Microsoft lanzó silenciosamente dos actualizaciones importantes para Windows 365 en las últimas semanas — una centrada en seguridad, otra operativa. Ambas merecen su atención si está gestionando implementaciones de Cloud PC.
1. Cuenta de Administrador Incorporada Deshabilitada Durante el Provisionamiento
Semana del 8 de junio de 2026 — A partir del 8 de junio, los Cloud PCs de Windows 365 recién provisionados ya no tienen la cuenta de Administrador local incorporada habilitada por defecto. Esto se aplica en todos los ámbitos:
- Windows 365 Enterprise
- Windows 365 Flex (Dedicado y Compartido)
- Windows 365 Reserve
Por Qué Esto Importa
La cuenta Administrator incorporada es una identidad privilegiada de nombre fijo y bien conocida. Tenerla auto-habilitada en cada Cloud PC crea una superficie de ataque innecesaria — es un objetivo para ataques de fuerza bruta, relleno de credenciales y cualquier malware que asuma su existencia. La mayoría de las organizaciones nunca usan activamente esta cuenta de todos modos, pero su presencia añade riesgo y confusión.
El razonamiento de Microsoft es directo: eliminar una cuenta privilegiada que no es necesaria, y forzar decisiones explícitas basadas en políticas sobre el acceso de administrador local.
Qué Cambia para los Administradores de IT
Si sus flujos de trabajo asumían que existía una cuenta Administrator local en los Cloud PCs, se romperán en máquinas recién provisionadas. Específicamente:
- Los runbooks de soporte que dicen “inicie sesión como administrador local” fallarán
- Los scripts que usan credenciales
Administratorcodificadas para PowerShell remoto o RDP necesitan ser refactorizados - Las herramientas de terceros que requieren la cuenta
Administratorlocal pueden dar error - Los procedimientos de emergencia que dependían del administrador incorporado como respaldo cuando el acceso a Entra/Intune se rompía ya no funcionan
Cómo Adaptarse
El cambio es de acceso impulsado por cuenta local a acceso de administrador impulsado por identidad y políticas:
Use Intune para gestionar la pertenencia al grupo de administradores local explícitamente. Cree políticas de configuración de dispositivos que agreguen cuentas de soporte específicas o grupos de administradores al grupo de Administradores local en los Cloud PCs. Esto le da acceso de administrador local controlado y auditable sin una cuenta genérica.
Adopte modelos de administrador local just-in-time (JIT). En lugar de derechos de administrador local permanentes, use soluciones de gestión de privilegios o patrones de estilo LAPS para otorgar elevación con límite de tiempo a cuentas nombradas.
Aproveche la gestión remota de Windows 365. La mayoría de las tareas de administración — reinicio, reprovisionamiento, puesta en espera, cambios de políticas — se pueden hacer a través del portal de Intune sin necesidad de inicio de sesión de administrador local.
Defina cuentas de emergencia a nivel de Entra. Use roles de Entra ID con MFA y acceso condicional en lugar de una cuenta local que omita esos controles.
Actualice la documentación y la capacitación. Elimine toda referencia a la cuenta
Administratorincorporada de sus SOPs, runbooks y materiales de capacitación del helpdesk.
Cloud PCs Existentes
Este cambio se aplica a Cloud PCs recién provisionados. Los Cloud PCs existentes pueden retener configuraciones de administrador local anteriores hasta que se reprovisionen o reconstruyan. Planifique en consecuencia — no asuma que el cambio es retroactivo.
Combinado con el Refuerzo de PowerShell
Este cambio no existe de forma aislada. Windows 365 también está aplicando políticas de ejecución de PowerShell más restrictivas por defecto durante el provisionamiento. Juntos, estos dos cambios señalan una dirección clara: los Cloud PCs se gestionan primero en la nube, y el acceso de administrador local debe ser explícito, controlado y auditable — no asumido.
2. Nombres de Dispositivos más Flexibles para Windows 365 Flex Modo Compartido
Semana del 6 de julio de 2026 — Los administradores ahora pueden crear plantillas de nombres de dispositivos más flexibles para Windows 365 Flex Cloud PCs en modo compartido. Las reglas actualizadas:
- Nombres de dispositivos: 5–15 caracteres
- Prefijo: hasta 10 caracteres, con soporte de guiones
- Sufijo requerido: cadena alfanumérica aleatoria de al menos 5 caracteres
- Flexibilidad total de guiones dentro del prefijo
Contexto
Esto se basa en la preview pública del 1 de junio que introdujo plantillas de nombres flexibles para Flex Shared. La actualización del 6 de julio parece ser la versión de disponibilidad general / expandida, alineando las capacidades de nombres en todas las ofertas de Windows 365 — Enterprise, Flex Dedicated y Flex Shared.
Por Qué Esto Importa
Las convenciones de nombres consistentes son críticas para:
- Gestión de activos y seguimiento de inventario — hacer coincidir los nombres de Cloud PC con los esquemas de nombres de dispositivos físicos
- Compatibilidad con herramientas posteriores — sistemas de informes, herramientas de monitoreo y scripts que analizan nombres de dispositivos
- Identificación de unidades de negocio — codificar información de departamento, ubicación o rol en el nombre del dispositivo
- Transiciones simplificadas — cuando los usuarios pasan de PCs físicos a Cloud PCs, los nombres consistentes reducen la confusión y los cambios de herramientas
Qué Hacer
Si está gestionando implementaciones compartidas de Windows 365 Flex y anteriormente estaba limitado por restricciones de nombres, revise sus políticas de provisionamiento. Ahora puede aplicar los mismos estándares de nombres en todos sus tipos de Cloud PC de Windows 365 — sin más reglas de casos especiales para Flex Shared.
Acciones Pendientes
- Audite sus scripts y runbooks para cualquier referencia a la cuenta
Administratorincorporada en Cloud PCs — actualícelos antes de su próximo ciclo de provisionamiento - Cree políticas de Intune para la pertenencia explícita al grupo de administradores local en Cloud PCs si aún no lo ha hecho
- Revise sus políticas de provisionamiento de Flex Shared para aprovechar la flexibilidad de nombres ampliada
- Actualice la documentación del helpdesk para reflejar el nuevo modelo de acceso de administrador
- Planifique el reprovisionamiento si necesita que el refuerzo de seguridad se aplique a los Cloud PCs existentes
El Panorama General
Estas actualizaciones encajan en el patrón más amplio de Microsoft de gestión de nube con prioridad de seguridad:
- Eliminación de cuentas privilegiadas predeterminadas
- Restricción de la ejecución de PowerShell por defecto
- Impulso a los administradores hacia la identidad basada en Entra ID y la gestión de políticas basada en Intune
- Reducción de la brecha entre las diferentes ofertas de Windows 365 (Enterprise, Flex, Reserve)
El mensaje es claro: Los Cloud PCs deben gestionarse a través de identidad y políticas en la nube — no a través de patrones de administrador local heredados. Si su organización todavía trata los Cloud PCs como máquinas locales tradicionales con respaldos de administrador local, estos cambios son su señal para modernizarse.
Big Hat Group ayuda a las organizaciones a implementar y optimizar entornos de Windows 365 y Microsoft Intune. ¿Necesita ayuda para actualizar su estrategia de gestión de Cloud PC? Póngase en contacto.
Síganos en X @kkaminsk para obtener actualizaciones diarias del ecosistema Microsoft.