Las actualizaciones de julio 2026 de Microsoft para Azure Virtual Desktop traen dos mejoras significativas a la experiencia del cliente Android. Ambas apuntan al escenario móvil/BYOD — el espacio donde AVD históricamente ha tenido más brechas en comparación con sus contrapartes de cliente de escritorio.

El soporte de identidades externas en Android ha alcanzado la disponibilidad general, y una nueva vista previa trae la autenticación sin contraseña dentro de la sesión a la plataforma por primera vez. Juntas, estas actualizaciones cierran brechas críticas de identidad y seguridad para organizaciones que extienden escritorios virtuales a usuarios móviles.

Soporte de identidad externa en Android — Disponibilidad general

El soporte de identidades externas ya está disponible de forma general para la Windows App en Android. Esto significa que los usuarios externos — cuentas invitadas B2B, contratistas, socios — ahora pueden acceder a escritorios AVD y RemoteApps desde sus dispositivos Android usando sus propias identidades de invitado de Entra ID.

Por qué es importante

Microsoft ha estado expandiendo metódicamente el soporte de identidades externas en todas las plataformas cliente de AVD:

  • Noviembre 2025: Soporte de identidades externas GA para el servicio AVD en Windows App para Windows
  • Abril 2026: Vista previa en macOS y Android
  • Mayo 2026: GA para Windows App en Windows en Azure para el Gobierno de EE. UU.; el soporte de perfiles FSLogix para identidades externas alcanza GA
  • Julio 2026: GA para Windows App en Android

Con esta actualización, el tema de identidades externas ahora está listo para producción en ambas plataformas móviles principales (Android GA, macOS aún en vista previa) y Windows. Combinado con el GA de FSLogix de mayo, los usuarios externos ahora pueden tener perfiles persistentes en grupos de hosts agrupados — lo que significa que un contratista conectándose desde un teléfono Android obtiene la misma experiencia de escritorio que un empleado interno en una laptop Windows.

Cómo funciona

El flujo administrativo no ha cambiado. Sigues asignando al usuario externo al grupo de aplicaciones — de la misma manera que lo harías para un usuario interno. La diferencia es que la identidad del usuario externo (una cuenta invitada B2B en tu tenant de Entra) ahora es totalmente compatible cuando se conecta desde la Windows App en Android.

Puntos clave:

  • No se requiere licencia adicional más allá de la licencia estándar de AVD
  • Los usuarios externos deben canjear su invitación a tu organización antes de iniciar sesión
  • Los contenedores de perfiles FSLogix funcionan para identidades externas en grupos de hosts agrupados (GA desde mayo 2026)
  • La Windows App en Android reemplaza al cliente de Remote Desktop heredado

Qué verificar antes de implementar

Si planeas habilitar el acceso de identidades externas desde dispositivos Android:

  1. Verifica tus políticas de Conditional Access — asegúrate de que contemplen identidades externas y la plataforma Android
  2. Confirma la configuración de FSLogix — si quieres persistencia de perfiles para usuarios externos, asegúrate de que Azure Files esté configurado con Entra Kerberos y que la aplicación de la cuenta de almacenamiento esté excluida de las políticas de CA que requieren MFA (esta es la configuración incorrecta más común)
  3. Revisa las asignaciones de grupos de aplicaciones — los usuarios externos necesitan las mismas asignaciones de grupos de aplicaciones que los usuarios internos
  4. Versión del cliente — asegúrate de que los usuarios tengan la última versión de Windows App para Android (versión 11.0.0.94 o posterior)

Autenticación sin contraseña dentro de la sesión en Android — Vista previa

Junto con el GA de identidades externas, Microsoft ha introducido la autenticación sin contraseña dentro de la sesión en vista previa para la Windows App en Android. Esta función permite a los usuarios completar desafíos WebAuthn dentro de una sesión remota usando passkeys almacenados en su dispositivo Android.

El problema que resuelve

Cuando un usuario está conectado a una sesión de AVD y se encuentra con un desafío de autenticación dentro de esa sesión — por ejemplo, al acceder a un recurso protegido por Microsoft Entra que requiere MFA — tradicionalmente tenía opciones limitadas en móvil. En Windows, la redirección WebAuthn ha estado disponible desde 2022: el desafío en la sesión remota se redirige a la PC local, donde Windows Hello for Business o una llave FIDO completan la autenticación.

Ahora esta capacidad llega a Android. Cuando un desafío WebAuthn se dispara dentro de la sesión remota, se redirige al dispositivo Android, y el usuario puede completarlo usando un passkey basado en software — típicamente almacenado en Microsoft Authenticator.

Cómo funciona

El mecanismo es el mismo que en Windows: redirección WebAuthn. La propiedad RDP redirectwebauthn (habilitada por defecto) controla si las solicitudes WebAuthn en la sesión remota se redirigen al dispositivo local. Cuando un desafío es redirigido, el proveedor de passkeys del dispositivo local lo maneja.

Limitaciones actuales

Esta es una vista previa, y hay restricciones importantes:

  • Solo se admiten passkeys basados en software en el dispositivo Android local — puedes usar passkeys almacenados en Microsoft Authenticator o proveedores de passkeys de software similares
  • No hay soporte para llaves de seguridad físicas — las llaves USB FIDO y otros tokens de hardware no son compatibles
  • No hay autenticación entre dispositivos — no puedes escanear un código QR para usar un passkey desde otro dispositivo
  • Estado de vista previa — no se recomienda para flujos de trabajo críticos de producción sin pruebas exhaustivas

Configuración

La redirección WebAuthn se controla a nivel del grupo de hosts:

A través del Portal de Azure:

  1. Navega a tu grupo de hosts → RDP Properties → Device redirection
  2. Establece “WebAuthn redirection” en “WebAuthn requests in the remote session are redirected to the local computer” (este es el valor predeterminado)

A través de Intune:

  1. Crea un perfil de configuración para dispositivos Windows 10 y posteriores
  2. Navega a Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Device and Resource Redirection
  3. Establece “Do not allow WebAuthn redirection” en Disabled

A través de Group Policy:

  1. Computer Configuration → Policies → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Device and Resource Redirection
  2. Establece “Do not allow WebAuthn redirection” en Disabled o Not Configured

El panorama general: Madurez de AVD en móvil

Estas dos actualizaciones, combinadas con el GA de RDP Multipath TCP de principios de julio, representan una maduración significativa de la experiencia AVD en Android. Considera lo que ahora es posible:

  • Usuarios externos pueden conectarse desde dispositivos Android con soporte completo de identidad (GA)
  • Autenticación sin contraseña funciona dentro de la sesión a través de passkeys en Android (Vista previa)
  • La resiliencia de la sesión mejora con la conmutación por error de RDP Multipath TCP (GA)

Para organizaciones con políticas BYOD o fuerzas laborales con muchos contratistas, el cliente Android ahora es un método de acceso primario viable — no solo un respaldo cuando no hay una laptop disponible.

Recomendaciones

  1. Comienza con identidad externa en Android — es GA, listo para producción, y el flujo administrativo es idéntico a lo que ya haces para clientes Windows
  2. Prueba la autenticación sin contraseña — configura un grupo de hosts de prueba con redirección WebAuthn habilitada y haz que los usuarios de Android prueben con passkeys de Microsoft Authenticator
  3. Actualiza las políticas de Conditional Access — asegúrate de que tus políticas de CA contemplen Android como plataforma tanto para identidades internas como externas
  4. Comunica la transición a Windows App — el cliente de Remote Desktop heredado en Android está siendo reemplazado por Windows App; asegúrate de que los usuarios estén actualizados

Lo que aún falta

  • El soporte de identidades externas en macOS aún está en vista previa (no GA)
  • La autenticación sin contraseña dentro de la sesión en Android no admite llaves de seguridad de hardware
  • Aún no hay noticias sobre iOS/iPadOS obteniendo soporte similar de autenticación sin contraseña dentro de la sesión

Resumen

Microsoft continúa cerrando la brecha entre las experiencias de AVD en escritorio y móvil. El GA de identidades externas en Android hace posible extender el acceso a escritorios virtuales a contratistas y socios en dispositivos móviles con soporte listo para producción. La vista previa sin contraseña, aunque limitada a passkeys de software, apunta hacia un futuro donde los usuarios móviles de AVD puedan autenticarse sin contraseñas tanto para la conexión de sesión como para los desafíos dentro de la sesión.

Para entornos con mucho BYOD, vale la pena actuar ahora en estas actualizaciones — el GA de identidades externas está listo para producción, y vale la pena probar la vista previa sin contraseña para mantenerse a la vanguardia.


Sigue a Kevin Kaminski en X en https://x.com/kkaminsk para más actualizaciones sobre AVD y Azure.