Puntos Clave

  • Los Cloud PCs de Windows 365 ahora evalúan las políticas de cumplimiento de Intune durante el aprovisionamiento — los dispositivos cumplen antes de que los usuarios inicien sesión.
  • La brecha de cumplimiento “No Evaluado” que bloqueaba a los usuarios en el primer inicio está eliminada.
  • Las imágenes de galería ya incluyen la actualización; las imágenes personalizadas requieren KB5070311 o posterior.
  • Las organizaciones deben auditar y eliminar las soluciones alternativas de Acceso Condicional que compensaban el comportamiento anterior.
  • Los escenarios de Windows 365 Frontline y Cloud PCs compartidos son los más beneficiados por este cambio.

Windows 365 Cierra una Brecha Crítica de Cumplimiento en el Aprovisionamiento de Cloud PCs

Microsoft ha publicado una de las mejoras más prácticas para Windows 365 en los últimos tiempos: los Cloud PCs ahora evalúan las políticas de cumplimiento de Intune durante el aprovisionamiento, de forma concurrente con la inscripción en MDM, sin requerir que un usuario inicie sesión primero.

Si gestiona un entorno Windows 365, probablemente haya experimentado la frustración. Un Cloud PC termina de aprovisionarse, un usuario intenta iniciar sesión, y Acceso Condicional lo bloquea inmediatamente porque el dispositivo está en un estado de cumplimiento “No Evaluado”. El dispositivo está configurado correctamente — simplemente aún no se ha registrado. Esa brecha ahora está cerrada.

Cómo Funciona la Política de Cumplimiento Durante el Aprovisionamiento

El cambio está integrado en el comportamiento del agente de gestión de Intune durante la fase de orquestación del aprovisionamiento. Este es el flujo actualizado:

  1. La política de aprovisionamiento se activa y Windows 365 comienza a configurar el Cloud PC.
  2. La inscripción en MDM ocurre como parte del aprovisionamiento.
  3. Las políticas de cumplimiento asignadas se evalúan de forma concurrente durante la fase de inscripción — sin necesidad de inicio de sesión del usuario.
  4. El Cloud PC alcanza un estado de cumplimiento en Entra ID antes de que el aprovisionamiento se complete.
  5. El usuario inicia sesión en un dispositivo que Acceso Condicional ya reconoce como conforme.

La Base Técnica: KB5070311

Esta capacidad se distribuye mediante KB5070311, una actualización no relacionada con la seguridad para Windows 11 versiones 25H2 y 24H2 (compilaciones de SO 26200.7309 y 26100.7309). Las imágenes de galería de Microsoft ya incluyen esta actualización. Si su organización utiliza imágenes personalizadas, deberá actualizarlas para incluir KB5070311 o una actualización acumulativa posterior — sin ella, los Cloud PCs con imágenes personalizadas volverán al comportamiento anterior.

Por Qué Esto Importa para la Seguridad de los Cloud PCs y Zero Trust

Acceso Condicional Sin Soluciones Alternativas

Las organizaciones que aplican políticas de Acceso Condicional que requieren cumplimiento del dispositivo se han visto forzadas a compromisos incómodos:

  • Excluir grupos de Cloud PCs de las políticas de CA que requieren cumplimiento durante una ventana de gracia
  • Ampliar los períodos de gracia de cumplimiento para retrasar la marca de no conforme
  • Crear excepciones de último recurso para dispositivos recién aprovisionados

Cada una de estas soluciones alternativas introducía riesgo de seguridad. Creaban exactamente el tipo de brecha que las arquitecturas Zero Trust están diseñadas para prevenir. Con la evaluación de cumplimiento durante el aprovisionamiento, ninguna de estas soluciones alternativas es necesaria. Los dispositivos se verifican antes de que sean accesibles — punto.

Alineación con Zero Trust

Zero Trust exige verificación continua en cada punto de acceso. Un flujo de aprovisionamiento que dejaba los dispositivos en un estado no evaluado era una brecha en ese modelo. Esta actualización ajusta la alineación entre el aprovisionamiento de Windows 365 y los principios de Zero Trust, asegurando que cada Cloud PC sea verificado antes de que un usuario pueda interactuar con él.

Escenarios de Windows 365 Frontline y Cloud PCs Compartidos

Para organizaciones que utilizan Windows 365 Frontline o Cloud PCs compartidos, esta mejora es particularmente significativa. Los trabajadores de primera línea acceden a Cloud PCs en horarios ajustados — ser bloqueados por Acceso Condicional en el primer inicio no es un inconveniente, es un bloqueador de productividad. El cumplimiento durante el aprovisionamiento significa que los trabajadores inician sesión y comienzan a trabajar de inmediato, sin demoras ni llamadas al servicio de asistencia.

Qué Deben Hacer los Administradores de TI Ahora

1. Auditar y Eliminar Soluciones Alternativas de Acceso Condicional

Si ha implementado exclusiones de políticas de CA, períodos de gracia extendidos o excepciones de último recurso para Cloud PCs recién aprovisionados, revíselas y elimínelas ahora. Eran compromisos de seguridad necesarios por el comportamiento anterior. Mantenerlas introduce un riesgo innecesario.

2. Verificar las Asignaciones de Grupos de Seguridad

Asegúrese de que los grupos de seguridad utilizados para la asignación de políticas de cumplimiento incluyan los objetos de dispositivo creados durante el aprovisionamiento de Cloud PCs. Si depende de grupos dinámicos para la segmentación de políticas, verifique que las reglas de membresía capturen los Cloud PCs recién aprovisionados durante — no después — la ventana de aprovisionamiento.

3. Actualizar las Imágenes Personalizadas

Las imágenes de galería ya están actualizadas. Si su organización utiliza imágenes personalizadas, actualícelas para incluir KB5070311 o posterior. Esta es la única acción requerida para la mayoría de los entornos.

4. Realizar un Despliegue por Fases

Para configuraciones complejas de cumplimiento y Acceso Condicional, un enfoque por fases reduce el riesgo:

  • Grupo piloto: Asigne una política de aprovisionamiento de prueba a un grupo pequeño de usuarios y valide que la evaluación de cumplimiento se complete durante el aprovisionamiento.
  • Monitoree: Confirme que los Cloud PCs piloto muestren “Conforme” en Intune antes de que los usuarios inicien sesión.
  • Valide el comportamiento de CA: Verifique que los usuarios accedan a los Cloud PCs sin bloqueos de Acceso Condicional en el primer inicio.
  • Expanda: Implemente las políticas de aprovisionamiento actualizadas en producción.

5. Revisar la Residencia de Datos y la Temporización de las Políticas de Cumplimiento

Las políticas de cumplimiento con períodos de gracia o retrasos en “Marcar dispositivo no conforme” siguen aplicándose. Un dispositivo puede ser conforme durante el aprovisionamiento pero podría pasar a no conforme si la corrección no se completa dentro del período de gracia. Alinee la configuración de su política de cumplimiento con el nuevo comportamiento de aprovisionamiento para evitar sorpresas.

Contexto Adicional: Catálogo de Configuraciones de Windows 11 25H2

La versión Windows 11 25H2 también trajo 36 nuevas configuraciones al Catálogo de Configuraciones de Intune, incluyendo controles para Windows Backup, funciones de IA de Windows Recall, el Agente de Configuración, detección de mirones y modos de ahorro de energía. Las organizaciones que implementan 25H2 deberían incorporar las configuraciones relevantes en sus políticas de cumplimiento y configuración junto con esta mejora de aprovisionamiento.

Lo Que Esto Significa para su Organización

No es un anuncio de funcionalidad llamativo — es una mejora pragmática que cierra una brecha operativa real. Si está ejecutando Windows 365 con Acceso Condicional y requisitos de cumplimiento (y debería estarlo), esta actualización elimina una clase de fallos en el primer inicio que generaban tickets de asistencia y forzaban compromisos de seguridad.

Para los usuarios de imágenes de galería, el beneficio es automático. Para los usuarios de imágenes personalizadas, la acción requerida es sencilla. De cualquier manera, el valor real proviene de revisar las soluciones alternativas existentes y eliminar las excepciones de seguridad que ya no son necesarias.

La combinación de una alineación más estrecha con Zero Trust, una mejor experiencia para los trabajadores de primera línea y una reducción de la sobrecarga operativa hace de este un paso significativo para implementaciones de Windows 365 de cualquier tamaño.


¿Necesita ayuda para optimizar sus políticas de aprovisionamiento de Windows 365 o ajustar su configuración de Acceso Condicional? Contacte a Big Hat Group para obtener ayuda con la implementación de Windows 365 — nos especializamos en estrategia de Cloud PCs, arquitectura de cumplimiento y gestión de endpoints para organizaciones de todos los tamaños.