La última actualización semanal de Microsoft Intune trae un cambio discretamente significativo para las organizaciones que gestionan múltiples inquilinos: el soporte de Multiple Managed Accounts (MMA) ahora se extiende a Microsoft Outlook en iOS/iPadOS (versión 5.2626.0 o posterior).

Si es un MSP, consultor o administrador de TI que da soporte a múltiples organizaciones, esta es la actualización que estaba esperando. Esto es lo que cambió, por qué es importante y qué debería hacer al respecto.


¿Qué es Multiple Managed Accounts?

Multiple Managed Accounts (MMA) es una capacidad de Mobile Application Management (MAM) de Intune que permite a los usuarios agregar y gestionar más de una cuenta de trabajo gestionada dentro de una sola instancia de aplicación — con políticas de protección de aplicaciones aplicadas de forma independiente para cada cuenta.

Hasta ahora, MMA solo estaba disponible en Microsoft Teams en iOS/iPadOS (v8.10.0 o posterior), que Microsoft introdujo en la versión de servicio 2605. La extensión a Outlook representa la segunda aplicación compatible con esta capacidad, y es la que muchos profesionales multiinquilino han estado solicitando.

Detalles clave de comportamiento:

  • Cada cuenta es una identidad de trabajo gestionada por separado vinculada a su propio inquilino de Intune
  • Las políticas de protección de aplicaciones (APP) se evalúan y aplican por cuenta, no por aplicación
  • Las configuraciones de acceso (PIN, biometría, verificaciones de jailbreak, SO mínimo) se evalúan por cuenta al abrir la aplicación
  • Los controles de protección de datos (restricciones de copiar/pegar, bloqueo de Guardar como, cifrado) se aplican según la política de la cuenta actualmente activa
  • MMA requiere integración explícita del SDK de Intune — las aplicaciones encapsuladas (wrapped) no son compatibles

Por qué es importante Outlook MMA

Para cualquiera que gestione múltiples identidades de trabajo — consultores, ingenieros de MSP, personal de TI de servicios compartidos, o empleados en procesos de fusiones y adquisiciones — Outlook siempre ha sido el punto débil. Podía agregar múltiples cuentas a la aplicación, pero solo una podía estar gestionada por MAM a la vez. Eso significaba:

  • Ciclos constantes de cerrar/iniciar sesión al cambiar entre buzones de diferentes inquilinos
  • Usar un segundo dispositivo o una aplicación de correo alternativa para la “otra” organización
  • Sin protección DLP en la cuenta no gestionada

Con MMA en Outlook, un consultor ahora puede tener el buzón del Inquilino A y el buzón del Inquilino B lado a lado en la misma aplicación de Outlook, cada uno protegido por las políticas de protección de aplicaciones de su propia organización. Sin cambiar de aplicación. Sin perder cobertura DLP. Sin segundo teléfono.


Cómo funciona el aislamiento de datos

Esta es la parte técnica que importa para los equipos de seguridad y cumplimiento.

Cada cuenta gestionada en Outlook funciona como su propio contenedor lógico de datos de trabajo. El framework MAM de Intune cifra y etiqueta los datos organizacionales por cuenta, asegurando que los datos de correo electrónico del Inquilino A se traten de manera diferente a los del Inquilino B.

Ejemplo práctico:

EscenarioPolítica del Inquilino APolítica del Inquilino BComportamiento
Copiar desde correo del Inquilino A, pegar en notas personalesBloquear copiar/pegar a aplicaciones no gestionadasN/ABloqueado — aplica la política del Inquilino A
Guardar archivo adjunto del buzón del Inquilino BN/APermitir guardar solo en OneDrive for BusinessPermitido, pero solo al OneDrive del Inquilino B
Reenviar correo del Inquilino A al buzón del Inquilino BBloquear envío a destinatarios externosPermitir reenvío internoBloqueado por la política de salida del Inquilino A

Las políticas no se mezclan. La política correcta se aplica solo cuando se usan los datos de esa cuenta. Las interacciones entre cuentas se evalúan bajo las reglas de la cuenta de origen, evitando la fuga de datos entre inquilinos.

Outlook está clasificada como una “aplicación de vista mixta” — muestra datos organizacionales y personales en una interfaz unificada — pero el framework MAM maneja la segregación y protección por identidad detrás de escena.


Consideraciones para administradores: Qué planificar

1. Diseño de políticas entre inquilinos

Dado que las políticas son por cuenta, no por aplicación, puede configurar de forma segura diferentes requisitos de PIN, reglas de protección de datos y configuraciones de acceso para cada inquilino — incluso usando el mismo binario de Outlook. Si el Inquilino A requiere un PIN de 6 dígitos y biometría, y el Inquilino B solo requiere un PIN de 4 dígitos, ambas políticas coexisten de forma independiente.

2. Comportamiento de inicio condicional

Las comprobaciones de jailbreak/root, los requisitos de estado del dispositivo y otros controles de inicio condicional se evalúan de forma independiente por cuenta. Un dispositivo podría estar permitido para un inquilino pero bloqueado para otro, resultando en funcionalidad parcial — un buzón accesible, el otro no. Planifique este escenario en su documentación de soporte.

3. Segmentación MAM-only vs. MDM+MAM

MMA se aplica a cuentas gestionadas por MAM, incluyendo MAM-only (sin inscripción MDM completa). Asegúrese de que los grupos de usuarios MAM-only estén correctamente segmentados en cada inquilino para que no haya brechas donde la cuenta de un inquilino no tenga política APP mientras otra está completamente protegida.

4. Educación del usuario

Los usuarios deben entender que el comportamiento puede diferir según el buzón que estén usando. Los comportamientos de copiar/pegar, guardar y abrir pueden cambiar según la política de la cuenta activa. Esto es especialmente importante para usuarios que trabajan entre inquilinos con diferentes posturas de seguridad.

5. Momento de la implementación

Microsoft señala que esta función se está implementando gradualmente y puede que aún no esté disponible en su inquilino. No asuma que todos los usuarios verán el soporte de múltiples cuentas gestionadas de inmediato. Pruebe primero con un grupo piloto.


Limitaciones conocidas

  • Solo iOS/iPadOS — El soporte para Android está en camino pero sin fecha estimada
  • Se requiere Outlook v5.2626.0 o posterior — Verifique que los usuarios tengan la versión mínima
  • Se requiere integración del SDK de Intune — Las aplicaciones encapsuladas (wrapped) no son compatibles
  • Implementación gradual — Es posible que algunos inquilinos aún no vean la función
  • Dos aplicaciones compatibles hasta ahora — Teams y Outlook; aplicaciones y plataformas adicionales “próximamente”

¿Qué aplicaciones podrían recibir MMA a continuación?

Microsoft no ha publicado una hoja de ruta definitiva, pero los candidatos lógicos basados en escenarios multiidentidad incluyen:

  • OneDrive — acceso a archivos multiinquilino
  • Aplicación móvil Microsoft 365 — experiencia unificada de Office
  • Planner / Microsoft To Do — gestión de tareas entre inquilinos
  • Soporte para plataforma Android — la expansión más solicitada

Dado que MMA es una capacidad genérica del SDK de Intune, cualquier aplicación móvil de Microsoft 365 que ya se integre con Intune MAM es candidata. Esté atento a la página de Novedades de Intune en cada versión de servicio.


Acciones recomendadas

  1. Verifique la versión de Outlook — asegúrese de que los usuarios objetivo tengan Outlook v5.2626.0 o posterior en iOS/iPadOS
  2. Revise las políticas APP por inquilino — confirme que las políticas de protección de aplicaciones de cada inquilino tengan el alcance correcto y no entren en conflicto entre sí de maneras que confundan a los usuarios
  3. Pilote con usuarios multiinquilino — identifique consultores o personal de MSP que gestionen múltiples inquilinos y pruebe la experiencia antes de una comunicación amplia
  4. Actualice la documentación del usuario — explique que el comportamiento de copiar/pegar, guardar y compartir puede diferir entre cuentas
  5. Monitoree el estado de la implementación — verifique en el centro de administración de Intune la disponibilidad de la función en su inquilino
  6. Planifique para Android — si tiene usuarios multiinquilino en Android, necesitarán esperar el soporte de la plataforma

Resumen

La extensión de Multiple Managed Accounts a Outlook en iOS/iPadOS es una actualización enfocada pero significativa para organizaciones multiinquilino. Elimina uno de los puntos de fricción más persistentes en Intune MAM — la incapacidad de proteger múltiples cuentas de trabajo en la misma aplicación de correo — y alinea Outlook con lo que Teams ya ofrecía.

Para MSPs, consultores y personal de TI que manejan múltiples organizaciones, esto significa menos dispositivos, menos cambios de contexto y protección DLP consistente en todas las identidades gestionadas. No es una función que acapare titulares, pero es el tipo de mejora práctica que hace que el trabajo diario sea significativamente más fácil.

A medida que Microsoft continúe expandiendo MMA a aplicaciones y plataformas adicionales, espere que la gestión multiidentidad se convierta en una expectativa estándar en lugar de un lujo. Planifique sus políticas ahora para estar listo cuando la próxima aplicación reciba soporte.


Siga a Kevin en X/Twitter en https://x.com/kkaminsk para más contenido sobre Intune y gestión de endpoints.