Microsoft sigue elevando el listón de seguridad del Windows entregado en la nube, y la actualización de Azure Virtual Desktop de septiembre de 2026 añade una capa importante: la protección de pantalla para Azure Virtual Desktop ya está en vista previa pública. Si la protección contra captura de pantalla detiene las capturas, la protección de pantalla cifra la propia ruta de visualización: un paso de defensa en profundidad dirigido directamente a las amenazas residentes en el punto de conexión, como rastreadores y grabadores de pantalla.
Novedad: protección de pantalla (vista previa pública)
El anuncio de Microsoft, añadido a la página de novedades de Azure Virtual Desktop en septiembre de 2026, es conciso:
La protección de pantalla para Azure Virtual Desktop ya está disponible en vista previa pública. Ayuda a proteger el contenido confidencial mostrado durante las sesiones remotas al asegurar la ruta de pantalla entre el host de sesión y los dispositivos de punto de conexión compatibles. Los administradores pueden configurar el nivel de protección de pantalla requerido para sus grupos de hosts en Azure Portal.
La protección de pantalla forma parte de la familia de protección de entrada y salida (I/O) que Microsoft viene implementando en Windows 365 y AVD. El lado de salida alcanzó la disponibilidad general (GA) para Windows 365 Cloud PC en septiembre de 2026; este anuncio lleva la misma protección de la ruta de pantalla a los hosts de sesión de Azure Virtual Desktop en vista previa. El lado de entrada —la protección de entrada de Windows Cloud, que resguarda el teclado contra keyloggers— sigue siendo un componente independiente que se configura por separado.
Cómo funciona la protección de pantalla
La idea central es simple pero poderosa: en lugar de pedir al cliente que bloquee los intentos de captura, Microsoft cifra la transmisión de pantalla de extremo a extremo para que no haya nada útil que capturar.
- Representación protegida de pantalla: la transmisión se cifra antes de salir del host de sesión y solo se descifra y representa dentro de una ruta protegida y de confianza en el punto de conexión.
- Descifrado prioritario por hardware: cuando hay una GPU compatible (discreta o integrada), el descifrado ocurre dentro de la propia GPU. De lo contrario, el cliente recurre a la representación protegida por software.
- Requisito de punto de conexión de confianza: solo los clientes de Windows App compatibles que cumplan el nivel de protección exigido pueden abrir una sesión protegida.
- Niveles de protección configurables: las organizaciones pueden exigir protección por software o por hardware, con aplicación opcional de HDCP en los monitores conectados.
- Específico de la sesión: la protección se aplica solo a la sesión remota en uso y no altera el comportamiento del host de sesión.
Como el contenido cifrado solo puede representarse en esa ruta de confianza, el software malintencionado del punto de conexión —rastreadores de pantalla, herramientas de grabación, malware— no puede capturar fotogramas útiles de la sesión remota.
Protección de pantalla frente a protección contra captura de pantalla
Si ha seguido la seguridad de AVD durante un tiempo, probablemente ya haya implementado la protección contra captura de pantalla (SCP). Vale la pena precisar la diferencia, porque resuelven problemas relacionados pero distintos:
| Capacidad | Protección contra captura de pantalla | Protección de pantalla |
|---|---|---|
| Mecanismo | Bloquea capturas y uso compartido mediante funciones y API del sistema operativo | Cifra la transmisión de pantalla; solo se representa en una ruta de punto de conexión de confianza |
| Nivel de protección | Los intentos de captura muestran contenido en blanco | Canal de nivel DRM que resiste la captura y grabación en el punto de conexión |
| Configuración | Directiva de Intune/GPO en el host de sesión | Propiedad RDP del grupo de hosts (AVD) o ajuste de Intune Cloud PC (Windows 365) |
| Clientes compatibles | Windows, macOS, web (agosto de 2026) y móviles mediante MAM | Solo Windows App en Windows 11 físico |
| Complementos | Marcas de agua (disuasión QR ante fotos de la pantalla) | Protección de entrada (keyloggers), dentro de la familia de protección I/O |
En resumen: SCP es una directiva que el cliente respeta; la protección de pantalla es un canal protegido para el que el punto de conexión debe tener capacidad. Funcionan bien juntas: protección de pantalla para la ruta de visualización, SCP para una cobertura más amplia de clientes y marcas de agua como disuasión contra las fotografías de la pantalla.
Niveles de protección
La protección de pantalla admite tres estados, que se asignan al valor de la propiedad RDP configurada en el grupo de hosts:
| Nivel | Valor | Comportamiento |
|---|---|---|
| Sin configurar | 0 | La protección de pantalla no está activada |
| Aplicación de hardware o software | 1 | El host intenta un canal de pantalla protegido por hardware y recurre al software si el hardware no está disponible |
| Aplicación de hardware obligatoria | 2 | El canal protegido por hardware es obligatorio; si el punto de conexión no lo cumple, la conexión se bloquea |
Cómo activar la protección de pantalla en AVD
En Azure Virtual Desktop, la configuración se realiza en el grupo de hosts mediante las propiedades RDP:
- En Azure Portal, abra el grupo de hosts de destino.
- Vaya a Propiedades RDP → pestaña Avanzado.
- Agregue la propiedad RDP:
enableWindowsCloudIODisplayProtection:i:<valor>0: sin configurar1: aplicación de hardware o software2: aplicación de hardware obligatoria
Esta propiedad permite la verificación en el servidor de que la protección de pantalla se aplica en el punto de conexión.
A modo de comparación, los administradores de Windows 365 configuran el ajuste equivalente en Microsoft Intune: Dispositivos → Administrar Windows 365 Cloud PC → Configuración de Cloud PC → Protección de E/S → Protección de pantalla.
Un detalle operativo que conviene conocer: el ajuste se entrega al punto de conexión a través de las propiedades de conexión (RDP) y queda en caché en el dispositivo. Si cambia la configuración, los usuarios pueden seleccionar Actualizar en Windows App para recibirla de inmediato; de lo contrario, puede tardar hasta 8 horas en propagarse. Si una conexión se bloquea inesperadamente poco después de activar la función, pruebe a actualizar antes de abrir un caso de soporte.
Requisitos previos y puntos de conexión compatibles
La protección de pantalla es deliberadamente restrictiva con los puntos de conexión que pueden acceder a una sesión protegida. Planifique estos requisitos:
- Host de sesión: host de sesión de AVD que ejecute una versión compatible de sistema operativo Windows cliente o Windows Server.
- Cliente: Windows App versión 2.0.1236.0 o superior en Windows (actualícelo desde Microsoft Store).
- Dispositivo de punto de conexión: un dispositivo físico con Windows 11. No se admiten máquinas virtuales como punto de conexión.
- Monitor: conecte las sesiones protegidas a un monitor controlado por la GPU integrada del punto de conexión (HDMI, DisplayPort o USB-C DisplayPort Alt Mode). No se admiten adaptadores DisplayLink ni USB —no tienen la ruta de pantalla protegida y, por lo general, tampoco soporte HDCP.
- Resolución: las sesiones protegidas admiten hasta 4K (3840 × 2160). No se admiten resoluciones superiores.
- Clientes no compatibles: máquinas virtuales, macOS, iOS, Android, navegadores web y dispositivos Windows 365 Link.
Como los clientes no compatibles no pueden abrir una sesión protegida, active la protección de pantalla solo en los grupos de hosts que realmente quiera incluir en la validación de la vista previa; una activación general en todo el inquilino podría impedir que los usuarios inicien sesión.
Códigos de error y solución de problemas
Cuando no se puede establecer la protección de pantalla, la conexión se bloquea y el usuario ve un error. Estos son los tres códigos que hay que conocer:
| Error | Código extendido | Significado | Causas habituales |
|---|---|---|---|
| 0x204 | 0x11f5 | Cliente incompatible | Cliente de iOS/macOS/Android, Windows App anterior a 2.0.1236 o configuración en caché desactualizada (seleccione Actualizar en Windows App o espere hasta 8 horas) |
| 0x204 | 0x11f6 | Directiva no cumplida | El punto de conexión recurre a protección por software, GPU ausente o mal configurada, aplicación obligatoria solo por hardware |
| 0x110 | — | HDCP no cumplido | Bases de acoplamiento antiguas, adaptadores DisplayLink/USB, cables VGA, monitores sin HDCP |
Si encuentra un código no incluido aquí, capture el identificador de actividad y la marca de tiempo y contacte con el soporte de Microsoft.
Validación y supervisión de la protección
Para validar la función en su piloto:
- Desde un punto de conexión físico con Windows 11, abra Windows App (2.0.1236.0 o superior).
- Conéctese a un host de sesión con la protección de pantalla activada; la conexión debería establecerse sin errores.
- Intente capturar la pantalla con una herramienta de capturas mientras la sesión está activa; el contenido remoto debería bloquearse o aparecer en blanco.
Para visibilidad en todo el inquilino, la supervisión de Cloud PC (vista previa) notifica un evento de conexión DisplayProtectionState en la página de Estado de la conexión, lo que permite confirmar que las sesiones protegidas se establecen realmente en el nivel previsto.
Qué significa esto para su estrategia de seguridad de AVD
La protección de pantalla señala hacia dónde lleva Microsoft la seguridad de los escritorios en la nube: de disuadir la captura con directivas del lado del cliente a impedirla con una ruta de representación cifrada y de confianza. Para organizaciones de sectores regulados —finanzas, sanidad, servicios jurídicos, contratistas gubernamentales— es una mejora significativa, sobre todo para empleados que trabajan desde casa o en dispositivos corporativos gestionados, donde el riesgo de fuga de datos es mayor.
Algunas recomendaciones prácticas:
- Haga un piloto en un solo grupo de hosts con un grupo pequeño de usuarios antes del despliegue amplio.
- Audite primero la preparación de los puntos de conexión: compruebe que el parque sea hardware físico con Windows 11, con monitores compatibles con HDCP y Windows App actualizado; las bases de acoplamiento antiguas y los adaptadores USB de pantalla no superarán el requisito de HDCP.
- Superponga, no sustituya: mantenga la protección contra captura de pantalla y las marcas de agua para una cobertura más amplia (macOS, web, móvil) mientras la protección de pantalla refuerza la ruta principal de Windows.
- Tenga en cuenta el límite de resolución: si los usuarios usan pantallas ultraanchas o varias pantallas 4K, las sesiones protegidas se limitan a 4K y no se representarán en monitores conectados por DisplayLink.
- Documente los códigos de error: 0x110, 0x204/0x11f5 y 0x204/0x11f6 tienen soluciones distintas; una nota breve de solución de problemas ahorrará tiempo a su mesa de ayuda.
Perspectivas
La protección de pantalla para AVD es una vista previa pública, lo que significa que Microsoft está validando la función en despliegues reales antes de la disponibilidad general. Dado que el lado de protección de salida de Windows 365 alcanzó la GA este mes, no sería sorprendente que AVD llegara a la GA a finales de año; pero las funciones en vista previa no deben tratarse aún como garantías de producción. Pruébela en un grupo de hosts piloto, ejercite los modos de fallo y envíe comentarios a Microsoft por los canales habituales de Windows 365/Azure Virtual Desktop.
Una cosa está clara: la era de tratar las sesiones remotas como si el punto de conexión fuera de confianza está terminando. La protección de pantalla es otro recordatorio de que una pila de seguridad EUC moderna tiene que ver con la identidad, el estado del dispositivo y también la integridad de los píxeles en la pantalla.
Para seguir la cobertura de las actualizaciones de Azure Virtual Desktop, siga la serie Novedades de AVD y conéctese con nosotros en X: https://x.com/kkaminsk.