Microsoft publicó tres actualizaciones importantes de Windows 365 en las entradas de Novedades del 6 de julio y 15 de junio — cubriendo gestión de políticas, control de cifrado y federación de identidades. Cada una aborda un punto problemático diferente que los administradores de TI han estado pidiendo a Microsoft que resuelva. Analicemos qué hay de nuevo, por qué es importante y qué debe hacer al respecto.


1. Reordenación de Políticas de Configuración (Preview Pública)

El Problema que Resuelve

Si ha gestionado Cloud PCs de Windows 365 durante algún tiempo, se habrá encontrado con este escenario: múltiples políticas de configuración se aplican al mismo Cloud PC, entran en conflicto en una configuración particular y no puede controlar fácilmente cuál prevalece. Quizás su equipo de seguridad tiene una política que exige BitLocker, pero una política a nivel de departamento sobrescribe accidentalmente una configuración relacionada con el cifrado. El resultado es un comportamiento impredecible de las políticas que es difícil de solucionar.

Hasta ahora, las políticas de configuración de Windows 365 seguían un modelo de precedencia implícita — típicamente el último en escribirse gana o basado en el orden de asignación — con visibilidad limitada sobre por qué una configuración particular terminó con el valor que tenía.

Novedades

Windows 365 ahora admite la reordenación de políticas de configuración en preview pública. Los administradores pueden priorizar explícitamente qué política tiene precedencia cuando hay configuraciones en conflicto. Las políticas pueden reordenarse mediante:

  • Cambiar su rango — asignar valores de prioridad explícitos
  • Controles de arrastrar y soltar — reordenar visualmente las políticas en el centro de administración
  • Mover políticas hacia arriba y abajo en la lista

Cuando un Cloud PC recibe múltiples políticas que afectan la misma configuración, la política con el rango más alto determina el valor efectivo. Esto hace que la precedencia de políticas sea explícita, visible y gestionable en lugar de opaca.

Cómo Funciona la Precedencia

La estratificación típica sigue este patrón:

  1. Restricciones duras de plataforma — requisitos de cumplimiento que no pueden ser sobrescritos por la reordenación
  2. Política de configuración de Windows 365 de mayor rango — el rango que asigne determina la ganadora
  3. Precedencia por tipo de política — las líneas base de seguridad pueden sobrescribir políticas de configuración de menor importancia independientemente del rango
  4. Empates por ámbito — políticas de ámbito de dispositivo vs. de usuario, con precedencia dependiendo del tipo de configuración
  5. Mismo rango, mismo tipo — el último en escribirse gana (raro y desaconsejado)

Qué Deben Hacer los Administradores de TI

Acciones inmediatas:

  • Revise sus políticas actuales de configuración de Windows 365 e identifique dónde existen conflictos
  • Defina un esquema de prioridad para su organización (por ejemplo, líneas base de seguridad en rango 1, políticas de cumplimiento en rango 2, configuración estándar en rango 3, políticas departamentales/piloto en rango 4+)
  • Pruebe la reordenación en un grupo piloto antes del despliegue general

Consideraciones de gobernanza:

  • Trate los cambios de rango como operaciones controladas por cambios — documente quién cambió las clasificaciones y por qué
  • Use informes de conflicto de políticas (cuando estén disponibles) para verificar qué configuraciones están siendo sobrescritas
  • Establezca un documento central de jerarquía de políticas para que todos los administradores entiendan la precedencia prevista

Roles requeridos: Administrador de Cloud PC, Administrador de Políticas de Intune o equivalente.

Por Qué es Importante

Esta es una funcionalidad de gobernanza. No añade nuevas capacidades a los Cloud PCs — hace que las capacidades existentes sean más predecibles y gestionables. Para organizaciones que ejecutan múltiples políticas entre departamentos, regiones o unidades de negocio, esto elimina una fuente real de desviación de configuración y dolores de cabeza en la resolución de problemas.

Más información en Descripción general de configuración.


2. Cifrado Gestionado por el Cliente para Windows 365 Reserve (Preview Pública)

El Problema que Resuelve

Windows 365 Reserve proporciona a las organizaciones capacidad de Cloud PC bajo demanda para escenarios como fallos de dispositivos, viajes o necesidades de acceso temporal. Pero hasta ahora, los Cloud PCs Reserve dependían de claves de cifrado gestionadas por Microsoft — los datos en reposo estaban cifrados, pero las organizaciones no tenían control sobre las propias claves de cifrado.

Para industrias reguladas — salud, finanzas, gobierno — esto ha sido una brecha. Los marcos de cumplimiento como HIPAA, FedRAMP y ciertas regulaciones regionales de soberanía de datos requieren claves de cifrado controladas por el cliente. Las organizaciones que necesitaban CMK para cumplimiento podían usarlo en Cloud PCs Enterprise, pero Reserve quedaba excluido.

Novedades

Windows 365 Reserve ahora admite Microsoft Purview Customer Key (CMK) en preview pública. Esto permite a los administradores cifrar los discos de los Cloud PCs Reserve con claves gestionadas por el cliente almacenadas en Azure Key Vault.

Así es como funciona internamente:

  • Microsoft cifra los datos de Reserve Cloud PC en reposo usando una clave de cifrado de datos (DEK)
  • La DEK está protegida (envuelta) por una clave de cifrado de claves (KEK) proporcionada por el cliente almacenada en su Azure Key Vault
  • Microsoft no puede descifrar los datos sin acceso a su clave de Key Vault
  • Si revoca o elimina su KEK, los datos del Cloud PC se vuelven irrecuperables — efectivamente un borrado criptográfico

Capacidades Clave

  • Rotación de claves: Actualice su KEK en Key Vault, y las DEKs se vuelven a envolver automáticamente. Los Cloud PCs permanecen operativos durante la rotación si se coordina adecuadamente.
  • Revocación de claves: Deshabilite o elimine la KEK para que los datos del Cloud PC sean ilegibles — una herramienta de contención poderosa para incidentes de seguridad.
  • Auditoría: Seguimiento completo de auditoría del uso de claves a través de los registros de diagnóstico de Azure Key Vault.
  • Alineación con cumplimiento: Ayuda a cumplir con los requisitos regulatorios para cifrado controlado por el cliente, incluyendo HIPAA, FedRAMP y mandatos regionales de soberanía de datos.

Requisitos de Configuración

  1. Azure Key Vault con claves RSA que cumplan con los tipos de clave admitidos por Microsoft para Customer Key
  2. Eliminación suave y protección de purga habilitadas en el almacén para evitar la pérdida permanente accidental de claves
  3. Identidad gestionada con permisos get, unwrapKey y wrapKey en la clave de Key Vault
  4. Configuración de Microsoft Purview Customer Key habilitada para cargas de trabajo de Windows 365
  5. Política de Customer Key que haga referencia al URI y versión de su clave de Key Vault
  6. Política de aprovisionamiento de Windows 365 Reserve vinculada a la política de Customer Key

Qué Deben Hacer los Administradores de TI

Si ya está usando CMK para Cloud PCs Enterprise:

  • Esto es una extensión directa — revise su configuración existente de Key Vault y determine si usar la misma clave o una clave separada para los Cloud PCs Reserve
  • Actualice su documentación de política de cifrado para incluir Reserve

Si CMK es nuevo en su organización:

  • Involucre a su equipo de seguridad para diseñar el ciclo de vida de gestión de claves (creación, aprobación, cadencia de rotación, retiro)
  • Establezca un proceso de gobernanza de Key Vault — quién puede crear, rotar y eliminar claves
  • Configure monitoreo y alertas para claves próximas a vencer y patrones de acceso inesperados
  • Documente el procedimiento de rotación y pruébelo primero en un entorno que no sea de producción
  • Crítico: Entienda que la eliminación de claves es irreversible y bloqueará permanentemente los datos del Cloud PC. Construya salvaguardas en consecuencia.

Equipos de cumplimiento:

  • Documente cómo CMK para Reserve satisface sus requisitos regulatorios específicos
  • Establezca informes de auditoría de acceso a claves como parte de su evidencia de cumplimiento

Esto extiende la experiencia CMK existente ya disponible para Cloud PCs de Windows 365 Enterprise, llevando el mismo control de cifrado al nivel Reserve.

Más información en Configuración y soporte de Microsoft Purview Customer Key para W365.


3. Soporte de Identidad Externa para Federación Sin Dominio

El Problema que Resuelve

Windows 365 ha admitido identidades externas — permitiendo que usuarios fuera de su organización accedan a Cloud PCs — desde hace un tiempo. Pero había un inconveniente: la federación requería identidad basada en dominio. Tenía que registrar y verificar un dominio DNS (como partner.com) en Entra ID, luego configurar la federación para ese dominio.

Esto funcionaba bien para asociaciones establecidas donde se conocía el dominio del socio. Pero fallaba en varios escenarios:

  • Socios multiinquilino cuyas identidades abarcan múltiples dominios
  • IdP que no se asignan a un único espacio de nombres DNS — cada vez más común con proveedores de identidad modernos
  • Consultores y contratistas cuyos dominios de correo electrónico no coinciden con el dominio configurado de su IdP
  • Colaboración B2B donde necesita aprovisionar Cloud PCs para usuarios de organizaciones donde no controla ni verifica su DNS

El resultado era un proceso lleno de soluciones alternativas: crear cuentas shadow, usar alias de correo electrónico o forzar a los socios a cambiar su identidad para ajustarse a su modelo de federación.

Novedades

Con la disponibilidad general de la federación SAML IdP sin dominio en Entra ID, Windows 365 ahora admite el aprovisionamiento de Cloud PCs para identidades externas cuyo dominio de correo electrónico difiere del dominio configurado en el IdP SAML.

En otras palabras: la federación ahora se configura a nivel de inquilino/aplicación, no vinculada a un dominio DNS específico. El IdP SAML emite aserciones con cualquier identificador (NameID, correo electrónico, claim de asunto), y Entra ID confía en esas aserciones sin requerir propiedad del dominio DNS.

Cómo se Diferencia la Federación Sin Dominio de la Basada en Dominio

AspectoFederación Basada en DominioFederación Sin Dominio
Ancla de confianzaDominio DNS verificadoConfianza a nivel de inquilino/aplicación
Formato de ID de usuarioUPN vinculado al dominioCualquier identificador de aserción SAML
Propiedad de DNSRequeridaNo requerida
Caso de usoIdentidades corporativas internasSocios externos, B2B, multi-organización
ConfiguraciónPor dominio en Entra IDPor app/SP o política de identidad externa

Flujo de Aprovisionamiento de Cloud PC

  1. Configure el IdP externo en Entra ID — añada metadatos SAML (ID de entidad, URL de SSO, certificados de firma), configure mapeos de claims
  2. Cree objetos de identidad externa — registros de usuario estilo B2B en su inquilino que se asignen a los identificadores del IdP
  3. Asigne licencias de Windows 365 a los objetos de identidad externa
  4. Dirija políticas de aprovisionamiento a identidades o grupos externos
  5. Inicio de sesión del usuario: El usuario externo se autentica a través de su IdP de origen → aserción SAML → Entra ID valida firma, emisor, audiencia y mapeos de claims → acceso al Cloud PC concedido

Importante: Los usuarios externos deben canjear su invitación a la organización antes de iniciar sesión en Windows App.

Implicaciones de Seguridad

Ventajas:

  • Los usuarios externos se autentican con las credenciales de su organización de origen — sin sincronización de contraseñas, sin cuentas shadow
  • Separación más sólida entre identidades internas y externas
  • Menos sobrecarga de gestión de identidades para las organizaciones asociadas

Riesgos a gestionar:

  • Su perímetro de confianza ahora se extiende a la postura de seguridad del IdP externo — si se ven comprometidos, los atacantes pueden obtener aserciones válidas
  • La mala configuración del mapeo de claims puede conceder acceso excesivo o asociar aserciones con objetos de usuario incorrectos
  • La gestión del ciclo de vida es crítica — necesita procesos claros para eliminar usuarios externos y licencias cuando terminen las asociaciones

Mejores prácticas de seguridad:

  • Exija que el IdP externo aplique MFA
  • Aplique políticas de Acceso Condicional para identidades externas (cumplimiento del dispositivo, riesgo de inicio de sesión, controles de ubicación)
  • Segmente a los usuarios externos en políticas de aprovisionamiento de Cloud PC dedicadas con privilegios reducidos y segmentos de red separados
  • Realice revisiones periódicas de acceso — ¿quién sigue necesitando acceso al Cloud PC?

Qué Deben Hacer los Administradores de TI

Administradores de identidad:

  • Configure los metadatos de federación SAML en Entra ID para los IdP de los socios
  • Planifique procedimientos de rotación de certificados con tiempo de inactividad mínimo
  • Defina reglas de mapeo de claims cuidadosamente — pruebe con un solo usuario externo antes del despliegue general

Administradores de Windows 365/Intune:

  • Cree políticas de aprovisionamiento dedicadas para identidades externas
  • Considere el aislamiento de red — los usuarios externos pueden no necesitar acceso a recursos corporativos internos
  • Aplique políticas de Acceso Condicional apropiadas

Arquitectos de seguridad:

  • Diseñe la relación de confianza y documente el modelo de responsabilidad compartida con cada socio
  • Establezca monitoreo de patrones de inicio de sesión anómalos de usuarios externos
  • Cree un proceso de desvinculación para identidades externas

Más información en Identidad externa y Federación SAML IdP sin dominio.


El Panorama General

Estas tres actualizaciones abordan colectivamente la gobernanza, la seguridad y la identidad — los tres pilares que determinan con qué confianza una organización puede escalar su implementación de Windows 365:

  • Reordenación de políticas da a los administradores control explícito sobre la precedencia de configuración — esencial a medida que los despliegues crecen más allá de un puñado de políticas
  • CMK para Reserve cierra la brecha de control de cifrado para cargas de trabajo reguladas — Reserve ya no es un compromiso de cumplimiento
  • Federación sin dominio elimina la última fricción de identidad para el acceso de socios y contratistas a Cloud PC — no más soluciones alternativas con dominios DNS

Las tres están en preview pública (o recién en GA para federación sin dominio), lo que significa que ahora es el momento de evaluarlas en entornos de prueba y planificar su despliegue en producción.


Resumen de Elementos de Acción

  1. Reordenación de políticas: Audite los conflictos actuales de políticas, defina un esquema de prioridad, pruebe en un grupo piloto
  2. CMK para Reserve: Involucre al equipo de seguridad, diseñe el ciclo de vida de claves, configure Key Vault con protección de purga, pruebe la rotación
  3. Federación sin dominio: Identifique IdP de socios, configure metadatos SAML, cree políticas de aprovisionamiento dedicadas para usuarios externos, aplique Acceso Condicional

Big Hat Group ayuda a las organizaciones a implementar y optimizar entornos Windows 365 y Microsoft Intune. ¿Necesita ayuda con gobernanza de políticas, estrategia de cifrado o configuración de identidad externa? Póngase en contacto.

Síganos en X @kkaminsk para actualizaciones diarias del ecosistema Microsoft.