Microsoft lanzó once actualizaciones de Entra ID en junio de 2026, y el patrón es claro: Microsoft está construyendo resiliencia dentro de la propia plataforma de identidad, extendiendo Zero Trust a los agentes de IA y cerrando brechas de seguridad que han existido durante años.
Esto es lo que llegó, por qué importa y lo que tu organización debería hacer al respecto.
1. Entra Backup and Recovery Ya Está Disponible (GA)
Este es el titular. Microsoft Entra Backup and Recovery es una solución integrada que respalda automáticamente objetos críticos del directorio y permite a los administradores restaurarlos a un estado previamente conocido como bueno. Está siempre activado por defecto.
Lo que se respalda: Usuarios, grupos, aplicaciones, service principals, identidades gestionadas, políticas de Conditional Access, ubicaciones nombradas, IDs de agentes y políticas de autenticación y autorización.
Cómo funciona: El sistema toma una copia de seguridad diaria y la retiene durante 7 días (requiere Entra ID P1 o P2). Los administradores pueden ver las instantáneas disponibles, generar informes de diferencias para entender qué cambió y ejecutar trabajos de recuperación para restaurar objetos individuales o conjuntos de objetos.
Por qué importa: Entra ID ha tenido recuperación estilo papelera de reciclaje para usuarios y grupos individuales durante años, pero no había una forma nativa de instantánea y restauración de políticas de Conditional Access, configuraciones de métodos de autenticación o registros de aplicaciones. Si un administrador accidentalmente (o maliciosamente) modificaba una política de CA que rompía el inicio de sesión para toda la organización, la recuperación significaba reconstrucción manual a partir de registros de auditoría. Esto cierra esa brecha.
Qué hacer: Verifica que tus licencias P1/P2 cubran la retención que necesitas. Revisa la hoja de backup y recovery en el centro de administración de Entra. Incorpora procedimientos de restauración en tus manuales de respuesta a incidentes.
2. Protecciones de Conditional Access para Cuentas de Usuario de Agentes de IA (Vista Previa Pública)
Conditional Access ahora proporciona controles más amplios para asegurar agentes de IA que tienen una cuenta de usuario. Los administradores pueden dirigirse a las cuentas de usuario de agentes con mayor precisión usando Custom Security Attributes, aplicar políticas basadas en Agent Risk, exigir dispositivos conformes (incluyendo Windows 365 para Agentes) y aplicar condiciones de plataforma de dispositivo y red.
Por qué importa: Los agentes de IA se están proliferando en entornos empresariales, y la mayoría de las plataformas IAM los tratan como service principals genéricos. Microsoft está haciendo que los agentes sean identidades de primer nivel en Entra ID con controles de propósito específico: segmentación basada en atributos, aplicación de políticas basadas en riesgo y requisitos de cumplimiento de dispositivos diseñados para cargas de trabajo de agentes alojadas en la nube.
Qué hacer: Inventaria los agentes de IA que se ejecutan en tu tenant. Etiquétalos con Custom Security Attributes (tipo de agente, entorno, equipo patrocinador). Construye una política de CA piloto dirigida a un grupo de prueba de agentes para evaluar los controles antes de una implementación amplia.
3. Soporte BYOD para Clientes Windows Usando Entra Registration (GA)
El soporte de Bring Your Own Device para clientes Windows que usan dispositivos registrados en Entra ya está disponible de forma general. Los usuarios y socios pueden acceder a recursos corporativos desde sus propios dispositivos. Los administradores pueden asignar el perfil de tráfico de Private Application a usuarios con cuentas internas, incluyendo usuarios invitados internos.
Por qué importa: Esto elimina el requisito anterior de que los dispositivos Windows estuvieran unidos al dominio para acceder a recursos corporativos a través de Global Secure Access. Los dispositivos Windows personales ahora pueden registrarse con Entra ID y obtener acceso controlado a través de perfiles de tráfico de GSA sin gestión completa del dispositivo. Es una expansión significativa del acceso a la red Zero Trust vinculado directamente a la identidad de Entra.
Qué hacer: Revisa tus políticas BYOD. Determina qué perfil de tráfico (SaaS, M365 o Private Access) es apropiado para los usuarios BYOD. Actualiza las políticas de cumplimiento de dispositivos y CA para tener en cuenta el estado de dispositivo registrado.
4. Detección de Jailbreak/Root en Microsoft Authenticator (GA)
Microsoft Authenticator ahora incluye detección de jailbreak/root para cuentas laborales o educativas. Los usuarios con dispositivos rooteados o con jailbreak tienen bloqueada la adición o el uso de cuentas laborales o educativas en la aplicación Authenticator. La capacidad es segura por defecto y no requiere configuración de administrador.
Por qué importa: Los dispositivos comprometidos han sido un eslabón débil en MFA durante años. Al bloquear Authenticator en dispositivos con jailbreak, Microsoft elimina un vector de ataque del mundo real donde los atacantes rootan un dispositivo para interceptar aprobaciones de MFA o extraer tokens de autenticación.
Qué hacer: Comunica este cambio a tu servicio de asistencia. Algunos usuarios en regiones donde los dispositivos rooteados son comunes pueden necesitar apoyo para la transición a dispositivos conformes. Monitorea las tendencias de tickets de soporte después de la implementación.
5. Rol de SOC Identity Responder (Vista Previa Pública)
A partir del 8 de junio, Microsoft introdujo un nuevo rol integrado: SOC Identity Responder. Este rol permite a los analistas de SOC realizar acciones de contención de identidad — deshabilitar usuarios, revocar sesiones y forzar cambios de contraseña — sin conceder amplios privilegios administrativos de directorio. Soporta grupos asignables por rol e integración con PIM para activación justo a tiempo.
Por qué importa: Anteriormente, los analistas de SOC necesitaban múltiples roles de Entra con altos privilegios o tenían que depender de administradores de identidad durante investigaciones activas, creando retrasos. Este rol proporciona a los equipos de SOC capacidad de respuesta dedicada y delimitada con pistas de auditoría completas, directamente integrada con Microsoft Defender.
Qué hacer: Añade el rol de SOC Identity Responder a tu modelo de elegibilidad de PIM. Define qué miembros del equipo de SOC deberían ser elegibles. Actualiza tu manual de respuesta a incidentes para usar este rol para acciones de contención de identidad.
6. Federación SAML sin Dominio para Tenants de Workforce (GA)
La federación SAML sin dominio permite a los usuarios externos autenticarse usando sus credenciales gestionadas por el IdP independientemente de su dominio de correo electrónico. Elimina la necesidad de coincidencia de dominio entre el correo electrónico del usuario y los dominios de IdP preconfigurados durante el inicio de sesión o el canje de invitación.
Por qué importa: La federación SAML tradicional requería que el dominio de correo electrónico del usuario coincidiera con un dominio de IdP configurado. Esto creaba fricción en fusiones y adquisiciones, organizaciones multi-marca y asociaciones donde los contratistas usan identidades de IdP compartidos o no relacionados. La federación sin dominio centra la confianza en la propia aserción SAML, no en el dominio.
Qué hacer: Si tienes escenarios B2B donde la coincidencia de dominio ha sido un bloqueador, evalúa la federación sin dominio. Mapea los IdP de socios que podrían beneficiarse de este modelo.
7. APIs SCIM 2.0 en la Nube US Gov (GA)
Las APIs SCIM 2.0 ya están disponibles de forma general en la nube US Gov, proporcionando una opción basada en estándares para gestionar usuarios y grupos en Microsoft Entra utilizando la especificación System for Cross-domain Identity Management.
Por qué importa: Los tenants US Gov (GCC, GCC High, DoD) históricamente han ido por detrás del Entra comercial en paridad de APIs. La disponibilidad de SCIM 2.0 significa que los clientes Gov ahora pueden usar las mismas integraciones de aprovisionamiento basadas en estándares que los tenants comerciales, reduciendo el desarrollo personalizado y mejorando la postura de cumplimiento.
Qué hacer: Si operas en la nube Gov, audita tus integraciones de aprovisionamiento actuales. Reemplaza cualquier conector personalizado o heredado con SCIM 2.0 cuando sea posible.
8. Aplicación de Grupos de AD en Entra Cloud Sync (Vista Previa Pública)
Los administradores pueden designar grupos de AD específicos para que las modificaciones solo se puedan realizar a través del servicio de aprovisionamiento de Entra. Los cambios realizados fuera de Entra son bloqueados, evitando la desviación entre los grupos de Entra ID y AD.
Por qué importa: En entornos híbridos, los cambios manuales en los grupos de AD a menudo crean desviaciones de configuración que rompen el control de acceso. Al aplicar que los grupos designados solo puedan modificarse a través de Entra Cloud Sync, Microsoft asegura la integridad de la membresía del grupo y reduce el riesgo de desviación del acceso.
Qué hacer: Identifica los grupos de AD que deberían ser autoritativos para Entra. Configúralos para aplicación. Comunica el cambio a cualquier equipo que actualmente modifique estos grupos directamente en AD.
9. Usuarios Externos Asignados Directamente a Access Packages (GA)
Los administradores de Entitlement Management pueden asignar directamente usuarios externos que no están en el directorio a un access package usando el correo electrónico del usuario. Los usuarios son invitados como Guest users y gobernados por Entra ID Governance.
Por qué importa: Anteriormente, los usuarios externos tenían que pasar por el flujo de solicitud completo para obtener un access package. Ahora los administradores pueden asignar directamente usuarios externos, lo que es particularmente útil para incorporar contratistas, socios o consultores que necesitan un conjunto de acceso conocido desde el primer día.
Qué hacer: Actualiza tus procedimientos de incorporación de usuarios externos para usar la asignación directa cuando sea apropiado. Asegúrate de que se comprenda el cumplimiento del medidor de facturación de invitados de governance.
10. Fiabilidad de Rotación de Claves Kerberos (GA)
Fiabilidad mejorada de rotación de claves Kerberos para flujos de referencia de confianza entrantes. La actualización mejora la lógica de validación para intentar el descifrado con claves Kerberos primarias y secundarias, reduciendo la interrupción de la autenticación durante eventos de rotación.
Por qué importa: Entra Kerberos permite que identidades solo en la nube accedan a Azure File Share y Azure Virtual Desktop sin infraestructura AD tradicional. Esta actualización elimina un problema de fiabilidad del mundo real donde la autenticación podía fallar durante la rotación de claves si los tickets de referencia estaban cifrados con una clave secundaria.
Qué hacer: Si usas Entra Kerberos, verifica tus programas de rotación de claves. Esta actualización es transparente — no requiere cambio de configuración.
11. Mejoras en la Restauración de Passkeys en iOS (Próximamente — Agosto de 2026)
A partir de agosto de 2026, los usuarios verán una experiencia de restauración mejorada para passkeys de la aplicación Authenticator vinculadas al dispositivo en iOS. Los usuarios con la copia de seguridad de iCloud Keychain habilitada se beneficiarán automáticamente, y el flujo de restauración en nuevos dispositivos iOS se simplificará según si tienen acceso a su dispositivo anterior.
Por qué importa: El miedo al bloqueo de la cuenta es una de las mayores barreras para la adopción de passkeys. Si los usuarios se preocupan por perder el acceso cuando obtienen un nuevo teléfono, se resisten a inscribir passkeys. Una experiencia de restauración fluida es esencial para implementaciones sin contraseña a gran escala.
Qué hacer: Si estás planificando o ejecutando una implementación de passkeys, programa tus comunicaciones en torno a la actualización de agosto. Informa a los usuarios que la experiencia de restauración está mejorando. El soporte para Android seguirá.
El Panorama General
La ola de junio de 2026 refuerza tres direcciones estratégicas para Entra ID:
Resiliencia como función de plataforma. Backup and Recovery, la aplicación de grupos de AD y las mejoras en la rotación de claves Kerberos reducen el riesgo de desviación de configuración, cambios accidentales e interrupción operativa. Microsoft está construyendo redes de seguridad dentro de la propia plataforma de identidad en lugar de dejarlo en manos de herramientas de terceros.
Agentes de IA como identidades de primer nivel. Conditional Access para cuentas de usuario de agentes, señales de Agent Risk y Windows 365 para Agentes posicionan a Entra como el plano de control para la IA empresarial. Este es un diferenciador genuino — la mayoría de los competidores de IAM todavía están descubriendo la identidad básica de agente, mientras que Microsoft está lanzando controles de política granular.
Seguro por defecto, no por configuración. La detección de jailbreak en Authenticator es “segura por defecto y no requiere ninguna configuración de administrador”. Backup and Recovery está “siempre activado por defecto”. Microsoft se está moviendo hacia hacer que el estado seguro sea el estado predeterminado, lo que reduce el radio de explosión de una mala configuración.
Si tu organización está invirtiendo en Entra ID — y como partner de Microsoft, deberías estarlo — estas son las actualizaciones para incorporar en tu hoja de ruta ahora.