Microsoft Intune ha estado enviando actualizaciones de manera constante durante junio y principios de julio, y varias funciones importantes llegaron en la versión de servicio 2605 y las entregas semanales que siguieron a la cobertura de 2606 que ya hemos cubierto. Si ha estado concentrado en proyectos de verano, esto es lo que necesita saber sobre los últimos cambios que afectan a su inquilino.
Repasemos las actualizaciones de mayor impacto — desde mejoras en la postura de seguridad hasta la modernización de la gestión de Android y la nueva capacidad de detectar y bloquear agentes de IA no autorizados en Windows.
1. Multi Admin Approval ahora se exige en llamadas API realizadas por automatización
Este es, sin duda, el cambio más trascendental para los administradores de Intune que dependen de la automatización. Multi Admin Approval (MAA) ahora se aplica a las llamadas a Microsoft Graph API realizadas por entidades de servicio, scripts de automatización y canalizaciones DevOps — no solo a las acciones administrativas interactivas en el portal.
Si su inquilino tiene políticas de acceso MAA configuradas y utiliza entidades de servicio, scripts de PowerShell con Connect-MSGraph, o herramientas de terceros para modificar recursos protegidos de Intune, esas llamadas ahora están sujetas al mismo flujo de trabajo de aprobación que las operaciones manuales. Las llamadas que carecen de los encabezados de aprobación requeridos devuelven un error HTTP 403.
Por qué es importante: Antes de este cambio, una entidad de servicio comprometida o con permisos excesivos podía realizar operaciones de alto impacto en Intune (implementaciones de aplicaciones, cambios de políticas, líneas base de configuración) sin ninguna verificación humana. Esto cierra una brecha de seguridad crítica.
Qué debería hacer:
- Haga un inventario de toda la automatización basada en Graph que toque Intune — scripts, canalizaciones CI/CD, herramientas de integración
- Actualice los scripts para incluir encabezados de aprobación MAA en sus llamadas API
- Para aplicaciones que usan tokens app-auth donde no sea factible un cambio de código inmediato, use la nueva pestaña Exclusiones en el asistente de políticas de acceso MAA para excluir temporalmente aplicaciones específicas mientras las remedia
- Comunique los cambios de proceso a los equipos de DevOps y automatización — las aprobaciones añadirán latencia a los flujos de trabajo automatizados
2. El perfil laboral de propiedad personal de Android Enterprise migra a Android Management API (AMAPI)
La ruta de inscripción del perfil laboral de propiedad personal (BYOD) de Android Enterprise está experimentando una modernización significativa. Intune está migrando estos dispositivos de la inscripción heredada a la Android Management API (AMAPI), trayendo dos mejoras importantes:
Inscripción basada en web: Los usuarios ya no necesitan instalar la aplicación Intune Company Portal para inscribirse. Pueden completar la inscripción completamente a través de un navegador web, lo cual es a nivel de inquilino y funciona sin problemas con portales de identidad y flujos de incorporación.
Nuevo modelo de entrega de políticas: Intune está implementando una implementación moderna para cómo se entregan y monitorean las políticas en dispositivos BYOD con perfil laboral — alineándose con el enfoque ya utilizado para dispositivos COBO, COSU y COPE. Esto significa un comportamiento más consistente y un mejor soporte a largo plazo en todos los tipos de inscripción de Android.
Qué debería hacer:
- Active la opción a través del centro de administración de Intune: Dispositivos > Incorporación de dispositivos > Inscripción > Android > Dispositivos de propiedad personal con un perfil laboral
- Active “Usar inscripción web para todos los usuarios que se inscriban en la gestión de perfil laboral Android de propiedad personal”
- Cree una nueva política a través de Dispositivos > Administrar dispositivos > Configuración > Crear > Nueva política > Android Enterprise > Migrar a Android Management API
- Actualice las guías de inscripción de usuarios y las comunicaciones
- Revise la cobertura de políticas de cumplimiento y configuración en el nuevo modelo
3. Línea base de auditoría STIG SCAP Benchmark para Windows 11 (GCC High)
Para clientes gubernamentales y contratistas de defensa, esta es una gran noticia. Intune ahora incluye una línea base de auditoría STIG que evalúa los dispositivos Windows según las Guías de Implementación Técnica de Seguridad (STIG) de la Defense Information Systems Agency (DISA).
La línea base inicial audita contra el Microsoft Windows 11 STIG SCAP Benchmark Versión 2, Emisión 7 (fecha del punto de referencia: 5 de enero de 2026).
Características clave:
- Solo auditoría: A diferencia de otras líneas base de seguridad de Intune, la línea base STIG no aplica ni cambia configuraciones. Evalúa el estado actual del dispositivo y genera informes detallados.
- Informes de cumplimiento DISA: Los resultados de la auditoría incluyen asignaciones documentadas a las categorías de resultados NIST XCCDF para informes formales de cumplimiento.
- Soporte de Graph API: Permite la recuperación programática de datos y la agregación de evaluaciones entre inquilinos.
- Licenciamiento: Disponible para inquilinos GCC High y requiere licencia de Advanced Analytics.
Qué debería hacer:
- Implemente la línea base STIG en modo solo informe primero en un grupo piloto
- Revise los informes de auditoría generados y compárelos con las configuraciones de seguridad existentes basadas en GPO
- Identifique las prioridades de remediación basándose en las brechas entre el estado actual y los requisitos STIG
- Documente los hallazgos para la recopilación de evidencia de auditoría
4. APP Multiple Managed Accounts
App Protection Policies (APP) ahora compatible con Multiple Managed Accounts, permitiendo a los usuarios agregar y gestionar más de una cuenta gestionada dentro de la misma aplicación. Las políticas de protección de aplicaciones se aplican por separado a cada cuenta, por lo que puede adaptar la protección según la organización o el inquilino de la cuenta.
La primera aplicación compatible es Microsoft Teams en iOS/iPadOS (v8.10.0 o posterior). El soporte para aplicaciones y plataformas adicionales llegará pronto.
Por qué es importante: Para consultores, personal de MSP y cualquier persona que gestione múltiples inquilinos u organizaciones, esto elimina la necesidad de cerrar sesión e iniciar sesión constantemente — o ejecutar instancias de aplicaciones separadas — para acceder a diferentes cuentas de trabajo.
Qué debería hacer:
- Verifique que las políticas APP para cada inquilino tengan el alcance correcto cuando existan múltiples organizaciones en la misma aplicación
- Pruebe las restricciones de transferencia de datos — confirme que “los datos de la organización no se pueden mover a otras organizaciones” funcione según lo esperado
- Proporcione orientación a los usuarios multiinquilino sobre cómo agregar cuentas adicionales
5. Detectar y bloquear Shadow AI en dispositivos Windows (Vista previa pública)
Intune se está volviendo proactivo respecto a Shadow AI — agentes de IA locales no autorizados que se ejecutan en dispositivos gestionados. Con esta nueva función en vista previa pública, puede detectar y bloquear herramientas como OpenClaw en dispositivos Windows usando tres capacidades complementarias:
- Catálogo de propiedades: Recolecte la entidad Local AI Agent para identificar dispositivos donde hay agentes de IA no autorizados presentes o activos
- Consulta de dispositivos: Vea los dispositivos con un Local AI Agent en todo su parque
- Línea base de Local AI Agent - OpenClaw (Vista previa): Una línea base de seguridad dedicada para bloquear a los usuarios de ejecutar OpenClaw en dispositivos Windows gestionados
Por qué es importante: Las herramientas Shadow AI pueden exfiltrar datos sensibles, ejecutar código no aprobado y eludir los controles existentes de prevención de pérdida de datos. A medida que los agentes de IA se proliferan, los equipos de TI y seguridad necesitan la capacidad de aplicar políticas — no solo detectar.
Qué debería hacer:
- Coordine con los equipos de seguridad y legales para definir la postura de gobierno de IA de su organización
- Implemente la política del Catálogo de propiedades para inventariar qué dispositivos tienen agentes de IA no autorizados
- Use la Consulta de dispositivos para generar informes
- Considere implementar la línea base de OpenClaw para bloquear su uso donde sea apropiado
- Planifique la comunicación con los usuarios sobre herramientas de IA permitidas vs. prohibidas
6. Renovación in situ de autoridades de certificación emisoras de Cloud PKI
Si utiliza Cloud PKI de Intune, esta mejora operativa le ahorrará tiempo real. La renovación in situ le permite renovar las CA emisoras elegibles sin crear nuevas CA ni actualizar los perfiles de certificados SCEP.
Anteriormente, renovar una CA emisora requería crear una nueva CA y actualizar manualmente cada perfil SCEP dependiente — introduciendo riesgo de configuración y sobrecarga operativa. Con la renovación in situ, la emisión de certificados continúa sin interrupción para escenarios de Wi-Fi, VPN y correo electrónico. No se requieren cambios en los perfiles SCEP existentes ni en las asignaciones de dispositivos.
7. Strict Tunnel Mode para Microsoft Tunnel en Android
Microsoft Tunnel ahora es compatible con Strict Tunnel Mode en dispositivos Android Enterprise. Cuando está habilitado, todo el tráfico de red se fuerza a través del túnel VPN. Si la conexión VPN se cae, todo el tráfico de red en el dispositivo se bloquea hasta que la VPN se reconecte — evitando que las aplicaciones accedan a internet público fuera del túnel.
Una lista de exclusión de aplicaciones le permite permitir que aplicaciones específicas (como ayudantes de autenticación o herramientas de productividad de confianza) omitan el túnel y se conecten directamente.
Strict Tunnel Mode está disponible cuando un perfil VPN de Microsoft Tunnel está configurado con VPN siempre activa. Requiere dispositivos inscritos a través de Android Management API, con soporte para dispositivos inscritos con MAM a través de la política de configuración de la aplicación Microsoft Edge.
8. Gestión directa de aplicaciones Android de línea de negocio
Ahora puede gestionar aplicaciones LOB de Android directamente en Microsoft Intune sin publicarlas en Managed Google Play. Simplemente cargue archivos APK directamente en Intune e impleméntelos en tipos de inscripción de Android Enterprise compatibles (COBO y COSU).
Esto es una simplificación significativa para organizaciones que:
- Desarrollan y distribuyen aplicaciones Android internas
- Operan en entornos donde el acceso a Google Play está restringido
- Utilizan dispositivos kiosko o robustos sin servicios completos de Google Play
- Necesitan ciclos de iteración rápidos en aplicaciones privadas
Las aplicaciones LOB directas también son compatibles con políticas de configuración de aplicaciones, ofreciéndole la misma flexibilidad de configuración que tendría con las aplicaciones de Managed Google Play.
9. Vulnerability Remediation Agent ahora usa identidad agentic de Microsoft Entra
El Vulnerability Remediation Agent (en vista previa pública) ahora usa identidad agentic de Microsoft Entra en lugar de una identidad de usuario humano. Cuando configura una nueva instancia del agente, el proceso de configuración aprovisiona automáticamente una identidad agentic en el directorio Entra de su inquilino. El agente se ejecuta bajo permisos delegados a este usuario agentic.
Nota importante sobre el plazo: Si ya tiene un agente usando una identidad de usuario humano, su agente continuará funcionando por ahora — pero el soporte expira 90 días después de esta versión. Deberá hacer la transición a una identidad agentic antes de la fecha límite. Un banner en la página del agente le notificará cuando la identidad agentic esté disponible para la transición.
10. Otras actualizaciones notables
Mejoras de Managed Home Screen (semana del 8 de junio)
- Elementos personalizados de la barra superior: Muestre cadenas de texto libre (hasta 63 caracteres) con variables dinámicas como
{{SerialNumber}},{{DeviceName}}y{{TenantName}} - Contraseña de modo de bloqueo de tareas: Ahora debe configurarse a través del perfil de configuración del dispositivo, no mediante la política de configuración de la aplicación
- Silenciar aplicaciones durante la autenticación: Evite notificaciones, toasts y sonidos mientras MHS está bloqueado — con lista de permitidos configurable para aplicaciones críticas
Nuevas configuraciones de Microsoft Edge 148 en el Catálogo de configuración
Un lote sustancial de nuevas políticas de Edge, incluyendo controles de página Nueva pestaña de Copilot, listas de permitir/bloquear de navegación con Copilot, comportamiento de ventanas emergentes de autenticación M365 en perfiles de trabajo, listas de permitir/bloquear de herramientas de desarrollador, y más. Disponible en el catálogo de configuración de Windows.
Nuevo perfil de Redes Cableadas para iOS/iPadOS
Perfiles de red cableada 802.1x para iPads de la serie M que usan conexiones de dock/monitor. Compatible con EAP-TLS, PEAP y TTLS. Requiere iOS/iPadOS 17+.
Requisito de versión de la aplicación Intune para iOS/iPadOS
La aplicación Microsoft Intune para Android ahora requiere la versión 2025.11.01 o posterior. Este cambio entró en vigor el 1 de mayo de 2026. Los usuarios con versiones anteriores pueden experimentar fallos de inicio de sesión.
Resumen y acciones recomendadas
| Función | Prioridad | Ideal para |
|---|---|---|
| Exigencia de MAA en automatización | Alta | Todas las organizaciones con automatización |
| Migración a AMAPI en Android | Alta | Organizaciones con BYOD Android |
| Línea base de auditoría STIG | Media | Clientes GCC High / DoD |
| APP Multiple Managed Accounts | Media | Organizaciones multiinquilino |
| Detección de Shadow AI | Media | Industrias reguladas |
| Renovación in situ de Cloud PKI | Baja-Media | Usuarios de Cloud PKI |
| Strict Tunnel Mode | Baja-Media | Organizaciones con Android + Tunnel |
| LOB directo de Android | Baja-Media | Desarrolladores de aplicaciones Android internas |
La versión 2605 y las actualizaciones semanales circundantes continúan el patrón que hemos visto durante 2026: Intune está evolucionando de una herramienta de gestión de dispositivos a una plataforma integral de operaciones de seguridad. La adición de controles de gobierno de automatización (MAA en llamadas API), líneas base de cumplimiento formales (STIG) y gobierno de agentes de IA (detección de Shadow AI) son señales de esta trayectoria.
Como siempre, pruebe estas funciones en un entorno de prueba antes de una implementación amplia, y esté atento al patrón de implementación gradual — algunas funciones pueden tardar varias semanas en llegar a su inquilino.
Siga a Kevin en X/Twitter en https://x.com/kkaminsk para más contenido sobre Intune y gestión de endpoints.