Microsoft publicó su actualización de Novedades de la semana del 15 de junio de 2026 con tres anuncios significativos que pasaron mayormente desapercibidos: la exigencia de HTTPS para la entrega de aplicaciones Win32, la agrupación en tiempo de inscripción que pasa a disponibilidad general para Apple ADE, y la migración del perfil laboral Android de propiedad personal a AMAPI.
Ninguno de estos cambios es llamativo, pero cada uno tiene un impacto operativo real para los equipos de TI. Esto es lo que necesita saber.
Las aplicaciones Win32 administradas ahora requieren entrega HTTPS — El plazo de Connected Cache ha llegado
Qué cambió
A partir del 16 de junio de 2026, Intune exige la entrega mediante HTTPS para todo el contenido de aplicaciones Win32 administradas. Si utiliza Microsoft Connected Cache (MCC) para Enterprise and Education y no ha configurado HTTPS en sus nodos de caché, sus clientes recurrirán a la entrega CDN para las aplicaciones Win32 de Intune.
La entrega de contenido sigue funcionando, pero sin almacenamiento en caché, se pierden los ahorros de ancho de banda, las mejoras en la velocidad de aprovisionamiento y la entrega localizada que hicieron que valiera la pena implementar MCC. Para las organizaciones que ejecutan Windows Autopilot a escala, esto significa tiempos de aprovisionamiento más lentos y mayores costos de salida de internet.
El alcance
Solo las aplicaciones Win32 de Intune están sujetas a la exigencia de HTTPS en este cambio. Otros tipos de contenido — actualizaciones de características y calidad de Windows, Microsoft 365 Apps, Office Click-to-Run, actualizaciones de definiciones de Defender — continúan sirviéndose a través de HTTP mediante MCC.
Sin embargo, tenga en cuenta que el contenido de Microsoft Teams ya requiere HTTPS y tampoco se almacenará en caché en nodos MCC solo HTTP. Por lo tanto, hay realmente dos familias de contenido afectadas.
Qué se requiere
Cada nodo MCC debe configurarse con un certificado TLS válido. Los requisitos clave:
- Versión del software: El software del nodo de caché debe ser 2.0.0.2112 o superior
- Puerto 443: Debe estar libre y disponible en el host
- Formato del certificado: Solo se admiten archivos .crt sin cifrar. Los formatos .pfx o .p12 protegidos con contraseña aún no se pueden importar
- Subject/SAN: Debe coincidir exactamente con cómo los dispositivos cliente alcanzan el nodo (FQDN o IP)
- Inspección TLS: Las redes que realizan inspección TLS deben eximir el tráfico de MCC, o los clientes rechazarán el certificado
El proceso de configuración
- Genere un CSR en el host MCC usando los scripts proporcionados
- Fírmelo con su CA interna o una autoridad de certificados de confianza
- Importe el .crt usando el script
importCert - Valide — primero en el propio servidor MCC, luego desde un dispositivo cliente
Para MCC integrado con SCCM (puntos de distribución de Configuration Manager con Connected Cache), la actualización de febrero de 2026 agregó soporte HTTPS también allí. El proceso requiere habilitar TLS en IIS, descargar el DoincInstall.exe actualizado, y desmarcar y volver a marcar la casilla de MCC.
Qué deben hacer ahora los equipos de TI
- Inventario: Verifique las versiones de software de todos los nodos MCC (deben ser ≥ 2.0.0.2112)
- Priorice: Si no ha configurado HTTPS en MCC, priorícelo. Cada día sin ello significa pérdida de almacenamiento en caché para aplicaciones Win32 y contenido de Teams
- Pruebe: Valide en un entorno que no sea de producción antes de implementar en nodos de producción
- Documente: Actualice sus procedimientos operativos de MCC y la documentación del service desk
- Monitoree: Después de la configuración, verifique que las tasas de acierto de caché se restablezcan para el contenido de aplicaciones Win32
Si ya ha configurado HTTPS para MCC (o no utiliza MCC en absoluto), no se requiere ninguna acción.
Agrupación en tiempo de inscripción para Apple ADE — Ahora disponible de forma general
Qué cambió
La agrupación en tiempo de inscripción ahora está disponible de forma general para la inscripción automatizada de dispositivos Apple (ADE) en iOS/iPadOS y macOS. Anteriormente disponible solo para Windows Autopilot y Android Enterprise, esta capacidad permite a los administradores etiquetar un grupo de seguridad de Microsoft Entra ID directamente en la política de inscripción.
Cuando un dispositivo se inscribe, se convierte en miembro del grupo de seguridad especificado durante el propio proceso de inscripción — no minutos u horas después de que se completen las sincronizaciones en segundo plano. Esto significa que las aplicaciones, políticas de configuración y ajustes de cumplimiento que se dirigen a ese grupo pueden comenzar a implementarse durante el Setup Assistant en lugar de después de que el usuario llegue a la pantalla de inicio.
Por qué es importante
Para los flujos de trabajo de implementación sin intervención, la brecha entre “dispositivo inscrito” y “dispositivo completamente configurado” ha sido uno de los mayores puntos de fricción. Sin la agrupación en tiempo de inscripción, las políticas asignadas a grupos dinámicos o estáticos solo se aplican después de que el dispositivo sincroniza su membresía con Entra ID, introduciendo una ventana de latencia que puede frustrar a los usuarios y retrasar la productividad.
Con esta GA, las implementaciones de dispositivos Apple ahora se benefician del mismo aprovisionamiento rápido del que han disfrutado las implementaciones de Windows Autopilot y Android Enterprise.
Requisitos de configuración
- Cree un grupo de seguridad estático de Microsoft Entra
- Agregue la entidad de servicio Intune Provisioning Client como propietario (AppId:
f1346770-5b25-470b-88bd-d5744ab7952c) - Configure el grupo en una nueva política de inscripción de Apple ADE (los perfiles existentes no se ven afectados)
- Solo un grupo estático por perfil de inscripción
Qué deben hacer los equipos de TI
- Cree grupos de seguridad ahora: Pre-cree los grupos estáticos que asignará a los perfiles de inscripción
- Verifique la entidad de servicio: Confirme que Intune Provisioning Client existe en su inquilino de Entra ID
- Pruebe en un conjunto pequeño: Cree una nueva política de inscripción ADE con agrupación en tiempo de inscripción y valide en dispositivos de prueba
- Planifique para la versión 2606: Las políticas de inscripción de Apple ADE se están migrando a una nueva infraestructura con la próxima versión de servicio 2606. La agrupación en tiempo de inscripción es parte de esta modernización más amplia, por lo que familiarizarse ahora será beneficioso
El perfil laboral Android de propiedad personal migra a AMAPI — La inscripción web se activa
Qué cambió
Este es el cambio operativo más grande de los tres. Microsoft está migrando la gestión del perfil laboral de propiedad personal (BYOD Android) desde la implementación heredada de DPC personalizado / Google Play EMM API a la Android Management API (AMAPI) de Google.
Se están implementando dos cosas:
1. Inscripción basada en web — Los usuarios ya no necesitan instalar la aplicación Company Portal para inscribir su dispositivo Android personal. Inician la inscripción desde un navegador (Chrome o Edge):
- A través de una URL directa:
aka.ms/enrollmyandroid - Mediante redirección desde aplicaciones de productividad (Teams, Outlook) cuando el Acceso Condicional requiere inscripción
- A través de la aplicación Company Portal (sigue funcionando como punto de entrada)
Una vez inscritos, la aplicación Intune y la aplicación Android Device Policy (oculta) se instalan automáticamente.
2. Entrega de políticas basada en AMAPI — La gestión de políticas para dispositivos con perfil laboral de propiedad personal ahora utiliza la misma API moderna que los dispositivos corporativos (COPE, COBO, COSU) ya utilizan. Esto significa un lanzamiento más rápido de nuevas funciones, comportamiento consistente en todas las opciones de gestión de Android Enterprise, y soporte para capacidades no disponibles con el DPC personalizado heredado.
Cómo habilitarlo
Para nuevas inscripciones — Es optativo (por ahora) a nivel de inquilino:
- Navegue a: Dispositivos > pestaña Android > Incorporación de dispositivos > Inscripción > Dispositivos de propiedad personal con un perfil laboral
- Marque: Usar inscripción web para todos los usuarios que se inscriban en la gestión de perfil laboral Android de propiedad personal
- ⚠️ Este cambio no se puede revertir
Para dispositivos ya inscritos — Cree un perfil de configuración de dispositivo “Migrar a Android Management API”:
- Dispositivos > Administrar dispositivos > Configuración > Crear > Nueva política
- Plataforma: Android Enterprise
- Tipo de perfil: Plantillas > Migrar a Android Management API
- Asigne a grupos de dispositivos para migrar en fases
Cronograma:
- Ahora (finales del Q2 2026): Opción disponible para inscripción web y política de migración
- Más adelante en CY2026: Migración automática para todos los dispositivos restantes
Advertencia importante
Si su inquilino utiliza passkeys como único método de autenticación aceptado, no habilite la inscripción web aún. El soporte de passkeys para la inscripción web llegará en una actualización futura.
Qué deben hacer los equipos de TI
- Pruebe primero: Habilite la inscripción web en un inquilino de prueba antes de producción
- Fasee la migración: Use la política de configuración AMAPI para migrar dispositivos ya inscritos en oleadas específicas
- Actualice la documentación: La experiencia de inscripción del usuario está cambiando — actualice sus guías de inscripción y scripts del service desk
- Comunique a los usuarios: Informe a los usuarios de BYOD Android que el proceso de inscripción se está simplificando (no necesitan descargar la aplicación)
- Revise el Acceso Condicional: Asegúrese de que las políticas de CA que requieren inscripción sean compatibles con el flujo basado en web
Este es un cambio fundamental en cómo Intune gestiona BYOD Android. Se alinea con la desaprobación por parte de Google de la API heredada de DPC personalizado y posiciona la gestión de dispositivos para la próxima generación de capacidades de la plataforma Android.
Resumen
| Cambio | Nivel de Impacto | Acción Requerida |
|---|---|---|
| El contenido de aplicaciones Win32 requiere HTTPS en MCC | Alto (si usa MCC) | Configurar HTTPS en nodos MCC |
| Agrupación en tiempo de inscripción Apple ADE GA | Medio (entornos Apple) | Pre-crear grupos de Entra, actualizar políticas ADE |
| BYOD Android migra a AMAPI | Alto (entornos Android) | Habilitar inscripción web, planificar migración por fases |
Ninguno de estos cambios es disruptivo — pero ignorar el plazo de HTTPS en MCC, saltarse la adopción de la agrupación en tiempo de inscripción, o retrasar la migración a AMAPI creará fricción operativa que podría haberse evitado con unas horas de planificación.
Como siempre, pruebe primero en no producción, actualice su documentación e informe a su service desk. Si necesita ayuda para planificar cualquiera de estas transiciones, contáctenos — hemos pasado por estas migraciones varias veces en diferentes organizaciones y sabemos dónde se esconden los obstáculos.
— Kevin