Mantenga los dispositivos del escritorio de Windows configurados para las prácticas recomendadas con las líneas base. Workspace ONE UEM guarda los ajustes recomendados por el sector en una configuración de línea base para simplificar la protección de los dispositivos. Las líneas base reducen considerablemente el tiempo necesario para configurar dispositivos Windows.
Las líneas base utilizan un microservicio basado en la nube que controla el catálogo de políticas. Si es un cliente local, asegúrese de que su entorno pueda comunicarse con el microservicio.
Todos los dispositivos Windows inscritos que utilizan las líneas base requieren conectividad ininterrumpida con el servidor de servicios de dispositivos (DS) de Workspace ONE UEM. Los dispositivos necesitan esta conectividad constante para que los estados de línea base permanezcan actualizados.
Si utiliza una configuración de proxy o si tiene una determinada configuración de firewall, estas configuraciones pueden interrumpir la conexión entre los dispositivos Windows y el servidor de DS. Por ejemplo, si los dispositivos utilizan una VPN o una red restringida para acceder a los recursos, esta configuración interrumpe la conexión con el servidor de DS. Las líneas base en estos dispositivos están en riesgo de permanecer sin actualizar.
Las líneas base se basan en la versión del sistema operativo Windows de sus dispositivos. Puede cambiar la versión del SO de la línea base más adelante al editar. Durante la configuración, puede elegir la línea base que desea utilizar y personalizar cualquiera de las políticas de líneas base. También puede agregar cualquier otra política adicional compatible con Microsoft ADMX que necesite como parte del proceso de configuración.
CIS informa a los bancos de pruebas indicados para establecer una conexión más segura entre el servidor y sus dispositivos. Sin embargo, actualmente estos bancos de pruebas no son compatibles con la plantilla de líneas base de bancos de pruebas de Windows en CIS. Los administradores deben configurar estos bancos de pruebas. Consulte el informe de banco de pruebas de CIS aplicable para Windows Server para obtener más información.
Tras inscribir un dispositivo en Workspace ONE UEM, puede agregarlo a un grupo inteligente y asignar una línea base al grupo. El dispositivo recibe y aplica todos los ajustes y configuraciones de la línea base una vez que se reinicia. El dispositivo comprueba las configuraciones de la línea base cuando esta se publica y en los intervalos de registro definidos. Al insertar una línea base en un dispositivo, Workspace ONE UEM almacena una instantánea de los ajustes del dispositivo.
Puede limitar la asignación de la línea base mediante la pestaña Exclusiones del cuadro de diálogo Asignación. Puede designar grupos inteligentes para excluirlos de la asignación.
Puede administrar las líneas base desde la vista de lista Líneas base, que se encuentra en Console en Recursos > Perfiles y líneas base > Líneas base. Desde aquí, puede editar, copiar y eliminar las líneas base existentes.
Copy of <Baseline Name>
, pero puede cambiar el nombre.Puede ver qué líneas base se aplican a un dispositivo en la página Detalles del dispositivo.
Este es un ejemplo general de cómo puede copiar una línea base existente y actualizar el campo Administrado por para mover la línea base a un grupo organizativo secundario.
Compruebe que el dispositivo sigue las líneas base con el estado de conformidad de la línea base. Busque el Estado de conformidad en Console en Recursos > Perfiles y líneas base > Líneas base, seleccione la Línea base y consulte la tarjeta Estado de conformidad. La tarjeta Estado de conformidad de línea base muestra si los dispositivos pertenecen al estado conforme, intermedio, no conforme o no disponible.
Aviso: El estado de conformidad de línea base solo se aplica a las líneas base creadas mediante la interfaz de usuario. No puede ver el estado de conformidad de las líneas base personalizadas creadas mediante archivos de copia de seguridad de GPO.
Puede consultar en los dispositivos las muestras de líneas base para actualizar el estado de conformidad. Para consultar una línea base, comience en la vista Detalles del dispositivo.
Aviso: Puede consultar el estado de conformidad de un dispositivo específico, pero no de varios dispositivos a la vez.
En caso de que un ajuste del dispositivo no coincida con la línea base, utilice la pestaña de solución de problemas en Detalles del dispositivo para comprobar que Workspace ONE UEM ha recibido la muestra del dispositivo.
Cree una línea base con plantillas o sin ellas para configurar los dispositivos según los ajustes y las configuraciones recomendados por el estándar del sector. Workspace ONE UEM selecciona las líneas base en función de las principales recomendaciones del sector, incluido el banco de pruebas de CIS y las líneas base de seguridad de Windows para Microsoft.
Los dispositivos deben estar inscritos en Workspace ONE UEM y deben tener Workspace ONE Intelligent Hub instalado.
Si va a publicar una línea base personalizada mediante un archivo de copia de seguridad de GPS, debe agregar el archivo LGPO.exe a todos los dispositivos a los que desea asignar una línea base. Debe instalar el archivo EXE en C:\ProgramData\Airwatch\LGPO\LGPO.exe
. Si utiliza la plantilla de banco de pruebas de CIS, la plantilla de seguridad de Windows o el asistente para crear su propia línea base, no es necesario que agregue este archivo.
Si desea utilizar un archivo de copia de seguridad de GPO para crear líneas base, utilice el proceso de la plantilla.
Desplácese a Recursos > Perfiles y líneas base > Líneas base y seleccione Nuevo.
Seleccione Usar plantilla.
Introduzca un Nombre de línea base, la Descripción y seleccione el grupo inteligente que administra la línea base. A continuación, seleccione Siguiente.
Seleccione una línea base.
Ajustes | Descripción |
---|---|
Banco de pruebas de CIS para Windows | Esta línea base aplica los ajustes de configuración propuestos por los bancos de pruebas de CIS. Seleccione la versión del sistema operativo y el nivel de banco de pruebas que desea aplicar. |
Línea base de seguridad de Windows | Esta línea base aplica los ajustes de configuración propuestos por Microsoft. Seleccione la versión del sistema operativo y el nivel de banco de pruebas que desea aplicar. |
Personalizar línea de base | Cargue un archivo zip con una copia de seguridad de GPO. Debe crear esta línea base fuera de Workspace ONE UEM. La copia de seguridad debe ser inferior a 5 MB con al menos una carpeta de GPO. |
Seleccione Siguiente.
Personalice la línea base según sea necesario. Puede cambiar cualquiera de las políticas de ADMX existentes configuradas en la línea base. Al crear una línea de base personalizada a partir de una línea de base de GPO, no se pueden personalizar las políticas compatibles con ADMX existentes.
Asegúrese de usar los SID al crear directivas ADMX de derechos de usuario. Para obtener más información, consulte Identificadores de seguridad conocidos en los sistemas operativos Windows.
Seleccione Siguiente.
Agregue las políticas adicionales a la línea de base. Estas directivas provienen de los archivos de Microsoft ADMX. Busque cualquier política para agregarla y configurarla.
Seleccione Siguiente.
Revise el resumen y seleccione Guardar y asignar. El resumen incluye todas las directivas personalizadas o agregadas.
Durante la asignación, introduzca el grupo inteligente que contiene los dispositivos con Windows a los que desea asignar la línea base. Puede volver a definir qué dispositivos obtienen la línea base mediante la pestaña Exclusiones. Introduzca los grupos inteligentes que desea excluir de la asignación.
Las exclusiones sobrescriben las asignaciones. Si un dispositivo se encuentra en un grupo inteligente excluido, ese dispositivo no recibirá la línea base. Si ese dispositivo ya tenía la línea base de una asignación anterior, la línea base se elimina del dispositivo.
Reinicie los dispositivos para implementar líneas base.
Si no desea utilizar una plantilla, cree sus propias líneas base sin una plantilla.
User
o Computer Configuration
y, a continuación, seleccione la política deseada en la lista.