Línea base del agente de IA local: referencia de configuración de línea base de seguridad de OpenClaw para Microsoft Intune

Este artículo es una referencia para la configuración que está disponible en la línea base de seguridad del agente de IA local: línea base de seguridad de OpenClaw para Microsoft Intune.

Esta línea base limita el uso de agentes de IA locales no autorizados, como OpenClaw, mediante la configuración de opciones de dispositivo que interrumpen las rutas de ejecución usadas habitualmente. Las reglas de firewall incluidas restringen la comunicación de red saliente de entornos de tiempo de ejecución de agentes locales comunes, como Node.js.

Importante

Es posible que esta configuración no bloquee completamente todas las rutas de ejecución del agente. Esta línea base incluye controles que restringen los entornos de tiempo de ejecución (por ejemplo, Subsistema de Windows para Linux y Node.js) que los agentes locales pueden aprovechar. Esta línea base también puede bloquear otros procesos además de OpenClaw. Revise y pruebe cada configuración antes de la implementación y deshabilite la configuración que tiene un impacto inaceptable en cargas de trabajo legítimas.

Sugerencia

Para identificar los dispositivos que tienen agentes de IA locales instalados antes de implementar esta línea base, use el catálogo de propiedades para recopilar datos de inventario del agente de IA local .

Acerca de este artículo de referencia

Cada línea base de seguridad es un grupo de opciones preconfiguradas de Windows que le ayudan a aplicar y exigir la configuración de seguridad granular recomendada por los equipos de seguridad relevantes. También puede personalizar cada línea base que implemente para aplicar solo la configuración y los valores que necesite. Al crear un perfil de línea de base de seguridad en Intune, está creando una plantilla que consta de varios valores de configuración de dispositivos.

En este artículo se muestra:

  • Una lista de cada configuración con su configuración tal y como se encuentra en la instancia predeterminada de esa versión de línea base.
  • Cuando esté disponible, un vínculo a la documentación del proveedor de servicios de configuración (CSP) subyacente o a cualquier otro contenido relacionado del grupo de productos pertinente que proporcione contexto y, posiblemente, detalles adicionales para una configuración de uso.

Cuando hay disponible una nueva versión de una línea base, reemplaza a la versión anterior. Instancias de perfil creadas antes de la disponibilidad de una nueva versión:

  • Pasar a ser de solo lectura. Puedes seguir usando esos perfiles, pero no puedes editarlos para cambiar su configuración.
  • Se puede actualizar a la versión actual. Después de actualizar un perfil a la versión de línea base actual, puede editar el perfil para modificar la configuración.

Para obtener más información sobre el uso de líneas base de seguridad, consulta:

Línea base del agente de IA local: OpenClaw (versión preliminar), versión 1

Subsistema de Windows para Linux

  • Permitir WSL1
    Valor predeterminado de la línea base: Habilitado
    Más información

  • Permitir el subsistema de Windows para Linux
    Valor predeterminado de la línea base: Habilitado
    Más información

Firewall

  • Nombre de la regla de firewall
    Valor predeterminado de la línea base: configurado
    Más información

    Esta línea base incluye dos reglas de firewall preconfiguradas. Ambas reglas bloquean las conexiones TCP salientes de Node.js ejecutables para interrumpir las rutas de ejecución comunes utilizadas por OpenClaw.

    Regla: bloquear nodejs en la carpeta LOCALAPPDATA

    Propiedad Valor predeterminado
    Enabled Enabled
    Nombre bloquear nodejs en la carpeta LOCALAPPDATA
    Tipos de interfaz Todo
    Ruta del archivo %LOCALAPPDATA%\Programs\node\node.exe
    Tipos de red FW_PROFILE_TYPE_ALL
    Dirección La regla se aplica al tráfico saliente
    Action Bloquear
    Protocolo Configurado : 6 (TCP)

    Regla: bloquear nodejs en la carpeta ProgramFiles

    Propiedad Valor predeterminado
    Enabled Enabled
    Nombre bloquear nodejs en la carpeta ProgramFiles
    Tipos de interfaz Todo
    Ruta del archivo %ProgramFiles%\nodejs\node.exe
    Tipos de red FW_PROFILE_TYPE_ALL
    Dirección La regla se aplica al tráfico saliente
    Action Bloquear
    Protocolo Configurado : 6 (TCP)

    Para obtener más información sobre las propiedades de las reglas de firewall, consulte Firewall CSP: FirewallRules.