La Service Release 2607 de Microsoft Intune continúa entregando actualizaciones incrementales más allá de la fecha de lanzamiento inicial del 27 de julio. Se han agregado cinco nuevas entradas al catálogo de configuración en el perfil de configuración de dispositivos Windows, que cubren la gestión de sesiones de Azure Virtual Desktop, la eliminación de paquetes de Microsoft Store, el control de la aplicación Get Started, la gobernanza de OneDrive y — quizás lo más destacado — una nueva directiva para deshabilitar el Model Context Protocol (MCP) para GitHub Copilot en Visual Studio.
Estas incorporaciones reflejan el impulso continuo de Microsoft para convertir el catálogo de configuración de Intune en el centro de configuración central para los puntos finales Windows, al tiempo que abordan los desafíos emergentes de gobernanza en torno a las herramientas de IA y el almacenamiento en la nube.
Aquí tienes un desglose detallado de cada nueva configuración, qué hace y por qué los administradores de TI deberían prestarle atención.
Nueva configuración de Windows App (Azure Virtual Desktop) en el Catálogo de Configuración de Windows
Intune ahora expone cinco nuevas configuraciones de Windows App (Azure Virtual Desktop) directamente en el catálogo de configuración de Windows. Estas configuraciones brindan a los administradores control a nivel de directiva sobre la experiencia del cliente Windows App en dispositivos Windows administrados — algo que anteriormente requería configuración manual o Directiva de grupo.
Las nuevas configuraciones:
- Desactivar las actualizaciones automáticas de Windows App — controla si el cliente Windows App busca e instala actualizaciones automáticamente. Deshabilítala si deseas controlar el momento de las actualizaciones mediante tus propios procesos.
- Cerrar sesión automáticamente a los usuarios tras un intervalo de inactividad — cierra la sesión de los usuarios de Windows App después de un período definido de inactividad. Es un control de seguridad de sesión que evita que las sesiones AVD inactivas permanezcan accesibles.
- Omitir la experiencia de primer uso (FRE) — omite el asistente de incorporación de Windows App para que los usuarios vayan directamente a sus recursos. Reduce la fricción en implementaciones estandarizadas.
- Directiva de anillo de lanzamiento para administradores — establece el anillo de lanzamiento de actualizaciones (canal) que sigue Windows App. Te permite implementar las actualizaciones de Windows App por fases de la misma manera que lo harías con las actualizaciones de características de Windows.
- Crear automáticamente accesos directos de Windows App en el escritorio — crea accesos directos en el escritorio para los recursos publicados de Windows App. Útil para entornos de trabajadores de tareas donde los usuarios necesitan acceso inmediato a recursos AVD específicos.
Por qué esto es importante:
Para las organizaciones que ejecutan Azure Virtual Desktop, estas configuraciones cierran una brecha entre la administración de dispositivos de Intune y la experiencia del cliente AVD. Anteriormente, configurar el cliente Windows App requería Directiva de grupo, scripts personalizados o aceptar los comportamientos predeterminados. Llevar estas configuraciones al catálogo de configuración de Intune significa:
- Seguridad de sesión — el cierre de sesión automático tras inactividad limita el riesgo de abandono en puntos finales compartidos y BYOD. En entornos regulados, esto respalda los controles de gestión de sesiones requeridos por marcos como ISO 27001 y SOC 2.
- Gobernanza de actualizaciones — el control de anillos de lanzamiento te permite probar nuevas versiones de Windows App con un grupo piloto antes de la implementación generalizada, reduciendo el riesgo de problemas de compatibilidad del lado del cliente.
- Estandarización de la experiencia del usuario — omitir la FRE y crear accesos directos automáticamente reduce los tickets de soporte y elimina la variabilidad de la configuración de primer uso impulsada por el usuario.
Casos de uso prácticos:
- Entornos AVD de alta seguridad — aplica tiempos de espera de inactividad cortos (15-30 minutos) para escritorios de finanzas, RR. HH. o administración
- Implementaciones para trabajadores de tareas — crea accesos directos automáticamente y omite la FRE para escenarios de centros de llamadas o quioscos donde los usuarios necesitan acceso inmediato y sin fricciones
- Implementaciones por fases de Windows App — usa anillos de lanzamiento para validar nuevas versiones del cliente AVD antes de implementarlas a los usuarios de producción
Se aplica a: Windows
Nueva Opción para la Configuración de Eliminación de Paquetes Predeterminados de Microsoft Store
La configuración existente Eliminar paquetes predeterminados de Microsoft Store en el área ApplicationManagement ahora tiene una nueva subconfiguración: Especificar nombres de familias de paquetes adicionales para eliminar.
Qué hace:
Esta subconfiguración te permite proporcionar una lista personalizada de nombres de familias de paquetes (PFN) para eliminar de los dispositivos Windows, además del conjunto predeterminado integrado de paquetes de Microsoft Store que Intune ya elimina. Anteriormente, solo podías eliminar el conjunto predeterminado — no había forma de ampliar la lista con paquetes específicos de la organización.
Por qué esto es importante:
- Reducción de la superficie de ataque — cada aplicación de Store preinstalada es un canal de actualización potencial, una vulnerabilidad potencial y una vía potencial para que los usuarios accedan a servicios de consumo. Ampliar la lista de eliminación te permite eliminar bloatware adicional, aplicaciones de consumo o aplicaciones previamente implementadas que ya no están aprobadas.
- Prevención de fugas de datos — eliminar aplicaciones que se sincronizan con cuentas personales de Microsoft (Xbox, OneDrive de consumo, Outlook de consumo) reduce la probabilidad de que los datos corporativos fluyan hacia servicios personales en la nube.
- Cumplimiento y estandarización — hacer esto mediante la directiva de Intune en lugar de scripts personalizados de PowerShell o modificación de imágenes lo hace repetible, reportable y auditable — requisitos clave para entornos regulados.
Casos de uso prácticos:
- Entornos regulados — elimina aplicaciones de mensajería, juegos y redes sociales de consumo de los puntos finales que manejan PII, datos HIPAA o información sujeta a controles de exportación
- Estaciones de trabajo privilegiadas — elimina todas las aplicaciones de Store no esenciales de las estaciones de trabajo de administradores o desarrolladores para reducir las rutas de movimiento lateral
- Quioscos y dispositivos compartidos — ofrece una experiencia bloqueada con solo las aplicaciones de Store aprobadas disponibles
Se aplica a: Windows
Nueva Configuración para Deshabilitar la Aplicación Get Started
La nueva configuración Deshabilitar Get Started en el CSP de directiva Experience evita que la aplicación Get Started de Windows esté disponible para los usuarios.
Qué hace:
La aplicación Get Started (a veces llamada Sugerencias u Obtener ayuda) es la experiencia de incorporación de Windows que muestra recomendaciones de Microsoft, aspectos destacados de características y orientación de configuración a los usuarios. A menudo incluye indicaciones para iniciar sesión con cuentas personales de Microsoft, habilitar características de consumo o explorar servicios de Microsoft que pueden entrar en conflicto con las directivas corporativas.
Esta nueva configuración de Intune permite a los administradores suprimir la aplicación por completo en los dispositivos Windows administrados.
Por qué esto es importante:
- Elimina la orientación conflictiva — la aplicación Get Started frecuentemente incita a los usuarios a iniciar sesión con cuentas personales, habilitar OneDrive de consumo o explorar características que el departamento de TI corporativo no ha aprobado. Deshabilitarla garantiza que los usuarios sigan los flujos de incorporación corporativos.
- Reduce los tickets de soporte — los usuarios que siguen las indicaciones de Get Started a menudo terminan en configuraciones que entran en conflicto con las directivas de Intune, generando tickets de soporte cuando las configuraciones no coinciden con las expectativas.
- Experiencia VDI más limpia — en dispositivos AVD y compartidos, la aplicación Get Started añade ruido sin valor. Deshabilitarla crea una experiencia más enfocada para los trabajadores de tareas.
Casos de uso prácticos:
- Entornos de identidad corporativa — evita las indicaciones para usar cuentas personales de Microsoft en máquinas administradas por la empresa
- VDI y espacios de trabajo compartidos — elimina elementos de UX no esenciales para trabajadores de tareas que no necesitan orientación de incorporación
- Laboratorios educativos y de exámenes — evita sugerencias que podrían llevar a los estudiantes a características o redes no aprobadas para su entorno
Se aplica a: Windows
Nueva Configuración de OneDrive en el Catálogo de Configuración de Windows
Se han agregado siete nuevas configuraciones de OneDrive al catálogo de configuración de Windows, lo que brinda a los administradores un control significativamente mayor sobre la configuración de OneDrive en dispositivos Windows administrados. Estas configuraciones abordan varias brechas de larga data en la gobernanza de OneDrive, particularmente en torno al acceso a datos sin conexión y la autenticación híbrida de SharePoint.
Las nuevas configuraciones:
Establecer un nombre personalizado para la carpeta de OneDrive
Permite a los administradores especificar un nombre personalizado para la carpeta de sincronización local de OneDrive en lugar del predeterminado “OneDrive – <Nombre de la organización>”. Esto es particularmente útil para:
- Organizaciones multiinquilino donde los usuarios pueden tener carpetas de OneDrive de diferentes inquilinos — un nombre personalizado como “Corporate-OneDrive” elimina la ambigüedad
- Consistencia en scripts y automatización — los scripts de cumplimiento, las herramientas de respaldo y los sistemas de monitoreo que dependen de una ruta de carpeta conocida pueden funcionar de manera confiable en todos los dispositivos
- Claridad en la clasificación de datos — una carpeta claramente etiquetada ayuda a los usuarios a distinguir el almacenamiento corporativo de las ubicaciones personales
Habilitar la autenticación OIDC para la sincronización de SharePoint local
Habilita la autenticación basada en OpenID Connect (OIDC) para el cliente de sincronización de OneDrive al conectarse a SharePoint Server local. Esto trae autenticación moderna basada en tokens a los escenarios híbridos de SharePoint, reemplazando los métodos de autenticación heredados.
- Alineación con la autenticación moderna — OIDC trae el mismo modelo de autenticación basado en tokens y consciente del acceso condicional que usa SharePoint Online a SharePoint local
- Preparación para el modo sin contraseña — la autenticación moderna es un requisito previo para las estrategias de passkey y sin contraseña, reduciendo la dependencia del acceso basado en contraseña al contenido local
- Gobernanza unificada — aplica una gestión de identidad y acceso consistente tanto si el contenido vive en SharePoint Online como en local
Especificar el URI de ID de aplicación para la aplicación de Entra para OIDC
Configuración complementaria a la autenticación OIDC anterior — especifica el URI de ID de aplicación para tu aplicación de Microsoft Entra utilizada para OIDC cuando difiere de la URL de tu servidor de SharePoint. Esto maneja los casos en los que el registro de la aplicación de Entra usa un URI diferente al del punto final de SharePoint.
Evitar que los usuarios habiliten el modo sin conexión en OneDrive en la web
Bloquea que los usuarios activen el modo sin conexión para OneDrive en la web. Esta es una de las configuraciones de OneDrive más significativas en términos de seguridad de esta versión.
Por qué importa el control del modo sin conexión:
- Residencia de datos en los puntos finales — la sincronización sin conexión determina si los archivos confidenciales se almacenan en caché localmente. Restringirla reduce el volumen de datos en dispositivos perdidos o robados, incluso si están cifrados.
- Dispositivos BYOD y de contratistas — en puntos finales con administración ligera, bloquear el modo sin conexión permite solo el acceso basado en navegador, evitando copias locales no controladas de archivos corporativos.
- Cumplimiento normativo — algunos regímenes de protección de datos se preocupan profundamente por dónde residen físicamente los datos. Los controles estrictos del modo sin conexión facilitan demostrar que las bibliotecas confidenciales no se almacenan en caché de forma persistente en los puntos finales.
- Respuesta a incidentes — menos almacenamiento en caché local simplifica la contención cuando un dispositivo se ve comprometido; hay menos datos que recuperar y menos copias que rastrear.
Evitar el modo sin conexión para bibliotecas compartidas de otras organizaciones
Extiende el bloqueo del modo sin conexión a bibliotecas y carpetas compartidas desde otras organizaciones. Esto es importante para escenarios de colaboración B2B donde organizaciones externas comparten contenido con tus usuarios — es posible que quieras permitir el acceso pero evitar que ese contenido se almacene en caché localmente.
Eliminación permanente del contenido de los accesos directos de carpetas al desmontarlos
Cuando se desmonta un acceso directo de carpeta de OneDrive, esta configuración elimina permanentemente el contenido local en lugar de moverlo a la Papelera de reciclaje. Esto garantiza una desaprovisionamiento limpio sin datos huérfanos en el dispositivo.
Eliminación permanente del contenido de los accesos directos de carpetas cuando el usuario pierde los permisos
Elimina permanentemente el contenido de un acceso directo de carpeta cuando el usuario pierde los permisos de acceso a esa carpeta. Esto es fundamental para:
- Salida automatizada de empleados — cuando un empleado se va y se revoca su acceso a proyectos, esto garantiza que no queden datos en caché de carpetas compartidas en su dispositivo
- Rotación de proyectos — cuando los usuarios se mueven entre proyectos, los datos antiguos del proyecto se eliminan limpiamente en lugar de permanecer en la Papelera de reciclaje
Casos de uso prácticos para las configuraciones de OneDrive:
- Bibliotecas altamente confidenciales (fusiones y adquisiciones, registros de salud, proyectos de defensa) — bloquea la sincronización sin conexión por completo; requiere acceso solo a través de AVD o navegador
- Dispositivos compartidos o quioscos — evita que OneDrive almacene en caché los datos del usuario entre sesiones
- Organizaciones multiinquilino — usa nombres de carpeta personalizados para distinguir entre instancias de OneDrive de diferentes inquilinos
- SharePoint híbrido — habilita OIDC para autenticación moderna en SharePoint local mientras se mantienen las directivas de acceso condicional
- Automatización de salidas — las configuraciones de eliminación permanente garantizan una limpieza adecuada del acceso cuando los usuarios se van o cambian de rol
Se aplica a: Windows
Plantillas Administrativas de Visual Studio Actualizadas: Deshabilitar MCP para GitHub Copilot
Las plantillas administrativas de Visual Studio se han actualizado a la versión 1.0.184.40051, agregando una nueva configuración de directiva: Deshabilitar Model Context Protocol (MCP) (DisableMCP) para GitHub Copilot en Visual Studio.
Qué es MCP y por qué importa deshabilitarlo:
El Model Context Protocol (MCP) es un mecanismo que permite que GitHub Copilot en Visual Studio se conecte a herramientas externas, fuentes de datos y servicios. A través de las integraciones MCP, Copilot puede obtener información de API internas, consultar bases de datos, leer documentación e interactuar con diversas herramientas de desarrollo — extendiendo sus capacidades más allá de la simple finalización de código hasta actuar como una capa de integración impulsada por IA en todo el entorno de desarrollo.
Si bien MCP permite flujos de trabajo potentes, también introduce consideraciones significativas de seguridad y gobernanza:
- Riesgo de exfiltración de datos — las integraciones MCP pueden exponer sistemas internos y datos a las herramientas de IA. Una instancia de Copilot conectada a una API interna podría extraer datos confidenciales a su ventana de contexto, potencialmente filtrando código fuente, secretos o detalles arquitectónicos.
- Preocupaciones sobre la cadena de suministro — las estaciones de trabajo de desarrolladores son objetivos de alto valor. Copilot con MCP habilitado actúa como un “superintegrador” de herramientas internas. Una integración MCP mal configurada o excesivamente permisiva podría crear inadvertidamente un canal para que fluyan datos confidenciales.
- Integraciones no auditadas — sin la directiva de deshabilitación, los desarrolladores individuales pueden conectar Copilot a sistemas internos que no han pasado por una revisión de seguridad, creando integraciones en la sombra que eluden los procesos normales de gobernanza.
Qué hace la configuración Deshabilitar MCP:
Cuando se habilita mediante la directiva de Intune, esta configuración bloquea centralmente todas las integraciones MCP para GitHub Copilot en Visual Studio en los dispositivos administrados. La funcionalidad principal de Copilot (sugerencias de código basadas en el contexto del editor) permanece disponible — solo se deshabilitan las conexiones a herramientas externas.
Por qué este es el control de seguridad más crítico de esta actualización:
Para las organizaciones en industrias reguladas — salud, defensa, finanzas — poder demostrar que las herramientas de IA no pueden integrarse directamente con sistemas de datos protegidos sin aprobación explícita se está convirtiendo en un control importante bajo los marcos emergentes de riesgo de IA. Esta configuración proporciona ese control.
Casos de uso prácticos:
- Entornos de desarrollo seguros — habilita GitHub Copilot para la productividad de los desarrolladores pero fuerza MCP = deshabilitado en:
- Equipos de sistemas de pago que manejan datos PCI
- Equipos de salud que manejan PHI
- Equipos de defensa que manejan código clasificado o sujeto a controles de exportación
- Cualquier entorno donde la integración de IA con sistemas internos no haya sido evaluada formalmente
- Adopción de IA por etapas — Fase 1: Copilot con MCP deshabilitado (sin integraciones externas). Fase 2+: después de la evaluación de riesgos y las revisiones de protección de datos, permite selectivamente MCP para herramientas auditadas mediante procesos de gobernanza separados.
- Máquinas de desarrolladores de terceros y proveedores — si los proveedores usan tus plantillas de Visual Studio a través de Intune, MCP deshabilitado garantiza que su instancia de Copilot no pueda acceder automáticamente a tus sistemas internos sin una ruta de integración formal.
Se aplica a: Windows
Cómo Operacionalizar Estas Nuevas Configuraciones
Para los equipos de puntos finales Windows:
- Revisa tu configuración de AVD — las nuevas configuraciones de Windows App te permiten reemplazar GPO o scripts manuales con directiva nativa de Intune. Migra las configuraciones existentes del cliente AVD a perfiles del catálogo de configuración de Intune.
- Actualiza tus líneas base de eliminación de aplicaciones de Microsoft Store — identifica PFN adicionales para aplicaciones de consumo que quieras eliminar y agrégalos a la nueva subconfiguración.
- Evalúa la aplicación Get Started — si ya estás usando una incorporación personalizada, deshabilitar Get Started elimina la orientación conflictiva.
- Audita el modo sin conexión de OneDrive — identifica qué bibliotecas se están sincronizando actualmente sin conexión y determina si bloquear el modo sin conexión es apropiado para tus niveles de sensibilidad de datos.
- Planifica la gobernanza de MCP — si tus desarrolladores usan Visual Studio con GitHub Copilot, la configuración Deshabilitar MCP debería evaluarse de inmediato. Incluso si no la deshabilitas hoy, comprender la superficie de integración es fundamental para la gestión del riesgo de IA.
Para los equipos de seguridad:
- Los controles del modo sin conexión de OneDrive son una palanca clave para la residencia de datos y la protección de datos en los puntos finales. Define directivas escalonadas: las bibliotecas altamente confidenciales bloquean el modo sin conexión por completo; las bibliotecas estándar permiten el modo sin conexión en dispositivos compatibles y cifrados.
- La deshabilitación de MCP debería ser parte de tu marco de gobernanza de IA. Incluso las organizaciones que permiten Copilot deberían comprender qué integraciones MCP existen y si han sido revisadas por seguridad.
- Los controles de sesión para AVD (cierre de sesión automático) respaldan los controles de gestión de sesiones requeridos por ISO 27001, SOC 2 y marcos similares.
Para la gobernanza del desarrollo:
- La configuración de MCP es el primer control de directiva nativo de Intune dirigido específicamente a la integración del conjunto de herramientas de IA. A medida que el desarrollo asistido por IA se convierta en estándar, espera más controles de este tipo. Establece tu línea base de gobernanza ahora.
Resumen
Estas cinco nuevas entradas del catálogo de configuración, agregadas a la Service Release 2607, demuestran la expansión continua de Intune como una plataforma integral de configuración para puntos finales Windows. Las incorporaciones abarcan tres temas clave:
- Gestión de sesiones y clientes — las configuraciones AVD de Windows App llevan la gobernanza del lado del cliente al motor de directivas de Intune
- Gobernanza y protección de datos — los controles del modo sin conexión de OneDrive, las directivas de eliminación permanente y la eliminación de paquetes de Store amplían la protección de datos en los puntos finales
- Gobernanza del conjunto de herramientas de IA — la configuración de deshabilitación de MCP para GitHub Copilot representa un paso temprano pero importante hacia la gestión de los riesgos del desarrollo asistido por IA a través de la directiva de puntos finales
Para los administradores de TI, las acciones prioritarias son claras: evalúa los controles del modo sin conexión de OneDrive frente a tus requisitos de protección de datos, determina si MCP debería deshabilitarse en tus entornos de desarrollo y comienza a migrar las configuraciones del cliente AVD de GPO a directiva nativa de Intune.
Sigue a Kevin en X en https://x.com/kkaminski para más contenido sobre Intune y gestión de puntos finales.