Azure Virtual Desktop estrena, en preview público, una forma de unir equipos híbridos a Microsoft Entra ID sin depender de una VPN permanente hacia el Active Directory local.
Microsoft introdujo una nueva arquitectura para Azure Virtual Desktop (AVD) que elimina uno de los mayores dolores de cabeza de los despliegues híbridos: la necesidad de mantener una VPN permanente entre el entorno de nube y el Active Directory local. Usando servidores habilitados con Azure Arc, las empresas pueden desplegar equipos host con unión híbrida a Microsoft Entra ID sin esa conectividad VPN constante.
Por qué importa eliminar la VPN permanente
El método tradicional de unión híbrida de AVD siempre exigió redes complejas, VPNs y la infraestructura de soporte que eso implica. Con servidores Azure Arc, toda la comunicación usa conexiones salientes — eliminando los puertos entrantes abiertos que los atacantes suelen rastrear y explotar activamente. AVD sigue usando Microsoft Entra ID para autenticación, lo que habilita Acceso Condicional, autenticación multifactor y políticas basadas en riesgo sin cambios adicionales.
Unión híbrida tradicional
Requiere VPN permanente hacia el Active Directory local, con puertos entrantes expuestos y redes complejas de mantener.
Unión híbrida vía Azure Arc
Solo conexiones salientes desde servidores Azure Arc — sin VPN permanente ni puertos entrantes abiertos.
Cada puerto entrante abierto es una superficie de ataque menos que vigilar — eliminar la VPN permanente no es solo una simplificación operativa, es una reducción real de riesgo.
Qué necesita una empresa para probarlo
La función está en preview público, con registro requerido para participar. Se necesitan servidores locales compatibles (Hyper-V, Nutanix, VMware o físicos) conectados a Azure mediante Azure Arc. Los equipos host Windows Server deben estar unidos a Active Directory local o en unión híbrida; los equipos cliente Windows pueden unirse directamente a Microsoft Entra ID, a Active Directory local, o en modo híbrido.
Para quién tiene sentido evaluarlo ahora
No toda empresa con AVD necesita este cambio de inmediato — si la VPN actual funciona sin incidentes de seguridad ni quejas de rendimiento, migrar en plena fase de preview puede no justificarse todavía. Donde sí vale la pena evaluarlo pronto es en empresas que están por desplegar AVD por primera vez, o que ya identificaron la VPN permanente como un hallazgo de una auditoría de seguridad — ahí, empezar directo con la arquitectura Azure Arc evita construir una infraestructura que de todas formas habría que reemplazar en el corto plazo.
¿Su empresa mantiene una VPN permanente solo para su entorno de escritorios virtuales?
Evaluamos si su arquitectura de AVD puede simplificarse con Azure Arc, reduciendo tanto la complejidad de red como la superficie de ataque expuesta.







