Microsoft lanzó silenciosamente una capacidad histórica en mayo de 2026: los contenedores de perfil FSLogix para identidades solo en la nube y externas en Azure Virtual Desktop ya están disponibles generalmente. Lo que estuvo en vista previa pública desde noviembre de 2025 ha cruzado la línea de meta — y para las organizaciones que todavía ejecutan controladores de dominio locales principalmente para soportar AVD, este es el anuncio que cambia el cálculo.

Esto no es una actualización incremental. Para una porción significativa de entornos AVD empresariales, la GA de FSLogix para identidades solo con Entra es la pieza final del rompecabezas nativo de la nube.


Lo que Cambió

La página de Novedades de mayo de 2026 para Azure Virtual Desktop ahora incluye esta entrada:

El soporte de FSLogix para identidades solo en la nube y externas ya está disponible generalmente

Ahora puedes proporcionar contenedores de perfil FSLogix para identidades tanto solo en la nube como externas. Con esta funcionalidad, puedes proporcionar la misma experiencia de usuario en un grupo de hosts agrupado que ya puedes para usuarios híbridos.

Esta capacidad ya está integrada en las versiones existentes de FSLogix.

La nota de “ya integrada en versiones existentes” es deliberada. No hay un nuevo agente FSLogix que instalar. Si estás ejecutando una versión razonablemente actual de FSLogix, la capacidad GA ya está en tus hosts de sesión — lo que cambia es el estado de soporte y la eliminación del asterisco de “vista previa” de las implementaciones de producción.


Por Qué Esto es un Problema Más Grande de lo que Parece

La Última Dependencia de Active Directory

Durante años, ejecutar grupos de hosts AVD agrupados con perfiles móviles requería un controlador de dominio. No por AVD en sí mismo — los hosts de sesión unidos a Microsoft Entra han sido compatibles durante mucho tiempo — sino porque los contenedores de perfil FSLogix requerían Active Directory Domain Services (AD DS) o Azure Active Directory Domain Services (AADDS) para la autenticación Kerberos a las acciones de Azure Files.

Los usuarios solo en la nube, a pesar de tener cuentas de Entra ID perfectamente válidas, no podían usar FSLogix en grupos agrupados sin un controlador de dominio o aceptar una experiencia de perfil significativamente degradada.

Esa dependencia ahora ha desaparecido.

Con la autenticación Entra Kerberos en Azure Files alcanzando soporte de producción estable, FSLogix ahora puede autenticar usuarios solo en la nube a acciones de Azure Files usando solo su identidad de Entra ID — sin controlador de dominio requerido. La experiencia del contenedor de perfil es idéntica a la que los usuarios híbridos de AD han tenido desde el primer día.

Las Identidades Externas Finalmente Obtienen Perfiles Persistentes

Antes de este lanzamiento, los usuarios invitados B2B que accedían a AVD enfrentaban una experiencia de segunda clase. Sin soporte de FSLogix, las identidades externas recibían perfiles temporales que se evaporaban al final de la sesión — sin configuraciones persistentes, sin credenciales en caché, sin estado de aplicación consistente.

Para las organizaciones que usan AVD para proporcionar espacios de trabajo a contratistas, socios o proveedores de servicios gestionados, esta era una limitación significativa que a menudo forzaba una de dos soluciones: crear cuentas internas “sombra” para trabajadores externos, o aceptar la experiencia de perfil inconsistente.

Ambas soluciones ahora son innecesarias. Las identidades B2B externas pueden recibir perfiles persistentes respaldados por FSLogix en los mismos grupos de hosts agrupados que los usuarios internos.


Escenarios que Esto Desbloquea

El anuncio de GA abre varios patrones de implementación que antes estaban bloqueados o requerían compromisos incómodos:

Organizaciones completamente solo con Entra — Startups, empresas nativas de la nube y organizaciones que nunca han implementado AD DS ahora pueden construir entornos AVD completos con grupos de hosts agrupados y perfiles FSLogix persistentes sin levantar un controlador de dominio.

Jubilación de controladores de dominio — Para organizaciones que ejecutan infraestructura AD DS principalmente para soportar FSLogix/AVD, este anuncio puede acelerar el cronograma para la jubilación de controladores de dominio. Si FSLogix y la unión híbrida eran las dos últimas razones por las que existían tus controladores de dominio, la primera razón ahora está resuelta.

Espacios de trabajo para B2B y contratistas — Proveedores de servicios gestionados, firmas de servicios profesionales y cualquier organización con poblaciones significativas de contratistas o socios ahora pueden ofrecer espacios de trabajo AVD persistentes a identidades externas a través de un mecanismo compatible y de grado de producción.

Entornos gubernamentales y regulados — Las organizaciones en sectores donde la infraestructura local introduce complejidad de cumplimiento o soberanía de datos ahora pueden eliminar esa dependencia mientras mantienen persistencia completa de perfil para sesiones agrupadas.

Arquitecturas multi-tenant — Las organizaciones que gestionan múltiples tenants de Entra pueden crear configuraciones limpias de grupos de hosts por tenant sin la complejidad de federación de identidades entre tenants.


Requisitos de Configuración

Para organizaciones listas para implementar, esto es lo que requiere la arquitectura FSLogix solo con Entra:

Azure Files con Entra Kerberos

  • Configura la cuenta de almacenamiento con una fuente de identidad solo con Entra (no AD DS / AADDS)
  • Habilita Entra Kerberos en la cuenta de almacenamiento
  • Asigna el rol RBAC Storage File Data SMB Share Contributor a los usuarios que necesitan acceso al perfil
  • Establece ACLs SMB a nivel de directorio desde un cliente unido a Entra
  • Concede consentimiento administrativo en el registro de la aplicación de la cuenta de almacenamiento

Crítico: Debes excluir la aplicación de la cuenta de almacenamiento de Azure Files de cualquier política de Conditional Access que requiera MFA. Esta es la mala configuración más común que causa fallos de montaje del contenedor FSLogix en implementaciones solo con Entra — y los fallos aparecen como errores opacos que parecen problemas de almacenamiento o red.

Hosts de Sesión

  • Deben estar unidos a Microsoft Entra (no unión híbrida, no unión a AD DS)
  • Windows 11 22H2 o posterior recomendado; Windows 10 21H2 mínimo
  • Para soporte de identidad externa: Windows 11 con actualizaciones acumulativas recientes

Configuración de FSLogix

  • No se requiere nueva versión de FSLogix — la capacidad GA está integrada en las versiones actuales
  • Configura VHDLocations o CCDLocations apuntando a la ruta UNC de Azure Files
  • La obtención del ticket Entra Kerberos se maneja automáticamente en hosts unidos a Entra
  • Verifica que FSLogix esté actualizado — FSLogix 26.01 CU1 (febrero de 2026) es la actualización crítica más reciente

Lo Que las Organizaciones Deberían Hacer Ahora

1. Audita tu Panorama de Identidad

Mapea usuarios solo en la nube, cuentas invitadas B2B e identidades de contratistas en tu tenant de Entra. Identifica cuáles de estos acceden actualmente a AVD sin perfiles persistentes — son los beneficiarios inmediatos de este anuncio GA.

2. Revisa las Políticas de Conditional Access

Antes de implementar, audita cada política de Conditional Access que se aplique a las cuentas de almacenamiento de Azure Files. Confirma que las políticas que requieren MFA excluyan la aplicación de la cuenta de almacenamiento. Documenta esta exclusión y asegúrate de que esté capturada en tu inventario de políticas CA.

3. Piloto en un Grupo de Hosts No Productivo

Crea un grupo de hosts piloto con hosts de sesión unidos a Entra, configura Azure Files con Entra Kerberos y ejecuta un grupo representativo de usuarios solo en la nube a través de un ciclo de vida de sesión completo. Confirma la persistencia del perfil a través de sesiones y desconexiones.

4. Evalúa la Preparación para la Jubilación del Controlador de Dominio

Si tu infraestructura AD DS existe principalmente para FSLogix o unión híbrida, realiza un análisis formal de dependencias. La GA de FSLogix elimina uno de los dos bloqueadores más comunes. Para la unión híbrida, las alternativas unidas a Entra en AVD son maduras y listas para producción. Este podría ser el año en que el controlador de dominio se apague.

5. Actualiza tus Plantillas IaC

Si gestionas entornos AVD a través de Bicep, Terraform o pipelines Azure DevOps, incorpora la configuración FSLogix solo con Entra en tus plantillas de zona de aterrizaje. Estandarizar el patrón ahora previene configuraciones divergentes a medida que más equipos se incorporan.

6. Actualiza FSLogix en Todos los Hosts de Sesión

Asegúrate de estar ejecutando una versión actual de FSLogix en todos los grupos de hosts. La capacidad GA está presente en versiones recientes, pero las versiones anteriores pueden no incluir correcciones de estabilidad y resoluciones de problemas conocidos relevantes para escenarios de Entra Kerberos.


Lo Que NO ha Cambiado

FSLogix para AD híbrido sigue siendo totalmente compatible. Las organizaciones con modelos de identidad híbridos no están obligadas a migrar a almacenamiento solo con Entra. FSLogix para AD híbrido continúa funcionando como siempre y sigue siendo la opción correcta para entornos con dependencias de AD heredadas.

Los requisitos de licencia de identidad externa no cambian — los usuarios externos deben tener licencias apropiadas en el tenant de recursos independientemente de las licencias que tengan en su tenant de origen. Confirma tu modelo de licencias antes de aprovisionar espacios de trabajo de identidad externa a escala.

FSLogix para grupos de hosts personales no se ve afectado — este cambio impacta principalmente a grupos de hosts agrupados donde la itinerancia de perfiles es esencial.

Las políticas de Entra ID Protection, Conditional Access y gobernanza para tus cuentas de almacenamiento de Azure Files son tu responsabilidad. La GA de FSLogix no cambia los requisitos de postura de seguridad — extiende el modelo de implementación a nuevos tipos de identidad.


El Panorama General

La estrategia de identidad de Microsoft para escritorio en la nube ha estado en una trayectoria clara durante varios años: eliminar las dependencias de infraestructura local que históricamente complicaban la adopción de la nube, mientras se mantiene la paridad de funciones para organizaciones que aún no pueden dejar los modelos híbridos.

El anuncio de GA de FSLogix es la culminación de una inversión de ingeniería de varios años:

  • 2022 — Contenedores de perfil FSLogix para VMs unidas a Entra (vista previa pública)
  • 2023–2024 — Azure Files Entra Kerberos madura; escenarios FSLogix solo en la nube pasan de solución alternativa a patrón soportado
  • Noviembre de 2025 — FSLogix para identidades solo en la nube y externas entra en vista previa pública
  • Mayo de 2026Disponibilidad General

Combinado con los otros anuncios de mayo de 2026 — AVD para entornos híbridos a través de servidores Arc-Enabled (vista previa pública) y el despliegue continuo GA de RDP Multipath con TCP redundante — la imagen emerge claramente: Microsoft está construyendo una plataforma AVD que funciona en todas partes, con cualquier tipo de identidad, sobre cualquier red, ya sea que tu infraestructura esté en Azure, local o ambas.

Para los tomadores de decisiones de TI que evalúan AVD como la plataforma de fuerza laboral a largo plazo, los lanzamientos de 2026 responden colectivamente a la mayoría de las objeciones restantes. Las dependencias de identidad han desaparecido. La fiabilidad de la conectividad es de grado empresarial. La flexibilidad de infraestructura ahora abarca desde metal desnudo hasta la nube.

La pregunta ya no es si AVD puede manejar tu caso de uso. Es cuándo comienzas la migración.


¿Necesitas Ayuda Navegando los Cambios de Azure Virtual Desktop? Big Hat Group ayuda a organizaciones a diseñar, implementar y gestionar entornos AVD — incluyendo arquitectura de identidad solo con Entra, configuración FSLogix y planificación de jubilación de controladores de dominio. Contáctanos para evaluar tu preparación para AVD nativo en la nube o planificar tu próxima fase de implementación.

Big Hat Group es un partner de Microsoft especializado en Azure Virtual Desktop, gestión moderna de endpoints e implementaciones de Microsoft 365.