Gestionar las actualizaciones de Windows en los hosts de sesión de Azure Virtual Desktop siempre ha sido uno de esos temas donde todos tienen una opinión pero nadie podía citar una guía oficial de Microsoft. Eso cambia con la nueva documentación publicada esta semana: Microsoft ha establecido formalmente los métodos compatibles para las actualizaciones mensuales de seguridad, las actualizaciones de características y las actualizaciones de versión del SO en hosts de sesión de Windows 11 Enterprise, multi-sesión y Windows Server.

Si has estado improvisando con una mezcla de Azure Update Manager, imágenes doradas y esperanza, esta guía te da un marco para construir una estrategia de servicio adecuada.

Los Dos Modelos de Servicio

Microsoft ha formalizado dos enfoques para mantener actualizados los hosts de sesión de AVD:

Aplicación de Parches In Situ

Las actualizaciones del SO se aplican directamente a los hosts de sesión en ejecución mediante Windows Update, Windows Update for Business, Azure Update Manager o Configuration Manager. Es el enfoque tradicional que cualquiera que haya administrado Windows Server conoce bien.

Ideal para:

  • Entornos pequeños con pocos hosts de sesión
  • Escritorios personales (relación 1:1 usuario-VM)
  • Hosts de sesión de Windows Server con estado o en número reducido

Inconvenientes:

  • Deriva de configuración entre hosts con el tiempo
  • Reversión difícil si un parche rompe algo
  • Experiencia de usuario inconsistente entre hosts del mismo grupo

Servicios Basados en Imágenes

Las actualizaciones se aplican a una imagen dorada sin conexión. La imagen actualizada se publica en Azure Compute Gallery y los nuevos hosts de sesión se implementan o los existentes se recrean desde esa imagen versionada.

Ideal para:

  • Grupos de hosts agrupados y multi-sesión
  • Entornos regulados donde la consistencia importa
  • Organizaciones con herramientas de automatización (Packer, pipelines de DevOps, Nerdio)

Ventajas:

  • Cada host creado desde una imagen versionada es idéntico
  • Reversión simple: basta con volver a la versión anterior de la imagen en Compute Gallery
  • Fácil de auditar y documentar el cumplimiento

Para la mayoría de los entornos de AVD de producción que ejecutan Windows 11 Enterprise multi-sesión, los servicios basados en imágenes deberían ser la opción por defecto. Los beneficios de consistencia y reversión superan la carga operativa de mantener un ciclo de vida de imágenes.

Recomendaciones por Sistema Operativo

Windows 11 Enterprise Multi-Sesión

Es el SO principal de AVD y la guía de Microsoft es clara: use servicios basados en imágenes.

El flujo de trabajo recomendado:

  1. Mantenga imágenes multi-sesión versionadas en Azure Compute Gallery
  2. Use automatización (Packer, Azure DevOps, Nerdio) para aplicar parches mensuales a las imágenes
  3. Aplique actualizaciones de seguridad y de aplicaciones a la imagen
  4. Ejecute Sysprep y publique la nueva versión
  5. Ponga los hosts en drenaje, deshabilite el escalado automático e implemente nuevos hosts en lotes controlados
  6. Pruebe al menos un host drenado con la nueva imagen antes de la implementación masiva
  7. Conserve las versiones anteriores de la imagen hasta que la nueva se valide en producción

Para las actualizaciones de características (por ejemplo, Windows 11 23H2 a 24H2), trátelas como actualizaciones de imagen, no como actualizaciones in situ en hosts de producción. Use políticas de Windows Update for Business como “Versión de característica objetivo” para controlar cuándo se aplican las actualizaciones de características a sus imágenes.

Windows 11 Enterprise (Sesión Única / Escritorios Personales)

Para escritorios personales, la guía es más flexible:

  • Flotas pequeñas: Aplicación de parches in situ con Azure Update Manager o anillos de WUfB
  • Flotas grandes: Considere servicios basados en imágenes más reemplazo de hosts para mantener la consistencia
  • Actualice periódicamente una imagen base para nuevos escritorios personales

Hosts de Sesión de Windows Server

Los hosts de sesión de Windows Server siguen los patrones tradicionales de parcheo de servidores:

  • Use Azure Update Manager, WSUS o ConfigMgr para el parcheo mensual in situ en servidores pequeños o con estado
  • Para grupos grandes o entornos sensibles al cumplimiento, use servicios basados en imágenes con imágenes de Windows Server versionadas
  • Aplique la misma disciplina de drenaje y desactivación del escalado automático que en Windows 11

Actualizaciones Mensuales de Seguridad: El Enfoque de Azure Update Manager

Para entornos que usan parcheo in situ — o para aplicar actualizaciones a imágenes — Azure Update Manager es la herramienta recomendada por Microsoft.

Pasos de Configuración

  1. Establezca el modo de parcheo en AutomaticByPlatform — permite que la plataforma controle la programación en lugar de depender del Windows Update integrado del SO invitado
  2. Cree configuraciones de mantenimiento con:
    • Periodicidad (por ejemplo, mensual en Patch Tuesday más día de compensación)
    • Duración de la ventana de mantenimiento
    • Clasificaciones de actualización (Seguridad, Crítica, Calidad)
    • Configuración de comportamiento de reinicio
  3. Use alcance dinámico — apunte por etiquetas, grupos de recursos o grupos de hosts en lugar de asociar manualmente cada VM

Mejores Prácticas Operativas

Dos pasos operativos son críticos y a menudo se pasan por alto:

Ponga los hosts en modo de drenaje antes del mantenimiento. Active el modo de drenaje en los hosts de sesión antes de aplicar parches para que ninguna sesión de usuario nueva aterrice en un host que está a punto de reiniciarse. Tenga en cuenta que el portal de Azure puede tardar hasta 60 segundos en reflejar los cambios de modo de drenaje: no asuma que el estado se actualiza al instante.

Deshabilite el escalado automático durante las oleadas de parcheo. Si el escalado automático está activo durante el mantenimiento, puede intentar crear o eliminar hosts en medio de su flujo de actualización, entrando en conflicto con su programa de parcheo. Deshabilite el escalado automático antes de comenzar el mantenimiento y vuelva a habilitarlo al terminar.

Actualizaciones de Características y de Versión del SO: Trátelas como Imágenes

La guía es inequívoca sobre las actualizaciones de características y las actualizaciones de versión del SO: no las aplique in situ en hosts de sesión de producción.

En su lugar:

  1. Construya una nueva imagen dorada con la versión de SO objetivo
  2. Instale todas las aplicaciones, agentes, FSLogix y herramientas de monitoreo
  3. Pruebe la imagen a fondo: inicio de sesión, perfiles, aplicaciones de Microsoft 365, optimización de Teams, navegadores, impresión, medios y aplicaciones de línea de negocio
  4. Publique la nueva versión de imagen en Azure Compute Gallery
  5. Migre gradualmente los grupos de hosts a la nueva imagen en lotes controlados
  6. Conserve la versión anterior de la imagen para la reversión hasta que la nueva esté validada

Durante la construcción de la imagen, use políticas de Windows Update for Business para controlar las versiones de características objetivo. La configuración de directiva de grupo “Versión de característica objetivo” le permite especificar exactamente qué actualización de características debe instalarse, evitando actualizaciones accidentales.

Construyendo un Ciclo de Vida de Imágenes

Un ciclo de vida de imágenes disciplinado es la columna vertebral de los servicios basados en imágenes:

  1. Comience con una imagen base de Azure Marketplace o una imagen capturada propia
  2. Instale aplicaciones, agentes, políticas, FSLogix, monitoreo y herramientas de seguridad
  3. Aplique las últimas actualizaciones de seguridad y verifique las versiones compatibles
  4. Valide — pruebe inicio de sesión, perfiles, aplicaciones de M365, Teams, navegadores, impresión, medios y aplicaciones de línea de negocio
  5. Ejecute Sysprep y publique la nueva versión de imagen en Azure Compute Gallery
  6. Documente la versión de imagen con un registro de cambios de lo actualizado
  7. Implemente en lotes — ponga hosts en drenaje, implemente la nueva imagen, pruebe y luego expanda

Las herramientas de automatización hacen que esto sea repetible:

  • Packer + pipelines de Azure DevOps para automatizar la construcción de imágenes
  • Nerdio Manager para gestión de imágenes, escalado automático y aprovisionamiento de hosts de sesión
  • Azure VM Image Builder para el servicio nativo de construcción de imágenes de Microsoft

Qué Documentar

La guía enfatiza que los administradores de TI deben tener flujos de trabajo documentados para:

  • Agregar y reemplazar hosts de sesión
  • Promover una nueva versión de imagen a producción
  • Revertir a una versión de imagen anterior
  • Actualizar aplicaciones y agentes en la imagen
  • Poner hosts en drenaje antes del mantenimiento
  • Restaurar perfiles u hosts después de fallos
  • Excluir artefactos específicos de la máquina (estado de unión a dominio, certificados de máquina) de las imágenes capturadas

También asegúrese de que las redes de los hosts permitan la salida HTTPS a los puntos de conexión de Microsoft Update: el SO invitado necesita poder alcanzar las fuentes de actualización.

Consideraciones de Cumplimiento

Para entornos regulados (HIPAA, FedRAMP, etc.), la guía refuerza que las actualizaciones del SO invitado son responsabilidad del cliente. Azure no envía parches del SO automáticamente a sus hosts de sesión. Esto significa:

  • Mantenga un control estricto de las líneas base del SO invitado
  • Use servicios basados en imágenes para una consistencia auditable
  • Documente su cumplimiento de parches con los informes de Update Manager
  • Programe actualizaciones de imagen periódicas para no quedarse atrás en seguridad

Puntos de Partida Prácticos por Escenario

Grupos de hosts agrupados con Windows 11 Enterprise multi-sesión: Use servicios basados en imágenes por defecto. Mensualmente: reconstruya la imagen con actualizaciones acumulativas y de aplicaciones → publique la nueva versión → ponga hosts en drenaje y actualice en lotes.

Escritorios personales con Windows 11 Enterprise: Use parcheo in situ con Update Manager o anillos de WUfB. Actualice la imagen base periódicamente solo para máquinas nuevas.

Hosts de sesión de Windows Server: Siga los estándares de parcheo de servidores existentes (Update Manager, WSUS, ConfigMgr). Considere servicios basados en imágenes para grupos grandes o sensibles al cumplimiento.

Por Qué Esta Guía Importa Ahora

AVD ha madurado significativamente en 2026. Con las implementaciones híbridas en disponibilidad general, el escalado automático dinámico, los discos de SO efímeros y los grupos de hosts automatizados ya disponibles, la brecha en la gestión de actualizaciones era una de las últimas piezas que faltaban. Que Microsoft documente formalmente los enfoques recomendados — en lugar de dejarlo al conocimiento de la comunidad y a las publicaciones de socios — da a los equipos de TI una estrategia defendible y respaldada por el proveedor para sus flujos de parcheo.

Si su entorno de AVD todavía aplica actualizaciones de forma improvisada, esta guía le da el marco para construir una estrategia de servicio adecuada. Y si ya está haciendo servicios basados en imágenes, ahora tiene documentación oficial que valida su enfoque.


Para una cobertura continua de las actualizaciones de Azure Virtual Desktop, siga la serie AVD What’s New y conéctese con nosotros en X en https://x.com/kkaminsk.