El Service Release 2606 de Microsoft Intune continúa implementándose con una segunda ola de actualizaciones que no recibieron cobertura en nuestro análisis inicial de 2606. Estas actualizaciones abarcan gobernanza de AI, transformación de licencias, endurecimiento de seguridad en Android y gestión de servidores Linux — y colectivamente señalan la evolución de Intune de herramienta MDM/MAM a plataforma estratégica de seguridad y operaciones.

Aquí están las siete actualizaciones de 2606 que merecen su atención esta semana.

1. ChatGPT es Ahora una Aplicación Protegida de Intune

La aplicación móvil de ChatGPT ahora está oficialmente listada como una aplicación protegida para Microsoft Intune. Esto significa que puede aplicar Políticas de Protección de Aplicaciones (MAM) de Intune directamente a ChatGPT — sin requerir inscripción del dispositivo.

Lo que puede controlar:

  • Restringir copiar/pegar y “Guardar como” desde ChatGPT a aplicaciones no gestionadas
  • Exigir cumplimiento del dispositivo (sin jailbreak/root) para usar ChatGPT con cuentas corporativas
  • Exigir PIN de aplicación o autenticación biométrica
  • Limpiar selectivamente datos organizativos de ChatGPT si un usuario se va o un dispositivo se pierde

Por qué esto importa: Este es un momento crucial para la gobernanza empresarial de AI. En lugar de bloquear ChatGPT de forma general, las organizaciones ahora pueden habilitarlo con controles estrictos de prevención de pérdida de datos. En dispositivos BYOD donde no puede gestionar el SO, aún puede controlar cómo los datos corporativos fluyen hacia y desde ChatGPT. Esto mueve la conversación de “¿deberíamos permitir ChatGPT?” a “¿cómo gobernamos ChatGPT?”

Acción del administrador: Agregue ChatGPT a su lista de aplicaciones objetivo en las Políticas de Protección de Aplicaciones existentes. Aplique configuraciones estrictas de DLP, exija lanzamiento condicional y actualice su documentación de gobernanza de AI para que los equipos de soporte sepan cómo se controla ChatGPT.

2. Capacidades de Intune Suite Agrupadas en Microsoft 365 E3 y E5

Este es posiblemente el cambio de licencias más significativo para Intune en años. Microsoft está agregando varias capacidades de Intune Suite directamente en las licencias M365 E3 y E5, eliminando la necesidad de compras adicionales por separado.

M365 E3 (a través de EMS E3) ahora incluye:

  • Remote Help
  • Advanced Analytics
  • Intune Plan 2 (Microsoft Tunnel para MAM, gestión de dispositivos especializados, actualizaciones FOTA)

M365 E5 incluye todo lo de E3 más:

  • Endpoint Privilege Management (EPM)
  • Enterprise Application Management (EAM)
  • Microsoft Cloud PKI

Por qué esto importa: Muchas organizaciones con M365 E3/E5 no adoptaron estas capacidades avanzadas porque requerían licencias separadas. Ahora se aprovisionan automáticamente para inquilinos elegibles con un aviso de 30 días en el centro de administración de Microsoft 365. Esto eleva la línea base de seguridad en todo el ecosistema E3/E5 y da a los equipos de TI acceso a elevación de privilegios mínimos, automatización del ciclo de vida de aplicaciones empresariales y PKI basada en la nube sin adquisiciones adicionales.

Acción del administrador: Trabaje con su administrador de licencias para confirmar los nuevos derechos. Priorice la implementación: Remote Help → EPM → Tunnel para MAM → actualizaciones automáticas de EAM → Cloud PKI. Reevalúe cualquier herramienta de terceros superpuesta (soporte remoto, gestión de privilegios, VPN, PKI) para posible consolidación y ahorro de costos.

3. Nuevas Configuraciones de Android Enterprise: Bloqueo de Agentes AI y Endurecimiento de Conectividad

El catálogo de configuraciones de Intune para Android Enterprise recibió una actualización masiva con más de 15 nuevas configuraciones en tres categorías.

Aplicaciones:

  • Bloquear aplicaciones de exponer funciones de aplicaciones — Controla si las aplicaciones gestionadas pueden exponer acciones programáticas que otras aplicaciones y agentes AI en el dispositivo pueden invocar. Este es el primer movimiento real de Microsoft hacia el control de la orquestación de aplicaciones impulsada por AI en dispositivos móviles.
  • Bloquear widgets de aplicaciones del perfil laboral — Controla la visibilidad de widgets en pantallas de inicio

Conectividad (11 nuevas configuraciones):

  • Bloquear modo avión, 2G celular, configuración de VPN, SMS, llamadas salientes, banda ultra ancha
  • Nivel mínimo de seguridad Wi-Fi (Abierto → Personal → Empresarial → Empresarial 192-bit)
  • Bloquear transmisiones celulares, configuración de red móvil, restablecimiento de red
  • Servicio de red preferencial para slices 5G empresariales

General:

  • Bloquear impresión, cambios de icono de usuario, cambios de fondo de pantalla, adiciones de perfil eSIM

Por qué esto importa: La configuración de bloqueo de agentes AI es particularmente significativa — aborda directamente la amenaza emergente de agentes AI que orquestan acciones de aplicaciones sin intención explícita del usuario. En el lado de la conectividad, bloquear 2G mitiga riesgos bien documentados de degradación e interceptación, mientras que los mínimos de seguridad Wi-Fi imponen estándares de cifrado modernos en flotas corporativas.

Acción del administrador: Cree o actualice políticas de línea base para dispositivos Android corporativos. Deshabilite 2G cuando sea posible, exija mínimos de seguridad Wi-Fi y evalúe si bloquear la exposición de funciones de aplicaciones para grupos de usuarios sensibles.

4. Trustd Mobile se Une como Socio de Mobile Threat Defense

Trustd Mobile es ahora un socio de Mobile Threat Defense (MTD) compatible con Intune, cubriendo Android 9.0+ y iOS/iPadOS 15.0+.

Qué significa: Las señales de amenazas de Trustd Mobile se integran directamente en el cumplimiento de Intune y el acceso condicional. Los dispositivos marcados con amenazas de alta severidad pueden marcarse automáticamente como no conformes, bloqueando el acceso a recursos corporativos.

Intune también introduce una nueva categoría de rol de Mobile Threat Defense en el centro de administración, permitiendo la gestión delegada de MTD sin derechos amplios de Intune.

Acción del administrador: Si está evaluando soluciones MTD, agregue Trustd Mobile a su lista corta. Configure el conector, mapee niveles de riesgo a acciones de cumplimiento y haga una prueba piloto con un subconjunto de usuarios.

5. Soporte de Remote Help para RemoteApp en Azure Virtual Desktop

Remote Help ahora soporta sesiones de RemoteApp en Azure Virtual Desktop, no solo sesiones de escritorio completo. Los agentes de ayuda pueden ver y controlar de forma segura aplicaciones publicadas individuales dentro de sesiones de RemoteApp.

Por qué esto importa: Las organizaciones que ejecutan entornos AVD bloqueados con publicación solo de aplicaciones ahora pueden usar las mismas herramientas de Remote Help para soporte que usan para PCs físicos y escritorios AVD completos. Esto unifica las operaciones de soporte y proporciona mejor auditoría y RBAC que las herramientas de soporte remoto heredadas.

Acción del administrador: Asegúrese de que el personal de soporte tenga el cliente más reciente de Remote Help. Actualice los runbooks de soporte para incluir flujos de trabajo de solución de problemas de RemoteApp. Si ahora está obteniendo Remote Help a través de la agrupación de M365 E3, considere consolidar herramientas de soporte remoto más antiguas.

6. Microsoft Tunnel Agrega Soporte para RHEL 9.7

Microsoft Tunnel Gateway ahora soporta Red Hat Enterprise Linux 9.7 como distribución de servidor, requiriendo Podman 5.8.2 como motor de contenedores.

Consideraciones de migración:

  • Los contenedores Podman v3 NO son compatibles con Podman 5.8.2 — debe recrear los contenedores y reinstalar Microsoft Tunnel
  • RHEL 9.x no carga automáticamente el módulo ip_tables — se requiere carga manual antes de la instalación
  • Planifique configuraciones de SELinux y firewall para el nuevo entorno

Acción del administrador: Si está ejecutando gateways de Tunnel en versiones anteriores de RHEL, planifique su migración a 9.7. Actualice los scripts de automatización para usar Podman en lugar de motores de contenedores heredados.

7. Nuevas Configuraciones de Defender Antivirus para Servidor Linux

Se han agregado dos nuevas configuraciones a la política de seguridad de endpoint Antivirus para Microsoft Defender Antivirus en Servidor Linux:

  • Actualización de inteligencia de seguridad sin conexión — Gestiona cómo Defender mantiene las firmas actualizadas en dispositivos Servidor Linux, incluyendo actualizaciones mientras está sin conexión. Crítico para servidores en redes aisladas o de alta seguridad (DMZ, OT, entornos regulados) donde el acceso directo a internet está restringido.
  • Escaneo programado — Gestiona cuándo Defender ejecuta escaneos programados en dispositivos Linux, acercando Linux a la paridad con Windows para escaneo de malware predecible y auditable.

Estas configuraciones funcionan tanto para dispositivos Servidor Linux inscritos en Intune como para dispositivos Linux gestionados a través de la gestión de configuraciones de seguridad de Microsoft Defender for Endpoint.

Por qué esto importa: Esto elimina la necesidad de scripts ad-hoc o trabajos cron manuales para la gestión de antivirus en Linux. Combinado con la iniciativa más amplia de Configuración Controlada de Microsoft, mueve a las organizaciones hacia una estrategia unificada de protección de endpoints en Windows y Linux.

Acción del administrador: Defina líneas base de AV para Linux en Intune. Configure escaneos programados durante ventanas de mantenimiento y establezca políticas para la distribución de firmas sin conexión a través de servidores de actualización internos.


El Panorama General

La segunda ola de actualizaciones del Service Release 2606 refuerza tres direcciones estratégicas para Intune:

  1. Gestión consciente de AI — Desde la protección de ChatGPT hasta el bloqueo de agentes AI en Android, Intune se está convirtiendo en el plano de control para la gobernanza empresarial de AI
  2. Democratización de licencias — Agrupar capacidades de Suite en E3/E5 elimina la fricción de adquisición que mantenía las funciones de seguridad avanzadas fuera de muchas organizaciones
  3. Convergencia de plataformas — La gestión de servidores Linux, el endurecimiento de Android Enterprise y la convergencia del soporte de AVD bajo un único plano de gestión

Para los administradores de TI, el mensaje es claro: Intune ya no es solo una herramienta MDM. Se está convirtiendo en la plataforma estratégica para la seguridad de endpoints, la gobernanza de AI y la eficiencia operativa en toda su flota de dispositivos.

Ya cubierto en nuestro primer post de 2606: EAM para GCC High/DoD, actualizaciones automáticas de EAM, actualizaciones automáticas de PKG de macOS, WPA3-Personal para iOS y la línea base de seguridad de M365 Apps v2512. El bloqueo de automatización COM de IE11 en la línea base de Windows 25H2 se cubrió por separado.