Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se enumeran y describen las distintas opciones de cumplimiento que puede configurar en dispositivos Windows en Intune. Como parte de la solución de administración de dispositivos móviles (MDM), use esta configuración para requerir BitLocker, establecer un sistema operativo mínimo y máximo, establecer un nivel de riesgo mediante Microsoft Defender para punto de conexión y mucho más.
Esta característica se aplica a:
- Windows
- Windows Holographic for Business
- Surface Hub
La configuración de este artículo se organiza según las secciones que aparecen en el Centro de administración al crear una directiva de cumplimiento.
Antes de empezar
Crear una directiva de cumplimiento. En Plataforma, seleccione Windows 10 y versiones posteriores.
Estado del dispositivo
Para garantizar que los dispositivos se inicien en un estado de confianza, Intune usa los servicios de atestación de dispositivos de Microsoft. Los dispositivos de los servicios comerciales de Intune, US Government, GCC High y DoD que ejecutan Windows 10 usan el servicio de Atestación de estado de dispositivo (DHA).
Para más información, vea:
Reglas de evaluación del Servicio de atestación de estado de Windows
Requerir BitLocker: el Cifrado de unidad BitLocker de Windows cifra todos los datos almacenados en el volumen del sistema operativo Windows. BitLocker usa el Módulo de plataforma segura (TPM) para ayudar a proteger el sistema operativo Windows y los datos de usuario. También ayuda a confirmar que un equipo no se manipula, incluso si se deja desatendido, perdido o robado. Si el equipo está equipado con un TPM compatible, BitLocker lo usa para bloquear las claves de cifrado que protegen los datos. Como resultado, no se puede acceder a las claves hasta que el TPM compruebe el estado del equipo.
- No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
- Requerido : el dispositivo puede proteger los datos almacenados en la unidad del acceso no autorizado cuando el sistema está apagado o hiberna.
Device HealthAttestation CSP: BitLockerStatus
Nota:
Si usa una directiva de cumplimiento de dispositivos en Intune, tenga en cuenta que el estado de esta configuración solo se mide en el tiempo de arranque. Por lo tanto, aunque el cifrado de BitLocker se haya completado, se requerirá un reinicio para que el dispositivo lo detecte y sea compatible. Para obtener más información, consulta el siguiente blog de soporte técnico de Microsoft sobre Atestación de estado de dispositivo.
Requerir que el arranque seguro esté habilitado en el dispositivo:
- No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
- Requerir : el sistema se ve obligado a arrancar en un estado de confianza de fábrica. Los componentes principales que se usan para arrancar el equipo deben tener firmas criptográficas correctas en las que confíe la organización que fabricó el dispositivo. El firmware UEFI comprueba la firma antes de permitir que la máquina se inicie. Si se manipula algún archivo, lo que rompe su firma, el sistema no arranca.
Nota:
La opción Requerir arranque seguro habilitado en el dispositivo se admite en algunos dispositivos TPM 1.2 y 2.0. En los dispositivos que no admiten TPM 2.0 o posterior, el estado de la directiva en Intune se muestra como No compatible. Para obtener más información sobre las versiones compatibles, consulte Atestación de estado de dispositivo.
Requerir integridad de código:
La integridad de código es una característica que valida la integridad de un controlador o archivo de sistema cada vez que se carga en la memoria.- No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
- Requerir : requerir integridad de código, que detecta si se está cargando un controlador o archivo de sistema sin firmar en el kernel. También detecta si un archivo de sistema se ha modificado por software malintencionado o lo ejecuta una cuenta de usuario con privilegios de administrador.
Para más información, vea:
- Para obtener más información sobre cómo funciona el servicio de atestación de estado, consulte CSP de atestación de estado.
- Sugerencia de soporte técnico: Uso de la configuración de atestación de estado del dispositivo como parte de la directiva de cumplimiento de Intune.
Propiedades de dispositivo
Versión del sistema operativo
Para descubrir las versiones de compilación de todas las novedades de características y novedades acumulativas de Windows (que se usarán en algunos de los campos siguientes), consulte Información de versión de Windows. Asegúrese de incluir el prefijo de versión adecuado antes de los números de compilación, como 11.0 para Windows 11.
Versión mínima del sistema operativo:
Escriba la versión mínima permitida en el formato de número major.minor.build.revision . Para obtener el valor correcto, abra un símbolo del sistema y escribaver. Elvercomando devuelve la versión en el siguiente formato:Microsoft Windows [Version 10.0.17134.1]Cuando un dispositivo tiene una versión anterior a la versión del sistema operativo que especifique, se notifica como no compatible. Se muestra un vínculo con información sobre cómo actualizar. El usuario final puede elegir actualizar su dispositivo. Después de actualizar, pueden acceder a los recursos de la empresa.
Versión máxima del sistema operativo:
Escriba la versión máxima permitida, en el formato de número major.minor.build.revision . Para obtener el valor correcto, abra un símbolo del sistema y escribaver. Elvercomando devuelve la versión en el siguiente formato:Microsoft Windows [Version 10.0.17134.1]Cuando un dispositivo usa una versión del sistema operativo posterior a la versión introducida, se bloquea el acceso a los recursos de la organización. Se pide al usuario final que se ponga en contacto con su administrador de TI. El dispositivo no puede acceder a los recursos de la organización hasta que se cambie la regla para permitir la versión del sistema operativo.
SO mínimo necesario para dispositivos móviles:
Escriba la versión mínima permitida, en el formato de número major.minor.build.Cuando un dispositivo tiene una versión anterior a la versión del sistema operativo que especifique, se notifica como no compatible. Se muestra un vínculo con información sobre cómo actualizar. El usuario final puede elegir actualizar su dispositivo. Después de actualizar, pueden acceder a los recursos de la empresa.
Sistema operativo máximo necesario para dispositivos móviles:
Escriba la versión máxima permitida en el número major.minor.build.Cuando un dispositivo usa una versión del sistema operativo posterior a la versión introducida, se bloquea el acceso a los recursos de la organización. Se pide al usuario final que se ponga en contacto con su administrador de TI. El dispositivo no puede acceder a los recursos de la organización hasta que se cambie la regla para permitir la versión del sistema operativo.
Compilaciones de sistema operativo válidas:
Especifique una lista de intervalos de compilación de sistema operativo mínimos y máximos. Esta configuración ofrece más flexibilidad que la versión mínima del sistema operativo y la versión máxima del sistema operativo. Úselo cuando necesite aplicar niveles de revisión específicos en varias versiones de Windows.Cada entrada requiere una descripción y una versión mínima y máxima del sistema operativo en formato major.minor.build.revision. El mayor valor admitido para cada campo es 65535 (por ejemplo, 65535.65535.65535.65535). Después de definir una o más entradas, puede exportar la lista como un archivo CSV.
Ejemplo:
Descripción Versión de SO mínima Versión de SO máxima Windows 11 24H2 (octubre-diciembre de 2024) 10.0.26100.1742 10.0.26100.2605 Windows 11 23H2 (julio-octubre de 2024) 10.0.22631.3880 10.0.22631.4317 Windows 10 22H2 (julio-octubre de 2024) 10.0.19045.4651 10.0.19045.5011 Nota:
Si especifica varios intervalos de compilaciones de versión del sistema operativo en la directiva y un dispositivo tiene una compilación fuera de los intervalos compatibles, el Portal de empresa notificará al usuario del dispositivo que el dispositivo no es compatible con esta configuración. Sin embargo, tenga en cuenta que, debido a limitaciones técnicas, el mensaje de corrección de cumplimiento solo muestra el primer intervalo de versiones del sistema operativo especificado en la directiva. Le recomendamos que documente los intervalos aceptables de versiones del sistema operativo en los dispositivos administrados de su organización.
Cumplimiento de Administrador de configuración
Solo se aplica a dispositivos administrados conjuntamente que ejecutan Windows. Los dispositivos solo de Intune devuelven un estado no disponible.
-
Requerir el cumplimiento de dispositivos de Administrador de configuración:
- No configurado (valor predeterminado): Intune no comprueba ninguna de las opciones de configuración de cumplimiento de Administrador de configuración.
- Requerir: requerir que todas las opciones (elementos de configuración) de Administrador de configuración sean compatibles.
Seguridad del sistema
Password
Requerir una contraseña para desbloquear dispositivos móviles:
- No configurado (valor predeterminado): esta configuración no se evalúa para cumplimiento o incumplimiento.
- Requerido : los usuarios deben escribir una contraseña para poder acceder a su dispositivo.
Contraseñas simples:
- No configurado (valor predeterminado): los usuarios pueden crear contraseñas simples, como 1234 o 1111.
- Bloquear : los usuarios no pueden crear contraseñas simples, como 1234 o 1111.
Tipo de contraseña:
Elige el tipo de contraseña o PIN necesario. Las opciones son:- Valor predeterminadodel dispositivo: requerir una contraseña, un PIN numérico o un PIN alfanumérico
- Numérico : requerir una contraseña o un PIN numérico
- Alfanumérico : requiere una contraseña o PIN alfanumérico.
Cuando se establece en Alfanumérico, las siguientes opciones de configuración están disponibles:
Complejidad de la contraseña: sus opciones:
- Requerir dígitos y letras minúsculas (predeterminado)
- Requerir dígitos, minúsculas y letras mayúsculas
- Requerir dígitos, letras minúsculas, letras mayúsculas y caracteres especiales
Sugerencia
Las directivas de contraseñas alfanuméricas pueden ser complejas. Recomendamos a los administradores que lean los CSP para obtener más información:
Longitud mínima de la contraseña:
Escriba el número mínimo de dígitos o caracteres que debe tener la contraseña.Minutos máximos de inactividad antes de que se requiera la contraseña:
Escriba el tiempo de inactividad antes de que el usuario deba volver a escribir su contraseña.Caducidad de contraseña (días):
Ingrese el número de días antes de que expire la contraseña y deben crear una nueva, de 1 a 730.Número de contraseñas anteriores para evitar la reutilización:
Escriba el número de contraseñas usadas anteriormente que no se pueden usar.Requerir contraseña cuando el dispositivo vuelva de un estado inactivo (móvil y holográfico):
- Sin configurar (valor predeterminado)
- Requerir : requerir que los usuarios del dispositivo escriban la contraseña cada vez que el dispositivo regrese de un estado inactivo.
Importante
Cuando se cambia el requisito de contraseña en un escritorio de Windows, los usuarios se ven afectados la próxima vez que inician sesión, ya que es cuando el dispositivo pasa de inactivo a activo. A los usuarios con contraseñas que cumplan el requisito se les pedirá que cambien sus contraseñas.
Cifrado
Cifrado del almacenamiento de datos en un dispositivo:
Esta configuración se aplica a todas las unidades de un dispositivo.- Sin configurar (valor predeterminado)
- Requerir : usar Requerir para cifrar el almacenamiento de datos en los dispositivos.
DeviceStatus CSP: DeviceStatus/Compliance/EncryptionCompliance
Nota:
La opción Cifrado del almacenamiento de datos en un dispositivo comprueba genéricamente la presencia de cifrado en el dispositivo, más específicamente en el nivel de unidad del sistema operativo. Actualmente, Intune solo admite la comprobación de cifrado con BitLocker. Para una configuración de cifrado más sólida, considera la posibilidad de usar Requerir BitLocker, que aprovecha la Atestación de estado de dispositivo Windows para validar el estado de BitLocker en el nivel de TPM. Sin embargo, al aprovechar esta configuración, tenga en cuenta que puede ser necesario un reinicio para que el dispositivo se refleje como compatible.
Seguridad de dispositivos
Cortafuegos:
- No configurado (valor predeterminado): Intune no controla el Firewall de Windows ni cambia la configuración existente.
- Requerir : activar el Firewall de Windows e impedir que los usuarios lo desactiven.
Nota:
Si el dispositivo se sincroniza inmediatamente después de un reinicio o se sincroniza inmediatamente al reactivarse desde el modo de suspensión, esta configuración puede notificarse como un error. Es posible que este escenario no afecte al estado de cumplimiento general del dispositivo. Para volver a evaluar el estado de cumplimiento, sincronice manualmente el dispositivo.
Si se aplica una configuración (por ejemplo, a través de una directiva de grupo) a un dispositivo que configura Firewall de Windows para permitir todo el tráfico entrante o desactiva el firewall, establecer el Firewall en Requerir devolverá No compatible, incluso si la directiva de configuración de dispositivos de Intune activa el Firewall. Esto se debe a que el objeto de directiva de grupo invalida la directiva de Intune. Para corregir este problema, se recomienda quitar las opciones de configuración de directiva de grupo en conflicto o migrar la configuración de directiva de grupo relacionada con el firewall a la directiva de configuración de dispositivos de Intune. En general, le recomendamos que mantenga la configuración predeterminada, incluido el bloqueo de conexiones entrantes. Para obtener más información, consulte Procedimientos recomendados para configurar el Firewall de Windows.
Módulo de plataforma segura (TPM):
- No configurado (valor predeterminado): Intune no comprueba si el dispositivo tiene una versión de chip TPM.
- Requerir - Intune comprueba el cumplimiento de la versión del chip del TPM. El dispositivo es compatible si la versión del chip TPM es mayor que 0 (cero). El dispositivo no es compatible si no tiene una versión de TPM.
Antivirus:
- No configurado (valor predeterminado): Intune no comprueba si hay soluciones antivirus instaladas en el dispositivo.
- Requerir: comprobar el cumplimiento mediante soluciones antivirus registradas con el Centro de Seguridad de Windows, como Symantec y Microsoft Defender. Cuando se establece en Requerido, un dispositivo que tiene su software antivirus deshabilitado o desactualizado no es compatible.
Antispyware:
- Sin configurar (valor predeterminado): Intune no comprueba si hay soluciones antispyware instaladas en el dispositivo.
- Requerir: comprobar el cumplimiento mediante soluciones antispyware registradas con el Centro de Seguridad de Windows, como Symantec y Microsoft Defender. Cuando se establece en Requerido, un dispositivo que tiene su software antimalware deshabilitado o desactualizado no es compatible.
Defender
La siguiente configuración de cumplimiento es compatible con Windows.
Microsoft Defender Antimalware:
- No configurado (valor predeterminado): Intune no controla el servicio ni cambia la configuración existente.
- Requerido: activar el servicio antimalware de Microsoft Defender e impedir que los usuarios lo desactiven.
Versión mínima de Antimalware de Microsoft Defender:
Escriba la versión mínima permitida del servicio antimalware de Microsoft Defender. Por ejemplo, escriba4.11.0.0. Cuando se deja en blanco, se puede usar cualquier versión del servicio antimalware de Microsoft Defender.De forma predeterminada, ninguna versión está configurada.
Inteligencia de seguridad antimalware de Microsoft Defender actualizada:
Controla las actualizaciones de protección contra virus y amenazas de Seguridad de Windows en los dispositivos.- No configurado (valor predeterminado): Intune no impone ningún requisito.
- Requerir: forzar la actualización de la inteligencia de seguridad de Microsoft Defender.
CSP de Defender: CSP de Defender/Health/SignatureOutOfDate
Para obtener más información, consulte Actualizaciones de inteligencia de seguridad para Antivirus de Microsoft Defender y otro antimalware de Microsoft.
Protección en tiempo real:
- No configurado (valor predeterminado): Intune no controla esta característica ni cambia la configuración existente.
- Requerido : activa la protección en tiempo real, que analiza el software malintencionado, spyware y otro software no deseado.
Microsoft Defender para punto de conexión
Reglas de Microsoft Defender para punto de conexión
Para obtener información adicional sobre la integración de Microsoft Defender para punto de conexión en escenarios de acceso condicional, consulte Configurar el acceso condicional en Microsoft Defender para punto de conexión.
Requerir que el dispositivo esté en la puntuación de riesgo del equipo o por debajo de ella:
Use esta configuración para llevar la evaluación de riesgos de los servicios de amenazas de defensa como condición para el cumplimiento. Elija el nivel de amenaza máximo permitido:- Sin configurar (valor predeterminado)
- Borrar : esta opción es la más segura, ya que el dispositivo no puede tener ninguna amenaza. Si se detecta que el dispositivo tiene algún nivel de amenazas, se evalúa como no compatible.
- Bajo : el dispositivo se evalúa como compatible si solo hay amenazas de bajo nivel presentes. Cualquier valor por encima coloca al dispositivo en un estado de no conformidad.
- Medio : el dispositivo se evalúa como compatible si las amenazas existentes en el dispositivo son de nivel bajo o medio. Si se detecta que el dispositivo tiene amenazas de alto nivel, se determina que no es compatible.
- Alto : esta opción es la menos segura y permite todos los niveles de amenaza. Puede ser útil si usas esta solución solo para generar informes.
Para configurar Microsoft Defender para punto de conexión como su servicio de amenazas de defensa, consulte Habilitar Microsoft Defender para punto de conexión con acceso condicional.
Subsistema de Windows para Linux
La configuración de esta sección requiere el complemento Subsistema de Subsistema de Windows para Linux (WSL). Para obtener más información, consulte Evaluación del cumplimiento para el Subsistema de Windows para Linux.
Para las distribuciones y versiones de Linux permitidas, escriba al menos un nombre Linux distribución. Opcionalmente, especifique una versión mínima o máxima del sistema operativo.
Nota:
Los nombres de distribución y las versiones que especifique afectan a la directiva de cumplimiento de las siguientes maneras:
- Si no se proporciona ninguna distribución, se permiten todas las distribuciones. Se trata del comportamiento predeterminado.
- Si solo se proporcionan nombres de distribución, se permiten todas las versiones instaladas de esa distribución.
- Si se proporciona un nombre de distribución y una versión mínima del sistema operativo, se permiten todas las distribuciones instaladas con el nombre proporcionado y la versión mínima o posterior.
- Si se proporciona un nombre de distribución y una versión máxima del sistema operativo, se permiten todas las distribuciones instaladas con el nombre proporcionado y la versión máxima o anterior.
- Si se proporciona un nombre de distribución, una versión mínima del sistema operativo y una versión máxima del sistema operativo, se permiten todas las distribuciones instaladas y versiones del sistema operativo dentro del intervalo proporcionado.
Windows Holographic for Business
Windows Holographic for Business utiliza la plataforma de Windows 10 y posteriores. Windows Holographic for Business admite la configuración siguiente:
- Seguridad> del sistemaCifrado>Cifrado del almacenamiento de datos en el dispositivo.
Para comprobar el cifrado del dispositivo en Microsoft HoloLens, consulte Comprobar el cifrado del dispositivo.
Surface Hub
Surface Hub usa la plataforma de Windows 10 y posteriores. Los Surface Hubs son compatibles tanto para el cumplimiento como para el Acceso condicional. Para habilitar estas características en Surface Hub, se recomienda habilitar la inscripción automática de Windows en Intune (requiere Microsoft Entra ID) y dirigir los dispositivos Surface Hub como grupos de dispositivos. Los Surface Hubs deben estar unidos a Microsoft Entra para que el cumplimiento y el Acceso condicional funcionen.
Para obtener instrucciones, consulte configurar la inscripción para dispositivos Windows.
Consideración especial para los Surface Hubs que ejecutan el sistema operativo Windows Team:
Los Surface Hubs que ejecutan el sistema operativo Windows Team no admiten las directivas de cumplimiento de contraseñas y punto de conexión de Microsoft Defender en este momento. Por lo tanto, para los Surface Hubs que ejecutan el sistema operativo Windows Team, establezca las dos opciones siguientes en su valor predeterminado de No configurado:
En la categoría Contraseña, establezca Requerir una contraseña para desbloquear dispositivos móviles en el valor predeterminado de No configurado.
En la categoría Microsoft Defender para punto de conexión, establezca Requerir que el dispositivo esté en o por debajo de la puntuación de riesgo del equipo en el valor predeterminado de No configurado.