Copia de seguridad de Windows, activada por defecto en Entra

Copia de seguridad de Windows, activada por defecto en Entra

Microsoft ha activado por defecto la copia de seguridad de la configuración de Windows en los equipos corporativos unidos a Microsoft Entra o con unión híbrida a Microsoft Entra que se hayan actualizado a Windows 11 26H2. Microsoft Entra es la plataforma en la nube de la compañía para la gestión de identidades y accesos.

El cambio llega tras el lanzamiento de Windows 11, versión 26H2, el 29 de septiembre. Microsoft ya había anunciado el plan en julio.

De opcional a predeterminada

La herramienta de copia de seguridad de la configuración de Windows se conocía antes como Windows Backup for Organizations. Guarda la configuración de Windows de los usuarios de empresa y la restaura después de que un equipo se restablezca, se sustituya, se actualice o se vuelva a instalar desde una imagen.

Microsoft presentó la función por primera vez en su conferencia Ignite en noviembre de 2024. Por entonces había que activarla de forma expresa y venía desactivada por defecto. Pasó a versión preliminar pública en mayo de 2025 y quedó disponible de forma general en agosto de 2025.

Activarla por defecto pretende quitar incertidumbre a los equipos de TI cuando hay que recuperar un equipo.

"Si los dispositivos de los usuarios llegan a entrar en recuperación, no tendrá que adivinar si su configuración de Windows tiene una copia de seguridad. Con esta función activada por defecto, es más probable que los usuarios tengan su configuración y su lista de aplicaciones de Microsoft Store disponibles para restaurarlas tras el restablecimiento, la sustitución o la actualización de un dispositivo", explicó Microsoft en una actualización del centro de mensajes publicada el miércoles.

Qué equipos se ven afectados

El nuevo comportamiento predeterminado no se aplica en todas partes. Un equipo solo lo recibe si:

  • ejecuta Windows 11 26H2
  • se encuentra en un país o región no regulado por la Ley de Mercados Digitales (DMA) de la UE, la norma de la Unión Europea que impone obligaciones a las grandes plataformas tecnológicas consideradas "guardianes de acceso"
  • no está en un entorno de nube soberana o restringida
  • no tiene configurada la directiva de copia de seguridad

Las configuraciones existentes se respetan. "El nuevo valor predeterminado solo se aplica si los administradores no han configurado la directiva de forma explícita. Respetamos cualquier ajuste explícito de activación o desactivación ya existente. El comportamiento de la restauración no cambia y sigue bajo el control del administrador", explicó Microsoft.

Este último punto es importante. Solo la parte de la copia de seguridad se activa por defecto. Restaurar la configuración en los equipos con Windows sigue requiriendo que un administrador lo configure de forma explícita.

Los administradores mantienen el control

En los equipos en los que la copia de seguridad está ahora activa por defecto, los administradores de TI siguen teniendo pleno control mediante soluciones de gestión de dispositivos móviles (MDM).

Los administradores que no quieran la función pueden desactivar la directiva de copia de seguridad en Microsoft Intune o mediante directivas de grupo. Los ajustes aplicados de esta forma prevalecen sobre el nuevo valor predeterminado.

El despliegue coincide con otros cambios de Windows 11 este mes, entre ellos la actualización preliminar KB5124010, con 46 cambios y correcciones.

Nuestra opinión

Para la mayoría de las organizaciones, se trata de un cambio práctico. Restablecer y sustituir equipos es algo habitual tras averías de hardware, reinstalaciones desde imagen y respuestas a incidentes. Tener ya respaldadas la configuración del usuario y la lista de aplicaciones de Microsoft Store debería acortar la recuperación y reducir el trabajo del servicio de soporte.

Aun así, hay una cuestión de gobernanza. Cualquier función que se active sin una decisión explícita merece una revisión por parte de los equipos de seguridad y cumplimiento normativo. Los administradores que no hayan configurado la directiva deberían comprobar si la copia de seguridad de la configuración encaja con sus normas de tratamiento de datos y, o bien confirmarla, o bien desactivarla mediante Intune o directivas de grupo. Esperar a después de una auditoría no es lo ideal.

Las exclusiones también son reveladoras. Dejar fuera las regiones reguladas por la DMA y los entornos de nube soberana o restringida sugiere que Microsoft actúa con cautela con las funciones de datos activadas por defecto allí donde los requisitos normativos o contractuales son más estrictos. Por tanto, las organizaciones multinacionales pueden acabar con comportamientos distintos en su parque de equipos según dónde se encuentren los dispositivos. Conviene documentarlo.

La medida encaja en una tendencia más amplia de Microsoft de endurecer y automatizar los valores predeterminados empresariales en torno a Entra, como se ve en sus planes de bloquear la inyección de scripts en las páginas de inicio de sesión de Entra ID. Habrá que ver si Microsoft extiende más adelante la activación por defecto también a la restauración o si lleva la función a las regiones ahora excluidas. Cualquiera de los dos pasos volvería a cambiar las cuentas para los administradores.