Cómo diagnosticar y solucionar que dispositivos Hybrid Azure AD Joined no inicien la auto‑enrollment de Intune

Problema En entornos donde los equipos Windows 11 están Hybrid Azure AD Joined y la política de GPO obliga a la inscripción automática en Intune, es habitual que el proceso se inicie mediante la tarea programada EnterpriseMgmt. Cuando esa tarea nunca se crea, el dispositivo nunca contacta al servicio MDM y queda fuera de la gestión. El síntoma típico es la ausencia de la carpeta Microsoft\Windows\EnterpriseMgmt en el Programador de tareas y la falta de cualquier registro de EnterpriseMgmt al ejecutar schtasks /query. El equipo muestra, sin embargo, un estado de unión correcto (AzureAdJoined = YES, DomainJoined = YES) y los valores de registro de la política de auto‑enrollment están presentes. Este patrón ocurre en varios clientes: la unión híbrida funciona, pero la inscripción MDM no arranca. ...

July 4, 2026 · Ernesto

Cómo diseñar una ruta de capacitación completa para Modern Workplace Engineer

Problema Los ingenieros que gestionan entornos Microsoft Modern Workplace suelen encontrarse con una oferta fragmentada de cursos: algunos cubren Intune a nivel básico, otros se centran en certificaciones específicas, pero pocos entregan un recorrido de extremo a extremo que incluya escenarios empresariales, laboratorios prácticos y la integración de todas las piezas del ecosistema (Azure, Entra ID, Defender, Purview, Zero Trust, etc.). La falta de una ruta estructurada obliga a combinar varios recursos dispersos, lo que genera lagunas de conocimiento, pérdida de tiempo y, en producción, errores de configuración que afectan la seguridad y la experiencia del usuario. ...

July 4, 2026 · Ernesto

Cómo automatizar onboarding de IAM y CI/CD en Kubernetes con GitOps y Azure

Problema Muchas organizaciones que migran a Kubernetes terminan con procesos manuales para dar de alta usuarios, asignar permisos y lanzar pipelines de despliegue. El onboarding de identidades suele tardar días porque cada solicitud implica crear objetos en Azure AD, configurar secretos en Key Vault y actualizar configuraciones en los gateways de API. Paralelamente, los equipos de CI/CD mantienen scripts ad‑hoc que no están versionados ni auditables. El patrón que se repite es la falta de un flujo declarativo que: ...

July 3, 2026 · Ernesto

Cómo crear y mantener una lista curada de servidores MCP oficiales y habilidades de agentes para DevOps/Cloud/SRE

Problema En equipos que gestionan infraestructura como código, observabilidad y respuestas automáticas, es habitual que cada nuevo proyecto requiera consultar varios catálogos de herramientas: servidores MCP (Managed Control Plane), habilidades de agentes y toolkits. La información suele estar dispersa en documentación oficial, repositorios de terceros y wikis internas. Cuando se necesita validar que una herramienta sea “oficial” o “vendor‑backed”, el proceso se vuelve manual, propenso a errores y consume tiempo que podría dedicarse a la entrega de valor. El patrón que se repite es la falta de una fuente única, versionada y estructurada que incluya no solo el nombre del recurso sino también metadatos críticos como nivel de riesgo, capacidad de escritura y requerimientos de aprobación humana. ...

July 3, 2026 · Ernesto

Cómo desplegar self‑hosted GitHub Actions runners en Lambda MicroVMs

Problema Muchas organizaciones usan GitHub Actions como motor de CI/CD, pero los runners gestionados por GitHub tienen tres limitaciones que aparecen con frecuencia: Coste por minuto que supera al de alternativas serverless cuando el flujo de trabajo es intensivo. Límite de tiempo (6 h) que impide jobs de larga duración, como compilaciones de firmware o pruebas de integración extensas. Compromiso de facturación de 60 s, lo que penaliza pipelines con etapas cortas y alta concurrencia. El patrón típico es: un equipo necesita ejecutar jobs de forma esporádica, con diferentes arquitecturas (ARM64 vs x86) y sin mantener infraestructura permanente. La solución ideal sería un runner que aparezca sólo cuando hay trabajo, se apague inmediatamente después y cueste lo menos posible. ...

July 2, 2026 · Ernesto

Cómo gestionar la retirada de funcionalidades y cambios de configuración en Microsoft 365

Problema Los entornos Microsoft 365 cambian con frecuencia: funcionalidades se retiran, parámetros de autenticación se modifican y los planes de precios se ajustan. Cuando una característica desaparece (por ejemplo, la creación de SharePoint Alerts en tenants nuevos) o una API pierde un parámetro (como -Credential en Connect-ExchangeOnline), los scripts y flujos de trabajo existentes dejan de funcionar. El síntoma típico es un error inesperado en la automatización o la imposibilidad de cumplir con una política de seguridad recién impuesta. El reto para el administrador es detectar el cambio, migrar la lógica a la alternativa recomendada y evitar interrupciones en la operación diaria. ...

July 1, 2026 · Ernesto

Cómo diagnosticar y solucionar errores de PIN login y Windows Hello for Business

Problema En entornos híbridos donde los dispositivos están Hybrid Azure AD Joined y se utiliza Windows Hello for Business (WHfB) con Cloud Kerberos Trust, es frecuente que algunos usuarios no puedan iniciar sesión con el PIN recién creado. El proceso de registro del PIN y la generación de la clave NGC (NGC = Next Generation Credentials) finalizan sin errores, pero al intentar el logon Windows muestra inmediatamente un fallo y escribe en el registro de eventos: ...

June 30, 2026 · Ernesto

Cómo forzar la eliminación de archivos y carpetas en Windows Server

Problema En entornos de archivos compartidos (SMB) es frecuente que procesos automáticos de ingestión y limpieza de datos dejen rastros de carpetas con ACLs corruptas, atributos de solo lectura, o bloqueos de procesos. Cuando un administrador intenta borrar esos recursos, el sistema devuelve Access denied incluso bajo cuentas con privilegios de Administrador local o incluso bajo el contexto SYSTEM. El síntoma típico es: Access is denied. Este bloqueo impide la rotación de datos, llena volúmenes y rompe pipelines de backup. El problema no es exclusivo de un servidor concreto; cualquier Windows Server que sirva como repositorio de ingestión masiva puede encontrarse con archivos que se resisten a ser eliminados por razones de permisos, herencia rota o manejadores abiertos. ...

June 30, 2026 · Ernesto

Cómo gestionar el blast radius y la deuda Day 2 de AI agents que generan IaC

Problema Los equipos que usan agentes de IA para generar infraestructura como código (IaC) ganan velocidad en la fase de “Day 1”, pero rápidamente aparecen dos síntomas críticos en producción: Blast radius amplio – Un PR generado por IA contiene cientos de líneas de recursos interdependientes. Un error de sintaxis o una configuración insegura se propaga a todo el entorno y, al aplicar, afecta a múltiples regiones o a recursos críticos. Deuda Day 2 – La falta de comprensión del razonamiento del agente genera código que se vuelve difícil de mantener. Los ingenieros senior pasan horas revisando cada PR, mientras que los incidentes nocturnos requieren una investigación profunda porque nadie conoce la lógica subyacente. Estos patrones aparecen en cualquier stack que incluya Terraform, Helm, K8s manifests o GitHub Actions, sin importar el proveedor de nube. El reto es transformar la generación automática en un proceso controlado, reproducible y auditable. ...

June 29, 2026 · Ernesto

Cómo migrar de SCCM WSUS a Intune WUfB sin romper la entrega de actualizaciones

Problema Muchas organizaciones que ya usan SCCM con WSUS están empezando a adoptar Intune y su funcionalidad Windows Update for Business (WUfB). El escenario típico es: Los equipos están Hybrid‑joined a Azure AD y a AD on‑premise. SCCM entrega la configuración del cliente y una GPO que apunta al servidor WSUS interno. Se habilita co‑management y se transfiere la carga de trabajo de actualizaciones a Intune. Se mantiene dual scan para seguir recibiendo paquetes de terceros (Adobe, etc.) desde SCCM. El dilema surge al decidir si eliminar la GPO de WSUS. Si se desactiva demasiado pronto, los equipos pueden intentar descargar actualizaciones directamente de Microsoft antes de que Intune les asigne un anillo, lo que genera instalaciones inesperadas o fallos de cumplimiento. Si se mantiene, existe la posibilidad de que SCCM siga enviando actualizaciones de Windows, creando conflicto con la política de Intune. ...

June 29, 2026 · Ernesto