Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Configuration Manager (rama actual)
Endpoint Protection puede ayudar a administrar y supervisar Microsoft Defender para punto de conexión. Microsoft Defender para punto de conexión ayuda a las empresas a detectar, investigar y responder a ataques avanzados en sus redes. Las directivas de Configuration Manager pueden ayudarle a incorporar y supervisar clientes de Windows 10 o posteriores.
El portal basado en la nube de Microsoft Defender para punto de conexión es el Centro de seguridad de Microsoft Defender. Al agregar e implementar un archivo de configuración de incorporación de cliente, Configuration Manager puede supervisar el estado de la implementación y el estado del agente de Microsoft Defender para punto de conexión. Microsoft Defender para punto de conexión es compatible con equipos que ejecutan el cliente de Configuration Manager o administrados por Microsoft Intune.
Requisitos previos
- Suscripción a Microsoft Defender para punto de conexión
- Equipos cliente que ejecutan el cliente de Configuration Manager
- Clientes que usan un sistema operativo enumerado en la sección sistemas operativos cliente compatibles a continuación.
- La cuenta de usuario administrativa necesita el rol de seguridad de Endpoint Protection Manager .
Sistemas operativos cliente compatibles
Puede incorporar los siguientes sistemas operativos con Configuration Manager:
- Windows 11
- Windows 10, versión 1709 o posteriores
- Windows Server 2025
- Windows Server 2022
- Windows Server 2019
- Canal Windows Server Semi-Annual (SAC), versión 1803 o posteriores
- Windows Server 2016
Importante
Los sistemas operativos que han llegado al final de su ciclo de vida del producto normalmente no reciben soporte técnico para la incorporación a menos que se hayan inscrito en el programa de Novedades de seguridad extendidas (ESU). Para más información acerca de los sistemas operativos y las funcionalidades compatibles con Microsoft Defender para punto de conexión, consulte los requisitos mínimos de Microsoft Defender para punto de conexión.
Instrucciones para actualizar la información de incorporación de dispositivos Microsoft Defender para punto de conexión con Configuration Manager
Incorporación a Microsoft Defender para punto de conexión con Configuration Manager 2207 y versiones posteriores
Los distintos sistemas operativos tienen necesidades diferentes de incorporación a Microsoft Defender para punto de conexión. Los dispositivos de nivel superior, como Windows Server versión 1803, necesitan el archivo de configuración de incorporación. A partir de la rama actual 2207, Para dispositivos con sistemas operativos de servidores de nivel inferior, puede elegir entre Cliente de Microsoft Defender para punto de conexión (MDE) (recomendado) o Microsoft Monitoring Agent (MMA) (heredado) en la Configuración del cliente. Para dispositivos con Windows 8.1, debe usar Microsoft Monitoring Agent (MMA) (heredado) en la configuración del cliente.
Si decide usar MMA, necesita la clave del área de trabajo y el id. del área de trabajo para incorporar. Configuration Manager también instala Microsoft Monitoring Agent (MMA) cuando los dispositivos incorporados lo necesitan, pero no actualiza el agente automáticamente.
Los sistemas operativos de nivel superior incluyen:
- Windows 10, versión 1607 y posteriores
- Windows 11
- Canal Windows Server Semi-Annual (SAC), versión 1803 o posterior
- Windows Server 2019
- Windows Server 2022
- Windows Server 2025
Entre los sistemas operativos de nivel inferior que admiten el cliente MDE se incluyen:
- Windows Server 2016
Nota:
Actualmente, la Microsoft Defender para punto de conexión moderna y unificada para Windows Server 2012 R2 & 2016 está disponible con carácter general. La versión 2107 de Configuration Manager con el paquete acumulativo de actualizaciones admite la configuración mediante directivas de Endpoint Protection, incluidas las creadas en el Centro de administración de Microsoft Intune mediante la conexión de inquilinos. Configuration Manager versión 2207 ahora admite la implementación automática de cliente MDE, si elige usarlo a través de la configuración de cliente. Para versiones compatibles anteriores, consulte Escenarios de migración de servidores.
Al incorporar dispositivos a Microsoft Defender para punto de conexión con Configuration Manager, implemente la directiva de Defender en una o varias colecciones de destino. A veces, la colección de destino contiene dispositivos que ejecutan cualquier número de sistemas operativos compatibles. Las instrucciones para la incorporación de estos dispositivos varían en función de si está segmentando una colección que contiene dispositivos con sistemas operativos que solo son de nivel superior y dispositivos que admiten el cliente MDE, o si la colección también incluye clientes de nivel inferior que requieren MMA.
- Si la colección contiene solo dispositivos de nivel superior o dispositivos del sistema operativo de servidor de nivel inferior que requieren Cliente MDE (basado en la configuración del cliente), puede usar las instrucciones de incorporación mediante Cliente de Microsoft Defender para punto de conexión (recomendado).
- Si la colección de destino contiene dispositivos del sistema operativo del servidor de nivel inferior que requieren dispositivos MMA (según la configuración del cliente) o de Windows 8.1, siga las instrucciones para incorporar dispositivos con Microsoft Monitoring Agent.
Advertencia
Si la colección de destino contiene dispositivos de nivel inferior que requieren MMA y usa las instrucciones para la incorporación mediante el cliente MDE, los dispositivos de nivel inferior no se incorporarán. Los campos opcionales Clave del área de trabajo e Id. del área de trabajo se usan para incorporar dispositivos de nivel inferior que requieren MMA, pero si no se incluyen, la directiva producirá un error en los clientes de nivel inferior que requieren MMA.
Incorporar dispositivos con el cliente MDE a Microsoft Defender para punto de conexión (recomendado)
Los clientes de nivel superior requieren un archivo de configuración de incorporación para incorporarse a Microsoft Defender para punto de conexión. Los sistemas operativos de nivel superior incluyen:
- Windows 11
- Windows 10, versión 1607 y posteriores
- Canal Windows Server Semi-Annual (SAC), versión 1803 y posteriores
- Windows Server 2019
- Windows Server 2022
- Windows Server 2025
Entre los sistemas operativos de nivel inferior que admiten el cliente MDE se incluyen:
- Windows Server 2016
Requisitos previos
Requisitos previos para Windows Server 2012 R2
Si ha actualizado completamente sus máquinas con el paquete acumulativo mensual más reciente, no hay ningún requisito previo adicional.
El paquete de instalación comprobará si los siguientes componentes ya se han instalado a través de una actualización:
- Actualización de la experiencia del cliente y telemetría de diagnóstico
- Actualización para Universal C Runtime en Windows
Requisitos previos para Windows Server 2016
- Debe instalarse la actualización de la pila de servicio (SSU) del 14 de septiembre de 2021 o posterior.
- Debe instalarse la actualización acumulativa más reciente (LCU) del 20 de septiembre de 2018 o posterior. Se recomienda instalar la SSU y LCU más recientes disponibles en el servidor. - La función Antivirus de Microsoft Defender debe estar habilitada/instalada y actualizada. Puede descargar e instalar la versión más reciente de la plataforma con Windows Update. Como alternativa, descargue el paquete de actualización manualmente desde el Catálogo de Microsoft Update o desde MMPC.
Obtener un archivo de configuración de incorporación para dispositivos de nivel superior
- Vaya al Centro de seguridad de Microsoft Defender e inicie sesión.
- Seleccione Configuración y, a continuación, seleccione Incorporación bajo el encabezado del punto de conexión .
- Para el sistema operativo, seleccione Windows 10 y 11.
- Elija la rama actual de Microsoft Endpoint Configuration Manager y posterior para el método de implementación.
- Seleccione Descargar paquete.
- Descargue el archivo de almacenamiento comprimido (.zip) y extraiga el contenido.
Nota:
Los pasos le piden que descargue el archivo de incorporación para Windows 10 y 11, pero este archivo también se usa para sistemas operativos de servidor de nivel superior.
Importante
- El archivo de configuración de Microsoft Defender para punto de conexión contiene información confidencial que debe mantenerse protegida.
- Si la colección de destino contiene dispositivos de nivel inferior que requieren MMA y usa las instrucciones para la incorporación mediante el cliente MDE, los dispositivos de nivel inferior no se incorporarán. Los campos opcionales Clave del área de trabajo e Id. del área de trabajo se usan para incorporar dispositivos de nivel inferior, pero si no se incluyen, la directiva producirá un error en los clientes de nivel inferior.
Incorporar los dispositivos de nivel superior
- En la consola de Configuration Manager, ve aConfiguración del clientede administración>.
- Cree una configuración personalizada del dispositivo cliente o vaya a las propiedades de la configuración de cliente requerida y seleccione Endpoint Protection
- Para Cliente de Microsoft Defender para punto de conexión en la configuración de Windows Server 2012 R2 y Windows Server 2016, El valor predeterminado se establece como Microsoft Monitoring Agent (heredado), que debe cambiarse a Cliente MDE (recomendado).
- En la consola de Configuration Manager, vaya a Assets and Compliance>Endpoint Protection>:Directivas de ATP de Microsoft Defender y seleccione Crear directiva de ATP de Microsoft Defender. Se abrirá el asistente para directivas.
- Escriba el nombre y la descripción de la directiva de Microsoft Defender para punto de conexión y seleccione Incorporación.
- Vaya al archivo de configuración que extrajo del archivo de .zip descargado.
- Especifique las muestras de archivo que se recopilan y comparten desde los dispositivos administrados para su análisis.
- Ninguna
- Todos los tipos de archivo
- Revise el resumen y complete el asistente.
- Haga clic con el botón derecho en la directiva que ha creado y, a continuación, seleccione Implementar para dirigir la directiva de Microsoft Defender para punto de conexión a los clientes.
Incorporar dispositivos con el cliente MDE y MMA a Microsoft Defender para punto de conexión
Puede incorporar dispositivos que ejecutan cualquiera de los sistemas operativos compatibles a Microsoft Defender para punto de conexión proporcionando el archivo de configuración, la clave del área de trabajo y el identificador del área de trabajo a Configuration Manager.
Obtenga el archivo de configuración, el identificador del área de trabajo y la clave del área de trabajo
Vaya al servicio en línea de Microsoft Defender para punto de conexión e inicie sesión.
Seleccione Configuración y, a continuación, seleccione Incorporación debajo del encabezado Puntos de conexión .
Para el sistema operativo, seleccione Windows 10 y 11.
Elija la rama actual de Microsoft Endpoint Configuration Manager y posterior para el método de implementación.
Seleccione Descargar paquete.
Descargue el archivo de almacenamiento comprimido (.zip) y extraiga el contenido.
Selecciona Configuración y, a continuación, Incorporación en el encabezado Administración de dispositivos .
Para el sistema operativo, seleccione Windows 7 SP1 y 8.1 o Windows Server 2008 R2 Sp1, 2012 R2 y 2016 de la lista.
- La clave del área de trabajo y el identificador del área de trabajo serán los mismos, independientemente de cuál de estas opciones elija.
Copie los valores de la clave del área de trabajo y el identificador del área de trabajo de la sección Configurar conexión .
Importante
El archivo de configuración de Microsoft Defender para punto de conexión contiene información confidencial que debe mantenerse protegida.
Incorporar los dispositivos
En la consola de Configuration Manager, ve aConfiguración del clientede administración>.
Cree una configuración personalizada del dispositivo cliente o vaya a las propiedades de la configuración de cliente requerida y seleccione Endpoint Protection
Para Cliente de Microsoft Defender para punto de conexión en la configuración de Windows Server 2012 R2 y Windows Server 2016, asegúrese de que el valor está establecido como Microsoft Monitoring Agent (heredado).
En la consola de Configuration Manager, vaya a Assets and Compliance>Endpoint Protection>: Directivas de ATP de Microsoft Defender.
Seleccione Crear directiva de ATP de Microsoft Defender para abrir el asistente para directivas.
Escriba el nombre y la descripción de la directiva de Microsoft Defender para punto de conexión y seleccione Incorporación.
Vaya al archivo de configuración que extrajo del archivo de .zip descargado.
Proporcione la clave y el identificador del área de trabajo y, después, seleccione Siguiente.
Especifique las muestras de archivo que se recopilan y comparten desde los dispositivos administrados para su análisis.
- Ninguna
- Todos los tipos de archivo
Revise el resumen y complete el asistente.
Haga clic con el botón derecho en la directiva que ha creado y, a continuación, seleccione Implementar para dirigir la directiva de Microsoft Defender para punto de conexión a los clientes.
Monitorear
En la consola de Configuration Manager, navega por la supervisión dela seguridad y, a continuación, selecciona ATP de >Microsoft Defender.
Revise el panel de Microsoft Defender para punto de conexión.
Estado de incorporación del agente ATP de Microsoft Defender: número y porcentaje de equipos cliente administrados aptos con directiva de Microsoft Defender para punto de conexión activa incorporada
Estado del agente de ATP de Microsoft Defender: porcentaje de clientes de equipos que informan del estado de su agente de Microsoft Defender para punto de conexión
Correcto : funciona correctamente
Inactivo : no se han enviado datos al servicio durante un período de tiempo
Estado del agente : el servicio del sistema para el agente en Windows no se está ejecutando
No incorporado: se aplicó la directiva, pero el agente no notificó la incorporación de la directiva
Crear un archivo de configuración de retirada
Inicie sesión en el Centro de seguridad de Microsoft Defender.
Seleccione Configuración y, a continuación, seleccione Retirar en el encabezado del punto de conexión .
Selecciona Windows 10 y 11 para el sistema operativo y la rama actual de Microsoft Endpoint Configuration Manager y posteriores para el método de implementación.
- El uso de la opción de Windows 10 y 11 garantiza que todos los dispositivos de la colección estén retirados y que MMA se desinstale cuando sea necesario.
Descargue el archivo de almacenamiento comprimido (.zip) y extraiga el contenido. Los archivos de retirada son válidos por 30 días.
En la consola de Configuration Manager, vaya a Assets and Compliance>Endpoint Protection>:Directivas de ATP de Microsoft Defender y seleccione Crear directiva de ATP de Microsoft Defender. Se abrirá el asistente para directivas.
Escriba el nombre y la descripción de la directiva de Microsoft Defender para punto de conexión y seleccione Retirar.
Vaya al archivo de configuración que extrajo del archivo de .zip descargado.
Revise el resumen y complete el asistente.
Seleccione Implementar para destinar la directiva de Microsoft Defender para punto de conexión a los clientes.
Importante
Los archivos de configuración de Microsoft Defender para punto de conexión contienen información confidencial que debe mantenerse protegida.
Actualización de la información de incorporación de los dispositivos existentes
Es posible que las organizaciones necesiten actualizar la información de incorporación en un dispositivo a través de Microsoft Configuration Manager.
Esto puede ser necesario debido a un cambio en la carga de incorporación de Microsoft Defender para punto de conexión o cuando lo indique el soporte técnico de Microsoft.
La actualización de la información de incorporación indicará al dispositivo que empiece a usar la nueva carga de incorporación en el siguiente reinicio.
Este proceso compromete las acciones para actualizar la directiva de incorporación existente y ejecuta una acción única en todos los dispositivos existentes para actualizar la carga útil de incorporación. Utilice el script de incorporación de la directiva de grupo para realizar una elevación única de dispositivos de la carga anterior a la nueva.
Nota:
Esta información no necesariamente moverá un dispositivo entre inquilinos sin retirar completamente el dispositivo del inquilino original. Para conocer las opciones de migración de dispositivos entre organizaciones de Microsoft Defender para punto de conexión, póngase en contacto con el Soporte técnico de Microsoft.
Validar la nueva carga de incorporación
Descargue el paquete de incorporación de la directiva de grupo desde el portal de Microsoft Defender para punto de conexión.
Creación de una colección para la validación de la nueva carga de incorporación
Excluya esta colección de la colección existente de Microsoft Defender para punto de conexión destinada a la carga de incorporación.
Implemente el script de incorporación de la directiva de grupo en la colección de pruebas.
Valide que los dispositivos usan la nueva carga de incorporación.
Migrar a la nueva carga de incorporación
Descargue el paquete de incorporación de Microsoft Configuration Manager desde el portal de Microsoft Defender para punto de conexión.
Actualice la directiva de incorporación de Microsoft Defender para punto de conexión existente con la nueva carga de incorporación.
Implemente el script desde Valide la nueva carga de incorporación en la colección de destino existente de la directiva de incorporación de Microsoft Defender para punto de conexión.
Valide que los dispositivos estén utilizando la nueva carga de incorporación y consumiendo correctamente la carga del script
Nota:
Una vez migrados todos los dispositivos, puede quitar las colecciones de scripts y validación del entorno mediante la directiva de incorporación en adelante.