Microsoft Defender for Endpoint
Verificaciones automáticasSincronización de activos
Protección avanzada de endpoints (EDR) de Microsoft. Evidencia la cobertura del agente, la atención de alertas y la exposición a vulnerabilidades.
- Categoría: Seguridad de endpoints (
Endpoint Securityen el catálogo) - Verificaciones: 3 (aportan evidencia a tus marcos)
- Sincroniza como activos: dispositivos
- Documentación oficial: Microsoft Defender for Endpoint
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Cobertura y salud del agente | Alta | A.8.7 Protección contra malware |
| Atención de alertas de severidad alta | Alta | A.8.16 Seguimiento de las actividades |
| Vulnerabilidades críticas con equipos expuestos | Alta | A.8.8 Gestión de vulnerabilidades técnicas |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| Tenant ID (Directory ID) | Texto | Sí |
| Application (Client) ID | Texto | Sí |
| Client Secret (valor) | Secreto | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: el MISMO app registration de Microsoft Entra ID, con permisos de aplicación adicionales.
IMPORTANTE — los permisos NO se agregan desde Microsoft Graph: en ‘API permissions’ hay que entrar por ‘APIs my organization uses’ y buscar WindowsDefenderATP.
Permisos de aplicación mínimos (todos de lectura):
- Machine.Read.All (inventario y salud de dispositivos)
- Alert.Read.All (alertas de seguridad)
- Vulnerability.Read.All (exposición a vulnerabilidades)
Licenciamiento: requiere Microsoft Defender for Endpoint P1/P2 o Defender for Business. El check de vulnerabilidades necesita P2 (Defender Vulnerability Management).
Qué ocurre si falta alguno:
- Sin Machine.Read.All: no hay inventario de dispositivos ni check de cobertura de agente.
- Sin Alert.Read.All: el check de atención de alertas reporta error.
- Sin Vulnerability.Read.All: el check de exposición reporta error.
La integración solo lee: nunca aísla equipos ni modifica configuración.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Microsoft Defender for Endpoint. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Reutiliza el app registration
Usa el mismo que creaste para Microsoft Entra ID (portal de Entra → Applications → App registrations). Si no lo tienes, créalo siguiendo las instrucciones del conector Entra ID.
-
Agrega los permisos de Defender
API permissions → ‘Add a permission’ → pestaña ‘APIs my organization uses’ → busca WindowsDefenderATP → Application permissions:
- Machine.Read.All
- Alert.Read.All
- Vulnerability.Read.All
No los busques en Microsoft Graph: no están ahí.
-
Otorga el consentimiento del administrador
Botón ‘Grant admin consent for <organización>’ y verifica el check verde en la columna Status.
-
Completa esta pantalla
- Tenant ID, Application (Client) ID y Client Secret: los mismos del conector Entra ID (si el secreto ya venció, genera uno nuevo).
- Dominio: donde aterrizarán los dispositivos, controles y evidencia.
Pulsa ‘Probar conexión’: si responde 403 pese a tener los permisos, revisa que el consentimiento esté otorgado y que los permisos sean de WindowsDefenderATP (no de Graph).
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
