Las actualizaciones de julio 2026 de Microsoft para Azure Virtual Desktop traen dos mejoras significativas a la experiencia del cliente Android. Ambas apuntan al escenario móvil/BYOD — el espacio donde AVD históricamente ha tenido más brechas en comparación con sus contrapartes de cliente de escritorio.
El soporte de identidades externas en Android ha alcanzado la disponibilidad general, y una nueva vista previa trae la autenticación sin contraseña dentro de la sesión a la plataforma por primera vez. Juntas, estas actualizaciones cierran brechas críticas de identidad y seguridad para organizaciones que extienden escritorios virtuales a usuarios móviles.
Soporte de identidad externa en Android — Disponibilidad general
El soporte de identidades externas ya está disponible de forma general para la Windows App en Android. Esto significa que los usuarios externos — cuentas invitadas B2B, contratistas, socios — ahora pueden acceder a escritorios AVD y RemoteApps desde sus dispositivos Android usando sus propias identidades de invitado de Entra ID.
Por qué es importante
Microsoft ha estado expandiendo metódicamente el soporte de identidades externas en todas las plataformas cliente de AVD:
- Noviembre 2025: Soporte de identidades externas GA para el servicio AVD en Windows App para Windows
- Abril 2026: Vista previa en macOS y Android
- Mayo 2026: GA para Windows App en Windows en Azure para el Gobierno de EE. UU.; el soporte de perfiles FSLogix para identidades externas alcanza GA
- Julio 2026: GA para Windows App en Android
Con esta actualización, el tema de identidades externas ahora está listo para producción en ambas plataformas móviles principales (Android GA, macOS aún en vista previa) y Windows. Combinado con el GA de FSLogix de mayo, los usuarios externos ahora pueden tener perfiles persistentes en grupos de hosts agrupados — lo que significa que un contratista conectándose desde un teléfono Android obtiene la misma experiencia de escritorio que un empleado interno en una laptop Windows.
Cómo funciona
El flujo administrativo no ha cambiado. Sigues asignando al usuario externo al grupo de aplicaciones — de la misma manera que lo harías para un usuario interno. La diferencia es que la identidad del usuario externo (una cuenta invitada B2B en tu tenant de Entra) ahora es totalmente compatible cuando se conecta desde la Windows App en Android.
Puntos clave:
- No se requiere licencia adicional más allá de la licencia estándar de AVD
- Los usuarios externos deben canjear su invitación a tu organización antes de iniciar sesión
- Los contenedores de perfiles FSLogix funcionan para identidades externas en grupos de hosts agrupados (GA desde mayo 2026)
- La Windows App en Android reemplaza al cliente de Remote Desktop heredado
Qué verificar antes de implementar
Si planeas habilitar el acceso de identidades externas desde dispositivos Android:
- Verifica tus políticas de Conditional Access — asegúrate de que contemplen identidades externas y la plataforma Android
- Confirma la configuración de FSLogix — si quieres persistencia de perfiles para usuarios externos, asegúrate de que Azure Files esté configurado con Entra Kerberos y que la aplicación de la cuenta de almacenamiento esté excluida de las políticas de CA que requieren MFA (esta es la configuración incorrecta más común)
- Revisa las asignaciones de grupos de aplicaciones — los usuarios externos necesitan las mismas asignaciones de grupos de aplicaciones que los usuarios internos
- Versión del cliente — asegúrate de que los usuarios tengan la última versión de Windows App para Android (versión 11.0.0.94 o posterior)
Autenticación sin contraseña dentro de la sesión en Android — Vista previa
Junto con el GA de identidades externas, Microsoft ha introducido la autenticación sin contraseña dentro de la sesión en vista previa para la Windows App en Android. Esta función permite a los usuarios completar desafíos WebAuthn dentro de una sesión remota usando passkeys almacenados en su dispositivo Android.
El problema que resuelve
Cuando un usuario está conectado a una sesión de AVD y se encuentra con un desafío de autenticación dentro de esa sesión — por ejemplo, al acceder a un recurso protegido por Microsoft Entra que requiere MFA — tradicionalmente tenía opciones limitadas en móvil. En Windows, la redirección WebAuthn ha estado disponible desde 2022: el desafío en la sesión remota se redirige a la PC local, donde Windows Hello for Business o una llave FIDO completan la autenticación.
Ahora esta capacidad llega a Android. Cuando un desafío WebAuthn se dispara dentro de la sesión remota, se redirige al dispositivo Android, y el usuario puede completarlo usando un passkey basado en software — típicamente almacenado en Microsoft Authenticator.
Cómo funciona
El mecanismo es el mismo que en Windows: redirección WebAuthn. La propiedad RDP redirectwebauthn (habilitada por defecto) controla si las solicitudes WebAuthn en la sesión remota se redirigen al dispositivo local. Cuando un desafío es redirigido, el proveedor de passkeys del dispositivo local lo maneja.
Limitaciones actuales
Esta es una vista previa, y hay restricciones importantes:
- Solo se admiten passkeys basados en software en el dispositivo Android local — puedes usar passkeys almacenados en Microsoft Authenticator o proveedores de passkeys de software similares
- No hay soporte para llaves de seguridad físicas — las llaves USB FIDO y otros tokens de hardware no son compatibles
- No hay autenticación entre dispositivos — no puedes escanear un código QR para usar un passkey desde otro dispositivo
- Estado de vista previa — no se recomienda para flujos de trabajo críticos de producción sin pruebas exhaustivas
Configuración
La redirección WebAuthn se controla a nivel del grupo de hosts:
A través del Portal de Azure:
- Navega a tu grupo de hosts → RDP Properties → Device redirection
- Establece “WebAuthn redirection” en “WebAuthn requests in the remote session are redirected to the local computer” (este es el valor predeterminado)
A través de Intune:
- Crea un perfil de configuración para dispositivos Windows 10 y posteriores
- Navega a Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Device and Resource Redirection
- Establece “Do not allow WebAuthn redirection” en Disabled
A través de Group Policy:
- Computer Configuration → Policies → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Device and Resource Redirection
- Establece “Do not allow WebAuthn redirection” en Disabled o Not Configured
El panorama general: Madurez de AVD en móvil
Estas dos actualizaciones, combinadas con el GA de RDP Multipath TCP de principios de julio, representan una maduración significativa de la experiencia AVD en Android. Considera lo que ahora es posible:
- Usuarios externos pueden conectarse desde dispositivos Android con soporte completo de identidad (GA)
- Autenticación sin contraseña funciona dentro de la sesión a través de passkeys en Android (Vista previa)
- La resiliencia de la sesión mejora con la conmutación por error de RDP Multipath TCP (GA)
Para organizaciones con políticas BYOD o fuerzas laborales con muchos contratistas, el cliente Android ahora es un método de acceso primario viable — no solo un respaldo cuando no hay una laptop disponible.
Recomendaciones
- Comienza con identidad externa en Android — es GA, listo para producción, y el flujo administrativo es idéntico a lo que ya haces para clientes Windows
- Prueba la autenticación sin contraseña — configura un grupo de hosts de prueba con redirección WebAuthn habilitada y haz que los usuarios de Android prueben con passkeys de Microsoft Authenticator
- Actualiza las políticas de Conditional Access — asegúrate de que tus políticas de CA contemplen Android como plataforma tanto para identidades internas como externas
- Comunica la transición a Windows App — el cliente de Remote Desktop heredado en Android está siendo reemplazado por Windows App; asegúrate de que los usuarios estén actualizados
Lo que aún falta
- El soporte de identidades externas en macOS aún está en vista previa (no GA)
- La autenticación sin contraseña dentro de la sesión en Android no admite llaves de seguridad de hardware
- Aún no hay noticias sobre iOS/iPadOS obteniendo soporte similar de autenticación sin contraseña dentro de la sesión
Resumen
Microsoft continúa cerrando la brecha entre las experiencias de AVD en escritorio y móvil. El GA de identidades externas en Android hace posible extender el acceso a escritorios virtuales a contratistas y socios en dispositivos móviles con soporte listo para producción. La vista previa sin contraseña, aunque limitada a passkeys de software, apunta hacia un futuro donde los usuarios móviles de AVD puedan autenticarse sin contraseñas tanto para la conexión de sesión como para los desafíos dentro de la sesión.
Para entornos con mucho BYOD, vale la pena actuar ahora en estas actualizaciones — el GA de identidades externas está listo para producción, y vale la pena probar la vista previa sin contraseña para mantenerse a la vanguardia.
Sigue a Kevin Kaminski en X en https://x.com/kkaminsk para más actualizaciones sobre AVD y Azure.