El 10 de agosto de 2026 llega uno de los días de actualización de Entra ID más trascendentales de los últimos tiempos. Microsoft Entra Tenant Governance alcanza la disponibilidad general, lo que brinda a las organizaciones un plano de control integrado para la seguridad multiinquilino a escala. El resumen mensual de agosto introduce cinco nuevas capacidades en Lifecycle Workflows. Las noticias mensuales de Defender XDR de agosto añaden evaluación de riesgo de postura de agentes de IA, protección de agentes GA y detección de inyección de prompts en el correo electrónico. Y hay una nueva fecha límite de migración OIDC de GitHub Actions que ya ha vencido. Esto es todo lo que necesitas saber.

1. Microsoft Entra Tenant Governance alcanza la disponibilidad general

El anuncio principal es la disponibilidad general de Microsoft Entra Tenant Governance, una capacidad integrada para gobernar y proteger de forma centralizada entornos multiinquilino a escala. Basado en las lecciones aprendidas de la respuesta de Microsoft al ataque de estado-nación Midnight Blizzard, Tenant Governance lleva a las organizaciones de una respuesta reactiva a incidentes a una gestión multiinquilino proactiva y escalable.

Cuatro pilares

Tenant Governance unifica cuatro capacidades:

Related Tenants Discovery (detección de inquilinos relacionados) identifica automáticamente los inquilinos conectados a tu organización mediante señales como patrones de inicio de sesión B2B, consentimientos de aplicaciones multiinquilino y relaciones de facturación compartidas. Esto saca a la luz los inquilinos de TI en la sombra: inquilinos de prueba, demostración o creados por empleados que pasan desapercibidos para el departamento de TI central.

Governance Relationships (relaciones de gobernanza) establecen una administración delegada entre inquilinos direccional y con privilegios mínimos. Un protocolo de enlace de tres pasos (invitación → solicitud → aceptación) evita apropiaciones accidentales o malintencionadas. Los administradores del inquilino gobernante inician sesión con sus propias cuentas; no se necesitan cuentas de administrador locales ni B2B en los inquilinos gobernados. El modelo admite relaciones de uno a muchos y de muchos a uno, pero no disposiciones de varios niveles.

Tenant Configuration Management (gestión de configuración de inquilinos) permite definir líneas base de configuración en más de 200 tipos de recursos que abarcan Microsoft Entra, Intune, Exchange Online, Teams, Purview y Defender. La supervisión continua de desviaciones se ejecuta cada seis horas y te alerta en el momento en que cambia un ajuste de seguridad. Puedes crear una instantánea de un inquilino conforme y usarla como línea base para otros.

Secure Tenant Creation (creación segura de inquilinos) controla qué usuarios pueden crear nuevos inquilinos y establece automáticamente relaciones de gobernanza con los nuevos inquilinos complementarios. Esto garantiza que los nuevos inquilinos se gobiernen desde el primer día y no se descubran meses después durante una auditoría de seguridad.

Novedades desde la versión preliminar

Desde la versión preliminar pública del 30 de julio, Microsoft ha añadido límites superiores en los monitores de configuración y las instantáneas (para licenciatarios de ID Governance, Entra Suite o E7), información más completa sobre la detección de inquilinos, nuevas experiencias de portal de administración para la supervisión de configuración (en versión preliminar), capacidades mejoradas de administración delegada para el cambio entre inquilinos y una expansión de la creación segura de inquilinos para admitir modelos de facturación heredados, incluidos Enterprise Agreement y Pago por uso.

Gestión de agentes multiinquilino

De especial interés para las organizaciones orientadas a la IA: Tenant Governance habilita la gestión de agentes multiinquilino (actualmente en versión preliminar; requiere Microsoft Agent 365). Una vez establecida una relación de gobernanza, los administradores pueden ver el inventario y la actividad de los agentes, identificar agentes de riesgo e instalar o bloquear agentes en el inquilino gobernado desde el Centro de administración de Microsoft 365. Las experiencias de gestión multiinquilino de Defender y Sentinel también aprovechan estas relaciones de gobernanza.

Licencias

Tenant Governance se licencia por administrador y no por usuario, lo que lo hace más accesible para organizaciones que gestionan grandes carteras de inquilinos. Hay dos niveles de servicio disponibles: Basic y Premium. La gestión de agentes multiinquilino requiere una licencia de Agent 365 en el inquilino gobernado. Consulta la guía de licencias de Tenant Governance para obtener más detalles.

Primeros pasos

Revisa la documentación de Tenant Governance, la nueva guía de arquitectura de carteras de inquilinos y la guía de implementación.

2. Cinco nuevas capacidades en Lifecycle Workflows

El resumen mensual de agosto de Yina Arenas —la nueva CVP y Chief Product Officer de Identity and Network Access de Microsoft— presenta cinco mejoras significativas en Lifecycle Workflows:

Modo What-If (simulación)

Simula el procesamiento de flujos de trabajo para descubrir qué usuarios están dentro del ámbito de ejecución y solucionar posibles problemas, todo ello sin afectar a los usuarios. Es el equivalente de identidad y gobernanza del modo de solo informe de Acceso condicional, y es igualmente valioso para una implementación segura de la automatización.

Cancelación de ejecuciones de flujos de trabajo

Cancela ejecuciones de Lifecycle Workflows en cola o en curso para prevenir o contener el impacto de errores de automatización o configuraciones incorrectas. Cancelar una ejecución cancela las tareas que aún no se han procesado; los cambios de las tareas completadas no se revierten. Esto brinda a los administradores una válvula de seguridad cuando un flujo de trabajo se desvía de lo esperado.

Tarea de actualización de atributos de usuario

Establece o borra automáticamente atributos de usuario cuando se producen eventos del ciclo de vida. Los atributos admitidos incluyen atributos de usuario integrados y atributos de extensión locales para usuarios administrados en la nube, así como atributos de extensión de directorio tanto para usuarios administrados en la nube como para usuarios sincronizados desde Active Directory local. Los administradores pueden configurar hasta 10 actualizaciones de atributos por tarea, lo que abre escenarios como establecer automáticamente códigos de departamento, borrar atributos de acceso temporal durante el desembarco (offboarding) o sincronizar atributos de extensión durante los traspasos.

Atributos dinámicos ampliados para notificaciones de correo personalizadas

Los correos personalizados de Lifecycle Workflows ahora admiten un nuevo formato de atributo y un conjunto ampliado de atributos dinámicos, incluidos atributos de usuario integrados adicionales, atributos de seguridad personalizados, extensiones de directorio y atributos de extensión locales. Esto significa notificaciones por correo personalizadas y con contexto rico, sin código personalizado.

Limpieza de invitados sin patrocinador

Detección y limpieza automatizadas de cuentas de invitado sin patrocinador mediante Lifecycle Workflows. Esto aborda directamente un problema persistente en los entornos de Microsoft 365: las cuentas de invitado que se acumulan con el tiempo a medida que los contratistas se van, los proyectos terminan y los patrocinadores se marchan. Los flujos de trabajo ahora pueden detectar automáticamente a los invitados sin patrocinadores activos y limpiarlos, reduciendo el riesgo de seguridad y cumplimiento.

3. Escritura inversa de atributos administrados de Exchange Online (GA)

Los buzones remotos administrados en la nube ya están disponibles de forma general, lo que permite a las organizaciones trasladar la Fuente de autoridad de los atributos de Exchange de un buzón sincronizado con directorio a Exchange Online, mientras que la identidad del usuario permanece sincronizada desde Active Directory local. La escritura inversa sincroniza los cambios clave de atributos de Exchange desde Exchange Online de vuelta a AD local mediante Microsoft Entra Cloud Sync. Esto es especialmente relevante para organizaciones en escenarios de correo híbrido que quieren gestionar las propiedades de Exchange en la nube mientras mantienen la identidad en el entorno local.

4. Copia de seguridad y restauración de GPO en Entra Domain Services

Microsoft Entra Domain Services ahora mantiene automáticamente copias de seguridad de los objetos de directiva de grupo (GPO) administrados, lo que permite a los administradores restaurar la configuración de directivas tras cambios no deseados. Esta capacidad ayuda a las organizaciones a recuperar los datos de configuración de GPO desde los puntos de copia de seguridad disponibles y a mantener una gestión de directivas coherente en los dominios administrados. Si alguna vez un cambio de GPO ha salido mal en producción, sabrás apreciar tener un botón de restauración.

5. External ID: registro con proveedor de identidad sin correo electrónico

Microsoft Entra External ID ahora admite la federación con proveedores de identidad externos que no comparten las direcciones de correo electrónico de los usuarios. Los usuarios que se registran con proveedores de identidad sociales también pueden optar por no compartir su dirección de correo y aun así completar el registro. Esto elimina un punto de fricción para las aplicaciones orientadas al consumidor donde los flujos de registro sin correo electrónico son habituales: piensa en programas de fidelización, plataformas de juegos o servicios donde los números de teléfono o los nombres de usuario son el identificador principal.

6. Migración OIDC de GitHub Actions: la fecha límite ya ha vencido (MC1447671)

GitHub Actions ahora admite formatos de asunto OIDC inmutables que contienen los ID del repositorio y del propietario para una mayor seguridad de las credenciales de identidad federada de Microsoft Entra. A las organizaciones que usan credenciales de identidad federada de GitHub Actions se les indicó migrar antes de finales de julio de 2026. Dado que esa fecha límite ya ha pasado, las implementaciones afectadas deben revisarse de inmediato para evitar discrepancias de tokens y reducir el riesgo de acceso no autorizado.

Esto se alinea con la guía más amplia “Harden GitHub and GitLab Federated Credentials” (endurecer las credenciales federadas de GitHub y GitLab) publicada el 1 de agosto, que recomienda adoptar identificadores de asunto inmutables, restringir la federación a repositorios/ramas específicos y aplicar el principio de privilegio mínimo a las aplicaciones de CI. Si no has auditado recientemente tus relaciones de confianza de GitHub Actions, ahora es el momento.

7. Defender XDR agosto de 2026: protección de agentes de IA, detección de inyección de prompts y más

Las noticias mensuales de Defender XDR de agosto cubren las actualizaciones de producto de julio de 2026. Varios elementos son nuevos desde la línea base:

Evaluación de riesgo de postura de agentes de IA (versión preliminar pública)

Microsoft Defender ahora evalúa el riesgo de postura de los agentes de IA, tanto agentes empresariales como agentes locales detectados en dispositivos de punto de conexión. Los niveles de riesgo se basan en indicadores de riesgo activos, incluidos configuración, acceso, actividad en tiempo de ejecución, contexto de punto de conexión y usuario, y alertas activas. Los equipos de seguridad pueden usar el riesgo de postura y las recomendaciones para priorizar los agentes de riesgo y mejorar la seguridad de los agentes.

Protección de agentes de IA de Microsoft Defender (GA)

Con una licencia de Microsoft Agent 365, Defender proporciona detección, postura de seguridad, detección de amenazas, investigación y protección en tiempo real para los agentes de IA de tu inquilino. La incorporación incluye habilitar la recopilación de datos, conectar el conector de aplicaciones de Microsoft 365 y conectar Copilot Studio para la protección en tiempo real de los agentes de Copilot Studio.

Protección contra inyección de prompts en Defender for Office 365 (GA)

Defender for Office 365 ahora detecta ataques de inyección de prompts ocultos en el correo entrante. Es una incorporación significativa: tiende un puente entre la seguridad de correo tradicional y los vectores de amenaza de la IA, detectando ataques diseñados para manipular a los asistentes de IA mediante instrucciones entregadas por correo electrónico.

M365 E3 ahora incluye Defender for Office 365 Plan 1

Microsoft 365 E3 ahora incluye Microsoft Defender for Office 365 Plan 1 sin coste adicional. Esto amplía la cobertura de EDR y protección contra amenazas a los clientes de E3 sin necesidad de comprar un complemento, elevando la línea base de seguridad de la SKU de gama media.

Nombre en clave MDASH: escáner de código agéntico (versión preliminar privada)

Microsoft Security Exposure Management ahora incluye un escáner de código agéntico en versión preliminar privada. El nombre en clave MDASH usa un sistema de IA agéntico multimodelo para detectar vulnerabilidades de código con mayor profundidad y precisión que el análisis estático tradicional. Los equipos de seguridad pueden ejecutar análisis desde Defender CLI o mediante un conector de GitHub. Un perfil de análisis mejorado con MAI incluye MAI-Cyber-1-Flash, un nuevo modelo especializado en ciberseguridad.

Mejoras en la protección en tiempo de ejecución de agentes de IA de Defender for Endpoint (versión preliminar pública)

Las interfaces de eventos de agentes ahora funcionan con los canales estándar de actualización de plataforma y motor (no se necesita el canal Beta). La inspección de red ahora es compatible con agentes que no exponen interfaces de eventos compatibles con el proveedor, incluidos OpenClaw y agentes similares basados en Node.js. La inspección de eventos nativa de agentes ahora admite Codex CLI y la aplicación GitHub Copilot.

Defender Experts MDR P2 (GA)

Defender Experts MDR (antes Defender Experts for XDR) se amplía con nueva cobertura de terceros y multinube impulsada por Microsoft Sentinel. El servicio P2 admite AWS (nube), Okta (identidad), Proofpoint (correo), Palo Alto Networks/Cisco/Fortinet/ZScaler (red) y CrowdStrike (punto de conexión), todo ello ingerido a través de Sentinel para una visibilidad de extremo a extremo en entornos heterogéneos.

8. Entra ID Private Connector v1.5.4892.0

Una nueva versión de Entra ID Private Connector (antes Application Proxy) está disponible para descargar. El conector permite la integración de aplicaciones web locales con Entra para autenticación y control de acceso sin abrir puertos de entrada en el firewall perimetral.

Qué significa esto para tu organización

Tenant Governance GA es la gran novedad. Si tu organización opera más de un inquilino de Entra —y la mayoría de las empresas lo hacen—, esto cambia la economía de la gestión multiinquilino. El licenciamiento por administrador en lugar de por usuario, más de 200 tipos de recursos para la supervisión de desviaciones y la detección automática de inquilinos en la sombra se combinan para cerrar lo que ha sido una brecha de gobernanza significativa.

Las mejoras de Lifecycle Workflows hacen que la automatización de identidades sea más segura y flexible. El modo what-if por sí solo merece la pena adoptarlo: probar el ámbito del flujo de trabajo antes de la ejecución evita errores costosos. La limpieza de invitados sin patrocinador aborda un problema al que se ha enfrentado todo administrador de Microsoft 365.

La protección de agentes de IA de Defender está madurando rápidamente. Con la evaluación de riesgo de postura, la protección en tiempo de ejecución para agentes que no son del proveedor y la detección de inyección de prompts en el correo, Microsoft está construyendo una capa integral de seguridad para agentes de IA. Si estás implementando agentes de IA (y a estas alturas, ¿quién no?), deberías evaluar estas capacidades.

La fecha límite de OIDC de GitHub Actions ya ha pasado. Si no has migrado, priorízalo esta semana: las discrepancias de tokens debidas a formatos de asunto obsoletos romperán las canalizaciones de CI/CD y podrían exponer tu inquilino a accesos no autorizados.

Como siempre, la implementación de claves de acceso (passkeys) por defecto de septiembre y la retirada de SMS/voz de febrero de 2027 se avecinan. Usa el tiempo restante con prudencia: la API de exclusión temporal está disponible mediante Graph Beta, pero la retirada de febrero de 2027 no tiene exclusión.

Para obtener la referencia completa de What’s New de Entra, visita Microsoft Learn. Sígueme en X para recibir actualizaciones diarias sobre seguridad de identidades.


Kevin Kaminski es el propietario de Big Hat Group Inc., un Microsoft Partner centrado en IA y seguridad de identidades. Este artículo forma parte de una serie diaria que sigue los cambios de Microsoft Entra ID.