Ir al contenido

Microsoft Defender for Endpoint

Verificaciones automáticasSincronización de activos

Protección avanzada de endpoints (EDR) de Microsoft. Evidencia la cobertura del agente, la atención de alertas y la exposición a vulnerabilidades.

  • Categoría: Seguridad de endpoints (Endpoint Security en el catálogo)
  • Verificaciones: 3 (aportan evidencia a tus marcos)
  • Sincroniza como activos: dispositivos
  • Documentación oficial: Microsoft Defender for Endpoint

Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Cobertura y salud del agente Alta A.8.7 Protección contra malware
Atención de alertas de severidad alta Alta A.8.16 Seguimiento de las actividades
Vulnerabilidades críticas con equipos expuestos Alta A.8.8 Gestión de vulnerabilidades técnicas

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
Tenant ID (Directory ID) Texto
Application (Client) ID Texto
Client Secret (valor) Secreto

Tipo de credencial: el MISMO app registration de Microsoft Entra ID, con permisos de aplicación adicionales.

IMPORTANTE — los permisos NO se agregan desde Microsoft Graph: en ‘API permissions’ hay que entrar por ‘APIs my organization uses’ y buscar WindowsDefenderATP.

Permisos de aplicación mínimos (todos de lectura):

  • Machine.Read.All (inventario y salud de dispositivos)
  • Alert.Read.All (alertas de seguridad)
  • Vulnerability.Read.All (exposición a vulnerabilidades)

Licenciamiento: requiere Microsoft Defender for Endpoint P1/P2 o Defender for Business. El check de vulnerabilidades necesita P2 (Defender Vulnerability Management).

Qué ocurre si falta alguno:

  • Sin Machine.Read.All: no hay inventario de dispositivos ni check de cobertura de agente.
  • Sin Alert.Read.All: el check de atención de alertas reporta error.
  • Sin Vulnerability.Read.All: el check de exposición reporta error.

La integración solo lee: nunca aísla equipos ni modifica configuración.

Estos pasos se hacen en Microsoft Defender for Endpoint. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Reutiliza el app registration

    Usa el mismo que creaste para Microsoft Entra ID (portal de Entra → Applications → App registrations). Si no lo tienes, créalo siguiendo las instrucciones del conector Entra ID.

  2. Agrega los permisos de Defender

    API permissions → ‘Add a permission’ → pestaña ‘APIs my organization uses’ → busca WindowsDefenderATPApplication permissions:

    • Machine.Read.All
    • Alert.Read.All
    • Vulnerability.Read.All

    No los busques en Microsoft Graph: no están ahí.

  3. Otorga el consentimiento del administrador

    Botón ‘Grant admin consent for <organización>’ y verifica el check verde en la columna Status.

  4. Completa esta pantalla

    • Tenant ID, Application (Client) ID y Client Secret: los mismos del conector Entra ID (si el secreto ya venció, genera uno nuevo).
    • Dominio: donde aterrizarán los dispositivos, controles y evidencia.

    Pulsa ‘Probar conexión’: si responde 403 pese a tener los permisos, revisa que el consentimiento esté otorgado y que los permisos sean de WindowsDefenderATP (no de Graph).


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.