Cómo inscribir un PC con Windows 11 en Microsoft defender for endpoint
🔍 WiseChecker

Cómo inscribir un PC con Windows 11 en Microsoft defender for endpoint

Necesita inscribir un PC con Windows 11 en Microsoft Defender for Endpoint, pero el proceso de configuración no es evidente de inmediato. Microsoft Defender for Endpoint es un servicio de seguridad que detecta, investiga y responde a amenazas avanzadas en toda la red. Este artículo explica los requisitos previos, los pasos exactos para inscribir un solo dispositivo con el método de script local y qué hacer si la inscripción falla.

Puntos clave: Inscribir un PC con Windows 11 en Microsoft Defender for Endpoint

  • Script de incorporación de Microsoft Defender for Endpoint: Descarga y ejecuta un script de PowerShell que registra el dispositivo en su inquilino y aplica las directivas correctas.
  • Configuración > Privacidad y seguridad > Seguridad de Windows > Protección contra virus y amenazas: Muestra el estado de Defender for Endpoint después de la inscripción; verifique que el dispositivo aparezca como “Activo” en el portal de Microsoft 365 Defender.
  • Portal de Microsoft 365 Defender (security.microsoft.com): La consola central donde puede ver los dispositivos inscritos, ver alertas y administrar configuraciones de seguridad.

ADVERTISEMENT

¿Qué es la inscripción en Microsoft Defender for Endpoint?

Microsoft Defender for Endpoint es una plataforma de seguridad de endpoints de nivel empresarial integrada en Windows 11 y Windows 10. La inscripción registra un dispositivo en el inquilino de Defender for Endpoint de su organización, lo que habilita la detección de amenazas en tiempo real, la investigación automatizada y la corrección. El proceso de inscripción aplica un conjunto de directivas de seguridad y conecta el dispositivo al servicio en la nube de Defender for Endpoint.

Antes de comenzar, confirme los siguientes requisitos previos:

  • El PC con Windows 11 debe ejecutar la edición Windows 11 Pro, Enterprise o Education. La edición Home no admite Defender for Endpoint.
  • Necesita una licencia de Microsoft 365 E5, E5 Security o Defender for Endpoint independiente asignada al usuario.
  • El dispositivo debe tener acceso a Internet para llegar al servicio en la nube de Defender for Endpoint.
  • Debe tener privilegios de administrador local en el PC con Windows 11.
  • Acceso al portal de Microsoft 365 Defender en security.microsoft.com con el rol Administrador global o Administrador de seguridad.

Existen varios métodos de inscripción: Directiva de grupo, Microsoft Configuration Manager, Intune y un script local. Este artículo cubre el método de script local, que es el mejor para probar un solo dispositivo o inscribir un dispositivo que no está administrado por un sistema de administración centralizado.

Pasos para inscribir un PC con Windows 11 con el script local

El proceso de inscripción usa un script de PowerShell que se descarga desde el portal de Microsoft 365 Defender. Siga estos pasos exactamente. Si omite un paso, la inscripción fallará silenciosamente.

  1. Inicie sesión en el portal de Microsoft 365 Defender
    Abra un navegador web y vaya a security.microsoft.com. Inicie sesión con una cuenta que tenga el rol Administrador de seguridad o Administrador global. Si aparece un aviso para aceptar permisos, haga clic en Aceptar.
  2. Vaya a Administración de dispositivos
    En el panel de navegación izquierdo, expanda Endpoints si es necesario y, a continuación, seleccione Administración de dispositivos. En la pestaña Incorporación, verá una lista de sistemas operativos compatibles. Haga clic en Windows 10 y 11.
  3. Seleccione el paquete de incorporación
    En la lista desplegable Método de implementación, elija Script local (para hasta 10 dispositivos). Haga clic en Descargar paquete de incorporación. Se descargará en su equipo un archivo .zip llamado WindowsDefenderATPOnboardingPackage.zip.
  4. Extraiga el script de incorporación
    Haga clic con el botón derecho en el archivo .zip descargado y seleccione Extraer todo. Elija una carpeta de destino, como Escritorio. Dentro de la carpeta extraída, verá un archivo llamado WindowsDefenderATPOnboardingScript.cmd.
  5. Ejecute el script de incorporación como Administrador
    Haga clic con el botón derecho en el archivo WindowsDefenderATPOnboardingScript.cmd y seleccione Ejecutar como administrador. Si Windows le muestra un cuadro de diálogo de Control de cuentas de usuario, haga clic en Sí. Se abre una ventana del símbolo del sistema y ejecuta el script. El script finaliza en unos 10 a 30 segundos. Verá un mensaje que indica Onboarding successful.
  6. Verifique la inscripción en el portal
    Vuelva al portal de Microsoft 365 Defender. En la navegación izquierda, vaya a Endpoints > Inventario de dispositivos. Actualice la página. Su PC con Windows 11 debería aparecer en la lista con un estado Activo. El dispositivo puede tardar hasta 5 minutos en aparecer.
  7. Verifique la inscripción en el dispositivo local
    En el PC con Windows 11, abra Configuración > Privacidad y seguridad > Seguridad de Windows > Protección contra virus y amenazas. En la sección Microsoft Defender for Endpoint, debería ver un mensaje que indica Su dispositivo está administrado por su organización y muestra el nombre del inquilino.

Alternativa: Inscribir con Directiva de grupo

Si administra varios dispositivos en un dominio de Active Directory, puede usar Directiva de grupo para implementar el script de incorporación. Descargue el paquete de incorporación como se describe arriba, pero elija Directiva de grupo como método de implementación. Copie el script en un recurso compartido de red y configure un objeto de Directiva de grupo para ejecutar el script al inicio del equipo. Este método requiere conocimientos de Active Directory y de la Consola de administración de directivas de grupo.

Alternativa: Inscribir con Microsoft Intune

Para los dispositivos administrados por Microsoft Intune, puede crear un perfil de configuración que inscriba los dispositivos automáticamente. En el centro de administración de Intune, vaya a Seguridad de endpoint > Microsoft Defender for Endpoint y cree un perfil para Windows 10 y versiones posteriores. Establezca el Paquete de configuración de cliente de Microsoft Defender for Endpoint en el blob de incorporación del portal. Este método inserta la inscripción en todos los dispositivos de destino sin intervención del usuario.

ADVERTISEMENT

Problemas comunes de inscripción y soluciones

El script de incorporación falla con el código de error 0x80070643

Este error indica un error de Windows Update o de instalación. Abra Configuración > Windows Update > Opciones avanzadas > Recuperación. Haga clic en Restablecer este PC y elija Conservar mis archivos. Después del restablecimiento, reinstale la última actualización de calidad y, a continuación, vuelva a ejecutar el script de incorporación.

El dispositivo aparece como “Inactivo” o “Pendiente” en el portal

Un estado inactivo significa que el dispositivo no se ha comunicado con el servicio en la nube de Defender for Endpoint. Compruebe lo siguiente:

  • Asegúrese de que el dispositivo tenga acceso a Internet. Abra un navegador y vaya a https://security.microsoft.com. Si la página se carga, la conexión funciona.
  • Verifique que el Firewall de Windows Defender no esté bloqueando las conexiones salientes a los puntos de conexión de Defender for Endpoint. Las direcciones URL necesarias se enumeran en la documentación de Microsoft en Conectividad de red de Microsoft Defender for Endpoint.
  • Reinicie el Servicio de inspección de red de Microsoft Defender Antivirus y el Servicio de Microsoft Defender Antivirus. Abra Services.msc, busque ambos servicios, haga clic con el botón derecho y seleccione Reiniciar.

El script se ejecuta pero no aparece ningún mensaje de éxito

Abra una ventana de PowerShell elevada y ejecute el siguiente comando para comprobar el estado de la inscripción: Get-MpComputerStatus | Select-Object -Property AMRunningMode, AMProductVersion, OnboardingState. Si OnboardingState muestra un valor distinto de 1, el dispositivo no está inscrito. Vuelva a descargar el paquete de incorporación desde el portal y ejecute el script de nuevo. Asegúrese de usar el mismo inquilino en el que debe inscribirse el dispositivo.

Script local vs Directiva de grupo vs inscripción con Intune

Elemento Script local Directiva de grupo Microsoft Intune
Ideal para Pruebas o dispositivos individuales Dispositivos unidos a dominio con Active Directory Dispositivos administrados en la nube o híbridos
Esfuerzo del administrador Bajo Medio Medio
Escalabilidad Hasta 10 dispositivos Cientos de dispositivos Miles de dispositivos
Requiere infraestructura Ninguna Active Directory y Directiva de grupo Suscripción a Intune e inscripción en MDM
Velocidad de inscripción Inmediata Dentro del ciclo de actualización de Directiva de grupo Dentro del ciclo de sincronización de Intune
Reinscripción automática No Sí, en cada actualización de Directiva de grupo Sí, en cada sincronización de Intune

Ahora puede inscribir un PC con Windows 11 en Microsoft Defender for Endpoint con el método de script local. Comience descargando el paquete de incorporación desde el portal de Microsoft 365 Defender y ejecute el script como Administrador. Después de la inscripción, verifique que el dispositivo aparezca como Activo en el Inventario de dispositivos. Para la administración continua, considere usar Directiva de grupo o Intune para reinscribir automáticamente los dispositivos si se restablecen o se reemplazan.

ADVERTISEMENT