Necesita inscribir un PC con Windows 11 en Microsoft Defender for Endpoint, pero el proceso de configuración no es evidente de inmediato. Microsoft Defender for Endpoint es un servicio de seguridad que detecta, investiga y responde a amenazas avanzadas en toda la red. Este artículo explica los requisitos previos, los pasos exactos para inscribir un solo dispositivo con el método de script local y qué hacer si la inscripción falla.
Puntos clave: Inscribir un PC con Windows 11 en Microsoft Defender for Endpoint
- Script de incorporación de Microsoft Defender for Endpoint: Descarga y ejecuta un script de PowerShell que registra el dispositivo en su inquilino y aplica las directivas correctas.
- Configuración > Privacidad y seguridad > Seguridad de Windows > Protección contra virus y amenazas: Muestra el estado de Defender for Endpoint después de la inscripción; verifique que el dispositivo aparezca como “Activo” en el portal de Microsoft 365 Defender.
- Portal de Microsoft 365 Defender (security.microsoft.com): La consola central donde puede ver los dispositivos inscritos, ver alertas y administrar configuraciones de seguridad.
¿Qué es la inscripción en Microsoft Defender for Endpoint?
Microsoft Defender for Endpoint es una plataforma de seguridad de endpoints de nivel empresarial integrada en Windows 11 y Windows 10. La inscripción registra un dispositivo en el inquilino de Defender for Endpoint de su organización, lo que habilita la detección de amenazas en tiempo real, la investigación automatizada y la corrección. El proceso de inscripción aplica un conjunto de directivas de seguridad y conecta el dispositivo al servicio en la nube de Defender for Endpoint.
Antes de comenzar, confirme los siguientes requisitos previos:
- El PC con Windows 11 debe ejecutar la edición Windows 11 Pro, Enterprise o Education. La edición Home no admite Defender for Endpoint.
- Necesita una licencia de Microsoft 365 E5, E5 Security o Defender for Endpoint independiente asignada al usuario.
- El dispositivo debe tener acceso a Internet para llegar al servicio en la nube de Defender for Endpoint.
- Debe tener privilegios de administrador local en el PC con Windows 11.
- Acceso al portal de Microsoft 365 Defender en security.microsoft.com con el rol Administrador global o Administrador de seguridad.
Existen varios métodos de inscripción: Directiva de grupo, Microsoft Configuration Manager, Intune y un script local. Este artículo cubre el método de script local, que es el mejor para probar un solo dispositivo o inscribir un dispositivo que no está administrado por un sistema de administración centralizado.
Pasos para inscribir un PC con Windows 11 con el script local
El proceso de inscripción usa un script de PowerShell que se descarga desde el portal de Microsoft 365 Defender. Siga estos pasos exactamente. Si omite un paso, la inscripción fallará silenciosamente.
- Inicie sesión en el portal de Microsoft 365 Defender
Abra un navegador web y vaya a security.microsoft.com. Inicie sesión con una cuenta que tenga el rol Administrador de seguridad o Administrador global. Si aparece un aviso para aceptar permisos, haga clic en Aceptar. - Vaya a Administración de dispositivos
En el panel de navegación izquierdo, expanda Endpoints si es necesario y, a continuación, seleccione Administración de dispositivos. En la pestaña Incorporación, verá una lista de sistemas operativos compatibles. Haga clic en Windows 10 y 11. - Seleccione el paquete de incorporación
En la lista desplegable Método de implementación, elija Script local (para hasta 10 dispositivos). Haga clic en Descargar paquete de incorporación. Se descargará en su equipo un archivo .zip llamado WindowsDefenderATPOnboardingPackage.zip. - Extraiga el script de incorporación
Haga clic con el botón derecho en el archivo .zip descargado y seleccione Extraer todo. Elija una carpeta de destino, como Escritorio. Dentro de la carpeta extraída, verá un archivo llamado WindowsDefenderATPOnboardingScript.cmd. - Ejecute el script de incorporación como Administrador
Haga clic con el botón derecho en el archivo WindowsDefenderATPOnboardingScript.cmd y seleccione Ejecutar como administrador. Si Windows le muestra un cuadro de diálogo de Control de cuentas de usuario, haga clic en Sí. Se abre una ventana del símbolo del sistema y ejecuta el script. El script finaliza en unos 10 a 30 segundos. Verá un mensaje que indica Onboarding successful. - Verifique la inscripción en el portal
Vuelva al portal de Microsoft 365 Defender. En la navegación izquierda, vaya a Endpoints > Inventario de dispositivos. Actualice la página. Su PC con Windows 11 debería aparecer en la lista con un estado Activo. El dispositivo puede tardar hasta 5 minutos en aparecer. - Verifique la inscripción en el dispositivo local
En el PC con Windows 11, abra Configuración > Privacidad y seguridad > Seguridad de Windows > Protección contra virus y amenazas. En la sección Microsoft Defender for Endpoint, debería ver un mensaje que indica Su dispositivo está administrado por su organización y muestra el nombre del inquilino.
Alternativa: Inscribir con Directiva de grupo
Si administra varios dispositivos en un dominio de Active Directory, puede usar Directiva de grupo para implementar el script de incorporación. Descargue el paquete de incorporación como se describe arriba, pero elija Directiva de grupo como método de implementación. Copie el script en un recurso compartido de red y configure un objeto de Directiva de grupo para ejecutar el script al inicio del equipo. Este método requiere conocimientos de Active Directory y de la Consola de administración de directivas de grupo.
Alternativa: Inscribir con Microsoft Intune
Para los dispositivos administrados por Microsoft Intune, puede crear un perfil de configuración que inscriba los dispositivos automáticamente. En el centro de administración de Intune, vaya a Seguridad de endpoint > Microsoft Defender for Endpoint y cree un perfil para Windows 10 y versiones posteriores. Establezca el Paquete de configuración de cliente de Microsoft Defender for Endpoint en el blob de incorporación del portal. Este método inserta la inscripción en todos los dispositivos de destino sin intervención del usuario.
Problemas comunes de inscripción y soluciones
El script de incorporación falla con el código de error 0x80070643
Este error indica un error de Windows Update o de instalación. Abra Configuración > Windows Update > Opciones avanzadas > Recuperación. Haga clic en Restablecer este PC y elija Conservar mis archivos. Después del restablecimiento, reinstale la última actualización de calidad y, a continuación, vuelva a ejecutar el script de incorporación.
El dispositivo aparece como “Inactivo” o “Pendiente” en el portal
Un estado inactivo significa que el dispositivo no se ha comunicado con el servicio en la nube de Defender for Endpoint. Compruebe lo siguiente:
- Asegúrese de que el dispositivo tenga acceso a Internet. Abra un navegador y vaya a https://security.microsoft.com. Si la página se carga, la conexión funciona.
- Verifique que el Firewall de Windows Defender no esté bloqueando las conexiones salientes a los puntos de conexión de Defender for Endpoint. Las direcciones URL necesarias se enumeran en la documentación de Microsoft en Conectividad de red de Microsoft Defender for Endpoint.
- Reinicie el Servicio de inspección de red de Microsoft Defender Antivirus y el Servicio de Microsoft Defender Antivirus. Abra Services.msc, busque ambos servicios, haga clic con el botón derecho y seleccione Reiniciar.
El script se ejecuta pero no aparece ningún mensaje de éxito
Abra una ventana de PowerShell elevada y ejecute el siguiente comando para comprobar el estado de la inscripción: Get-MpComputerStatus | Select-Object -Property AMRunningMode, AMProductVersion, OnboardingState. Si OnboardingState muestra un valor distinto de 1, el dispositivo no está inscrito. Vuelva a descargar el paquete de incorporación desde el portal y ejecute el script de nuevo. Asegúrese de usar el mismo inquilino en el que debe inscribirse el dispositivo.
Script local vs Directiva de grupo vs inscripción con Intune
| Elemento | Script local | Directiva de grupo | Microsoft Intune |
|---|---|---|---|
| Ideal para | Pruebas o dispositivos individuales | Dispositivos unidos a dominio con Active Directory | Dispositivos administrados en la nube o híbridos |
| Esfuerzo del administrador | Bajo | Medio | Medio |
| Escalabilidad | Hasta 10 dispositivos | Cientos de dispositivos | Miles de dispositivos |
| Requiere infraestructura | Ninguna | Active Directory y Directiva de grupo | Suscripción a Intune e inscripción en MDM |
| Velocidad de inscripción | Inmediata | Dentro del ciclo de actualización de Directiva de grupo | Dentro del ciclo de sincronización de Intune |
| Reinscripción automática | No | Sí, en cada actualización de Directiva de grupo | Sí, en cada sincronización de Intune |
Ahora puede inscribir un PC con Windows 11 en Microsoft Defender for Endpoint con el método de script local. Comience descargando el paquete de incorporación desde el portal de Microsoft 365 Defender y ejecute el script como Administrador. Después de la inscripción, verifique que el dispositivo aparezca como Activo en el Inventario de dispositivos. Para la administración continua, considere usar Directiva de grupo o Intune para reinscribir automáticamente los dispositivos si se restablecen o se reemplazan.