La actualización de Novedades de Windows 365 de esta semana es un cambio pequeño con un peso operativo real. La opción Habilitar administrador local ya está disponible en versión preliminar pública en las configuraciones de Cloud PC (semana del 7 de septiembre de 2026), lo que brinda a los administradores una vía moderna en Intune para controlar qué usuarios son administradores locales de sus propios Cloud PC.
A primera vista, es un solo interruptor que se traslada a una nueva hoja. En la práctica, cubre el último vacío importante que dejó la retirada de la página Configuración de usuario por parte de Microsoft: el único lugar donde los administradores podían conceder permisos de administrador local hasta ahora. Si has estado esperando un reemplazo en Configuración de Cloud PC para terminar tu migración de Configuración de usuario, esto es.
Qué ha cambiado
El anuncio en la página Novedades de Windows 365 Enterprise dice lo siguiente:
La opción Habilitar administrador local ya está en versión preliminar pública en las configuraciones de Cloud PC: la opción existente Habilitar administrador local ahora se puede configurar en Dispositivos > Configuración de Cloud PC > Crear > Configuraciones de Cloud PC de Intune. Esta opción permite a los administradores de TI conceder permisos de administrador local a los usuarios en sus Cloud PC.
La guía completa de configuración está en la página actualizada de Configuraciones de Cloud PC.
Qué hace realmente Habilitar administrador local
La opción en sí no cambia respecto a la versión anterior de Configuración de usuario: si se habilita, cada usuario de los grupos asignados se eleva a administrador local de cada uno de sus propios Cloud PC. Los permisos se aplican a nivel de usuario, y solo al Cloud PC asignado a ese usuario.
Esto significa que la cuenta de Entra ID del usuario de destino se agrega al grupo local Administrators de su propio Cloud PC, lo que le permite:
- Instalar y desinstalar software y controladores
- Cambiar la configuración del sistema y de las aplicaciones
- Administrar usuarios y grupos locales
- Modificar la configuración relevante para la seguridad, incluidos el firewall y los servicios
No se trata de un administrador a nivel de inquilino ni de un rol de administrador de Windows 365: es el clásico administrador local permanente en un escritorio de Windows persistente. Para escenarios de desarrolladores y usuarios avanzados suele ser un requisito de productividad; para cargas de trabajo reguladas o compartidas, normalmente es un no rotundo.
Por qué importa el cambio: Configuración de usuario se está retirando
Microsoft ha estado consolidando los controles de Cloud PC en una nueva estructura de Configuraciones de Cloud PC dentro de Dispositivos > Configuración de Cloud PC, y retirando la página anterior de Configuración de usuario. La parte complicada de esa migración era el administrador local: a diferencia de las opciones de restauración y restablecimiento, Habilitar administrador local no tenía un reemplazo directo en el nuevo modelo, y los administradores que hacían la migración se topaban con un muro en esta opción.
Esta versión preliminar elimina ese muro. La documentación actualizada de Microsoft es explícita sobre la recomendación:
Recomendamos usar Configuraciones de Cloud PC al configurar la opción Habilitar administrador local (versión preliminar). Las configuraciones existentes de Habilitar administrador local (versión preliminar) en Configuración de usuario se pueden seguir administrando allí por ahora. Con el tiempo, recomendamos mover estas configuraciones a Configuraciones de Cloud PC a medida que se retire la compatibilidad con Configuración de usuario.
Así que hoy no se rompe nada. Las asignaciones existentes de Configuración de usuario siguen funcionando. Pero la ruta a seguir ahora es clara, y es la misma por la que ya transitan el resto de los ajustes de Cloud PC.
Cómo configurarla
- Inicia sesión en el centro de administración de Microsoft Intune.
- Ve a Dispositivos > Configuración de Cloud PC (en Administrar Cloud PC de Windows 365).
- Selecciona Crear > Configuraciones de Cloud PC.
- Asigna un Nombre y una Descripción opcional.
- En la pestaña Configuración, establece Habilitar administrador local (versión preliminar) en Habilitar. Deja sin configurar todo lo que no quieras ajustar.
- Agrega las Etiquetas de ámbito que necesites.
- En Asignaciones, elige Agregar grupos y selecciona los grupos de usuarios que deben recibir la configuración.
- Revisa y selecciona Crear.
Las configuraciones de Cloud PC admiten la selección de grupos de usuarios, y la misma página también aloja otras dos capacidades: características de IA (versión preliminar Frontier) y características de continuidad del negocio y recuperación ante desastres (versión preliminar). Además, la documentación de Microsoft incluye una nota de que ciertas opciones de esta página se aplican solo a Cloud PC de 8 vCPU / 32 GB / 256 GB o superior, así que revisa la nota de tamaño antes de implementarlo de forma amplia.
Cuidado con las asignaciones superpuestas
El comportamiento del administrador local depende de la pertenencia a grupos de usuarios, por lo que las directivas superpuestas son la causa clásica de sorpresas. En el modelo de Configuración de usuario, si un usuario pertenecía a más de una directiva, ganaba la directiva creada más recientemente y las demás se ignoraban; la última vez que se actualizó no importaba.
El matiz más delicado: si Habilitar administrador local no está marcada en la configuración aplicable, los permisos de administrador local se quitan a los usuarios de esos grupos. Esto puede deshacer silenciosamente soluciones personalizadas o scripts que agregan usuarios al grupo local Administrators. Mantén las asignaciones sin ambigüedades y evita dirigir el mismo grupo desde varios objetos de configuración.
Consideraciones de seguridad
Conceder administrador local a usuarios finales en un escritorio de Windows persistente es un riesgo real, no una formalidad. Los usuarios con administrador local pueden instalar software arbitrario, deshabilitar o debilitar controles de seguridad, ejecutar malware con privilegios elevados y alterar el registro y los agentes de seguridad. Los Cloud PC no son distintos de los PC físicos en este aspecto, y además son accesibles de forma remota, lo que amplía la exposición.
Guía práctica al habilitarla:
- Déjala desactivada para usuarios estándar y cargas de trabajo reguladas. Actívala solo cuando la función lo exija (herramientas de desarrollo, controladores específicos o escenarios de depuración) y limita su alcance a un grupo de Entra ID pequeño y bien conocido.
- Usa Windows LAPS. Cuando deba existir una cuenta de administrador local (acceso de emergencia, soporte), adminístrala con Windows LAPS a través de Seguridad de punto de conexión > Protección de cuentas en Intune, para que las contraseñas sean únicas, rotativas y estén almacenadas de forma segura.
- Prefiere la elevación justo a tiempo. Cuando sea posible, adopta Endpoint Privilege Management para que la elevación sea temporal, aprobada y auditada en lugar de permanente.
- Considera la pertenencia explícita a grupos locales. Protección de cuentas > Pertenencia a grupos de usuarios locales en Intune ofrece un control más preciso que un interruptor de grupo general cuando necesitas cuentas específicas en el grupo local Administrators.
- Usa RBAC de Intune y Windows 365 para las operaciones administrativas en lugar de iniciar sesión como administrador local siempre que la tarea lo permita.
Qué deberían hacer los administradores ahora
- Inventaría tu uso de Configuración de usuario. Busca cualquier directiva de Configuración de usuario que habilite el administrador local y anota a qué grupos de usuarios apunta.
- Crea la configuración de Cloud PC equivalente en la versión preliminar, asigna los mismos grupos y valida que la pertenencia al administrador local se comporte como se espera en un Cloud PC de prueba.
- Vuelve a crear la configuración y luego retira la anterior. Una vez que funcione Configuraciones de Cloud PC, elimina la directiva de Configuración de usuario superpuesta para tener una única fuente de verdad, y recuerda la semántica de eliminación del administrador local.
- Aprieta a medida que migras. Esta migración es un buen momento para reducir la población con administrador local en lugar de copiar un grupo amplio. Combínala con LAPS y, cuando sea posible, con Endpoint Privilege Management.
- Confirma el tamaño. Revisa la nota sobre 8 vCPU / 32 GB / 256 GB o superior para las opciones de esta página antes de un despliegue amplio.
Fuentes
- Novedades de Windows 365 Enterprise — Microsoft Learn
- Configuraciones de Cloud PC — Microsoft Learn
- Configuración de usuario en Windows 365 — Microsoft Learn
- Línea base de seguridad de Cloud PC de Windows 365 — Microsoft Learn
- Control de acceso basado en roles para Windows 365 — Microsoft Learn
- Windows LAPS a través de Intune — Microsoft Learn
Sigue las novedades semanales de Windows 365 e Intune en X: https://x.com/kkaminsk.