La actualización de novedades de Windows 365 de esta semana está centrada en la seguridad. Display Protection para Windows 365 ya está disponible en vista previa pública (semana del 7 de septiembre de 2026), lo que brinda a los administradores una nueva forma de proteger el contenido confidencial mostrado durante las sesiones de PC en la nube, asegurando la ruta de visualización entre el PC en la nube y los dispositivos de punto final compatibles.

Es la primera pieza de la apuesta de Microsoft por Input and Output Protection que llega a la página de novedades de Windows 365. Para las organizaciones que manejan datos regulados, el robo de lo que se muestra en pantalla mediante captura es uno de los riesgos internos más difíciles de controlar. Veamos qué hace realmente esta vista previa, en qué se diferencia de la protección contra captura de pantalla que cubrimos en agosto y qué necesita saber antes de activarla.

Qué ha cambiado

El anuncio en la página de Novedades de Windows 365 Enterprise dice lo siguiente:

Display Protection para Windows 365 ya está disponible en vista previa pública. Display Protection ayuda a proteger el contenido confidencial mostrado durante las sesiones de PC en la nube asegurando la ruta de visualización entre el PC en la nube y los dispositivos de punto final compatibles. Los administradores pueden configurar el nivel de protección de pantalla en Microsoft Intune.

La guía completa de configuración y solución de problemas se publica en la nueva página de documentación, Display Protection for Windows 365 and Azure Virtual Desktop.

Qué es realmente Display Protection

Display Protection es un componente de Output Protection, parte del conjunto de funciones Input and Output Protection para PC en la nube de Windows 365 y hosts de sesión de Azure Virtual Desktop. Su misión: proteger la salida de pantalla contra la captura y grabación no autorizadas por amenazas residentes en el punto final.

Mientras que las mitigaciones anteriores intentaban detectar o bloquear los intentos de captura en la capa del cliente, Display Protection cambia las reglas del juego: el contenido de pantalla no se puede mostrar fuera de una ruta de confianza.

  • Representación de pantalla protegida. La secuencia de visualización se cifra de extremo a extremo antes de salir del PC en la nube. Solo puede descifrarse y representarse dentro de una ruta protegida y de confianza en un dispositivo de punto final compatible.
  • Aplicación por hardware o software. Cuando hay hardware GPU compatible disponible (integrada o discreta), el descifrado se realiza directamente en la GPU del dispositivo. De lo contrario, se usa la representación protegida por software.
  • Aplicación opcional de HDCP. Las organizaciones pueden exigir HDCP en los monitores físicos conectados, cerrando la vía analógica para el contenido protegido.
  • Protección específica de la sesión. La protección se aplica solo a la sesión remota que se está viendo y no altera el comportamiento del propio PC en la nube.

El enfoque en las “amenazas residentes en el punto final” es clave. Un punto final comprometido u hostil (malware, un rascador de pantalla malicioso, un usuario con una grabadora de terceros) no puede acceder a los píxeles porque los fotogramas descifrados nunca existen fuera de la ruta de representación protegida.

Diferencia con la protección contra captura de pantalla

En agosto, Windows 365 añadió la protección contra captura de pantalla para conexiones web, una capacidad del lado del cliente que deja en blanco o bloquea el contenido de la sesión remota cuando se detecta un intento de captura, grabación o uso compartido de pantalla en clientes compatibles.

Display Protection es una capa distinta:

  • La protección contra captura de pantalla actúa en el cliente y bloquea los intentos de captura mediante vectores conocidos en clientes y navegadores compatibles.
  • Display Protection actúa en la capa de transporte y representación: cifra la secuencia de pantalla para que las herramientas de captura nunca vean contenido utilizable, se detecte o no un “intento de captura”.

Son complementarias. La protección contra captura de pantalla sigue siendo útil para clientes que Display Protection aún no admite (como los navegadores web), mientras que Display Protection eleva el listón en los puntos finales donde más importa. La marca de agua sigue disponible como elemento disuasorio frente a la captura por fotografía.

Niveles de protección

Tanto Windows 365 como Azure Virtual Desktop admiten tres estados de configuración:

NivelComportamiento
No configuradoLa protección de pantalla no está habilitada para el PC en la nube o el host de sesión.
Aplicación de hardware o softwareEl PC en la nube o el host de sesión intenta crear un canal de pantalla protegido por hardware; si no está disponible, se recurre a la protección por software.
Hardware obligatorioEl canal de pantalla protegido por hardware es obligatorio. Si el punto final no cumple el requisito, la conexión se bloquea y el usuario ve un error.

Para la mayoría de los pilotos, la aplicación de hardware o software es el punto de partida sensato: protege las sesiones en todas partes y, a la vez, permite el respaldo por software en puntos finales sin GPU compatible.

Configuración de Display Protection

Windows 365 (Microsoft Intune)

  1. Inicie sesión en el Centro de administración de Microsoft Intune.
  2. Vaya a Dispositivos > Administrar PC en la nube de Windows 365 > Configuración de PC en la nube.
  3. En IO Protection, seleccione el nivel deseado para Display Protection.

Azure Virtual Desktop

Para AVD, agregue la propiedad RDP de protección de pantalla en la configuración avanzada del grupo de hosts:

  1. En Azure Portal, abra el grupo de hosts de destino.
  2. Vaya a Propiedades RDP > Avanzado.
  3. Agregue: enableWindowsCloudIODisplayProtection:i:<valor> donde el valor es 0 (no configurado), 1 (aplicación de hardware o software) o 2 (hardware obligatorio).

Esta propiedad permite la verificación en el servidor de que Display Protection se aplica en el punto final.

Propagación de la configuración

El valor se entrega al punto final a través de las propiedades de conexión (RDP) y se almacena en caché en el dispositivo. Para aplicar un cambio de inmediato, seleccione Actualizar en Windows App; de lo contrario, los cambios de configuración pueden tardar hasta 8 horas en llegar a un punto final.

Un detalle práctico: si una conexión se bloquea inesperadamente con un error de cliente incompatible (0x204, código extendido 0x11f5) poco después de habilitar o cambiar la protección de pantalla, seleccione Actualizar en Windows App para obtener la configuración más reciente (o espere a que se propague) antes de abrir un caso de soporte.

Requisitos y matriz de compatibilidad

Léalos con atención: los requisitos del punto final son estrictos.

  • PC en la nube u host de sesión: PC en la nube de Windows 365 u host de sesión de AVD que ejecute una versión compatible de sistema operativo cliente de Windows o Windows Server.
  • Cliente: Windows App en Windows, versión 2.0.1236.0 o superior (actualícela desde Microsoft Store).
  • Dispositivo de punto final: un dispositivo físico con Windows 11. Las máquinas virtuales no se admiten como puntos finales.
  • No compatible: macOS, iOS, Android, navegadores web y dispositivos Windows 365 Link.
  • Monitores: no se admiten monitores conectados mediante DisplayLink u otros adaptadores gráficos USB: no ofrecen la ruta de pantalla protegida y, por lo general, carecen de soporte HDCP. Conecte las sesiones protegidas a una pantalla controlada por la GPU integrada del punto final (HDMI, DisplayPort o modo alterno USB-C DisplayPort).
  • Resolución: las sesiones protegidas admiten hasta 4K (3840 x 2160). No se admiten resoluciones superiores.
  • Rendimiento: la protección por software puede aumentar el tiempo de establecimiento de la sesión en comparación con la protección por hardware: otra razón para preferir puntos finales con GPU.

Validación y supervisión de la protección

Microsoft recomienda este flujo de validación tras configurar la protección de pantalla:

  1. Desde un punto final físico con Windows 11, abra Windows App (2.0.1236.0 o superior).
  2. Conéctese a un PC en la nube o host de sesión con la protección de pantalla habilitada.
  3. Compruebe que la conexión se realiza correctamente sin errores.
  4. Intente realizar una captura de pantalla en el punto final mientras la sesión está activa: el contenido de la sesión remota debe bloquearse o aparecer en blanco.

Para una visibilidad de todo el inquilino, use la supervisión de PC en la nube (vista previa) y revise el evento de conexión DisplayProtectionState en la página Estado de la conexión.

Solución de problemas: códigos de error

Código de errorCódigo extendidoSignificadoCausas habituales
0x2040x11f5Cliente incompatible: la plataforma o versión del cliente no admite la protección de pantalla.Conexión desde iOS, macOS o Android; Windows App anterior a 2.0.1236; el punto final aún no ha recibido la configuración actualizada (seleccione Actualizar o espere hasta 8 horas de propagación).
0x2040x11f6Política no cumplida: el PC en la nube o el host de sesión rechaza la conexión porque el cliente no cumple la directiva de seguridad requerida.El punto final recurre a la protección por software; falta de soporte GPU o mala configuración de GPU; la máquina remota exige solo hardware.
0x110Requisitos de HDCP no cumplidos: las salidas de pantalla físicas no admiten las directivas HDCP requeridas.Bases de acoplamiento antiguas; adaptadores de pantalla USB y bases DisplayLink sin HDCP; cables VGA; monitores sin HDCP.

Si encuentra un error que no coincide con estos códigos, contacte con el soporte de Microsoft e indique el identificador de actividad, la marca de tiempo del fallo y los pasos para reproducirlo.

Qué deberían hacer ahora los administradores

  1. Acote un piloto. La protección de pantalla está en vista previa: actívela solo en los PC en la nube u hosts de sesión que quiera incluir en la validación. Elija un grupo piloto sensible a la seguridad (finanzas, legal, RR. HH. o dirección) con puntos finales físicos con Windows 11.

  2. Audite sus puntos finales. Confirme que los puntos finales del piloto ejecutan Windows 11 físico con Windows App 2.0.1236.0+ desde Microsoft Store. Compruebe el soporte de GPU y que los monitores se conectan por las salidas de la GPU integrada: las bases DisplayLink y los adaptadores USB provocarán fallos o conexiones bloqueadas.

  3. Empiece por la aplicación de hardware o software. Configure Dispositivos > Administrar PC en la nube de Windows 365 > Configuración de PC en la nube > IO Protection en Intune y seleccione primero el nivel intermedio. Pase a hardware obligatorio solo después de validar que el parque puede cumplirlo.

  4. Valide antes de desplegar. Ejecute el flujo de validación con prueba de captura en cada tipo de punto final y revise DisplayProtectionState en la supervisión de PC en la nube. Esté atento a la familia de errores 0x204/0x110 y documente la solución de Actualizar en Windows App para el equipo de soporte.

  5. Planifique la estrategia más amplia de IO Protection. La protección de pantalla se combina con Input Protection (protege la entrada del teclado frente a keyloggers) y complementa la protección contra captura de pantalla y la marca de agua existentes. Si el robo de lo mostrado en pantalla es un riesgo real para su organización, esta vista previa es el momento de crear el runbook de endurecimiento de puntos finales.

Fuentes