Problema
En entornos híbridos donde los servidores Windows se registran en Microsoft Defender for Endpoint (MDE) mediante Azure Arc, es frecuente que la mayoría de los ajustes de seguridad se sincronicen sin inconvenientes. Sin embargo, un patrón recurrente es que las políticas Attack Surface Reduction (ASR) definidas en Intune no llegan a ciertos equipos. El síntoma típico es la ausencia del dispositivo en los reportes de la política ASR y la salida de Get‑MpPreference sin reglas activas, a pesar de que:
- El agente de MDE muestra estado Success.
- Otros perfiles de Intune (antivirus, firewall, etc.) se aplican correctamente.
- Los servicios
SenseyWinDefendestán en ejecución. - No existen entradas de GPO locales que sobrescriban la configuración.
Este comportamiento bloquea la protección contra técnicas de ejecución no autorizada y puede dejar al servidor expuesto.
Causa
Las políticas ASR dependen de tres componentes críticos:
- Canal de entrega de configuración – Intune envía la política a través del cliente de MDE. Si el dispositivo está registrado mediante Azure Arc, la ruta de entrega cambia a MDE Security Settings Management.
- Compatibilidad del SO – Algunas versiones de Windows Server requieren que el registro
HKLM\SOFTWARE\Microsoft\Windows Defender\Featurestenga la claveASRhabilitada. Si la clave está ausente o tiene valores incompatibles, el agente descarta la política. - Estado de la suscripción – Un dispositivo marcado como MicrosoftSense en Entra puede estar bajo una suscripción que no incluye la licencia de Endpoint Detection and Response (EDR) con ASR. En ese caso, el agente ignora silenciosamente la política.
En la práctica, los fallos más comunes son:
- Resto de GPO local o de dominio que elimina o sobrescribe la rama del registro de ASR después de que Intune la escribe. El evento 5007 confirma la eliminación, pero el agente no vuelve a crear la rama automáticamente.
- Desincronización del agente MDE después de una actualización del sistema operativo (p.ej., una actualización de Server 2025) que reinicia el servicio sin volver a registrar el dispositivo en Azure Arc.
- Configuración de “Device Configuration Service” desactivada en la suscripción de Azure Arc, lo que impide que el cliente de MDE reciba políticas de seguridad avanzadas.
Solución
1. Verificar la presencia de la rama de registro ASR
reg query "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v ASR
Si la clave no existe, créala manualmente y reinicia el servicio WinDefend:
reg add "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v ASR /t REG_DWORD /d 1 /f
net stop WinDefend && net start WinDefend
2. Asegurar que no haya GPO que elimine la configuración
Ejecute una búsqueda de políticas locales que afecten a ASR:
gpresult /H %temp%\gpresult.html
Abra el HTML y busque cualquier entrada bajo Computer Configuration → Administrative Templates → Windows Components → Microsoft Defender Antivirus → Attack surface reduction rules. Si encuentra una política establecida en Not Configured o Disabled, elimínela o cambie a Not Configured.
3. Forzar la re‑registro del dispositivo en Azure Arc
azcmagent disconnect
azcmagent connect --resource-group <RG> --subscription <SUB> --tenant-id <TENANT>
Después de reconectar, solicite una sincronización inmediata:
Invoke-Expression "C:\Program Files\Microsoft Defender Advanced Threat Protection\MsSense.exe" -Sync
4. Confirmar que la suscripción incluye la licencia de ASR
En el portal de Azure, navegue a Microsoft Defender for Cloud → Pricing & settings y verifique que la opción Endpoint detection and response está habilitada para la suscripción del recurso Azure Arc. Si está deshabilitada, actívela y espere al menos 30 minutos para que el cambio se propague.
5. Re‑asignar la política ASR desde Intune
- Cree una política de prueba con una sola regla en modo Audit.
- Asigne la política a un grupo que contenga exclusivamente el servidor problemático.
- En el portal de Intune, use Refresh en la página del dispositivo para forzar la re‑evaluación.
6. Limpiar posibles restos de políticas anteriores
Remove-Item -Path "HKLM:\SOFTWARE\Microsoft\Windows Defender\ASR" -Recurse -Force
Get-MpPreference | Select -ExpandProperty AttackSurfaceReductionRules_Ids
Después de la limpieza, vuelva a ejecutar la sincronización del agente (paso 3) y compruebe que Get-MpPreference muestra la regla recién asignada.
Cuándo aplicar esta solución
- Síntomas: El dispositivo aparece en Defender y Entra, pero no en los reportes de la política ASR;
Get-MpPreferenceno lista reglas; eventos 5007 aparecen tras eliminación de GPO. - Entorno: Servidores Windows (incluido Server 2025) registrados mediante Azure Arc, gestionados por MDE y con políticas de Intune aplicadas.
- Exclusiones: Si el servidor está unido a dominio tradicional y la política ASR se gestiona exclusivamente vía GPO, la solución basada en Azure Arc no es aplicable. Asimismo, si la suscripción carece de licencia EDR, la política nunca se entregará.
Código
# 1. Verificar registro ASR
reg query "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v ASR
# 2. Crear clave si falta
reg add "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v ASR /t REG_DWORD /d 1 /f
net stop WinDefend && net start WinDefend
# 3. Desconectar y reconectar Azure Arc
azcmagent disconnect
azcmagent connect --resource-group MyRG --subscription 12345678-9abc-def0-1234-56789abcdef0 --tenant-id abcdef12-3456-7890-abcd-ef1234567890
# 4. Forzar sincronización de MDE
"C:\Program Files\Microsoft Defender Advanced Threat Protection\MsSense.exe" -Sync
# 5. Limpiar restos de ASR
Remove-Item -Path "HKLM:\SOFTWARE\Microsoft\Windows Defender\ASR" -Recurse -Force
Get-MpPreference | Select -ExpandProperty AttackSurfaceReductionRules_Ids
Verificación
- Ejecutar
Get-MpPreferencey confirmar que la listaAttackSurfaceReductionRules_Idscontiene los GUID de las reglas asignadas. - Revisar el portal de Intune → Device configuration → Policy status; el dispositivo debe aparecer bajo la política ASR con estado Success o Audit.
- En el portal de Microsoft Defender, abrir Device inventory → seleccionar el servidor → Security settings; la sección Attack surface reduction debe mostrar las reglas con su estado.
- Verificar que no aparecen eventos 5007 en el Visor de eventos bajo Microsoft-Windows-Windows Defender/Operational.
Notas adicionales
- En entornos con varios servidores Azure Arc, es útil crear un grupo de dispositivos exclusivo para pruebas de políticas ASR y validar la entrega antes de escalar a producción.
- Después de una actualización mayor del SO, repita siempre el paso 1 (registro ASR) ya que algunas actualizaciones restablecen la rama del registro.
- Si la política sigue sin aparecer, habilite el diagnóstico avanzado en MDE (MDE Client Analyzer) y revise los logs de
Sensepara detectar errores de “Policy download failed”. - Mantenga la versión del agente
azcmagentyMsSense.exealineada con los requisitos de la suscripción; versiones desfasadas pueden romper la cadena de entrega.