La ola de lanzamientos de Microsoft Entra de agosto de 2026 continúa con un conjunto de actualizaciones de documentación y capacidades del 20 al 22 de agosto que refinan y operacionalizan varias funciones anunciadas previamente. Si bien los anuncios principales llegaron a principios de mes — la GA de Tenant Governance, las funciones del boletín de Entra de agosto y la divulgación de CVE-2026-69836 — estas actualizaciones posteriores completan los detalles operativos que los administradores de identidad necesitan para implementar y gestionar estas capacidades.

Esto es lo que cambió, por qué es importante y qué debería hacer su organización al respecto.

1. API de gestión delegada de passkeys para aplicaciones de clientes de External ID

Publicado: 22 de agosto de 2026 Estado: Vista previa (Preview)

Microsoft Entra External ID ahora documenta una API de gestión de credenciales delegada que permite a las aplicaciones orientadas al cliente gestionar las passkeys del propio cliente que ha iniciado sesión. Es una incorporación significativa para las organizaciones que crean soluciones de identidad de clientes sobre External ID.

Qué hace

Las aplicaciones ahora pueden usar tokens de acceso delegados para:

  • Enumerar las passkeys registradas del cliente que ha iniciado sesión
  • Registrar nuevas passkeys para el cliente que ha iniciado sesión
  • Eliminar passkeys existentes que pertenecen al cliente que ha iniciado sesión

Restricciones clave

  • Solo acceso delegado — los tokens de solo aplicación (credenciales de cliente) no son compatibles. Debe existir una sesión de usuario interactiva.
  • La entidad de servicio debe aprovisionarse manualmente en el inquilino antes de que la aplicación pueda llamar a la API
  • Estado de vista previa — el código de ejemplo utiliza aprovisionamiento de administrador con privilegios elevados y está explícitamente etiquetado para pruebas, no para producción
  • El alcance es únicamente el cliente que ha iniciado sesión — no hay capacidad de gestión masiva a nivel de administrador
  • Enfocado en External ID — orientado a escenarios de identidad de clientes tipo B2C, no a inquilinos de fuerza laboral

Por qué es importante

Esta API amplía la historia de gestión de passkeys a las aplicaciones orientadas al cliente construidas sobre Entra External ID. A medida que Microsoft impulsa las passkeys como método de autenticación predeterminado en todo el ecosistema de Entra (a partir del 1 de septiembre de 2026 para inquilinos de fuerza laboral), ofrecer a los desarrolladores una API basada en estándares para que los clientes gestionen sus propias passkeys dentro de las aplicaciones es una extensión natural y necesaria. La restricción de solo delegado es una decisión de seguridad deliberada: garantiza que las operaciones con passkeys requieran la presencia del usuario y no puedan automatizarse mediante aplicaciones demonio.

Qué debe hacer

  • Si está construyendo sobre Entra External ID, revise la nueva documentación de gestión delegada de passkeys
  • Planifique cómo integrar el autoservicio de passkeys (enumerar, registrar, eliminar) en los flujos de su aplicación de clientes
  • Tenga en cuenta el estado de vista previa y el requisito de aprovisionamiento manual de la entidad de servicio
  • Siga el modelo general de métodos de autenticación de Graph para los ámbitos de permisos

2. Requisitos previos para la creación de inquilinos de fuerza laboral gobernados

Publicado: 22 de agosto de 2026 Estado: Actualización de documentación (para función GA)

Tras la disponibilidad general de Entra Tenant Governance el 10 de agosto de 2026, Microsoft ahora ha documentado los requisitos previos específicos para crear inquilinos de fuerza laboral gobernados.

Qué se requiere

  • Suscripción de Azure de pago asociada a un Contrato Enterprise o a una cuenta de facturación de pago por uso
  • Los inquilinos gratuitos o de prueba no pueden crear inquilinos adicionales
  • Permisos y asignaciones de roles necesarios para la creación de inquilinos
  • Deben cumplirse los requisitos previos predeterminados de las políticas de gobernanza
  • La plantilla de política de gobernanza predeterminada del inquilino gobernante está etiquetada como opcional (el servicio de creación de inquilinos sigue utilizando únicamente la plantilla con el ID default)

Por qué es importante

La GA de Tenant Governance fue un anuncio importante, pero los detalles operativos — específicamente los requisitos de facturación — no quedaron claros de inmediato. Esta documentación llena ese vacío. El requisito de suscripción de Azure de pago (EA o pago por uso) es una restricción clave para la planificación de la adopción, especialmente para organizaciones que han estado operando con inquilinos gratuitos o de prueba y quieren ampliar su patrimonio de inquilinos bajo gobernanza.

Qué debe hacer

  • Verifique que el tipo de su suscripción de Azure cumple los requisitos previos antes de intentar crear inquilinos gobernados
  • Asegúrese de que estén asignados los roles correctos (probablemente Administrador global o Administrador de roles con privilegios para la configuración inicial, además de Administrador de Identity Governance para la gestión continua)
  • Revise la configuración de la plantilla de política de gobernanza predeterminada en su inquilino gobernante

3. Cliente de Global Secure Access para macOS v1.1.26060207

Publicado: 21 de agosto de 2026 Estado: Disponibilidad general (actualización del cliente)

El cliente de Global Secure Access para macOS recibió una actualización repleta de funciones que lo acerca a la paridad con el cliente de Windows.

Novedades

  • Control del tráfico de red doméstica — permite un manejo específico del tráfico cuando los clientes están en redes domésticas designadas, posibilitando políticas de enrutamiento más granulares
  • Página de conexiones — nueva interfaz que muestra las conexiones activas (Private Access, Internet Access) y el estado de salud del túnel
  • Soporte de detección de agentes — amplía las capacidades de visibilidad de agentes de GSA a la plataforma macOS, alineándose con la estrategia más amplia de Microsoft de seguridad de agentes de IA
  • Omisión de Secure DNS — ciertos destinos pueden omitir Secure DNS por motivos de compatibilidad o rendimiento
  • Varias correcciones de errores

Nota de implementación

El paquete de la aplicación ahora incluye com.microsoft.autoupdate2 para casos de uso futuros. Si implementa mediante Intune, actualice sus reglas de detección para eliminar com.microsoft.autoupdate2 de ellas — incluirlo en las reglas de detección puede provocar conflictos a partir de esta versión.

Por qué es importante

El soporte de detección de agentes es la función destacada aquí. A medida que las organizaciones despliegan agentes de IA en sus entornos, contar con GSA en macOS capaz de detectar y reportar la actividad de los agentes extiende el perímetro de seguridad de red Zero Trust a los puntos finales de Apple. Combinado con el control del tráfico de red doméstica y la nueva página de conexiones, esta actualización convierte al cliente de macOS en un punto de aplicación de políticas mucho más capaz para Global Secure Access.

Qué debe hacer

  • Actualice sus scripts de implementación de Intune para eliminar com.microsoft.autoupdate2 de las reglas de detección
  • Pruebe la nueva página de conexiones con sus perfiles de GSA existentes
  • Evalúe el control del tráfico de red doméstica para su arquitectura de red
  • Revise cómo se integra el soporte de detección de agentes con su estrategia actual de monitoreo de agentes

4. Bloqueo de inicio de sesión federado entre dominios raíz diferentes

Publicado: 20 de agosto de 2026 Estado: Documentación (para el cambio de política anunciado previamente)

La nueva documentación de Entra ID explica formalmente la federatedTokenValidationPolicy, que bloquea los inicios de sesión federados cuando el dominio de confianza y la cuenta de usuario asignada tienen dominios raíz diferentes.

Qué hace

  • Bloquea los inicios de sesión federados cuando internalDomainFederation no coincide con el dominio UPN del usuario
  • Evita la explotación no intencionada de la confianza entre dominios
  • Documenta las API beta relacionadas de Microsoft Graph (sujetas a cambios, no compatibles con aplicaciones de producción)
  • Afecta a los dominios federados configurados antes de diciembre de 2025

Por qué es importante

Esta es la formalización documental del cambio de política anunciado en MC1303719 (9 de julio de 2026). La política en sí entró en vigor a mediados de agosto de 2026, y esta documentación brinda a los administradores los detalles técnicos necesarios para comprender, solucionar problemas y configurar el cumplimiento. El bloqueo entre dominios raíz es una medida de endurecimiento de la seguridad: evita escenarios en los que una federación configurada para un dominio raíz podría utilizarse para procesar inicios de sesión de cuentas en un dominio raíz diferente dentro del mismo inquilino.

Qué debe hacer

  • Si tiene dominios federados configurados antes de diciembre de 2025, verifique que sus configuraciones de internalDomainFederation estén alineadas con los dominios UPN de los usuarios
  • Revise las API beta de Graph para la gestión de la configuración de federación (GET/POST/PATCH en /domains/{id}/federationConfiguration)
  • Actualice su documentación de solución de problemas de identidad para hacer referencia a este comportamiento de bloqueo

5. Borrado de valores nulos en aprovisionamiento de entrada (Vista previa)

Publicado: 20 de agosto de 2026 Estado: Vista previa pública

La nueva guía de aprovisionamiento de Entra ID documenta la capacidad de borrar un atributo de destino existente cuando el valor de origen es nulo o vacío — una capacidad que aborda un punto de dolor de larga data en el aprovisionamiento.

Cómo funciona

  1. Adhesión voluntaria (opt-in) — debe habilitar “Flow null values” en ambos mapeos de atributos, el de origen y el de destino
  2. Cuando el sistema de origen envía un registro en el que un atributo mapeado es nulo o está vacío, el aprovisionamiento borra el valor existente en el atributo de destino
  3. Sin esta adhesión, el valor de destino existente permanece sin cambios aunque el origen sea nulo

Limitaciones clave

  • Solo atributos de un solo valor — los atributos multivaluados no son compatibles
  • Solo escenarios de entrada específicos — disponible para aplicaciones de aprovisionamiento de entrada impulsadas por API
  • No compatible con escenarios de entrada que no sean API, algunas aplicaciones de la galería ni conectores SCIM

Por qué es importante

La desviación de atributos entre los sistemas de origen y de destino ha sido un problema persistente en el aprovisionamiento de identidades. Cuando un sistema de RR. HH. borra el departamento o el cargo de un empleado (lo establece como nulo), ese cambio anteriormente no se propagaba a Entra ID — el valor antiguo persistía. Esta capacidad en vista previa cierra esa brecha, garantizando que los valores nulos en el sistema de origen se respeten y se reflejen en el destino, manteniendo la consistencia de los datos entre los sistemas conectados.

Qué debe hacer

  • Si utiliza aprovisionamiento de entrada impulsado por API, evalúe si habilitar “Flow null values” mejora la consistencia de sus datos
  • Pruebe primero en un entorno que no sea de producción — borrar atributos puede afectar la membresía de grupos dinámicos, las licencias y las políticas de acceso
  • Identifique qué mapeos de atributos se beneficiarían más del borrado de valores nulos

6. Token Protection de Apple alcanza la disponibilidad general

Publicado: 20 de agosto de 2026 Estado: Disponibilidad general (iOS/iPadOS y macOS); Vista previa (aplicaciones web de macOS que acceden a Azure Resource Manager)

La referencia de Token Protection de Entra ID ahora lista la protección de tokens para iOS/iPadOS y macOS como disponible de forma general, completando la historia multiplataforma.

Qué es GA y qué sigue en vista previa

  • GA: Token Protection para iOS/iPadOS (escenarios de aplicaciones estándar) y macOS (escenarios de aplicaciones estándar)
  • La vista previa continúa: las aplicaciones web que acceden a Azure Resource Manager en macOS permanecen en vista previa
  • Ya en GA: Token Protection de Windows

Por qué es importante

Token Protection es una defensa clave contra el robo de tokens y los ataques de reproducción (replay). Con la llegada de las plataformas de Apple a GA, las organizaciones ahora pueden aplicar políticas de protección de tokens en toda su flota — Windows, iOS, iPadOS y macOS — con solo un estrecho alcance de vista previa restante para los escenarios de aplicaciones web de macOS. Esto es particularmente importante para organizaciones con entornos de dispositivos mixtos, donde iOS y macOS son comunes entre ejecutivos y profesionales creativos.

Qué debe hacer

  • Revise sus políticas de Acceso condicional y considere aplicar Token Protection donde las plataformas de Apple estén en alcance
  • Verifique que sus políticas de cumplimiento de dispositivos y gestión de aplicaciones contemplen el estado de GA de Token Protection de Apple
  • Para escenarios específicos de aplicaciones web de macOS que acceden a Azure Resource Manager, continúe tratándolos como vista previa

7. Aclarado el momento de la eliminación de acceso en flujos de trabajo de mover

Publicado: 20 de agosto de 2026 Estado: Actualización de documentación

La guía de tareas de Identity Governance ahora cubre explícitamente la tarea “Remove all access package assignments for user” para flujos de trabajo de mover, no solo para los de salida (leaver).

Qué cambió

  • La tarea ahora se aplica tanto a las plantillas de flujo de trabajo de ciclo de vida leaver como mover
  • Para las plantillas de mover, la eliminación programada se establece de forma predeterminada en 15 días después de que se active el evento de movilidad
  • Los administradores pueden personalizar el momento u optar por la eliminación inmediata

Por qué es importante

Los escenarios de mover — en los que un empleado cambia de rol dentro de la organización — suelen ser más complejos que los de salida. La persona necesita que se elimine parte de su acceso anterior, pero no todo, y el momento es importante. Un valor predeterminado de 15 días brinda a las organizaciones una ventana razonable para hacer la transición del acceso mientras el empleado se asienta en su nuevo rol. Que sea configurable reconoce que diferentes organizaciones (y diferentes transiciones de rol) necesitan plazos diferentes.

Qué debe hacer

  • Revise sus plantillas de flujo de trabajo de ciclo de vida de mover y verifique el momento de la eliminación de acceso
  • Determine si el valor predeterminado de 15 días funciona para su organización o si necesita un momento personalizado
  • Actualice su documentación de gobernanza de identidad para reflejar que los flujos de trabajo de mover ahora tienen un comportamiento de eliminación de acceso documentado

Resumen: La fase de refinamiento

Estas siete actualizaciones representan el refinamiento continuo de Microsoft de la plataforma Entra tras los grandes anuncios de principios de agosto. El patrón es claro:

  1. Operacionalizar las funciones GA — requisitos previos de Tenant Governance, momento de la eliminación en flujos de mover
  2. Ampliar el ecosistema de passkeys — API de gestión delegada para External ID
  3. Cerrar las brechas multiplataforma — paridad de funciones de GSA en macOS, GA de Token Protection de Apple
  4. Endurecer la seguridad de la federación — documentación del bloqueo entre dominios raíz
  5. Perfeccionar la precisión del aprovisionamiento — vista previa del borrado de valores nulos

Para los administradores de identidad, las acciones pendientes son en su mayoría de revisión y configuración, más que de implementación urgente. Las excepciones son la actualización de las reglas de detección de Intune para GSA en macOS (inmediata) y la revisión de la configuración de federación (si tiene dominios federados anteriores a diciembre de 2025).

Manténgase al día con la plataforma Entra siguiendo el blog de Microsoft Entra en Tech Community y la página What’s New in Microsoft Entra en Microsoft Learn.


Big Hat Group Inc. es un partner de Microsoft especializado en soluciones de identidad en la nube e IA. Siga las últimas actualizaciones y análisis de Entra ID en bighatgroup.com o siga a Kevin en X en x.com/kkaminsk.