Microsoft publicó silenciosamente una aclaración sobre informes de cumplimiento en el service release de Intune de mayo de 2026 que es fácil pasar por alto — pero si su organización usa políticas de cumplimiento personalizadas o informes de configuración de aplicaciones Android, querrá entender exactamente qué cambió y por qué es importante para su postura de seguridad.
La versión corta: los valores reportados por el dispositivo en los informes de cumplimiento son informativos, no autoritativos. Esto es lo que significa en la práctica.
Qué Cambió
En la actualización de la semana del 18 de mayo de 2026, Microsoft actualizó la documentación para aclarar cómo los administradores deben interpretar la columna Setting que aparece en ciertos informes de cumplimiento. Esta columna muestra valores reportados directamente por el dispositivo — y la guía de Microsoft ahora establece explícitamente que estos deben tratarse como solo informativos, con nuevas consideraciones de seguridad agregadas para revisar los datos reportados por el dispositivo.
Los escenarios afectados son:
- Políticas de cumplimiento personalizadas — donde scripts de PowerShell u otras sondas recopilan el estado del dispositivo y devuelven valores a Intune para su evaluación
- Informes de configuración de aplicaciones Android — donde las aplicaciones gestionadas devuelven datos de configuración que aparecen en informes adyacentes al cumplimiento
Por Qué Esta Distinción Importa
Esto no es solo mantenimiento de documentación. Es una señal sobre cómo Microsoft quiere que las organizaciones piensen sobre el límite de confianza en su arquitectura de cumplimiento.
Aquí está la arquitectura que importa: Intune es el evaluador de cumplimiento. Implementa políticas, recopila señales del dispositivo, ejecuta la evaluación y escribe un flag binario isCompliant en el objeto del dispositivo en Microsoft Entra ID. Conditional Access luego lee ese flag al tomar decisiones de acceso — nunca consulta el dispositivo directamente en el momento de la autenticación.
Los valores reportados por el dispositivo en la columna Setting son las afirmaciones sin procesar que el dispositivo hizo durante esa evaluación. Son lo que el dispositivo dijo, no lo que Intune verificó de forma independiente.
¿Por qué importa eso? Un dispositivo comprometido podría teóricamente devolver valores fabricados. La señal de cumplimiento autoritativa es el resultado de la evaluación del lado del servidor — no los datos auto-reportados del dispositivo. Al aclarar que estos valores son informativos, Microsoft está reforzando un principio crítico: no se puede confiar en que un dispositivo reporte con precisión su propio estado de cumplimiento.
Qué Deben Hacer las Organizaciones
Si usa políticas de cumplimiento personalizadas:
- Los valores de retorno de su script mostrados en informes son contexto de diagnóstico, no prueba de cumplimiento
- Revise sus scripts para asegurarse de que midan señales significativas y difíciles de falsificar
- Cruce valores anómalos reportados por el dispositivo con otras señales: niveles de amenaza de Defender for Endpoint, puntuaciones de riesgo de Entra y datos de atestación de hardware
- Documente qué partes de su postura de cumplimiento dependen de datos reportados por el dispositivo vs. señales evaluadas por el servidor
Si usa informes de configuración de aplicaciones Android:
- Los datos de configuración devueltos por la aplicación en los informes le ayudan a entender el estado del dispositivo, pero la decisión de cumplimiento pertenece al motor de evaluación de Intune
- No use estos valores como la señal principal para decisiones de política de acceso sin corroboración del lado del servidor
Para todos los entornos:
- Trate los valores inusuales reportados por el dispositivo como un desencadenante para investigación, no como un veredicto de aprobado/reprobado
- Considere agregar atestación de hardware (señales respaldadas por TPM, atestación de salud del dispositivo) para complementar el cumplimiento personalizado basado en scripts
- Asegúrese de que sus políticas de Conditional Access apliquen cumplimiento a través del flag
isComplianten Entra, no mediante soluciones alternativas a nivel de aplicación
Qué NO Ha Cambiado
Vale la pena ser explícito sobre lo que esta actualización no cambia:
- La aplicación de cumplimiento sigue funcionando igual. Intune evalúa el cumplimiento, escribe el resultado en Entra ID y Conditional Access lo lee. El pipeline no ha cambiado.
- Las políticas de cumplimiento personalizadas siguen funcionando normalmente. Sus scripts aún se ejecutan, su salida aún se evalúa y el estado de cumplimiento aún se escribe en Entra. Microsoft solo quiere que trate los valores sin procesar reportados como contexto, no como evangelio.
- Las políticas de configuración de aplicaciones Android no se ven afectadas. Las políticas en sí mismas, su implementación y su comportamiento de aplicación no han cambiado.
El Panorama General
Esta actualización es parte de un patrón más amplio en cómo Microsoft está fortaleciendo su propuesta de Zero Trust. El principio de “nunca confiar, siempre verificar” de Zero Trust se aplica también a los dispositivos — incluidos los gestionados. La arquitectura de cumplimiento que Microsoft ha construido enruta la confianza del dispositivo a través de múltiples capas de evaluación del lado del servidor precisamente porque los datos auto-reportados por el dispositivo son un eslabón débil.
Al hacer esto explícito en la documentación, Microsoft está incitando a las organizaciones a pensar más cuidadosamente sobre sus programas de cumplimiento. ¿Están sus scripts de cumplimiento personalizados midiendo señales que son genuinamente difíciles de falsificar? ¿Está superponiendo múltiples señales? ¿Están sus políticas de Conditional Access aplicando los controles correctos?
La respuesta para la mayoría de los entornos maduros es sí — pero esta es una buena ocasión para auditar sus políticas de cumplimiento y verificar que sus controles de Zero Trust estén funcionando como se espera, no solo mostrando verde en el centro de administración.
Esta guía también se conecta con la inversión continua de Microsoft en atestación de salud del dispositivo y la integración más profunda entre Intune, Defender for Endpoint y Conditional Access de Entra ID. La dirección de viaje es clara: más validación del lado del servidor, más señales en capas, menos dependencia de lo que los dispositivos dicen sobre sí mismos.
¿Necesita Ayuda para Navegar los Cambios de Intune? Big Hat Group ayuda a organizaciones a diseñar, implementar y gestionar entornos Microsoft Intune — desde la arquitectura de políticas de cumplimiento hasta la estrategia Zero Trust. Ya sea que esté construyendo políticas de cumplimiento personalizadas o endureciendo sus controles de Conditional Access, podemos ayudarle a hacerlo bien. Contáctenos aquí.
Big Hat Group es un socio de Microsoft especializado en gestión moderna de endpoints, Microsoft Intune e implementaciones de Microsoft 365.