Gestionar el ciclo de vida de Cloud PCs a escala siempre ha sido un acto de equilibrio entre eficiencia operativa y seguridad. Desea desaprovisionar rápidamente los Cloud PCs de los usuarios que se van para liberar licencias y reducir la superficie de ataque, pero hacerlo uno a la vez es tedioso. Desea establecer valores predeterminados sólidos de seguridad de PowerShell en Cloud PCs recién aprovisionados, pero si las políticas GPO de su organización entran en conflicto con los valores predeterminados de Microsoft, el aprovisionamiento mismo puede fallar.

La actualización de Windows 365 de esta semana, anunciada para la semana del 27 de julio de 2026, aborda ambos desafíos con dos nuevas características:

  1. Desaprovisionamiento masivo de Cloud PCs en período de gracia (vista previa pública)
  2. Reforzamiento de la política de ejecución de PowerShell durante el aprovisionamiento de Cloud PCs

Analicemos qué hace cada característica, por qué importa y cómo preparar su entorno — incluyendo el conflicto crítico de políticas de PowerShell que podría causar fallos en el aprovisionamiento.


1. Desaprovisionamiento Masivo de Cloud PCs en Período de Gracia (Vista Previa Pública)

El Problema que Resuelve

Cuando se elimina la licencia de Windows 365 de un usuario o se le saca de un grupo de aprovisionamiento, su Cloud PC entra en un período de gracia de 7 días. Durante esta ventana, el Cloud PC sigue existiendo y — importante — sigue contando para el uso activo de licencias de Cloud PC. Los administradores podían terminar el período de gracia anticipadamente para desaprovisionar el Cloud PC inmediatamente, pero solo uno a la vez.

Para entornos pequeños, eso es una molestia menor. Para organizaciones que gestionan cientos o miles de Cloud PCs — especialmente durante cambios de personal estacionales, despidos o reestructuraciones organizativas — el enfoque de uno a la vez se convierte en un cuello de botella operativo significativo.

Qué hay de Nuevo

La nueva capacidad de desaprovisionamiento masivo (actualmente en vista previa pública) permite a los administradores:

  • Seleccionar múltiples Cloud PCs que ya están en período de gracia
  • Terminar sus períodos de gracia de forma masiva, desaprovisionándolos simultáneamente
  • Disponible para Windows 365 Enterprise y Windows 365 Frontline Dedicated

Por qué Importa

Velocidad de recuperación de licencias. Dado que los Cloud PCs en período de gracia consumen licencias, el desaprovisionamiento masivo le permite liberar esas licencias inmediatamente para reasignación.

Higiene de seguridad. Cuanto más rápido se desaprovisiona el Cloud PC de un usuario que se ha ido, menor es la ventana de acceso no autorizado.

Escala operativa. Las operaciones masivas son esenciales para entornos grandes. Esta característica alinea el desaprovisionamiento de Cloud PCs con otras capacidades de gestión masiva de dispositivos ya disponibles en Intune.

Advertencias y Consideraciones

  • Irreversible. Una vez que termina el período de gracia y el Cloud PC se desaprovisiona, la VM y su estado local se eliminan. Si necesita preservar datos, cree puntos de restauración antes del desaprovisionamiento masivo.
  • Estado de vista previa. Como característica de vista previa pública, espere posibles cambios en la interfaz, limitaciones de tenant/SKU y diferencias menores de comportamiento antes de la disponibilidad general.
  • Requisito previo de período de gracia. El desaprovisionamiento masivo solo se aplica a Cloud PCs que ya están en período de gracia.

Qué Deben Hacer los Administradores de TI

  1. Actualizar los runbooks de offboarding. Cuando se desvincula a un usuario y se elimina su licencia de Cloud PC, etiquete su Cloud PC para desaprovisionamiento masivo.
  2. Crear puntos de restauración primero. Para cualquier Cloud PC que pueda necesitar preservación de datos, use la creación masiva de puntos de restauración antes del desaprovisionamiento.
  3. Monitorear el uso de licencias. Revise regularmente la cantidad de Cloud PCs en período de gracia y los recuentos totales de licencias activas vs. disponibles.
  4. Implementar flujos de trabajo de aprobación. Las acciones masivas destructivas deben requerir tickets de cambio y aprobaciones.
  5. Piloto primero. Pruebe con un subconjunto pequeño antes de aplicarlo a poblaciones grandes.

2. Reforzamiento de la Política de Ejecución de PowerShell Durante el Aprovisionamiento de Cloud PCs

El Problema que Resuelve

PowerShell es una de las herramientas más poderosas en la administración de Windows — y uno de los vectores más comunes para malware y actividad de post-explotación. Históricamente, el aprovisionamiento de Cloud PCs no imponía una política de ejecución de PowerShell específica, lo que significaba que los Cloud PCs recién aprovisionados podían heredar cualquier política que estuviera en la imagen, en la configuración del tenant, o establecida por scripts durante el aprovisionamiento.

Qué hay de Nuevo

Windows 365 ahora establece explícitamente la política de ejecución de PowerShell en RemoteSigned en el ámbito LocalMachine durante el aprovisionamiento de Cloud PCs. Esto se aplica a todos los productos de Cloud PC.

Lo que significa RemoteSigned en LocalMachine en la práctica:

  • Scripts creados localmente pueden ejecutarse sin estar firmados digitalmente — incluyendo scripts de Custom Script Extension (CSE) utilizados durante el aprovisionamiento
  • Scripts descargados — cualquier cosa obtenida de internet o ubicaciones remotas — deben estar firmados digitalmente por un editor de confianza para ejecutarse

La Advertencia Crítica: Conflictos con AllSigned

Aquí es donde los administradores de TI deben prestar mucha atención.

Si su organización impone la política de ejecución AllSigned de PowerShell a través de configuración de dispositivos de Intune o Directiva de Grupo (GPO), el aprovisionamiento de Cloud PCs puede fallar completamente.

La razón es la precedencia de ámbitos. Windows 365 establece RemoteSigned en LocalMachine, pero una MachinePolicy o UserPolicy de GPO/Intune con AllSigned tiene mayor precedencia. Cuando el proceso de aprovisionamiento encuentra este conflicto — particularmente si los scripts basados en CSE necesitan ejecutarse y no están firmados — los scripts fallan, y el aprovisionamiento puede detenerse o fallar completamente.

Por qué Importa

Mejora de seguridad. RemoteSigned en LocalMachine es una línea base de seguridad significativa. Bloquea el patrón de abuso de PowerShell más común — descargar y ejecutar scripts sin firmar desde internet — sin bloquear la automatización local legítima.

Estandarización. Cada Cloud PC recién aprovisionado ahora comienza con la misma política de ejecución de PowerShell predecible, independientemente de lo que haya en la imagen o de cómo esté configurado el tenant.

Potencial de fallos en el aprovisionamiento. Si las políticas de seguridad de su organización entran en conflicto con el nuevo valor predeterminado, podría ver fallos de aprovisionamiento que no ocurrían antes.

Cómo Verificar Su Estado Actual

# Verificar todos los ámbitos de política de ejecución
Get-ExecutionPolicy -List

# Verificar la política efectiva
Get-ExecutionPolicy

Si ve AllSigned en el ámbito MachinePolicy o UserPolicy, está en riesgo de fallos de aprovisionamiento.

Qué Deben Hacer los Administradores de TI

  1. Inventariar sus scripts de aprovisionamiento. Identifique cada script de PowerShell que se ejecuta durante o inmediatamente después del aprovisionamiento de Cloud PCs — aplicaciones Win32 de Intune, scripts CSE, scripts de configuración. Clasifique cada uno como local vs. descargado, y firmado vs. sin firmar.

  2. Firmar sus scripts remotos. Si tiene scripts descargados de ubicaciones remotas durante el aprovisionamiento, obtenga un certificado de firma de código de su PKI o una CA de confianza y fírmelos.

  3. Revisar las políticas de PowerShell de Intune/GPO. Si impone AllSigned en el ámbito MachinePolicy o UserPolicy:

    • Considere retrasar la aplicación de la política hasta después de que se complete el aprovisionamiento
    • Asegúrese de que todos los scripts de aprovisionamiento estén firmados correctamente y que el certificado sea de confianza para los Cloud PCs
    • Pruebe la superposición de políticas en un grupo piloto
  4. Crear una línea base de seguridad de Cloud PC. Documente la política de ejecución esperada para Cloud PCs, incluyendo las anulaciones organizativas y su justificación.

  5. Monitorear las tasas de éxito de aprovisionamiento. Después de que se implemente este cambio, observe cualquier aumento en fallos de aprovisionamiento.

  6. Capacitar a su equipo. Asegúrese de que los administradores e ingenieros de automatización sepan verificar la política de ejecución efectiva al solucionar fallos de scripts en Cloud PCs.


El Impacto Combinado: Gestión del Ciclo de Vida y Reforzamiento de Seguridad

Estas dos actualizaciones abordan diferentes caras de la misma moneda: gestionar Cloud PCs de manera eficiente durante todo su ciclo de vida mientras se mantienen valores predeterminados de seguridad sólidos.

Una organización despide a 50 contratistas al final de un proyecto.

Antes de esta actualización:

  • Cada Cloud PC de contratista entra en un período de gracia de 7 días, consumiendo licencias durante todo el tiempo
  • Un administrador debe terminar cada período de gracia individualmente — 50 clics en el centro de administración de Intune
  • Mientras tanto, los nuevos Cloud PCs para contratistas de reemplazo pueden heredar políticas de ejecución de PowerShell inconsistentes

Después de esta actualización:

  • El administrador selecciona los 50 Cloud PCs en período de gracia y los desaprovisiona en masa, liberando licencias inmediatamente
  • Los Cloud PCs de contratistas de reemplazo se aprovisionan con RemoteSigned como línea base de política de ejecución de PowerShell — consistente, seguro y predecible
  • Si la organización impone AllSigned vía GPO, el administrador ya ha firmado sus scripts de aprovisionamiento y escalonado la aplicación de políticas para evitar conflictos

Lista de Verificación de Preparación

TareaPrioridadNotas
Verificar la política de ejecución de PowerShell efectivaCríticaGet-ExecutionPolicy -List — buscar AllSigned en MachinePolicy/UserPolicy
Firmar scripts de aprovisionamiento si impone AllSignedCríticaUsar un certificado de firma de código de confianza de su PKI o CA
Ajustar el momento de las políticas GPO/Intune si es necesarioAltaConsiderar aplicar AllSigned después de que se complete el aprovisionamiento
Actualizar runbooks de offboarding para desaprovisionamiento masivoAltaEtiquetar Cloud PCs de usuarios salientes para procesamiento por lotes
Crear puntos de restauración antes del desaprovisionamiento masivoMediaUsar creación masiva de puntos de restauración para preservación de datos
Piloto de desaprovisionamiento masivo con subconjunto pequeñoMediaValidar el comportamiento antes de la implementación amplia
Monitorear las tasas de éxito de aprovisionamientoMediaObservar el aumento de fallos después del cambio de política
Actualizar la documentación de la línea base de seguridad de Cloud PCBajaDocumentar la política de ejecución esperada y las anulaciones

Para más información, consulte la documentación de novedades de Windows 365, Desaprovisionar o terminar el período de gracia de Cloud PCs, Pasos de aprovisionamiento automatizado y Problemas conocidos de Windows 365.

Siga a @kkaminski en X para actualizaciones y análisis diarios de Windows 365.