Intune y AVD

Intune 2607 inventaría el registro de Windows: úsalo sin recoger de más

Despliegue con Microsoft Intune 2607 Ver fuente oficial →

Microsoft Intune incorpora en la versión de servicio 2607 la recogida declarativa de datos del registro de Windows. El administrador define las claves y valores que le interesan en el catálogo de propiedades; el agente de inventario los consulta y muestra el resultado en la ficha del dispositivo.

La utilidad está clara: una política asignada dice qué debería ocurrir, mientras que el registro ayuda a comprobar qué configuración existe realmente en el equipo. Puede servir para investigar una desviación, validar un ajuste o confirmar el estado de una aplicación sin mantener un script de detección para cada pregunta.

Disponibilidad y requisitos

Microsoft vincula el cambio al servicio 2607 y lo incluye en Microsoft Intune Plan 1. La documentación de funciones en desarrollo todavía lo describe como una incorporación próxima, así que conviene confirmar que la propiedad Registry aparece en el catálogo del tenant antes de diseñar un proceso alrededor de ella. No se ha comunicado una restricción regional; la disponibilidad depende del despliegue del servicio.

El catálogo de propiedades para Windows requiere dispositivos corporativos administrados por Intune, también en escenarios de coadministración, y unidos a Microsoft Entra ID o en unión híbrida. Para configurar la política se necesita, como mínimo, un rol con capacidad para administrar perfiles, como Policy and Profile Manager.

Tres formas de recoger datos

La primera versión trabaja únicamente con HKEY_LOCAL_MACHINE. Admite tres patrones. El primero consulta un valor concreto dentro de una ruta. El segundo obtiene todos los valores directamente bajo una clave, sin recorrer subclaves. El tercero busca el mismo nombre de valor en cada subclave inmediata de una ruta base.

Estos patrones cubren comprobaciones frecuentes: un estado de Secure Boot, valores de Windows Update o una propiedad repetida en interfaces de red. Si una ruta o un valor no existe, el dispositivo informa de que no se ha encontrado y la recogida continúa para el resto; un dato ausente no bloquea todo el inventario.

Los límites son parte del diseño

Intune admite hasta 100 claves de registro por dispositivo y limita cada valor recogido a 6 KB. Si se supera el límite, omite el exceso e informa del resultado correspondiente. Además, aplica detección heurística para evitar ingerir credenciales, tokens, certificados, claves privadas, cadenas de conexión u otros valores que puedan conceder acceso.

Esa protección reduce riesgo, pero no convierte el inventario en un almacén apropiado para datos sensibles. Yo evitaría rutas amplias y empezaría con una lista pequeña, documentada y vinculada a preguntas operativas concretas. También revisaría quién puede consultar el inventario y durante cuánto tiempo necesita esos datos.

Qué puede hacerse hoy y qué falta

En el lanzamiento inicial, los datos del registro se consultan en Device inventory dentro de cada equipo. Microsoft prevé ampliar el acceso a más experiencias de informes y exploración, pero no conviene presentar esa capacidad futura como disponible ahora. Para análisis masivo, hay que verificar qué superficies del tenant exponen ya la nueva entidad.

Un despliegue prudente tendría cuatro pasos: crear un perfil piloto con pocas claves HKLM, asignarlo a un grupo controlado, comprobar resultados y estados de recogida por dispositivo, y solo después ampliar alcance. Así se sustituye mantenimiento de scripts donde tiene sentido sin cambiarlo por una política de recogida demasiado abierta.