Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La protección de recorte de pantalla, junto con la marca de agua, ayuda a evitar que se capturen datos confidenciales en dispositivos cliente con características específicas del sistema operativo (SO) y API. Al habilitar la protección de recorte de pantalla, el contenido remoto se bloquea automáticamente en las capturas de pantalla y en el uso compartido de pantalla. Esta característica se puede aplicar a máquinas virtuales de Azure Virtual Desktop y PC en la nube de Windows 365.
Cuando la protección contra captura de pantalla (SCP) está habilitada para bloquear la captura de pantalla en el cliente, los usuarios pueden seguir compartiendo su escritorio remoto o aplicaciones individuales con experiencias de colaboración compatibles como Microsoft Teams. La compatibilidad entre SCP y el uso compartido de pantalla de Teams depende del uso de configuraciones de cliente admitidas. Cuando se usan configuraciones no compatibles, el contenido protegido puede aparecer como una pantalla negra durante el uso compartido. Para conocer los requisitos de compatibilidad actuales y las instrucciones de configuración con Teams, consulte aquí.
Importante
La protección de recorte de pantalla no proporciona protección de nivel de administración de derechos digitales (DRM). Evita la captura de pantalla a través de las API y características estándar del sistema operativo y no sustituye a las soluciones DRM. Para una protección completa de los datos, use la protección de recorte de pantalla como parte de una estrategia de seguridad de defensa en profundidad más amplia que incluya otros controles, como las directivas de acceso condicional, la prevención de pérdida de datos y la administración de puntos de conexión.
Sugerencia
Para aumentar la seguridad de la información confidencial, también debe deshabilitar el redireccionamiento del Portapapeles, la unidad y la impresora. Deshabilitar el redireccionamiento ayuda a evitar que los usuarios copien contenido de la sesión remota. Para obtener información sobre los valores de redirección admitidos, consulte Redireccionamiento de dispositivos.
Para desaconsejar otros métodos de captura de pantalla, como tomar una foto de una pantalla con una cámara física, puede habilitar la marca de agua, donde los administradores pueden usar un código QR para rastrear la sesión.
Determinar la configuración
Los pasos para configurar la protección de recorte de pantalla dependen de dónde se configure, desde qué plataformas se conecten los usuarios y qué escenario se quiera lograr.
Dispositivos Windows y macOS: puede evitar la captura de pantalla configurando máquinas virtuales (Azure Virtual Desktop) o PC en la nube (Windows 365) mediante una directiva de configuración de dispositivos de Intune o una directiva de grupo. Aplicación de Windows o el cliente de Escritorio remoto aplican la configuración de protección de captura de pantalla sin configuración adicional.
Al configurar la protección contra recorte de pantalla en máquinas virtuales o PC en la nube, hay dos opciones adicionales que puede configurar para ayudar a cumplir sus requisitos:
Bloquear captura de pantalla en el cliente: impide la captura de pantalla desde el dispositivo local de las aplicaciones que se ejecutan en la sesión remota.
Bloquear captura de pantalla en el cliente y el servidor: impide la captura de pantalla desde el dispositivo local de las aplicaciones que se ejecutan en la sesión remota, pero también impide que las herramientas y servicios de la máquina virtual o el PC en la nube capturen la pantalla.
En este escenario, este es el resultado al conectarse desde cada tipo de plataforma:
| Plataforma | Conexión permitida | Captura de pantalla bloqueada |
|---|---|---|
| Windows | ✅ | ✅ |
| macOS | ✅ | ✅ |
| iOS/iPadOS | ✅¹ | ✅¹ |
| Android | ✅ 1 | ✅ 1 |
| Web | ✅ 1 | ✅ 1 |
1. Aplicación híbrida (iOS/iPadOS/Android/Web): cuando la protección contra capturas de pantalla está habilitada en la máquina virtual o en la PC en la nube, se permiten las conexiones desde dispositivos iOS/iPadOS y Android administrados cuando están protegidos por una directiva de protección de aplicaciones MAM de Intune que bloquea la captura de pantalla. En la web, se permiten las conexiones de Microsoft Edge para negocios cuando el perfil de trabajo de Microsoft Edge recibe una directiva de protección de aplicaciones MAM de Intune que aplica la protección de captura de pantalla a través de las características de prevención de pérdida de datos (DLP) de Edge. La aplicación híbrida no se aplica en plataformas que no admiten MAM de Intune.
Nota:
El cumplimiento híbrido requiere las siguientes versiones mínimas de la aplicación:
- iOS/iPadOS: Aplicación de Windows versión 11.2.4
- Android: Aplicación de Windows versión 11.0.0.94 (o posterior compatible con la aplicación híbrida)
- Web: cumplimiento admitido en Edge para Windows
Android, iOS/iPadOS y conexiones web: Las capturas de pantalla se impiden mediante la configuración de dispositivos locales mediante la administración de aplicaciones móviles (MAM) de Microsoft Intune. No impide que las herramientas y los servicios de la máquina virtual o el PC en la nube capturen la pantalla. Para obtener más información, consulte Administrar la configuración de redirección de dispositivos locales con Microsoft Intune.
En este escenario, este es el resultado al conectarse desde cada tipo de plataforma:
| Plataforma | Conexión permitida | Captura de pantalla bloqueada |
|---|---|---|
| Windows | ✅ | ❌ |
| macOS | ✅ | ❌ |
| iOS/iPadOS | ✅ | ✅ |
| Android | ✅ | ✅ |
| Web | ✅ | ✅ 1 |
1. En la web, las características de prevención de pérdida de datos (DLP) de Edge para negocios aplican la protección de captura de pantalla cuando los usuarios se conectan con Microsoft Edge para negocios y reciben una directiva de protección de aplicaciones MAM de Intune. Para conocer los pasos de configuración, consulte Habilitar protección de captura de pantalla con MAM de Intune.
Importante
Para dispositivos Android e iOS/iPadOS y para el cliente web (en Windows), la protección de captura de pantalla se aplica a través de la administración de aplicaciones móviles (MAM) de Intune. En cada caso, se configuran dos cosas: una directiva de protección de aplicaciones MAM de Intune que aplica protección de recorte de pantalla y una directiva de acceso condicional que requiere la directiva de protección de aplicaciones para que los usuarios solo puedan conectarse cuando la directiva se aplica al cliente. La configuración exacta de la directiva de protección de aplicaciones difiere según la plataforma: en Android e iOS/iPadOS se bloquea la captura de pantalla directamente, mientras que en la web se configura Microsoft Edge para empresas, donde la protección de captura de pantalla se aplica a través de las características de prevención de pérdida de datos (DLP) de Edge. Este es el modelo admitido cuando la SCP configurada por el administrador (para Windows y macOS) está habilitada en Intune. Para conocer los pasos de configuración, consulte Habilitar protección de captura de pantalla con MAM de Intune.
Consideraciones de la plataforma para la protección de recorte de pantalla en macOS
Aunque es totalmente compatible con Windows, existen limitaciones conocidas en macOS debido a la arquitectura de seguridad actual de la plataforma:
Compatibilidad con Microsoft Teams: en macOS, habilitar la protección de captura de pantalla podría interferir con el uso compartido de la pantalla en Microsoft Teams, lo que podría provocar que las ventanas compartidas aparezcan en blanco o no se muestren correctamente. Si se requiere la colaboración basada en Teams, es posible que la protección de recorte de pantalla deba deshabilitarse temporalmente en el dispositivo.
Cumplimiento de nivel de plataforma: debido a las restricciones de macOS, es posible que algunas aplicaciones nativas no respeten completamente el cumplimiento de la protección de captura de pantalla. Esto es una limitación de las API disponibles del sistema operativo, no un defecto en la protección de captura de pantalla en sí.
Estas son algunas recomendaciones para estas limitaciones:
En el caso de flujos de trabajo de macOS con mucha colaboración, considere la posibilidad de configurar las opciones de protección de captura de pantalla en función de la necesidad empresarial y el nivel de riesgo.
Para contenido altamente confidencial, se recomiendan puntos de conexión de Windows para aplicar completamente las características de protección de pantalla.
Las marcas de agua y las políticas administrativas se pueden utilizar para desalentar aún más el uso indebido en plataformas con aplicación limitada.
Patrones de implementación de Administración
En los patrones siguientes se describen escenarios de implementación comunes para la protección de recorte de pantalla:
Patrón 1: Puntos de conexión de escritorio (Windows y macOS)
Si los usuarios solo se conectan desde dispositivos Windows o macOS, configure la protección de captura de pantalla en máquinas virtuales (Azure Virtual Desktop) o PC en la nube (Windows 365) mediante una directiva de configuración de dispositivos de Intune o una directiva de grupo. No se requiere ninguna configuración de MAM.
- Configure máquinas virtuales (Azure Virtual Desktop) o PC en la nube (Windows 365) con la protección de captura de pantalla habilitada.
- Aplicación de Windows y el cliente de Escritorio remoto aplican la protección automáticamente.
Patrón 2: Puntos de conexión mixtos (Windows/macOS y Android/iOS)
Si los usuarios se conectan desde dispositivos móviles y de escritorio, use la aplicación híbrida. Configure la protección de recorte de pantalla tanto en la máquina virtual como en el PC en la nube y la directiva de protección de aplicaciones MAM de Intune.
- Configure máquinas virtuales (Azure Virtual Desktop) o PC en la nube (Windows 365) con la protección de captura de pantalla habilitada (Intune o directiva de grupo).
- Configurar una directiva de protección de aplicaciones MAM de Intune para bloquear capturas de pantalla en dispositivos Android e iOS/iPadOS.
- En Android e iOS/iPadOS, Aplicación de Windows admite la aplicación híbrida: si tanto la SCP configurada por el administrador como la directiva MAM bloquean la captura de pantalla, se permite la conexión y se bloquea la captura de pantalla. Si la directiva MAM no bloquea la captura de pantalla, se bloquea la conexión de Android e iOS/iPadOS.
Patrón 3: Puntos de conexión web (acceso al explorador)
Si los usuarios se conectan desde el cliente web, aplique la protección de captura de pantalla a través de Microsoft Edge para negocios. Configurar una directiva de acceso condicional que requiera una directiva de protección de aplicaciones para el acceso del explorador a los recursos remotos, junto con una directiva de protección de aplicaciones MAM de Intune para Windows destinada a Microsoft Edge.
- Cree una directiva de acceso condicional que tenga como destino sus recursos remotos (Windows 365 o Azure Virtual Desktop), se aplique a la plataforma del dispositivo Windows y a la aplicación cliente del explorador, y requiera una directiva de protección de aplicaciones.
- Crear una directiva de protección de aplicaciones MAM de Intune para Windows que tenga como destino Microsoft Edge y restrinja cortar, copiar y pegar a orígenes y destinos de la organización, lo que activa la protección de captura de pantalla en todo el perfil de trabajo de Edge.
- Para conocer los pasos de configuración, consulte Habilitar protección de captura de pantalla con MAM de Intune.
Requisitos previos
Antes de configurar la protección de recorte de pantalla, asegúrese de que cumple los siguientes requisitos previos:
Para escenarios en los que necesite configurar máquinas virtuales o PC en la nube, esas máquinas virtuales o PC en la nube deben ejecutar un Windows 11, versión 22H2 o posterior, o Windows 10, versión 22H2 o posterior.
Los usuarios deben conectarse a Azure Escritorio virtual con Aplicación de Windows o a la aplicación de Escritorio remoto para usar la protección de recorte de pantalla. En la tabla siguiente se muestran los escenarios admitidos:
Aplicación de Windows:
Plataforma Versión mínima Sesión de escritorio Sesión de RemoteApp Aplicación de Windows en Windows Cualquiera Sí Sí. El sistema operativo del dispositivo local debe ser de Windows 11, versión 22H2 o posterior. Aplicación de Windows en macOS Cualquiera Sí Sí Aplicación de Windows en iOS/iPadOS 11.2.4 Sí Sí Aplicación de Windows en Android¹ 11.0.0.94 Sí Sí 1. No incluye compatibilidad con Chrome OS porque Intune MAM no se admite en Chrome OS.
Cliente de Escritorio remoto:
Plataforma Versión mínima Sesión de escritorio Sesión de RemoteApp Windows (cliente de escritorio) 1.2.1672 Sí Sí. El sistema operativo del dispositivo local debe ser de Windows 11, versión 22H2 o posterior. macOS 10.7.0 o posterior Sí Sí
Para configurar Microsoft Intune, necesita:
Cuenta de Microsoft Entra ID a la que se le ha asignado el rol RBAC integrado de Administrador de directivas y perfiles.
grupo que contiene los dispositivos que desea configurar.
Para configurar la directiva de grupo, se necesita:
Una cuenta de dominio que es miembro del grupo de seguridad Administradores de dominio .
grupo de seguridad o unidad organizativa (OU) que contiene los dispositivos que desea configurar.
Habilitar la protección de recorte de pantalla en máquinas virtuales y PC en la nube mediante una directiva de configuración de dispositivos de Intune o una directiva de grupo
Seleccione la pestaña relevante para su escenario.
Para configurar la protección de captura de pantalla en máquinas virtuales (Azure Virtual Desktop) o PC en la nube (Windows 365) mediante Microsoft Intune:
Inicie sesión en el Centro de administración de Microsoft Intune.
Cree o edite un perfil de configuración para dispositivos con Windows 10 y posteriores con el tipo de perfil del catálogo Configuración.
En el selector de configuración, ve a Plantillas> administrativas,Componentes> de Windows,Servicios> de Escritorioremoto, Host> de sesión de Escritorio remoto Azure Escritorio virtual.
Marca la casilla de Habilitar protección de recorte de pantalla y, a continuación, cierra el selector de configuración.
Expanda la categoría Plantillas administrativas y, a continuación, cambie el conmutador de Habilitar protección de captura de pantalla a Habilitado.
Desactive el conmutador de las Opciones de protección contra capturas de pantalla (dispositivo)paraBloquear la captura de pantalla en el cliente o paraBloquear la captura de pantalla en el cliente y el servidor según sus requisitos y, a continuación, seleccione Aceptar.
Seleccione Siguiente.
Opcional: En la pestaña Etiquetas de ámbito , selecciona una etiqueta de ámbito para filtrar el perfil. Para más información sobre las etiquetas de ámbito, consulte Usar control de acceso basado en roles (RBAC) y etiquetas de ámbito para TI distribuida.
En la pestaña Tareas , selecciona el grupo que contiene los equipos que proporcionan una sesión remota que deseas configurar y, a continuación, selecciona Siguiente.
En la pestaña Revisar + crear , revisa la configuración y selecciona Crear.
Una vez que la directiva se aplique a los equipos que proporcionan una sesión remota, reinícielos para que la configuración surta efecto.
Habilitar la protección de captura de pantalla con MAM de Intune
Para Android, iOS/iPadOS y el cliente web (en Windows), se aplica la protección de captura de pantalla mediante la administración de aplicaciones móviles (MAM) de Intune. Para cada uno de estos enfoques, la configuración consta de dos partes:
- Aplicar protección de recorte de pantalla: configurar una directiva de protección de aplicaciones MAM de Intune que aplique protección de captura de pantalla a la aplicación cliente.
- Aplicar la directiva de protección de aplicaciones: configure una directiva de acceso condicional que requiera la directiva de protección de aplicaciones, para que los usuarios solo puedan conectarse cuando la directiva se aplique al cliente.
Paso 1: Aplicar protección de captura de pantalla con una directiva de protección de aplicaciones MAM de Intune
Configurar una directiva de protección de aplicaciones MAM de Intune para la plataforma desde la que se conectan los usuarios. Siga los pasos para Requerir el cumplimiento de seguridad del dispositivo cliente local con el acceso condicional de Microsoft Intune y Microsoft Entra y, a continuación, en la pestaña Protección de datos, configure la configuración para su plataforma:
iOS/iPadOS (Aplicación de Windows): establecer Captura de pantalla en Bloquear.
Android (Aplicación de Windows): establezca Captura de pantalla en Bloquear.
Web (Microsoft Edge para negocios en Windows): destino Microsoft Edge en una directiva de protección de aplicaciones de Windows y establecer Permitir cortar, copiar y pegar para en Destinos de datos de la organización y orígenes de datos de la organización. Esto activa automáticamente la protección de recorte de pantalla en todo el perfil de trabajo de Edge. Para obtener más información acerca de las características de prevención de pérdida de datos (DLP) de Edge para negocios, consulte Características de protección de datos para Microsoft Edge mediante la protección de aplicaciones de Intune (MAM).
Configure otras opciones en función de sus requisitos y, a continuación, asigne la directiva de protección de aplicaciones a los usuarios.
Aplicar la directiva de protección de aplicaciones con acceso condicional
La directiva de protección de aplicaciones aplica la protección de recorte de pantalla, pero una directiva de acceso condicional es la que requiere que esa directiva esté presente antes de que un usuario pueda conectarse. Sin ella, un usuario podría conectarse desde una aplicación no administrada o un explorador que no esté sujeto a la protección de recorte de pantalla. Cree una directiva de acceso condicional para que las conexiones desde Android, iOS/iPadOS y el cliente web (en Windows) requieran una directiva de protección de aplicaciones compatible.
En el Centro de administración de Microsoft Entra, cree una directiva con la configuración siguiente:
| Configuración | Valor |
|---|---|
| Recursos de destino>Recursos (anteriormente aplicaciones en la nube) | Windows 365 para Windows 365 o Azure Virtual Desktop para Azure Virtual Desktop. También puede seleccionar todos los recursos, pero se recomienda dirigirse al recurso específico. |
| Conceder | Requerir directiva de protección de aplicaciones |
En Condiciones, establezca la plataforma del dispositivo y la aplicación cliente para cada plataforma que quiera proteger:
| Plataforma | Plataformas de dispositivos | Aplicaciones cliente |
|---|---|---|
| Android | Android | Aplicaciones móviles y clientes de escritorio |
| iOS/iPadOS | iOS | Aplicaciones móviles y clientes de escritorio |
| Web (Windows) | Windows | Explorador |
Asigne la directiva a los mismos usuarios que la directiva de protección de aplicaciones.
Comprobar la protección de recorte de pantalla
Para comprobar que la protección de recorte de pantalla funciona:
Conéctese a una nueva sesión remota con un cliente compatible. No vuelva a conectarse a una sesión existente. Debes cerrar sesión en las sesiones existentes y volver a iniciarla para que el cambio surta efecto.
Desde un dispositivo local, realice una captura de pantalla o comparta su pantalla en una llamada o reunión de Teams. El contenido está bloqueado u oculto.
En dispositivos Windows y macOS, si habilitó Bloquear captura de pantalla en el cliente y el servidor en las máquinas virtuales o PC en la nube, intente capturar la pantalla con una herramienta o servicio dentro de la máquina virtual o PC en la nube. El contenido está bloqueado u oculto.
Si habilitas la protección de recorte de pantalla en máquinas virtuales o PC en la nube, debes conectarte desde un dispositivo compatible. Si no la tiene, verá un mensaje de error que indica que la protección contra recorte de pantalla está habilitada. El mensaje de error es similar al de estas capturas de pantalla:
Explorador web:
iOS/iPadOS:
Comprobación y solución de problemas de aplicación híbrida de Android o iOS/iPadOS
Cuando se habilita SCP configurado por el administrador, solo se permiten conexiones de Android o iOS/iPadOS si la directiva de protección de aplicaciones MAM también bloquea la captura de pantalla (aplicación híbrida).
Para comprobar que la aplicación híbrida de Android o iOS/iPadOS está funcionando:
Confirme que la directiva de protección de aplicaciones MAM de Intune se aplica al usuario y al dispositivo. En el Centro de administración de Microsoft Intune, compruebe el estado de la directiva de protección de aplicaciones para el usuario enMonitor> de aplicaciones>. Estado de Protección de aplicaciones.
En el dispositivo Android o iOS/iPadOS, cierre la sesión de Aplicación de Windows y vuelva a iniciarla para acceder a la configuración de directiva más reciente.
Conéctese a la sesión remota. Si tanto la SCP configurada por el administrador como la directiva MAM bloquean la captura de pantalla, la conexión se realiza correctamente y se bloquea la captura de pantalla.
Si las conexiones de Android o iOS/iPadOS se bloquean inesperadamente, compruebe lo siguiente:
- Compruebe que la directiva de protección de aplicaciones MAM está asignada al usuario y que la captura de pantalla está establecida en Bloquear.
- Reinicia Aplicación de Windows en el dispositivo Android o iOS/iPadOS o cierra sesión y vuelve a iniciarla.
- Confirma que la versión instalada de Aplicación de Windows para Android o iOS/iPadOS admite la aplicación híbrida.
- Confirma que el dispositivo Android no ejecuta ChromeOS o Meta Quest, que no admiten el MAM de Intune.
Sugerencia
Si se bloquea un usuario porque no se aplica la directiva MAM o no bloquea la captura de pantalla, se recomienda enviar el siguiente mensaje para ayudarle a comprender el problema:
"Su organización requiere que se aplique la protección de recorte de pantalla en el dispositivo para conectarse a esta sesión remota. Asegúrate de que usas la Aplicación de Windows desde un dispositivo administrado con una directiva de protección de aplicaciones que bloquee la captura de pantalla. Póngase en contacto con su administrador de TI para obtener ayuda".
Contenido relacionado
Habilite la marca de agua, donde los administradores pueden usar un código QR para rastrear la sesión.
Obtenga información sobre cómo proteger la implementación de Azure Virtual Desktop en Procedimientos recomendados de seguridad.