Para los administradores de TI que gestionan entornos de Windows 365, dar soporte a usuarios externos en dispositivos móviles ha significado históricamente hacer concesiones. Podías dar a los contratistas acceso a Cloud PCs, pero la experiencia de identidad en Android iba por detrás de Windows y macOS. La autenticación basada en contraseñas seguía siendo la norma para los desafíos dentro de la sesión, incluso cuando Microsoft impulsaba las claves de acceso y el inicio de sesión sin contraseña en el resto de su ecosistema.

Esa brecha se ha reducido significativamente esta semana. La última actualización de Windows 365 de Microsoft, anunciada para la semana del 27 de julio de 2026, ofrece dos capacidades centradas en Android que juntas reconfiguran la historia de acceso móvil para Cloud PCs:

  1. El soporte de identidades externas está disponible generalmente para Windows App en Android
  2. La autenticación sin contraseña dentro de la sesión está en vista previa para Windows App en Android

Analicemos qué hace cada característica, por qué importa y cómo preparar tu entorno.


1. Soporte de Identidades Externas en Android (Disponibilidad General)

El Problema que Resuelve

Las identidades externas — contratistas, socios, proveedores y otros usuarios no empleados gestionados a través de Microsoft Entra External ID — han podido acceder a Cloud PCs de Windows 365 desde hace tiempo. Sin embargo, el soporte de clientes ha sido desigual. El acceso con identidades externas estaba disponible en clientes de Windows y web, y se expandió gradualmente a macOS e iOS. Android seguía siendo la excepción, lo que significaba que las organizaciones con contratistas que usaban tablets o teléfonos Android tenían que emitir dispositivos Windows gestionados por la empresa o limitar el acceso a plataformas menos convenientes.

Eso cambia con este anuncio de disponibilidad general. Las identidades externas ahora pueden iniciar sesión en Windows App en Android y acceder a sus Cloud PCs asignadas usando su identidad externa — sin necesidad de cuenta interna de AD.

Cómo Funciona

La mecánica subyacente depende de Microsoft Entra External ID y, donde esté configurado, de la federación de IdP SAML sin dominio. Con la federación sin dominio ahora disponible generalmente (anunciada en junio de 2026), puedes aprovisionar Cloud PCs para identidades externas cuyo dominio de correo electrónico difiere del dominio configurado en el IdP SAML. El usuario canjea su invitación a la organización, luego inicia sesión en Windows App en Android con sus credenciales externas.

Para organizaciones que usan Global Secure Access (Acceso Privado), los usuarios externos pueden conectar desde sus propios dispositivos Android a través del cliente de Global Secure Access, llegando a recursos privados detrás de Cloud PCs con perfiles de reenvío de tráfico que asignas. Esto crea un modelo de Confianza Cero de extremo a extremo: identidad externa → Acceso Condicional → Global Secure Access → Windows 365 Cloud PC.

Por Qué Importa

Paridad de clientes. Android era la pieza que faltaba. Los usuarios externos ahora pueden usar el mismo modelo de identidad en Windows, macOS, iOS y Android, dando a los administradores de TI una aplicación de políticas consistente independientemente del dispositivo.

Incorporación simplificada. No necesitas aprovisionar cuentas de AD internas para contratistas. Las identidades externas permanecen en Entra External ID, claramente separadas de tu directorio de empleados, con Acceso Condicional dirigido y gestión del ciclo de vida.

Escenarios de implementación expandidos. Trabajadores de campo, contratistas en tablets Android compartidas y socios usando dispositivos personales pueden todos acceder a Cloud PCs sin la fricción de las limitaciones de plataforma.

Lo Que los Administradores de TI Deben Hacer

  • Revisa tus políticas de identidad externa. Si has estado conteniendo el soporte de Android, ahora es el momento de actualizar tus políticas de acceso para incluir Windows App en Android como cliente aprobado.
  • Verifica el Acceso Condicional. Asegúrate de que tus políticas de CA se dirijan a la aplicación en la nube de Windows 365 y apliquen requisitos de fuerza de autenticación apropiados para usuarios externos.
  • Prueba la experiencia. Haz que un grupo piloto de usuarios externos instale Windows App en Android desde Google Play Store y valide el flujo de inicio de sesión y conexión.
  • Actualiza la documentación. Revisa tus guías de incorporación para contratistas para incluir Android como plataforma soportada.

2. Autenticación Sin Contraseña Dentro de la Sesión en Android (Vista Previa)

El Problema que Resuelve

Incluso con un inicio de sesión fuerte en la puerta principal, las sesiones de Cloud PC a menudo requieren desafíos de autenticación adicionales — reautenticación para acciones sensibles, indicaciones de aumento de Acceso Condicional o inicios de sesión a nivel de aplicación dentro de la sesión. Históricamente, estos desafíos dentro de la sesión en Android usaban por defecto contraseñas o métodos MFA heredados como SMS o llamadas de voz.

Esto es problemático por dos razones. Primero, las contraseñas son susceptibles a phishing y históricamente el eslabón más débil en la cadena de seguridad. Segundo, Microsoft está retirando activamente la MFA heredada: la MFA nativa por SMS y voz en Entra ID se retirará el 1 de febrero de 2027, y a partir del 1 de septiembre de 2026, los usuarios que aún dependan de esos métodos serán motivados a registrar claves de acceso.

La nueva característica de vista previa trae autenticación sin contraseña basada en WebAuthn a los desafíos dentro de la sesión en Windows App para Android, usando claves de acceso almacenadas en Microsoft Authenticator.

Cómo Funciona

El flujo es sencillo una vez configurado:

  1. El administrador habilita las claves de acceso. Un Administrador de Políticas de Autenticación habilita Passkey (FIDO2) con el tipo de perfil Synced en el centro de administración de Entra, dirigiéndolo a los usuarios o grupos relevantes.
  2. El usuario registra una clave de acceso. El usuario añade su cuenta de trabajo o escuela a Microsoft Authenticator en Android y crea una clave de acceso, ya sea directamente en la app o a través de la página de información de seguridad.
  3. El desafío dentro de la sesión activa WebAuthn. Cuando Windows App en Android o un recurso dentro del Cloud PC solicita autenticación fuerte, la app activa un desafío WebAuthn. Android transfiere a Authenticator, que usa la clave de acceso almacenada localmente y protegida por hardware para completar el desafío — típicamente con verificación biométrica (huella o rostro) o PIN del dispositivo.

El usuario nunca escribe una contraseña. El desafío es resistente a phishing, está vinculado al dispositivo y se completa en segundos.

Limitaciones Actuales

Esto es una vista previa, así que hay restricciones a tener en cuenta:

  • Solo claves de acceso basadas en software. La característica soporta claves de acceso almacenadas a través de un proveedor basado en software como Microsoft Authenticator. Las llaves de seguridad de hardware y la transferencia de claves de acceso entre dispositivos (p. ej., código QR desde otro dispositivo) no están soportadas en esta vista previa.
  • Solo Android. Esta vista previa específica es para Windows App en Android. Se espera que el soporte de iOS siga, pero no se ha anunciado ningún cronograma.
  • Dependencia del proveedor de claves de acceso. La clave de acceso debe estar almacenada en el mismo dispositivo Android que ejecuta Windows App. No puedes usar una clave de acceso de un dispositivo diferente.

Por Qué Importa

Autenticación resistente a phishing para sesiones de Cloud PC. Las claves de acceso (FIDO2/WebAuthn) son inmunes al phishing, la repetición y los ataques de intermediario — fundamentalmente más fuertes que las contraseñas o los códigos de un solo uso.

Alineación con la hoja de ruta sin contraseña de Microsoft. Con la retirada de MFA por SMS y voz acercándose en febrero de 2027, las organizaciones necesitan una ruta de migración para la autenticación dentro de la sesión. Esta vista previa proporciona esa ruta para los usuarios de Cloud PC en Android.

Mejor experiencia de usuario. Los usuarios completan los desafíos dentro de la sesión con un escaneo de huella o rostro en lugar de escribir contraseñas o esperar códigos SMS. Para contratistas y trabajadores de primera línea en Android, esto reduce la fricción sin comprometer la seguridad.

Integración con Acceso Condicional. Las políticas de fuerza de autenticación de Entra ID pueden requerir métodos resistentes a phishing para acceso privilegiado. Con claves de acceso disponibles para desafíos dentro de la sesión, los administradores pueden aplicar esos requisitos de extremo a extremo — no solo al iniciar sesión, sino durante toda la sesión de Cloud PC.

Lo Que los Administradores de TI Deben Hacer

  • Habilita las claves de acceso en Entra ID. Si aún no lo has hecho, configura Passkey (FIDO2) con el perfil Synced y dirígelo a los usuarios que acceden a Cloud PCs desde dispositivos Android.
  • Actualiza las políticas de fuerza de autenticación. Revisa tus políticas de Acceso Condicional y considera requerir fuerza de autenticación resistente a phishing para el acceso a Windows 365, particularmente para identidades externas y roles privilegiados.
  • Comunica el cronograma de migración de MFA. Recuerda a los usuarios que la MFA por SMS y voz se está retirando. El 1 de septiembre de 2026 es la fecha límite para las indicaciones de registro de claves de acceso — asegúrate de que tus usuarios estén listos.
  • Pilota la vista previa. Identifica un grupo de contratistas o empleados que usen Android y haz que prueben la autenticación sin contraseña dentro de la sesión con Windows App y Microsoft Authenticator.

El Impacto Combinado: Android como Cliente de Cloud PC de Primera Clase

Estas dos actualizaciones, tomadas juntas, elevan significativamente la posición de Android en el ecosistema de Windows 365. Considera un escenario común:

Un contratista necesita acceder a un Cloud PC desde su tablet Android personal.

Antes de esta actualización:

  • El soporte de Android para identidades externas era limitado — el contratista podría no poder iniciar sesión en absoluto
  • Los desafíos de autenticación dentro de la sesión dependían de contraseñas o MFA por SMS — ambos débiles, ambos en proceso de retirada

Después de esta actualización:

  • El contratista inicia sesión en Windows App en Android usando su identidad externa (GA)
  • Cuando una acción sensible activa una indicación de reautenticación, la completa con una clave de acceso almacenada en Microsoft Authenticator (vista previa) — verificación biométrica, sin contraseña, sin SMS

Este es el tipo de modelo de acceso sin contraseña de extremo a extremo y de Confianza Cero que Microsoft ha estado construyendo a través de Entra ID, Windows 365 y el ecosistema de Windows App. Android ahora es parte de esa historia.


Lista de Verificación de Preparación

TareaPrioridadNotas
Habilitar Passkey (FIDO2) Synced en Entra IDAltaRequerido para la vista previa de sin contraseña dentro de la sesión
Actualizar Acceso Condicional para identidades externas en AndroidAltaIncluir Windows App en Android como cliente aprobado
Revisar la gobernanza de identidades externasMediaAsegurar que la gestión del ciclo de vida esté en su lugar para cuentas de contratistas
Comunicar la retirada de MFA por SMS/voz a los usuariosMediaFecha límite de indicación: 1 de septiembre de 2026; retirada: 1 de febrero de 2027
Pilotear sin contraseña dentro de la sesión con usuarios de AndroidMediaValidar la experiencia antes de un despliegue más amplio
Actualizar la documentación de incorporación de contratistasBajaAñadir Android como plataforma soportada

Lo Que Sigue

Ambas características son parte del impulso más amplio de Microsoft para hacer que Windows 365 sea accesible y seguro en todas las plataformas, con un enfoque particular en escenarios móviles y BYOD. La GA de identidad externa está disponible ahora, mientras que la vista previa de sin contraseña dentro de la sesión se está implementando en inquilinos elegibles.

Se espera que el soporte de iOS para sin contraseña dentro de la sesión siga, dado que el soporte de claves de acceso de Microsoft Authenticator ya existe en iOS. A medida que los estándares de WebAuthn maduren en Android, Microsoft también probablemente expandirá la lista de proveedores de claves de acceso soportados más allá de Authenticator.

Para organizaciones con grandes poblaciones de contratistas o trabajadores móviles como prioridad, estas actualizaciones merecen atención inmediata. Android ya no es un ciudadano de segunda clase para el acceso a Windows 365 — ahora es una plataforma totalmente soportada y con capacidad sin contraseña.


Para más información, consulta la documentación de novedades de Windows 365, la documentación de identidades externas y la documentación de claves de acceso de Entra ID.

Sigue a @kkaminski en X para actualizaciones y análisis diarios de Windows 365.