Microsoft implementó silenciosamente uno de los cambios más relevantes de Intune en 2026 esta semana — y la mayoría de las organizaciones aún no lo han notado. A partir de la semana del 26 de mayo, cada rol RBAC de Intune en su inquilino ahora hereda automáticamente el acceso a Security Copilot cuando Intune está habilitado como fuente de datos. Sin asignaciones de roles separadas. Sin pasos de aprovisionamiento adicionales. Solo acceso.
Eso es un cambio significativo en cómo la gestión de endpoints impulsada por IA llega a su entorno — y tiene implicaciones que van mucho más allá de la conveniencia.
Qué cambió
Antes de esta actualización, para que los administradores de Intune obtuvieran acceso a las capacidades de Security Copilot se requería una asignación explícita de roles en Security Copilot o un rol amplio de Microsoft Entra ID como Intune Administrator. En la práctica, este modelo de dos pasos significaba que la mayoría de los administradores de Intune — especialmente el personal del service desk, soporte de nivel 1 e ingenieros de endpoints con alcance limitado — no tenían acceso a la asistencia de IA en Intune. Copilot en Intune estaba efectivamente reservado para aquellos que ya habían invertido en el aprovisionamiento de acceso a Security Copilot.
A partir de la semana del 26 de mayo de 2026, eso cambia automáticamente:
- El rol de Intune Administrator de Microsoft Entra ID ahora hereda automáticamente el acceso de Security Copilot Owner para Copilot en Intune
- Todos los demás roles RBAC integrados y personalizados de Intune ahora heredan automáticamente el acceso de Security Copilot Contributor
El desencadenante: Intune debe estar habilitado como fuente de datos en Security Copilot. Una vez que eso está configurado, la herencia es automática — sin necesidad de aprovisionamiento de roles adicional.
Por qué esto es importante para TI empresarial
La barrera de adopción ha desaparecido
La fricción de permisos era la razón principal por la que Copilot en Intune no había ganado una tracción amplia en la mayoría de las organizaciones. Los equipos de TI que gestionan Intune a escala — con cientos de dispositivos bajo gestión, estructuras RBAC complejas y un control de cambios estricto — no iban a empezar a aprovisionar roles de Security Copilot uno por uno para sus equipos de endpoints.
Microsoft ha eliminado esa barrera. Cuando su organización habilita la fuente de datos de Intune en Security Copilot, toda su población de administradores de Intune obtiene asistencia de IA. Esto significa que el Vulnerability Remediation Agent, los resúmenes de investigación de dispositivos, el Change Review Agent para scripts de PowerShell y otras capacidades de Copilot se vuelven accesibles para las mismas personas que realmente hacen el trabajo de gestión de endpoints, no solo para unos pocos privilegiados.
Qué hace realmente Copilot en Intune
Security Copilot en Intune no es un chatbot agregado al centro de administración. Es un conjunto de capacidades de IA integradas y específicas para flujos de trabajo:
- Vulnerability Remediation Agent: Analiza CVEs en todos los dispositivos gestionados, prioriza por gravedad y exposición, y genera guías de remediación paso a paso que se asignan directamente a las políticas y perfiles de configuración de Intune. Se ejecuta de forma recurrente y rastrea el progreso de la remediación a lo largo del tiempo.
- Change Review Agent: Proporciona recomendaciones basadas en riesgos directamente en la experiencia de Multi Admin Approval para scripts de PowerShell de Windows — ahora disponible en línea en las pestañas Mis solicitudes y Todas las solicitudes.
- Resúmenes de investigación de dispositivos: Resúmenes en lenguaje natural del estado de cumplimiento, riesgo y configuración del dispositivo, reduciendo el tiempo necesario para diagnosticar dispositivos no conformes.
- Security Store agents: Agentes de IA modulares de Microsoft Security Store que pueden automatizar flujos de trabajo de seguridad específicos, desde la clasificación de incidentes hasta la optimización del acceso condicional.
Esta es IA práctica para la gestión de endpoints. Del tipo que reduce el tiempo de exposición a vulnerabilidades y acorta los ciclos de investigación — no solo un asistente para “generar una descripción de política”.
Qué deberían hacer las organizaciones ahora
1. Audite sus asignaciones RBAC de Intune — Hoy
Esta es la acción inmediata más crítica. Antes de este cambio, una asignación RBAC de Intune demasiado amplia era un inconveniente de gestión. Ahora también es una concesión de acceso a Security Copilot.
Si tiene usuarios con roles RBAC de Intune más amplios de lo necesario — por ejemplo, personal del service desk con permisos completos de gestión de dispositivos — esos usuarios heredarán automáticamente el acceso de Security Copilot Contributor cuando su organización habilite la fuente de datos de Intune. Revise sus asignaciones de roles según los principios de mínimo privilegio ahora, antes de habilitar la fuente de datos.
Preguntas clave a responder:
- ¿Quién tiene el rol de Intune Administrator en Microsoft Entra ID? Obtendrá acceso de Security Copilot Owner.
- ¿Qué roles RBAC personalizados existen en su inquilino? Todos ellos heredarán acceso de Contributor.
- ¿Hay cuentas de servicio o identidades de automatización con roles RBAC de Intune asignados? También heredarán acceso a Copilot.
2. Decida si habilitar la fuente de datos de Intune
La herencia automática solo se activa cuando Intune está habilitado como fuente de datos en Security Copilot. Si su organización no ha configurado Security Copilot en absoluto — o no ha aprovisionado Security Compute Units (SCUs) — este cambio no tiene efecto en su inquilino hoy.
Para las organizaciones que sí tienen licencia de Security Copilot, este es el punto de decisión: habilitar la fuente de datos de Intune y desbloquear capacidades de IA para todo su equipo de endpoints, o esperar hasta que la higiene RBAC esté completa.
3. Habilite Multi Admin Approval para operaciones sensibles
Microsoft ha estado desarrollando Multi Admin Approval (MAA) en Intune específicamente para protegerse contra los riesgos de capacidades administrativas expandidas — incluyendo remediaciones sugeridas por IA. Si su organización aún no usa MAA para políticas de configuración de dispositivos, scripts de PowerShell y políticas de cumplimiento de dispositivos, ahora es el momento de habilitarlo. MAA garantiza que las acciones recomendadas por IA aún requieran un segundo revisor humano antes de ejecutarse.
4. Monitoree los registros de uso de Security Copilot
Una vez que la fuente de datos esté habilitada, revise los registros de auditoría de Security Copilot en busca de patrones de uso inesperados. Con el acceso ahora automático para todos los titulares de RBAC, establezca una línea base de uso esperado de Copilot y configure alertas para anomalías.
5. Vigile el consumo de SCU
Security Copilot se licencia a través de Security Compute Units (SCUs). Ampliar el acceso a toda su población de administradores de Intune probablemente aumentará el consumo de SCU — planifique en consecuencia y monitoree los paneles de utilización en el portal de Security Copilot.
Qué NO ha cambiado
- Security Copilot aún requiere licenciamiento pago — las SCUs deben aprovisionarse antes de que Intune pueda habilitarse como fuente de datos. Este cambio no genera costos sorpresa por sí mismo.
- La funcionalidad de Intune no cambia — las políticas, configuraciones y flujos de trabajo existentes se comportan de manera idéntica. Las capacidades de Copilot son aditivas, no sustitutivas.
- Los permisos con alcance en RBAC no se ven afectados — la vista previa pública de permisos con alcance (Scoped permissions) introducida recientemente en Intune sigue rigiendo las operaciones tradicionales de gestión de dispositivos. La herencia de acceso a Copilot es una capa separada.
- Multi Admin Approval sigue aplicándose — las acciones sugeridas por IA que afectan políticas o configuraciones aún pasan por MAA si lo tiene configurado.
El panorama general
Este cambio encaja en un patrón claro en la estrategia de IA de Microsoft: colapsar los modelos de permisos, hacer que el acceso a la IA siga la confianza administrativa existente e impulsar la adopción eliminando fricciones en lugar de mediante campañas explícitas de habilitación.
El Conditional Access Optimization Agent en Microsoft Entra, el Vulnerability Remediation Agent en Intune, el Change Review Agent para scripts de PowerShell — todos siguen el mismo modelo. Capacidades de IA integradas en flujos de trabajo administrativos existentes, gobernadas por el RBAC existente en lugar de sistemas de acceso de IA separados.
Lo que esto señala para 2026 y más allá: la asistencia de IA en la gestión de endpoints está pasando de “piloto opcional” a “infraestructura predeterminada”. Las organizaciones que traten sus estructuras RBAC de Intune como artefactos de gobierno de primera clase — con revisión periódica, aplicación del mínimo privilegio y pistas de auditoría — estarán bien posicionadas para adoptar estas capacidades de forma segura. Las organizaciones que hayan dejado que el RBAC se desvíe descubrirán que el acceso a la IA se expande junto con la desviación.
La buena noticia: Microsoft también ha invertido en las herramientas para abordar esto. La vista previa pública de Scoped Permissions, Multi Admin Approval y el Permissions Assessment Report proporcionan el andamiaje de gobierno necesario para operar de forma segura en un entorno donde las capacidades de IA están ampliamente disponibles.
¿Necesita ayuda para navegar los cambios de Intune?
Big Hat Group ayuda a las organizaciones a diseñar, implementar y gestionar entornos Microsoft Intune — desde la implementación inicial hasta el gobierno continuo, el diseño de RBAC y la integración con Security Copilot. Ya sea que esté evaluando el impacto de este cambio en su inquilino o necesite una auditoría RBAC completa, podemos ayudarle.
Contáctenos para discutir su entorno Intune →
Big Hat Group es un socio de Microsoft especializado en gestión moderna de endpoints, Microsoft Intune e implementaciones de Microsoft 365.