Solución: la protección contra alteraciones de defender vuelve a activarse tras intentar desactivarla
🔍 WiseChecker

Solución: la protección contra alteraciones de defender vuelve a activarse tras intentar desactivarla

Solución rápida: La protección contra alteraciones se niega a desactivarse cuando una directiva de Intune, Defender for Endpoint o Seguridad familiar la bloquea a nivel de nube u organización. Cierre sesión en las cuentas de trabajo en Configuración → Cuentas → Acceder al trabajo o la escuela, o comuníquese con el administrador de TI — los conmutadores locales no pueden anular una configuración administrada.

Abrió Seguridad de Windows, fue a Protección contra virus y amenazas y hizo clic en el conmutador de Protección contra alteraciones para desactivarlo. El conmutador se mueve, la página se actualiza y la Protección contra alteraciones vuelve a estar activada. El cambio no se aplicó. La página puede mostrar una pequeña nota Esta configuración está administrada por su administrador o, peor aún, ninguna nota — solo una negativa silenciosa.

Síntoma: Desactivar la Protección contra alteraciones no tiene efecto; la configuración vuelve a Activado.
Afecta a: Windows 11 con Microsoft Defender, especialmente en PC administrados o unidos a un dominio de trabajo.
Tiempo de solución: 5–30 minutos según lo que lo esté aplicando.

ADVERTISEMENT

Qué hace que la Protección contra alteraciones se niegue a desactivarse

La Protección contra alteraciones es una configuración administrada en la nube. El conmutador local es solo una sugerencia — la decisión real proviene de una directiva por equipo que puede originarse en cuatro fuentes: la inscripción en Microsoft Defender for Endpoint, la administración de dispositivos de Intune, una configuración a nivel de inquilino en el portal de Microsoft 365 Defender o Seguridad familiar en cuentas de consumidor. Si cualquiera de esas fuentes establece la Protección contra alteraciones en Activado, el conmutador local se ignora.

La directiva de grupo local y el registro no tienen forma de anular una configuración aplicada desde la nube. Eso es por diseño — la función de la Protección contra alteraciones es resistir exactamente este tipo de anulación local (por eso el malware tampoco puede desactivarla).

Método 1: Determinar qué está aplicando la configuración

  1. Abra Seguridad de Windows → Protección contra virus y amenazas → Administrar la configuración. Busque cualquier texto de banner debajo de Protección contra alteraciones.
  2. Si el banner dice Esta configuración está administrada por su administrador, la fuente es Intune o Defender for Endpoint — consulte el Método 2.
  3. Si el banner dice Esta configuración está administrada por el administrador de su familia, Seguridad familiar tiene el control — consulte el Método 3.
  4. Si no hay banner pero el conmutador sigue negándose, verifique si inició sesión con una cuenta de trabajo o escuela: Configuración → Cuentas → Acceder al trabajo o la escuela. Las cuentas listadas indican administración.
  5. Abra PowerShell como Administrador y ejecute:

    Get-MpComputerStatus | Select-Object IsTamperProtected, AntivirusEnabled, RealTimeProtectionEnabled, AMRunningMode

    Si IsTamperProtected es True y AMRunningMode muestra Passive o EDR Block, el dispositivo está administrado.

El diagnóstico le indica qué ruta seguir a continuación.

ADVERTISEMENT

Método 2: Deshabilitar mediante Intune / Defender for Endpoint (ruta de administrador)

Si tiene derechos de administrador de la organización:

  1. Inicie sesión en https://endpoint.microsoft.com.
  2. Vaya a Seguridad de punto de conexión → Antivirus → Experiencia de Seguridad de Windows.
  3. Abra la directiva que se dirige al dispositivo o grupo afectado.
  4. Busque Protección contra alteraciones y establézcala en Deshabilitado. Guarde.
  5. En el dispositivo, fuerce una sincronización de Intune: Configuración → Cuentas → Acceder al trabajo o la escuela → Información → Sincronizar.
  6. Espere 5–15 minutos. Abra Seguridad de Windows — el conmutador ahora debería estar desbloqueado.

Si no tiene derechos de administrador, comuníquese con quien los tenga. El usuario local no puede omitir esto.

Método 3: Deshabilitar mediante Seguridad familiar (ruta de consumidor)

  1. Inicie sesión en https://family.microsoft.com con la cuenta del organizador (padre).
  2. Busque el usuario afectado en el grupo familiar.
  3. Abra su perfil y vaya a Dispositivos → Windows.
  4. Si una directiva de Seguridad familiar está aplicando la configuración de Defender, edite o elimine la regla correspondiente.
  5. Espere 5–15 minutos para que la directiva se propague al dispositivo.
  6. Vuelva a abrir Seguridad de Windows — el conmutador de Protección contra alteraciones debería estar desbloqueado.

Si el usuario afectado es el propio organizador de la familia y aún está bloqueado, el problema es que el servicio de Defender para consumidores está almacenando en caché el estado anterior — cierre sesión en la cuenta de Microsoft, reinicie e inicie sesión de nuevo.

ADVERTISEMENT

Cómo verificar que la solución funcionó

  • Abra Seguridad de Windows → Protección contra virus y amenazas → Administrar la configuración. Cambie el conmutador de Protección contra alteraciones. El conmutador se mueve y permanece donde lo estableció.
  • Ejecute Get-MpComputerStatus | Select-Object IsTamperProtected en PowerShell. El valor refleja el estado de su conmutador.
  • No aparece ningún banner que advierta sobre configuraciones administradas por el administrador.

Si nada de esto funciona

Si la Protección contra alteraciones sigue negándose a cambiar y no aparece ningún banner, verifique si su dispositivo está inscrito en un EDR que no es de Microsoft (CrowdStrike, SentinelOne, Sophos) que actúa como proveedor de antivirus mientras deja Defender en modo Pasivo — esos proveedores bloquean el comportamiento de Defender para evitar conflictos, y el bloqueo persiste incluso después de desinstalar su producto si la desinstalación no se completó limpiamente. Ejecute su herramienta oficial de limpieza para restaurar el control de Defender. Para casos muy atascados, una actualización de reparación local de Windows 11 (ejecute setup.exe desde un ISO nuevo con Conservar mis archivos y aplicaciones) restablece el enlace de la plataforma Defender sin perder datos.

En resumen: Se supone que la Protección contra alteraciones debe resistir la anulación local — esa es su función. Para desactivarla, debe abordar la fuente de administración: directiva de Intune, configuración familiar o un EDR de terceros. El conmutador local por sí solo no tiene poder contra ninguna de esas opciones.

ADVERTISEMENT