Si gestiona Microsoft Intune con scripts de automatización, runbooks de Azure Automation o herramientas de terceros, debe prestar mucha atención a la última actualización que se está implementando la semana del 22 de junio de 2026.

Microsoft ha anunciado que Multi Admin Approval (MAA) ahora exige flujos de aprobación en llamadas API autenticadas por aplicación (app-auth) realizadas a través de Microsoft Graph API.

A continuación, un desglose técnico de lo que esto significa para TI empresarial, por qué es importante y los pasos inmediatos que debe tomar.

El cambio

Anteriormente, la función Multi Admin Approval de Intune solo se aplicaba a las acciones de administración interactivas (delegadas). Esto significaba que si un administrador entraba al portal para limpiar un dispositivo o cambiar un script, requería la aprobación de un segundo administrador. Sin embargo, si un script automatizado o una entidad de servicio ejecutaba la misma acción a través de Graph API usando un token solo de aplicación (app-only), la acción se realizaba sin aprobación.

Esto ya no es así. Las llamadas automatizadas y mediante scripts que usan tokens app-only ahora serán interceptadas por MAA cuando el recurso objetivo (como aplicaciones, scripts o acciones de dispositivo) esté protegido por una política de acceso.

Si su automatización intenta modificar una carga de trabajo protegida sin los encabezados de aprobación adecuados, la API devolverá un error HTTP 403 Forbidden.

Implicaciones en el mundo real

Este cambio aplica el “principio de cuatro ojos” tanto en la interfaz de usuario como en la API, cerrando una brecha de seguridad significativa. Sin embargo, romperá las automatizaciones existentes si no se actualizan.

  1. Runbooks rotos: Cualquier script personalizado de PowerShell o flujo de Power Automate que modifique recursos protegidos de Intune usando una entidad de servicio (Service Principal) fallará inmediatamente si hay una política MAA activa.
  2. Interrupción de terceros: Las herramientas que utilizan aplicaciones empresariales para gestionar Intune (como herramientas de gestión de parches o aprovisionamiento) ahora están sujetas a estos bloqueos a menos que estén específicamente excluidas.
  3. Mejora en la postura de seguridad: Una entidad de servicio comprometida con permisos amplios (por ejemplo, DeviceManagementManagedDevices.ReadWrite.All) ya no puede iniciar limpiezas masivas de dispositivos ni implementar scripts maliciosos sin un paso de aprobación humana interactiva.

Acciones inmediatas para administradores de Intune

Para garantizar que sus automatizaciones sigan funcionando sin problemas mientras mantiene la seguridad, siga estos pasos:

1. Identifique las cargas de trabajo protegidas

Navegue a Administración de inquilinos > Multi Admin Approval > Políticas de acceso en el centro de administración de Intune. Verifique qué tipos de perfil (Aplicaciones, Scripts, Acciones de dispositivo) están actualmente protegidos por MAA y compárelos con sus flujos de trabajo automatizados.

2. Actualice los scripts de automatización

Si mantiene scripts personalizados, debe actualizar sus solicitudes API para manejar el nuevo flujo de trabajo MAA:

  • Incluya el encabezado x-msft-approval-justification con una justificación comercial codificada en Base64.
  • Espere a que un administrador apruebe de forma interactiva la solicitud en el portal de Intune (las aplicaciones no pueden aprobar sus propias solicitudes).
  • Vuelva a enviar la solicitud original usando el encabezado x-msft-approval-code.

3. Configure exclusiones de aplicaciones empresariales

Si actualizar el código no es factible de inmediato — por ejemplo, si depende de una herramienta de un proveedor externo — puede usar la nueva pestaña Exclusiones dentro del asistente de políticas de acceso MAA. Esto le permite eximir aplicaciones empresariales o entidades de servicio específicas de la aplicación de MAA para que sus flujos de trabajo no se interrumpan.

4. Refuerce sus entidades de servicio

Para cualquier aplicación que decida excluir de MAA, es fundamental tratarlas como entidades altamente privilegiadas. Bloquéelas usando Acceso Condicional para identidades de carga de trabajo, restrinja el uso de secretos de cliente en favor de la autenticación basada en certificados, y audite continuamente su uso.

Al adaptarse de manera proactiva a este cambio, puede mejorar significativamente la seguridad de su inquilino sin detener sus automatizaciones operativas esenciales.