentra en la instancia predeterminada de esa versión de línea base.
- Cuando esté disponible, un vínculo a la documentación del proveedor de servicios de configuración (CSP) subyacente o a cualquier otro contenido relacionado del grupo de productos pertinente que proporcione contexto y, posiblemente, detalles adicionales para una configuración de uso.
Cuando hay disponible una nueva versión de una línea base, reemplaza a la versión anterior. Instancias de perfil creadas antes de la disponibilidad de una nueva versión:
- Pasar a ser de solo lectura. Puedes seguir usando esos perfiles, pero no puedes editarlos para cambiar su configuración.
- Se puede actualizar a la versión actual. Después de actualizar un perfil a la versión de línea base actual, puede editar el perfil para modificar la configuración.
Para obtener más información sobre el uso de líneas base de seguridad, consulta:
- Usar líneas base de seguridad
- Cambio de la versión de línea de base de un perfil
- Administración de líneas base de seguridad
Línea base del agente de IA local: OpenClaw (versión preliminar), versión 1
Subsistema de Windows para Linux
Permitir WSL1
Valor predeterminado de la línea base: Habilitado
Más informaciónPermitir el subsistema de Windows para Linux
Valor predeterminado de la línea base: Habilitado
Más información
Firewall
Nombre de la regla de firewall
Valor predeterminado de la línea base: configurado
Más informaciónEsta línea base incluye dos reglas de firewall preconfiguradas. Ambas reglas bloquean las conexiones TCP salientes de Node.js ejecutables para interrumpir las rutas de ejecución comunes utilizadas por OpenClaw.
Regla: bloquear nodejs en la carpeta LOCALAPPDATA
Propiedad Valor predeterminado Enabled Enabled Nombre bloquear nodejs en la carpeta LOCALAPPDATA Tipos de interfaz Todo Ruta del archivo %LOCALAPPDATA%\Programs\node\node.exeTipos de red FW_PROFILE_TYPE_ALL Dirección La regla se aplica al tráfico saliente Action Bloquear Protocolo Configurado : 6 (TCP) Regla: bloquear nodejs en la carpeta ProgramFiles
Propiedad Valor predeterminado Enabled Enabled Nombre bloquear nodejs en la carpeta ProgramFiles Tipos de interfaz Todo Ruta del archivo %ProgramFiles%\nodejs\node.exeTipos de red FW_PROFILE_TYPE_ALL Dirección La regla se aplica al tráfico saliente Action Bloquear Protocolo Configurado : 6 (TCP) Para obtener más información sobre las propiedades de las reglas de firewall, consulte Firewall CSP: FirewallRules.