Microsoft Intune Service Release 2607 (semana del 27 de julio de 2026) es una actualización sustancial que abarca todas las plataformas principales: Android Enterprise, Windows, macOS y Apple tvOS/visionOS. En lugar de una sola función destacada, esta versión ofrece una colección de mejoras específicas que abordan problemas persistentes para los equipos de gestión de endpoints: control de firmware para flotas Samsung, paridad de plataforma para el cumplimiento de macOS, autoridad de configuración para Defender y mejor visibilidad de sincronización de dispositivos Windows.
Gestión de actualizaciones de firmware Samsung Knox E-FOTA para Android Enterprise
El cambio: Intune ahora se integra con Samsung Knox Enterprise Firmware-Over-The-Air (E-FOTA), permitiendo a los administradores gestionar las actualizaciones de firmware para dispositivos Samsung corporativos directamente desde el centro de administración de Intune.
Para las organizaciones con grandes flotas de dispositivos Samsung, esta es una incorporación significativa. Anteriormente, las actualizaciones de firmware en dispositivos Samsung eran controladas por el operador, iniciadas por el usuario o requerían una consola Knox separada. Ahora, Intune sirve como punto de control central.
Lo que puedes hacer:
- Controlar qué versión de firmware recibe cada dispositivo — mantener los dispositivos de producción en una versión validada mientras se prueba nuevo firmware en un grupo piloto
- Desplegar actualizaciones de firmware sin interacción del usuario — no más depender de que los usuarios acepten las indicaciones OTA
- Programar descargas e instalaciones — reducir el tiempo de inactividad planificando actualizaciones fuera del horario laboral
- Usar grupos de dispositivos existentes de Intune — si cambia la pertenencia al grupo, la asignación de firmware sigue automáticamente
Cómo complementa Knox Mobile Enrollment (KME):
KME maneja la inscripción y aprovisionamiento — metiendo los dispositivos en Intune en el primer arranque. E-FOTA maneja el ciclo de vida continuo del firmware — manteniendo los dispositivos en la versión correcta durante toda su vida útil. La mayoría de los entornos Samsung Enterprise usarán ambos juntos.
Aplicable a: Android Enterprise COSU, COBO, COPE
Configuraciones de cumplimiento personalizado para macOS
El cambio: Intune ahora soporta configuraciones de cumplimiento personalizado para macOS, logrando paridad de plataforma con las capacidades existentes de cumplimiento personalizado de Windows y Linux.
Para entornos con muchos Mac, este es uno de los cambios más impactantes de esta versión. Anteriormente, los administradores de macOS estaban limitados a las configuraciones de cumplimiento integradas de Intune. Si necesitabas verificar algo fuera de ese catálogo — como confirmar que un agente EDR de terceros estaba funcionando, o validar una configuración de seguridad personalizada — tenías que construir herramientas externas o aceptar la brecha.
Cómo funciona:
- Escribes un script (bash, zsh o Python) que evalúa el estado del dispositivo
- El script produce datos JSON
- Defines reglas de cumplimiento en Intune que evalúan esa salida JSON
- Los resultados aparecen junto con los informes de cumplimiento estándar en el centro de administración de Intune
- Los dispositivos no conformes pueden ser bloqueados del acceso a recursos mediante Conditional Access
Casos de uso prácticos:
- Verificación de EDR/AV — confirmar que CrowdStrike, Jamf Protect u otros agentes de seguridad están instalados, ejecutándose y correctamente configurados
- Verificaciones de configuración segura — validar ajustes de sudoers, políticas de contraseña personalizadas o configuraciones de FileVault
- Cumplimiento de versiones de software — asegurar que versiones específicas de Xcode, Docker o herramientas internas estén instaladas en entornos regulados
- Cumplimiento regulatorio — mapear controles ISO 27001, SOC2 o específicos del sector a verificaciones de script concretas vinculadas a Conditional Access
Aplicable a: macOS
Configuración Controlada para ajustes de antivirus Microsoft Defender (vista previa)
El cambio: En vista previa pública, Intune ahora soporta Configuración Controlada para los ajustes de antivirus de Microsoft Defender. Cuando se habilita, los ajustes de Defender AV entregados por Intune o Microsoft Defender for Endpoint se convierten en la única fuente de verdad, anulando configuraciones de todos los demás canales.
Este es el cambio más significativo desde el punto de vista de seguridad en esta versión. Aborda directamente uno de los problemas más persistentes en entornos híbridos: conflictos de configuración entre herramientas de gestión.
El problema que resuelve:
En muchas organizaciones, los ajustes de Defender AV son configurados por múltiples herramientas superpuestas:
- Objetos de Política de Grupo (GPO) de Active Directory local
- Líneas base de Configuration Manager
- Políticas de seguridad de endpoints de Intune
- Scripts locales o ediciones manuales del registro
Cuando estas herramientas envían configuraciones contradictorias, el resultado es impredecible. Un administrador cree que Defender está configurado de una manera, pero un GPO heredado está silenciosamente anulando ajustes.
Cómo lo resuelve la Configuración Controlada:
Cuando se habilita CC:
- Los ajustes de Intune/Microsoft 365 Defender tienen prioridad sobre GPO, SCCM, scripts locales y ediciones manuales
- Los dispositivos convergen a la configuración de Intune independientemente de lo que otras herramientas envíen
- Esto extiende Tamper Protection, que anteriormente solo prevenía cambios locales/basados en malware, para también bloquear anulaciones a nivel de política de otras pilas de gestión
Qué hacer antes de habilitar:
- Auditar las configuraciones existentes de GPO y Config Manager Defender — identificar políticas heredadas que entren en conflicto con tu línea base de Defender deseada
- Documentar lo que CC anulará — saber qué cambia antes de activar el interruptor
- Planificar la estandarización de seguridad cloud-first — tratar GPO/SCCM como respaldo solo para sistemas que aún no pueden ser gestionados en la nube
Aplicable a: Windows
Sincronización de dispositivos bajo demanda mejorada para Windows
El cambio: La experiencia de sincronización por dispositivo en el centro de administración de Intune se ha actualizado sustancialmente.
Novedades:
- Panel de estado de sincronización en tiempo real — muestra el progreso de cada paso del proceso de sincronización
- Sincronización MDM + IME combinada — la acción de sincronización ahora activa tanto el check-in MDM como el check-in de Intune Management Extension (IME) simultáneamente
- Sincronización en una sola pasada — una sincronización ahora descarga políticas de configuración, aplicaciones y scripts de PowerShell juntos
Por qué importa para la resolución de problemas:
Anteriormente, el botón de sincronización era algo similar a una caja negra. Hacías clic, esperabas y esperabas el mejor resultado. Si una aplicación Win32 o un script de PowerShell no llegaba, no podías saber si el dispositivo nunca se registró o si el ciclo IME simplemente no se había ejecutado todavía.
Ahora, el panel de estado de sincronización te permite:
- Ver exactamente dónde ocurre un fallo — ¿el dispositivo es inalcanzable o el script falló al instalar?
- Confirmar que todas las cargas de trabajo se sincronizaron — políticas, aplicaciones y scripts en una sola pasada
- Capturar pantallas de puntos de fallo para tickets de escalamiento
- Reducir el tiempo medio de resolución (MTTR) — un diagnóstico más rápido significa correcciones más rápidas
Aplicable a: Windows
Recopilación de datos del registro de Windows mediante el catálogo de propiedades
El cambio: Intune ahora permite recopilar datos del registro de Windows a través del catálogo de propiedades. Cuando creas una política de inventario de dispositivos, puedes definir claves y valores de registro específicos para recopilar de dispositivos Windows inscritos.
Modos de recopilación:
- Valor único — recopilar un valor de registro específico
- Todos los valores bajo una clave — recopilar todo directamente bajo una clave especificada
- Mismo valor en subclaves — recopilar un valor con nombre de todas las subclaves bajo HKEY_LOCAL_MACHINE
Casos de uso prácticos:
- Monitoreo de postura de seguridad — verificar claves de registro de Defender, detectar herramientas de seguridad no aprobadas o identificar agentes de Shadow AI usando firmas de registro conocidas
- Descubrimiento de configuración de aplicaciones — confirmar que las configuraciones de aplicaciones requeridas están presentes y correctamente configuradas
- Seguimiento de licencias — inventariar dispositivos con indicadores de funciones específicos o estados de licencia almacenados en el registro
- Agrupación dinámica de dispositivos — construir grupos basados en condiciones de registro y dirigir políticas en consecuencia
Esto efectivamente aporta la capacidad de consulta de registro estilo SCCM al motor de inventario cloud-native de Intune.
Aplicable a: Windows
Soporte regional para aplicaciones de Microsoft Store
El cambio: Al agregar una aplicación de Microsoft Store en Intune, ahora puedes elegir la región (mercado) cuyo catálogo de Store buscar y desde donde desplegar. Anteriormente, Intune solo buscaba en el catálogo de Estados Unidos.
Por qué era necesario:
Muchas organizaciones que operan fuera de EE.UU. — u organizaciones globales con filiales regionales — descubrieron que las aplicaciones publicadas localmente no estaban disponibles a través de la integración de Store de Intune. Las aplicaciones publicadas para mercados japonés, español u otros simplemente no aparecían en los resultados de búsqueda.
Esto forzaba a los administradores a recurrir a soluciones alternativas: empaquetado manual de aplicaciones, scripts de despliegue específicos por región o mantenimiento de catálogos de aplicaciones separados por geografía.
Aplicable a: Windows
Omitir pantallas del Setup Assistant para tvOS y visionOS
El cambio: Intune ahora soporta ocultar o mostrar pantallas del Setup Assistant durante la Automated Device Enrollment (ADE) para dispositivos tvOS y visionOS.
Los administradores ahora pueden elegir qué pantallas aparecen durante la configuración:
- Apple ID — suprimir el aviso de inicio de sesión de iCloud
- Datos de diagnóstico — omitir la opción de compartir diagnósticos
- Servicios de ubicación — omitir la pantalla de activación de servicios de ubicación
Para organizaciones que despliegan unidades Apple TV como pantallas de salas de reuniones o señalización digital, y dispositivos Vision Pro en escenarios empresariales o de capacitación, cada pantalla innecesaria del Setup Assistant es un punto de fricción en el despliegue.
Aplicable a: tvOS, visionOS
Permiso RBAC dedicado para la inscripción zero-touch de Google
El cambio: Intune ahora tiene un permiso de control de acceso basado en roles (RBAC) dedicado para el acceso al portal de inscripción zero-touch de Google, separado del permiso “Actualizar sincronización de aplicaciones”.
El problema del modelo anterior:
Anteriormente, el iframe de inscripción zero-touch requería el permiso “Actualizar sincronización de aplicaciones”, que también otorga derechos para gestionar la sincronización de aplicaciones de Managed Google Play. Esto significaba:
- Administradores con privilegios excesivos — personal que solo necesitaba gestionar la inscripción zero-touch también obtenía capacidades de gestión de sincronización de aplicaciones que no necesitaban
- Riesgo de seguridad — la inscripción zero-touch define qué dispositivos se autoinscriben y en qué tenant/perfil. Un error de configuración aquí podría redirigir nuevos dispositivos al entorno equivocado
- Mala separación de funciones — las mejores prácticas de seguridad exigen separar la gestión de la cadena de suminimiento de inscripción de la gestión routine de políticas/aplicaciones
Aplicable a: Android Enterprise
Nuevo catálogo de configuración de Windows y políticas de Edge
Catálogo de configuración de Windows:
Nuevas configuraciones para comportamiento de cámara, controles de Keyboard Filter (para dispositivos Windows Insider) y Windows Subsystem for Linux (WSL).
Plantillas administrativas de Microsoft Edge:
Actualizadas a Edge 149 (versión 149.0.4022.21), añadiendo más de 20 nuevas configuraciones de política incluyendo múltiples controles de Copilot, gestión de permisos de fuentes locales, listas de permitidos/bloqueados de URL para herramientas de desarrollador, controles de ventanas emergentes de autenticación M365 en perfiles de trabajo, límites de conexiones proxy WebSocket, y más.
Cómo operacionalizar el Release 2607
Equipo de Android: Incorporar Knox E-FOTA y RBAC de zero-touch en la documentación de inscripción y ciclo de vida
Equipo de macOS: Diseñar scripts de cumplimiento personalizado y mapearlos a los requisitos de Conditional Access
Equipo de Windows: Actualizar scripts de resolución de problemas para aprovechar el nuevo panel de estado de sincronización, planificar el despliegue de Configuración Controlada
Equipo de seguridad: Coordinar con la gestión de endpoints para definir líneas base autoritativas y estrategias de resolución de conflictos
Equipo de Apple: Actualizar perfiles ADE para tvOS y visionOS para suprimir pantallas innecesarias del Setup Assistant
Resumen
Service Release 2607 es una actualización madura y multiplataforma que refleja la trayectoria de Intune hacia un control y visibilidad más profundos en entornos heterogéneos. Las funciones destacadas — integración de Samsung Knox E-FOTA, cumplimiento personalizado de macOS y Configuración Controlada de Defender — cada una aborda una brecha específica que ha limitado a los equipos de TI que operan en múltiples plataformas y pilas de gestión.
Para los profesionales de gestión de endpoints, esta versión acerca a Intune a ser una verdadera plataforma unificada de gestión de endpoints cloud-native. Las inversiones en cumplimiento multiplataforma, gestión del ciclo de vida de firmware y resolución de conflictos de configuración son exactamente lo que los equipos maduros necesitan mientras consolidan herramientas y avanzan hacia operaciones cloud-first.
Sigue a Kevin en X: https://x.com/kkaminski para más contenido sobre Intune y gestión de endpoints.