Microsoft sigue elevando el listón de seguridad del Windows entregado en la nube, y la actualización de Azure Virtual Desktop de septiembre de 2026 añade una capa importante: la protección de pantalla para Azure Virtual Desktop ya está en vista previa pública. Si la protección contra captura de pantalla detiene las capturas, la protección de pantalla cifra la propia ruta de visualización: un paso de defensa en profundidad dirigido directamente a las amenazas residentes en el punto de conexión, como rastreadores y grabadores de pantalla.

Novedad: protección de pantalla (vista previa pública)

El anuncio de Microsoft, añadido a la página de novedades de Azure Virtual Desktop en septiembre de 2026, es conciso:

La protección de pantalla para Azure Virtual Desktop ya está disponible en vista previa pública. Ayuda a proteger el contenido confidencial mostrado durante las sesiones remotas al asegurar la ruta de pantalla entre el host de sesión y los dispositivos de punto de conexión compatibles. Los administradores pueden configurar el nivel de protección de pantalla requerido para sus grupos de hosts en Azure Portal.

La protección de pantalla forma parte de la familia de protección de entrada y salida (I/O) que Microsoft viene implementando en Windows 365 y AVD. El lado de salida alcanzó la disponibilidad general (GA) para Windows 365 Cloud PC en septiembre de 2026; este anuncio lleva la misma protección de la ruta de pantalla a los hosts de sesión de Azure Virtual Desktop en vista previa. El lado de entrada —la protección de entrada de Windows Cloud, que resguarda el teclado contra keyloggers— sigue siendo un componente independiente que se configura por separado.

Cómo funciona la protección de pantalla

La idea central es simple pero poderosa: en lugar de pedir al cliente que bloquee los intentos de captura, Microsoft cifra la transmisión de pantalla de extremo a extremo para que no haya nada útil que capturar.

  • Representación protegida de pantalla: la transmisión se cifra antes de salir del host de sesión y solo se descifra y representa dentro de una ruta protegida y de confianza en el punto de conexión.
  • Descifrado prioritario por hardware: cuando hay una GPU compatible (discreta o integrada), el descifrado ocurre dentro de la propia GPU. De lo contrario, el cliente recurre a la representación protegida por software.
  • Requisito de punto de conexión de confianza: solo los clientes de Windows App compatibles que cumplan el nivel de protección exigido pueden abrir una sesión protegida.
  • Niveles de protección configurables: las organizaciones pueden exigir protección por software o por hardware, con aplicación opcional de HDCP en los monitores conectados.
  • Específico de la sesión: la protección se aplica solo a la sesión remota en uso y no altera el comportamiento del host de sesión.

Como el contenido cifrado solo puede representarse en esa ruta de confianza, el software malintencionado del punto de conexión —rastreadores de pantalla, herramientas de grabación, malware— no puede capturar fotogramas útiles de la sesión remota.

Protección de pantalla frente a protección contra captura de pantalla

Si ha seguido la seguridad de AVD durante un tiempo, probablemente ya haya implementado la protección contra captura de pantalla (SCP). Vale la pena precisar la diferencia, porque resuelven problemas relacionados pero distintos:

CapacidadProtección contra captura de pantallaProtección de pantalla
MecanismoBloquea capturas y uso compartido mediante funciones y API del sistema operativoCifra la transmisión de pantalla; solo se representa en una ruta de punto de conexión de confianza
Nivel de protecciónLos intentos de captura muestran contenido en blancoCanal de nivel DRM que resiste la captura y grabación en el punto de conexión
ConfiguraciónDirectiva de Intune/GPO en el host de sesiónPropiedad RDP del grupo de hosts (AVD) o ajuste de Intune Cloud PC (Windows 365)
Clientes compatiblesWindows, macOS, web (agosto de 2026) y móviles mediante MAMSolo Windows App en Windows 11 físico
ComplementosMarcas de agua (disuasión QR ante fotos de la pantalla)Protección de entrada (keyloggers), dentro de la familia de protección I/O

En resumen: SCP es una directiva que el cliente respeta; la protección de pantalla es un canal protegido para el que el punto de conexión debe tener capacidad. Funcionan bien juntas: protección de pantalla para la ruta de visualización, SCP para una cobertura más amplia de clientes y marcas de agua como disuasión contra las fotografías de la pantalla.

Niveles de protección

La protección de pantalla admite tres estados, que se asignan al valor de la propiedad RDP configurada en el grupo de hosts:

NivelValorComportamiento
Sin configurar0La protección de pantalla no está activada
Aplicación de hardware o software1El host intenta un canal de pantalla protegido por hardware y recurre al software si el hardware no está disponible
Aplicación de hardware obligatoria2El canal protegido por hardware es obligatorio; si el punto de conexión no lo cumple, la conexión se bloquea

Cómo activar la protección de pantalla en AVD

En Azure Virtual Desktop, la configuración se realiza en el grupo de hosts mediante las propiedades RDP:

  1. En Azure Portal, abra el grupo de hosts de destino.
  2. Vaya a Propiedades RDP → pestaña Avanzado.
  3. Agregue la propiedad RDP: enableWindowsCloudIODisplayProtection:i:<valor>
    • 0: sin configurar
    • 1: aplicación de hardware o software
    • 2: aplicación de hardware obligatoria

Esta propiedad permite la verificación en el servidor de que la protección de pantalla se aplica en el punto de conexión.

A modo de comparación, los administradores de Windows 365 configuran el ajuste equivalente en Microsoft Intune: Dispositivos → Administrar Windows 365 Cloud PC → Configuración de Cloud PC → Protección de E/S → Protección de pantalla.

Un detalle operativo que conviene conocer: el ajuste se entrega al punto de conexión a través de las propiedades de conexión (RDP) y queda en caché en el dispositivo. Si cambia la configuración, los usuarios pueden seleccionar Actualizar en Windows App para recibirla de inmediato; de lo contrario, puede tardar hasta 8 horas en propagarse. Si una conexión se bloquea inesperadamente poco después de activar la función, pruebe a actualizar antes de abrir un caso de soporte.

Requisitos previos y puntos de conexión compatibles

La protección de pantalla es deliberadamente restrictiva con los puntos de conexión que pueden acceder a una sesión protegida. Planifique estos requisitos:

  • Host de sesión: host de sesión de AVD que ejecute una versión compatible de sistema operativo Windows cliente o Windows Server.
  • Cliente: Windows App versión 2.0.1236.0 o superior en Windows (actualícelo desde Microsoft Store).
  • Dispositivo de punto de conexión: un dispositivo físico con Windows 11. No se admiten máquinas virtuales como punto de conexión.
  • Monitor: conecte las sesiones protegidas a un monitor controlado por la GPU integrada del punto de conexión (HDMI, DisplayPort o USB-C DisplayPort Alt Mode). No se admiten adaptadores DisplayLink ni USB —no tienen la ruta de pantalla protegida y, por lo general, tampoco soporte HDCP.
  • Resolución: las sesiones protegidas admiten hasta 4K (3840 × 2160). No se admiten resoluciones superiores.
  • Clientes no compatibles: máquinas virtuales, macOS, iOS, Android, navegadores web y dispositivos Windows 365 Link.

Como los clientes no compatibles no pueden abrir una sesión protegida, active la protección de pantalla solo en los grupos de hosts que realmente quiera incluir en la validación de la vista previa; una activación general en todo el inquilino podría impedir que los usuarios inicien sesión.

Códigos de error y solución de problemas

Cuando no se puede establecer la protección de pantalla, la conexión se bloquea y el usuario ve un error. Estos son los tres códigos que hay que conocer:

ErrorCódigo extendidoSignificadoCausas habituales
0x2040x11f5Cliente incompatibleCliente de iOS/macOS/Android, Windows App anterior a 2.0.1236 o configuración en caché desactualizada (seleccione Actualizar en Windows App o espere hasta 8 horas)
0x2040x11f6Directiva no cumplidaEl punto de conexión recurre a protección por software, GPU ausente o mal configurada, aplicación obligatoria solo por hardware
0x110HDCP no cumplidoBases de acoplamiento antiguas, adaptadores DisplayLink/USB, cables VGA, monitores sin HDCP

Si encuentra un código no incluido aquí, capture el identificador de actividad y la marca de tiempo y contacte con el soporte de Microsoft.

Validación y supervisión de la protección

Para validar la función en su piloto:

  1. Desde un punto de conexión físico con Windows 11, abra Windows App (2.0.1236.0 o superior).
  2. Conéctese a un host de sesión con la protección de pantalla activada; la conexión debería establecerse sin errores.
  3. Intente capturar la pantalla con una herramienta de capturas mientras la sesión está activa; el contenido remoto debería bloquearse o aparecer en blanco.

Para visibilidad en todo el inquilino, la supervisión de Cloud PC (vista previa) notifica un evento de conexión DisplayProtectionState en la página de Estado de la conexión, lo que permite confirmar que las sesiones protegidas se establecen realmente en el nivel previsto.

Qué significa esto para su estrategia de seguridad de AVD

La protección de pantalla señala hacia dónde lleva Microsoft la seguridad de los escritorios en la nube: de disuadir la captura con directivas del lado del cliente a impedirla con una ruta de representación cifrada y de confianza. Para organizaciones de sectores regulados —finanzas, sanidad, servicios jurídicos, contratistas gubernamentales— es una mejora significativa, sobre todo para empleados que trabajan desde casa o en dispositivos corporativos gestionados, donde el riesgo de fuga de datos es mayor.

Algunas recomendaciones prácticas:

  1. Haga un piloto en un solo grupo de hosts con un grupo pequeño de usuarios antes del despliegue amplio.
  2. Audite primero la preparación de los puntos de conexión: compruebe que el parque sea hardware físico con Windows 11, con monitores compatibles con HDCP y Windows App actualizado; las bases de acoplamiento antiguas y los adaptadores USB de pantalla no superarán el requisito de HDCP.
  3. Superponga, no sustituya: mantenga la protección contra captura de pantalla y las marcas de agua para una cobertura más amplia (macOS, web, móvil) mientras la protección de pantalla refuerza la ruta principal de Windows.
  4. Tenga en cuenta el límite de resolución: si los usuarios usan pantallas ultraanchas o varias pantallas 4K, las sesiones protegidas se limitan a 4K y no se representarán en monitores conectados por DisplayLink.
  5. Documente los códigos de error: 0x110, 0x204/0x11f5 y 0x204/0x11f6 tienen soluciones distintas; una nota breve de solución de problemas ahorrará tiempo a su mesa de ayuda.

Perspectivas

La protección de pantalla para AVD es una vista previa pública, lo que significa que Microsoft está validando la función en despliegues reales antes de la disponibilidad general. Dado que el lado de protección de salida de Windows 365 alcanzó la GA este mes, no sería sorprendente que AVD llegara a la GA a finales de año; pero las funciones en vista previa no deben tratarse aún como garantías de producción. Pruébela en un grupo de hosts piloto, ejercite los modos de fallo y envíe comentarios a Microsoft por los canales habituales de Windows 365/Azure Virtual Desktop.

Una cosa está clara: la era de tratar las sesiones remotas como si el punto de conexión fuera de confianza está terminando. La protección de pantalla es otro recordatorio de que una pila de seguridad EUC moderna tiene que ver con la identidad, el estado del dispositivo y también la integridad de los píxeles en la pantalla.


Para seguir la cobertura de las actualizaciones de Azure Virtual Desktop, siga la serie Novedades de AVD y conéctese con nosotros en X: https://x.com/kkaminsk.