Problema

En entornos híbridos donde los servidores Windows se registran en Microsoft Defender for Endpoint (MDE) mediante Azure Arc, es frecuente que la mayoría de los ajustes de seguridad se sincronicen sin inconvenientes. Sin embargo, un patrón recurrente es que las políticas Attack Surface Reduction (ASR) definidas en Intune no llegan a ciertos equipos. El síntoma típico es la ausencia del dispositivo en los reportes de la política ASR y la salida de Get‑MpPreference sin reglas activas, a pesar de que:

  • El agente de MDE muestra estado Success.
  • Otros perfiles de Intune (antivirus, firewall, etc.) se aplican correctamente.
  • Los servicios Sense y WinDefend están en ejecución.
  • No existen entradas de GPO locales que sobrescriban la configuración.

Este comportamiento bloquea la protección contra técnicas de ejecución no autorizada y puede dejar al servidor expuesto.

Causa

Las políticas ASR dependen de tres componentes críticos:

  1. Canal de entrega de configuración – Intune envía la política a través del cliente de MDE. Si el dispositivo está registrado mediante Azure Arc, la ruta de entrega cambia a MDE Security Settings Management.
  2. Compatibilidad del SO – Algunas versiones de Windows Server requieren que el registro HKLM\SOFTWARE\Microsoft\Windows Defender\Features tenga la clave ASR habilitada. Si la clave está ausente o tiene valores incompatibles, el agente descarta la política.
  3. Estado de la suscripción – Un dispositivo marcado como MicrosoftSense en Entra puede estar bajo una suscripción que no incluye la licencia de Endpoint Detection and Response (EDR) con ASR. En ese caso, el agente ignora silenciosamente la política.

En la práctica, los fallos más comunes son:

  • Resto de GPO local o de dominio que elimina o sobrescribe la rama del registro de ASR después de que Intune la escribe. El evento 5007 confirma la eliminación, pero el agente no vuelve a crear la rama automáticamente.
  • Desincronización del agente MDE después de una actualización del sistema operativo (p.ej., una actualización de Server 2025) que reinicia el servicio sin volver a registrar el dispositivo en Azure Arc.
  • Configuración de “Device Configuration Service” desactivada en la suscripción de Azure Arc, lo que impide que el cliente de MDE reciba políticas de seguridad avanzadas.

Solución

1. Verificar la presencia de la rama de registro ASR

reg query "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v ASR

Si la clave no existe, créala manualmente y reinicia el servicio WinDefend:

reg add "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v ASR /t REG_DWORD /d 1 /f
net stop WinDefend && net start WinDefend

2. Asegurar que no haya GPO que elimine la configuración

Ejecute una búsqueda de políticas locales que afecten a ASR:

gpresult /H %temp%\gpresult.html

Abra el HTML y busque cualquier entrada bajo Computer Configuration → Administrative Templates → Windows Components → Microsoft Defender Antivirus → Attack surface reduction rules. Si encuentra una política establecida en Not Configured o Disabled, elimínela o cambie a Not Configured.

3. Forzar la re‑registro del dispositivo en Azure Arc

azcmagent disconnect
azcmagent connect --resource-group <RG> --subscription <SUB> --tenant-id <TENANT>

Después de reconectar, solicite una sincronización inmediata:

Invoke-Expression "C:\Program Files\Microsoft Defender Advanced Threat Protection\MsSense.exe" -Sync

4. Confirmar que la suscripción incluye la licencia de ASR

En el portal de Azure, navegue a Microsoft Defender for Cloud → Pricing & settings y verifique que la opción Endpoint detection and response está habilitada para la suscripción del recurso Azure Arc. Si está deshabilitada, actívela y espere al menos 30 minutos para que el cambio se propague.

5. Re‑asignar la política ASR desde Intune

  • Cree una política de prueba con una sola regla en modo Audit.
  • Asigne la política a un grupo que contenga exclusivamente el servidor problemático.
  • En el portal de Intune, use Refresh en la página del dispositivo para forzar la re‑evaluación.

6. Limpiar posibles restos de políticas anteriores

Remove-Item -Path "HKLM:\SOFTWARE\Microsoft\Windows Defender\ASR" -Recurse -Force
Get-MpPreference | Select -ExpandProperty AttackSurfaceReductionRules_Ids

Después de la limpieza, vuelva a ejecutar la sincronización del agente (paso 3) y compruebe que Get-MpPreference muestra la regla recién asignada.

Cuándo aplicar esta solución

  • Síntomas: El dispositivo aparece en Defender y Entra, pero no en los reportes de la política ASR; Get-MpPreference no lista reglas; eventos 5007 aparecen tras eliminación de GPO.
  • Entorno: Servidores Windows (incluido Server 2025) registrados mediante Azure Arc, gestionados por MDE y con políticas de Intune aplicadas.
  • Exclusiones: Si el servidor está unido a dominio tradicional y la política ASR se gestiona exclusivamente vía GPO, la solución basada en Azure Arc no es aplicable. Asimismo, si la suscripción carece de licencia EDR, la política nunca se entregará.

Código

# 1. Verificar registro ASR
reg query "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v ASR

# 2. Crear clave si falta
reg add "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v ASR /t REG_DWORD /d 1 /f
net stop WinDefend && net start WinDefend

# 3. Desconectar y reconectar Azure Arc
azcmagent disconnect
azcmagent connect --resource-group MyRG --subscription 12345678-9abc-def0-1234-56789abcdef0 --tenant-id abcdef12-3456-7890-abcd-ef1234567890

# 4. Forzar sincronización de MDE
"C:\Program Files\Microsoft Defender Advanced Threat Protection\MsSense.exe" -Sync

# 5. Limpiar restos de ASR
Remove-Item -Path "HKLM:\SOFTWARE\Microsoft\Windows Defender\ASR" -Recurse -Force
Get-MpPreference | Select -ExpandProperty AttackSurfaceReductionRules_Ids

Verificación

  1. Ejecutar Get-MpPreference y confirmar que la lista AttackSurfaceReductionRules_Ids contiene los GUID de las reglas asignadas.
  2. Revisar el portal de Intune → Device configurationPolicy status; el dispositivo debe aparecer bajo la política ASR con estado Success o Audit.
  3. En el portal de Microsoft Defender, abrir Device inventory → seleccionar el servidor → Security settings; la sección Attack surface reduction debe mostrar las reglas con su estado.
  4. Verificar que no aparecen eventos 5007 en el Visor de eventos bajo Microsoft-Windows-Windows Defender/Operational.

Notas adicionales

  • En entornos con varios servidores Azure Arc, es útil crear un grupo de dispositivos exclusivo para pruebas de políticas ASR y validar la entrega antes de escalar a producción.
  • Después de una actualización mayor del SO, repita siempre el paso 1 (registro ASR) ya que algunas actualizaciones restablecen la rama del registro.
  • Si la política sigue sin aparecer, habilite el diagnóstico avanzado en MDE (MDE Client Analyzer) y revise los logs de Sense para detectar errores de “Policy download failed”.
  • Mantenga la versión del agente azcmagent y MsSense.exe alineada con los requisitos de la suscripción; versiones desfasadas pueden romper la cadena de entrega.