Intune ya incluye la línea base de seguridad de Windows 11 versión 26H2, pero hay un detalle clave: los perfiles existentes no se actualizan solos y alguien tiene que crear o actualizar el perfil.
Qué cambia respecto a 25H2
La noticia buena es que el salto es pequeño: frente a la línea base de 25H2, solo cambian dos configuraciones. El orden de preferencia de controladores de impresión Windows Ready pasa a estar habilitado, y la compatibilidad mínima de cifrado TLS sube de «1.1 y 1.2» a «1.2 y 1.3». No se eliminó ninguna configuración. Microsoft publicó primero el paquete de directivas de grupo el 29 de septiembre y la versión para Intune llegó el 6 de octubre.
Línea base 25H2
Cifrado TLS mínimo con TLS 1.1 y 1.2 permitidos; controladores de impresión sin la preferencia Windows Ready.
Línea base 26H2
Cifrado TLS limitado a 1.2 y 1.3 y preferencia de controladores Windows Ready habilitada.
Un cambio de solo dos configuraciones puede romper una aplicación vieja que todavía depende de TLS 1.1 — por pequeño que parezca, hay que probarlo.
El detalle que más se pasa por alto
Los perfiles de línea base que ya existen en Intune no se actualizan a la nueva versión por cuenta propia. Un administrador debe crear un perfil nuevo o actualizar uno existente. Si nadie lo hace, la empresa seguirá aplicando la configuración anterior sin ninguna alerta, y creerá estar al día con la recomendación vigente de Microsoft cuando en realidad quedó una versión atrás.
Qué probar antes de desplegar
El cambio de TLS es el que merece más atención. Aplicaciones internas antiguas, impresoras de red y algunos sistemas de terceros todavía pueden negociar versiones anteriores del protocolo, y una línea base más estricta los dejaría sin conexión. La práctica recomendable es desplegar primero en un grupo piloto, revisar los eventos de conexión fallida y recién entonces extender el perfil a todo el parque. Está además pendiente la configuración de NetBIOS, que Microsoft sumará a la línea base en una actualización futura.
Hay un tema relacionado: el 8 de octubre se actualizó el paquete v2 de las líneas base de Windows 11 24H2, 25H2 y 26H2, que incluye la configuración de protección de administrador. Quienes ya tienen esa protección configurada deberían revisarla y probarla con la nueva versión.
La perspectiva de gestión de endpoints
Las líneas base de seguridad solo sirven si se mantienen vigentes. Muchas organizaciones las aplican una vez, durante un proyecto, y nunca vuelven a mirarlas. Incorporar la revisión de cada nueva versión al calendario de TI —aunque solo cambien dos configuraciones— mantiene el parque alineado con las recomendaciones actuales sin sorpresas.
¿Su empresa usa líneas base de seguridad en Intune y las mantiene actualizadas?
Sistemas JVR revisa sus perfiles de Intune, prepara el piloto de la línea base 26H2 y evita que un cambio de TLS afecte aplicaciones críticas.







