> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/es/automatizacion/runbooks/release-notes.md).

# Notas de la versión de los runbooks

Mantente al día con los últimos cambios en RealmJoin Runbooks. Las actualizaciones de los runbooks suelen publicarse aquí en ciclos de lanzamiento mensuales.

## v2026.08.01

> Esta versión de parche se centra en una personalización configurable del correo por tenant para las 28 runbooks de informes, y además añade un nuevo análisis de eventos de inicio de sesión de usuario, un enrutamiento más seguro de notificaciones de dispositivos obsoletos y amplias actualizaciones de módulos.

***

### Cambios

<table data-full-width="true"><thead><tr><th width="64">Tipo</th><th width="82">Dominio</th><th width="127">Subcategoría</th><th width="176">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>usuario</td><td>seguridad</td><td>Listar eventos de inicio de sesión</td><td>Recupera y analiza los eventos de inicio de sesión de un usuario de Entra ID durante una ventana configurable de retrospectiva (1–30 días, predeterminado 7), con filtros por tipo de inicio de sesión (interactivo, no interactivo o ambos), solo inicios de sesión fallidos, y un filtro opcional por nombre de aplicación.<br>Muestra un resumen por aplicación (recuentos de éxito/fallo, tasa de fallos, códigos de error más comunes y sus motivos), una vista detallada de inicios de sesión fallidos y los eventos más recientes.<br>Entrega opcional del informe por correo electrónico y/o un enlace de descarga limitado en el tiempo; los archivos CSV y Excel del informe solo se crean cuando se selecciona un método de entrega y se encontraron eventos.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Notificar a los usuarios sobre dispositivos obsoletos (programado)</td><td><code>OverrideEmailRecipient</code> ahora actúa como una verdadera invalidación global: cuando se establece, todas las notificaciones (usuarios normales, coincidencias de patrón de nombre y el correo combinado de "sin usuario principal") se redirigen a esa dirección, con un aviso registrado en cada ejecución.<br>Añade destinatarios dedicados para el correo combinado sin usuario principal y para las coincidencias de patrón de nombre (p. ej. <code>DEM-*</code> cuentas), por lo que el enrutamiento por patrón funciona independientemente de la opción sin usuario principal.<br>Las configuraciones de enrutamiento incompletas ahora se detienen con un error claro en lugar de cambiar silenciosamente la entrega, y el resumen de la ejecución siempre indica qué se redirigió frente a lo que se envió directamente a los usuarios finales.</td></tr><tr><td>✏️</td><td>org</td><td>general</td><td>Agregar o quitar exclusión de SafeLinks</td><td>La acción "Eliminar patrón de URL de la directiva" ahora elimina de forma fiable el patrón de URL proporcionado de la lista de No reescribir de la directiva.</td></tr></tbody></table>

***

### Cambios generales

**Marca de correo electrónico configurable para informes y notificaciones.** En los 28 runbooks que envían correos de informes o notificación, la imagen de encabezado, la imagen de pie de página y el enlace del pie de página ahora se pueden sobrescribir por tenant mediante nuevos `RJReport.Branding.HeaderImageUrl`, `RJReport.Branding.FooterImageUrl` y `RJReport.Branding.FooterLink` ajustes. Además, el color de acento (encabezados de tabla, botones, bordes de acento) y el color del texto principal se pueden establecer mediante `RJReport.Branding.AccentColor` y `RJReport.Branding.TextColor` (hexadecimal de 6 dígitos, p. ej. `#0052cc`). Las imágenes se recuperan de la URL pública HTTPS configurada en cada ejecución y se validan (PNG, JPEG o GIF por la firma de archivo, máx. 200 KB); los valores vacíos o no válidos vuelven a los gráficos y colores predeterminados de RealmJoin y nunca impiden que se envíe un correo electrónico.

**Actualizaciones de módulos.** Los módulos obligatorios de PowerShell se actualizaron a versiones actuales compatibles con el entorno de ejecución en todo el repositorio: `RealmJoin.RunbookHelper` a 0.8.9 en los 168 runbooks (primero se incrementó en todo el repositorio a 0.8.8, luego las 28 runbooks de informes y las 4 runbooks de API por lotes a 0.8.9, y finalmente las 136 runbooks restantes, de modo que ahora todos los runbooks usan la misma versión actual); `ExchangeOnlineManagement` a 3.9.2 (29 runbooks previamente fijados a versiones más antiguas, así que ahora los 32 runbooks de Exchange Online son coherentes — 3.9.2 es la versión más reciente compatible con el entorno de ejecución actual de PowerShell 7.4, y 3.10.x se pospone hasta que haya disponible un entorno de ejecución 7.6); `MicrosoftTeams` a 7.9.0 (6 runbooks de telefonía de Teams); y los `módulos Az.*` a `Az.Accounts` 5.5.2 (27 runbooks), `Az.Storage` 9.7.2 (incluye una `Get-AzStorageBlobContent` corrección de seguridad), `Az.DesktopVirtualization` 6.0.0, `Az.Compute` 11.8.0 y `Az.ManagementPartner` 0.8.0. `Az.Resources` se eliminó de `Listar dispositivos inactivos`, `Listar registros de aplicaciones vulnerables` y `Exportar uso de CloudPC (programado)` donde ya no era necesario.

**Consolidación de ayudantes compartidos.** Los ayudantes en línea se reemplazaron por funciones de `RealmJoin.RunbookHelper`: `Export-RjRbXlsx` que se movió al módulo (20 runbooks), además de los parámetros de correo de marca y la validación de imágenes, y la protección de tamaño de adjuntos del correo del informe. Los bucles Graph artesanales `$batch` se reemplazaron por `Invoke-RjRbGraphBatch`, que agrega un manejo de la limitación de Graph consciente de Retry-After (HTTP 429) en `Sincronizar usuarios MFA seguros con grupo (programado)`, `Comprobar exclusión de incorporación de dispositivo (programado)`, `Agregar usuarios principales de dispositivos al grupo (programado)`, `Encontrar número de teléfono de SMS de autenticación` y `Configurar o quitar MFA del teléfono móvil`.

**Modelo de permisos.** Solo mantenimiento interno: las definiciones de permisos del runbook se trasladaron a un nuevo esquema con reconciliación de privilegio mínimo y permisos opcionales; los permisos necesarios para ejecutar los runbooks son, en esencia, los mismos.

## Versiones anteriores

<details>

<summary><strong>v2026.08</strong></summary>

> Añade la supervisión programada del estado de servicio de Microsoft 365 y se centra en operaciones masivas más seguras: sincronización refinada de grupos MFA con exclusiones de administradores y de emergencia, acceso multi-delegado al buzón y un control de fuera de la oficina más granular.

***

#### Cambios

<table data-full-width="true"><thead><tr><th width="62">Tipo</th><th width="82">Dominio</th><th width="127">Subcategoría</th><th width="140">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>org</td><td>general</td><td>Supervisar el estado del servicio (programado)</td><td>Vigila según un programa el estado del servicio de Microsoft 365 de tu tenant, de modo que los incidentes y avisos que afecten a tus servicios se detecten sin tener que estar pendiente del centro de administración.<br>Los resultados pueden entregarse como un informe resumido por correo electrónico, tomando el remitente de la <code>RJReport.EmailSender</code> configuración del tenant.<br>El informe puede limitarse a servicios seleccionados (p. ej., Exchange, SharePoint, Teams) e incluir opcionalmente datos históricos del estado del servicio.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Notificar a los usuarios sobre dispositivos obsoletos (programado)</td><td>Añade un enrutamiento de reemplazo opcional para que los dispositivos obsoletos sin usuario principal se recopilen en un único correo de resumen para un destinatario elegido en lugar de omitirse, mientras que todos los demás siguen recibiendo una notificación directa.<br>Una nueva opción por patrón de nombre (p. ej. <code>DEM-*</code>) permite redirigir las notificaciones de cuentas especiales, como usuarios de Device Enrollment Manager, al mismo destinatario de reemplazo.</td></tr><tr><td>✏️</td><td>org</td><td>seguridad</td><td>Sincronizar usuarios MFA seguros con grupo (programado)</td><td>Los administradores ahora se excluyen del grupo sincronizado de forma predeterminada: las personas que tienen un rol de directorio de Entra ID nunca se agregan y se eliminan si ya están presentes — útil cuando el grupo impulsa el restablecimiento de contraseña de autoservicio.<br>Añade exclusiones flexibles mediante un grupo de exclusión dedicado y usuarios seleccionados individualmente (p. ej., de emergencia o cuentas de servicio), y el informe ahora muestra un motivo de exclusión por usuario.<br>Nota: la identidad administrada necesita un permiso adicional de Microsoft Graph, y con la exclusión de administradores activada por defecto los administradores existentes se eliminan en la siguiente ejecución — revisa tus programaciones si eso no es lo previsto.</td></tr><tr><td>✏️</td><td>usuario</td><td>correo</td><td>Delegar acceso completo</td><td>Ahora puedes conceder o quitar el acceso completo de Exchange Online para varios delegados en una sola ejecución mediante un selector de varios usuarios, aplicando a todos la misma acción y la misma configuración de automapeo.<br>Los delegados sin buzón se omiten en lugar de abortar la ejecución, los permisos ya concedidos o ya quitados se tratan como operaciones sin efecto, y obtienes un resumen por delegado de lo que cambió, permaneció igual, falló o se omitió.</td></tr><tr><td>✏️</td><td>usuario</td><td>correo</td><td>Configurar fuera de Office</td><td>Añade control sobre quién recibe la respuesta automática externa (nadie, solo contactos conocidos o todos).<br>Muestra la configuración actual de respuesta automática antes de hacer cambios y ofrece mensajes de estado y error más claros, paso a paso.</td></tr></tbody></table>

***

#### Cambios generales

El módulo de PowerShell requerido `Microsoft.Graph.Authentication` se actualizó a la versión 2.39.0 en todos los runbooks que usan los módulos de PowerShell de Microsoft Graph (**40 runbooks**) para abordar los hallazgos de vulnerabilidad de código abierto de S360 (SFI-ES5.2).

</details>

<details>

<summary><strong>v2026.07.01</strong></summary>

> Versión intermedia de parche: implementa un nuevo generador de informes de Excel sin dependencias en todos los runbooks de informes (con entrega flexible CSV/XLSX y enlaces de descarga) y añade nuevos runbooks para Global Secure Access, borrado de datos de apps MAM, sincronización de membresías y agrupación de usuarios MFA seguros.

***

#### Cambios

<table data-full-width="true"><thead><tr><th width="62">Tipo</th><th width="82">Dominio</th><th width="136">Subcategoría</th><th width="140">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>dispositivo</td><td>general</td><td>Borrar datos de aplicaciones administradas</td><td>Elimina los datos de la empresa de las aplicaciones protegidas por directivas de protección de aplicaciones (MAM) en un dispositivo, sin borrar todo el dispositivo — reflejando el flujo "borrado selectivo de apps" de Intune.<br>Ideal para dispositivos perdidos o robados que solo están administrados mediante directivas de protección de aplicaciones. Las solicitudes de borrado se pueden rastrear y cancelar en el portal de Intune.</td></tr><tr><td>➕</td><td>org</td><td>aplicaciones</td><td>Agregar registro de aplicación de GSA</td><td>Crea una aplicación de Global Secure Access (Enterprise App o Quick Access App), asigna un grupo de conectores y agrega un segmento de aplicación (FQDN, IP, CIDR o intervalo de IP).<br>Crea automáticamente un grupo de seguridad correspondiente siguiendo un esquema de nomenclatura configurable y lo asigna a la aplicación. Incluye validación previa, un modo de actualización para agregar más segmentos y una reversión automática si una ejecución falla.</td></tr><tr><td>➕</td><td>org</td><td>aplicaciones</td><td>Eliminar registro de aplicación de GSA</td><td>Elimina una aplicación de Global Secure Access por nombre para mostrar, junto con su grupo de seguridad del esquema de nombres, tras confirmar que el destino realmente es una aplicación de GSA / App Proxy.<br>Cualquier otro grupo asignado se lista, pero solo se elimina cuando se confirma explícitamente.</td></tr><tr><td>➕</td><td>org</td><td>general</td><td>Sincronizar miembros de canal o grupo</td><td>Mantiene la membresía sincronizada en una dirección: miembros de canal compartido en un grupo de seguridad, miembros del grupo en otro grupo o miembros del grupo en un canal compartido.<br>Los miembros faltantes siempre se agregan; eliminar miembros extra en el destino es opcional. Admite expansión transitiva de grupos, gestión de invitados y un modo de prueba, con un informe opcional por correo electrónico y enlace de descarga. Los informes de cambios también se entregan como un libro de Excel.</td></tr><tr><td>➕</td><td>org</td><td>seguridad</td><td>Sincronizar usuarios MFA seguros con grupo (programado)</td><td>Mantiene un grupo de Entra ID sincronizado con todos los usuarios que tienen al menos un método MFA "seguro" registrado (p. ej., claves de paso/FIDO2, Windows Hello / Secure Enclave, aplicación Authenticator, OTP o basado en certificado).<br>Qué métodos cuentan como seguros es configurable mediante interruptores; un modo estricto opcional excluye a cualquiera que también tenga un método inseguro (teléfono, correo electrónico, preguntas de seguridad).<br>Ofrece un informe opcional por correo electrónico y un enlace de descarga, con resultados entregados como CSV y un libro de Excel formateado que muestra usuarios agregados/eliminados y la evaluación de métodos por usuario.</td></tr><tr><td>✏️</td><td>dispositivo</td><td>general</td><td>Wipe Device</td><td>La comprobación de riesgo de Microsoft Defender for Endpoint ahora se ejecuta como una comprobación previa inicial: cuando la puntuación de riesgo del dispositivo es Media o Alta, el borrado se aborta con una advertencia clara, protegiendo los datos forenses en dispositivos que podrían formar parte de un incidente de seguridad.<br>Añade un interruptor opcional para colocar un dispositivo (Windows) en el grupo de exclusión de cumplimiento después del borrado, dándole un período de gracia de cumplimiento más largo una vez que se vuelva a inscribir mediante Autopilot. El grupo de exclusión se valida por adelantado, de modo que una ejecución se aborta de forma segura antes de cualquier acción destructiva si falta.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Aprobar automáticamente actualizaciones de controladores (programado)</td><td>Ahora genera un informe detallado de aprobación de controladores (directiva, nombre del controlador, versión, fabricante, clase de controlador, fecha de publicación y resultado por controlador) como adjunto CSV/Excel y descarga.<br>Las listas de controladores por directiva en el cuerpo del correo están limitadas a 15 entradas, con una referencia al informe completo adjunto.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Eliminar dispositivos obsoletos (programado)</td><td>Simplifica el control de eliminación a una única configuración con una elección clara entre una simulación solo de informe (predeterminado, segura para ejecuciones programadas) y eliminar realmente los dispositivos obsoletos de Intune.<br>El informe ahora refleja el resultado real por dispositivo (Eliminado/Fallido) y adopta el informe de correo estándar con CSV y un libro de Excel formateado, además de un enlace opcional de descarga desde almacenamiento.<br>Añade filtrado opcional del ámbito de usuario basado en la pertenencia al grupo del usuario principal.<br>Nota: los parámetros cambiaron (el antiguo <code>ConfirmDeletion</code> / <code>sendAlertTo</code> / <code>sendAlertFrom</code> se reemplazó) — deben revisarse las programaciones y personalizaciones existentes.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Informar dispositivos sin usuario principal (programado)</td><td>Ahora disponible como runbook programado. Añade el sistema operativo del dispositivo a la salida, al CSV y al informe por correo, y filtros de plataforma para limitar el informe a plataformas seleccionadas (todas incluidas de forma predeterminada).<br>Añade un enlace opcional de descarga desde almacenamiento para el informe.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Informar usuarios con más de 5 dispositivos (programado)</td><td>Ahora disponible como runbook programado. El informe detallado incorpora el nombre para mostrar del dispositivo, columnas de ID de dispositivo más claras, un indicador "InIntune" y una nueva columna "Compliant" (sí/no/desconocido), con la opción de limitar el informe a dispositivos presentes en Intune.<br>El resumen y los detalles se entregan como un único libro de Excel (resaltado en verde/rojo para InIntune y Compliant), con un enlace opcional de descarga desde almacenamiento.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Informar dispositivos Windows sin Autopilot (programado)</td><td>Ahora puede ejecutarse como runbook programado.</td></tr><tr><td>✏️</td><td>usuario</td><td>general</td><td>Listar membresías de grupos</td><td>Añade entrega opcional por correo del resultado como adjunto CSV y un enlace opcional de descarga con tiempo limitado.<br>El informe ahora también se entrega como un libro de Excel formateado.</td></tr><tr><td>✏️</td><td>usuario</td><td>general</td><td>Listar propietarios de grupos</td><td>Añade entrega opcional por correo del resultado como adjunto CSV y un enlace opcional de descarga con tiempo limitado.<br>El informe ahora también se entrega como un libro de Excel formateado.</td></tr></tbody></table>

***

#### Cambios generales

Se introdujo un nuevo generador de informes Excel (xlsx) sin dependencias (`Export-RjRbXlsx`, puro .NET — no requiere módulos adicionales de PowerShell) y se implementó en todos los runbooks de informes modernos (**19 en total**). Aspectos destacados de la implementación:

* Todos los informes afectados ahora entregan sus datos como CSV y/o un libro de Excel con marca de RealmJoin y formato (celdas tipadas y ordenables, resaltado condicional, barras de datos en celdas, enlaces clicables, una hoja de portada "Info" opcional y una hoja de cálculo por conjunto de resultados para informes de varios resultados).
* Una nueva selección de formato de archivo del informe (**solo CSV** / **CSV y XLSX** / **solo XLSX**, predeterminado **CSV y XLSX**) controla qué archivos se generan, se adjuntan al correo del informe y se cargan al almacenamiento.
* Cada correo de informe obtuvo una protección de tamaño de adjunto (nuevo ayudante en línea `Send-RjRbGuardedReportEmail`) que vuelve automáticamente al libro de Excel solo cuando los adjuntos superan el límite de envío Graph de \~4 MB, con una red de seguridad de reintento.
* Varios informes que antes solo admitían entrega por correo obtuvieron una opción de enlace de descarga desde almacenamiento (`CreateDownloadLink`): Report EPM Elevation Requests, Monitor Pending EPM Requests, Report License Assignment, Report Application Registration, Report Expiring Application Credentials, Cleanup Autopilot Devices, Report Stale Devices y Report Primary User Mismatch.
* Export Enterprise Application Users obtuvo por primera vez una opción de informe por correo (antes solo almacenamiento), y List Inactive Enterprise Applications ahora entrega sus resultados por correo y/o enlace de descarga (antes solo salida en consola). Runbooks afectados: **Export Enterprise Application Users** (Org/Applications), **List Inactive Enterprise Applications** (Org/Applications), **Report Application Registration** (Org/Applications), **Report Expiring Application Credentials (Scheduled)** (Org/Applications), **Aprobar automáticamente actualizaciones de controladores (programado)** (Org/Devices), **Cleanup Autopilot Devices (Scheduled)** (Org/Devices), **Informar dispositivos sin usuario principal (programado)** (Org/Devices), **Report Primary User Mismatch (Scheduled)** (Org/Devices), **Report Stale Devices (Scheduled)** (Org/Devices), **Informar usuarios con más de 5 dispositivos (programado)** (Org/Devices), **Informar dispositivos Windows sin Autopilot (programado)** (Org/Devices), **Report License Assignment (Scheduled)** (Org/General), **Sync Channel Or Group Members (Scheduled)** (Org/General), **Sync Shared Channel Owners (Scheduled)** (Org/General), **Monitor Pending EPM Requests (Scheduled)** (Org/Seguridad), **Report EPM Elevation Requests (Scheduled)** (Org/Seguridad), **Sincronizar usuarios MFA seguros con grupo (programado)** (Org/Seguridad), **Listar membresías de grupos** (Usuario/General), **Listar propietarios de grupos** (Usuario/General).

</details>

<details>

<summary><strong>v2026.07</strong></summary>

> Esta versión refuerza la seguridad de los dispositivos y la integración con Microsoft Defender for Endpoint, automatiza la limpieza de Autopilot y añade gestión de contactos de Exchange Online — respaldada por actualizaciones de módulos y correos de notificación mejorados.

***

### Cambios

<table data-full-width="true"><thead><tr><th width="62">Tipo</th><th width="82">Dominio</th><th width="127">Subcategoría</th><th width="140">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>dispositivo</td><td>seguridad</td><td>Comprobar estado de Defender</td><td>Compara un dispositivo entre Entra ID y Microsoft Defender for Endpoint usando su ID de dispositivo de Entra.<br>Informa si el dispositivo está presente en ambos sistemas, su estado de incorporación y salud, y su puntuación de riesgo de Defender.</td></tr><tr><td>➕</td><td>org</td><td>dispositivos</td><td>Cleanup Autopilot Devices (Scheduled)</td><td>Identifica y elimina dispositivos de Autopilot huérfanos o que nunca se inscribieron basándose en criterios configurables, con notificación opcional por correo de los resultados.<br>Opcionalmente también puede eliminar los objetos de dispositivo de Entra ID coincidentes para mantener limpio el directorio.<br>Admite filtrado por <code>Fabricante</code> y <code>Modelo</code> para dirigirse a tipos de dispositivo específicos.<br>Diseñado para ejecutarse en un horario para mantenimiento continuo del inventario.</td></tr><tr><td>➕</td><td>org</td><td>correo</td><td>Agregar contacto de correo de Exchange Online</td><td>Crea un contacto de correo externo de Exchange Online, validando el formato de la dirección de correo electrónico y comprobando contactos, alias y nombres para mostrar duplicados antes de crearla.<br>Opcionalmente establece nombre, apellido y alias, y puede ocultar el contacto de la Lista Global de Direcciones.</td></tr><tr><td>✏️</td><td>dispositivo</td><td>general</td><td>Wipe Device</td><td>Añade una opción <code>skipWipeIfAtRisk</code> de configuración (desactivada de forma predeterminada): cuando está habilitada, el borrado solo se ejecuta si la puntuación de riesgo del dispositivo en Microsoft Defender for Endpoint no es Media ni Alta.<br>Esto protege los datos forenses (p. ej., registros) en dispositivos potencialmente implicados en un incidente de seguridad para que no se destruyan.<br>Requiere el nuevo permiso de Defender for Endpoint <code>Machine.Read.All</code>.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Report Primary User Mismatch (Scheduled)</td><td>Ahora puede incluir opcionalmente en el informe dispositivos cuyo usuario principal de Intune haya sido eliminado de Entra ID (desactivado de forma predeterminada).</td></tr><tr><td>✏️</td><td>usuario</td><td>información de usuario</td><td>Agregar usuario</td><td>Ahora admite establecer el patrocinador del nuevo usuario durante la creación.</td></tr></tbody></table>

***

### Cambios generales

* Se actualizó el `RealmJoin.RunbookHelper` módulo a **>= 0.8.7** en todos los runbooks. Esta versión añade nuevas funciones para el manejo de contraseña/Key Vault y mejora aún más la función de envío de correo, incluida una mejor compatibilidad con Outlook Classic. El interno de cada runbook afectado `$Version` se incrementó en un nivel de parche.
* Se actualizó el `Microsoft.Graph.Authentication` módulo a **>= 2.38.0** en todos los runbooks afectados.
* Correos de notificación mejorados en todos los runbooks que envían correo: se añadió un pie de página localizado de "no responder", además de dos parámetros opcionales, ocultos por defecto, para runbooks que incluyen información de contacto del Service Desk — `ServiceDeskPortalUrl` (procedente de la configuración del tenant RJReport `RJReport.ServiceDesk_PortalUrl`) y `ServiceDeskTicketUrl` (un enlace directo al ticket relacionado). Cuando se establece, cada uno se muestra como un enlace clicable. Runbooks afectados: **Restablecer MFA**, **Listar métodos MFA**, **Establecer o quitar MFA de teléfono móvil**, **Crear Temporary Access Pass** (Usuario/Seguridad) y **Notificar a los usuarios sobre dispositivos obsoletos (programado)** (Org/Dispositivos).

</details>

<details>

<summary><strong>v2026.06.01</strong></summary>

> Esta versión de parche se centra en el rediseñado `RealmJoin.RunbookHelper` motor de correo electrónico — mejoras extensas en el envío de informes por correo (incrustación de imágenes y compatibilidad con Outlook Classic) implementadas en todos los runbooks — además de una corrección para fallos de memoria insuficiente en tenants grandes de Intune.

### Cambios

<table data-full-width="true"><thead><tr><th width="62">Tipo</th><th width="82">Dominio</th><th width="127">Subcategoría</th><th width="140">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>org</td><td>dispositivos</td><td>Informar dispositivos Windows sin Autopilot</td><td>Enumera todos los objetos de dispositivo Windows de Entra que no tienen un objeto de Windows Autopilot asociado, para que puedas detectar dispositivos que faltan en la inscripción de Autopilot.<br>La coincidencia se realiza mediante el ID de dispositivo de Azure AD del objeto de Autopilot (<code>azureActiveDirectoryDeviceId</code>).</td></tr><tr><td>➕</td><td>org</td><td>dispositivos</td><td>Report Primary User Mismatch (Scheduled)</td><td>Compara el usuario principal registrado en Intune con el usuario principal registrado en la API de cliente de RealmJoin para dispositivos Windows administrados, marca cada dispositivo en el que ambos difieren y envía por correo las diferencias con un adjunto CSV de forma programada.</td></tr><tr><td>➕</td><td>org</td><td>general</td><td>Sync Shared Channel Owners (Scheduled)</td><td>Mantiene a los miembros de un grupo de seguridad asignado como propietarios de Teams seleccionados y de cada canal compartido que esos Teams alojan (los canales compartidos no heredan la propiedad de su equipo principal).<br>Los Teams se emparejan por nombre para mostrar exacto; la asignación de nombre de equipo a grupo de propietarios se mantiene de forma centralizada mediante el <code>SharedChannelOwners.Mapping</code> ajuste org.<br>Solo adición — los propietarios y miembros existentes nunca se eliminan — con una <code>WhatIfMode</code> ejecución en seco.<br>Informe opcional por correo y/o enlace de descarga desde almacenamiento, cada uno con salida CSV por equipo y por cambio (ambos desactivados de forma predeterminada).</td></tr><tr><td>✏️</td><td>dispositivo</td><td>general</td><td>Outphase Device</td><td>Ahora puede excluir opcionalmente un dispositivo de la remediación de Microsoft Defender for Endpoint aplicando una etiqueta de exclusión configurable (predeterminada <code>ExcludeFromRemediation</code>); opcional y desactivado de forma predeterminada.<br>Requiere los nuevos permisos de Defender for Endpoint <code>Machine.Read.All</code> y <code>Machine.ReadWrite.All</code>.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Desfasar dispositivos</td><td>Añade el mismo etiquetado opcional de exclusión de Microsoft Defender for Endpoint que el runbook de un solo dispositivo, aplicado a cada dispositivo de la lista (opcional, desactivado de forma predeterminada).<br>Requiere los nuevos permisos de Defender for Endpoint <code>Machine.Read.All</code> y <code>Machine.ReadWrite.All</code>.</td></tr><tr><td>✏️</td><td>org</td><td>general</td><td>Comprobar exclusión de incorporación de dispositivo (programado)</td><td>Corrige fallos de memoria insuficiente en tenants con inventarios grandes de Intune: los dispositivos administrados ahora se filtran en el servidor en lugar de cargar todo el inventario en memoria.<br>Migrado a Microsoft Graph nativo para una mayor fiabilidad.</td></tr></tbody></table>

### Cambios generales

* Se actualizó el `RealmJoin.RunbookHelper` módulo a **>= 0.8.6** en todos los runbooks que lo usan. Esta versión incluye una amplia reestructuración de la función de envío de correo en torno a la incrustación de imágenes y la compatibilidad con Outlook Classic. Como parte de este cambio, el ayudante en línea `Publish-RjRbFilesToStorageContainer` se eliminó de dos runbooks (ahora lo proporciona el módulo): **Export Enterprise Application Users** (Org/Aplicaciones) y **Informe de licencias de Office 365** (Org/General).
* Se actualizó el `Microsoft.Graph.Authentication` módulo a **>= 2.37.0** en todos los runbooks que lo usan.

</details>

<details>

<summary><strong>v2026.06</strong></summary>

> Esta versión se centra en la seguridad del usuario y la gestión de MFA, introduciendo un nuevo runbook para enumerar los métodos de autenticación y añadiendo correos opcionales de notificación al usuario en varios runbooks relacionados con MFA. Las mejoras adicionales abarcan la gestión del buzón de archivo, las invitaciones a usuarios invitados y varias correcciones de fiabilidad.

***

### Cambios

<table data-full-width="true"><thead><tr><th width="62">Tipo</th><th width="82">Dominio</th><th width="127">Subcategoría</th><th width="140">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>usuario</td><td>correo</td><td>Administrar buzón de archivo</td><td>Habilita, deshabilita o recupera el estado actual del buzón de archivo en su lugar para un usuario de Exchange Online.<br>Al habilitarlo, vuelve a conectar automáticamente un buzón de archivo eliminado temporalmente (dentro de la ventana de recuperación de 30 días) en lugar de crear uno nuevo.<br>La acción de deshabilitar incluye una nota que confirma que el archivo puede recuperarse dentro de 30 días.</td></tr><tr><td>➕</td><td>usuario</td><td>seguridad</td><td>Listar métodos MFA</td><td>Enumera todos los métodos de MFA y autenticación de Microsoft Entra ID registrados para un usuario objetivo.<br>Opcionalmente, los números de teléfono pueden enmascararse para mostrar solo los últimos 4 dígitos (desactivado de forma predeterminada, configuración oculta).<br>Opcionalmente envía un correo de notificación al usuario cuando un administrador recupera sus métodos MFA (desactivado de forma predeterminada, configuración oculta).<br>El idioma del correo de notificación se detecta automáticamente mediante la ubicación de uso, con un parámetro de reemplazo para forzar alemán o inglés.</td></tr><tr><td>✏️</td><td>org</td><td>general</td><td>Invitar a usuarios invitados externos</td><td>Se añadió un parámetro de asignación de patrocinador.<br>Ahora el administrador y el patrocinador se muestran por UPN en lugar de por ID de objeto en el resumen, mejorando la legibilidad.<br>Se añadió compatibilidad con un mensaje de invitación por correo personalizado y una URL de redirección de invitación configurable.</td></tr><tr><td>✏️</td><td>org</td><td>general</td><td>Informar expiración del certificado Apple MDM (programado)</td><td>Se corrigió un problema por el que los tokens VPP se descartaban silenciosamente del informe debido a una comprobación errónea de resultados paginados.<br>Se aplicó la misma corrección a la configuración de incorporación DEP, que usaba la misma comprobación defectuosa.<br>El informe por correo ahora solo se envía cuando se detecta al menos una alerta, evitando notificaciones innecesarias cuando todo está en orden.</td></tr><tr><td>✏️</td><td>org</td><td>correo</td><td>Agregar buzón compartido</td><td>Se añadió un parámetro de selección de zona horaria con opciones predefinidas y un valor predeterminado, lo que permite configurar la zona horaria del buzón compartido directamente durante la creación.</td></tr><tr><td>✏️</td><td>usuario</td><td>seguridad</td><td>Restablecer MFA</td><td>Se añadió un parámetro opcional <code>NotifyUser</code> que envía un correo de notificación al usuario objetivo cuando un administrador restablece sus métodos MFA (desactivado de forma predeterminada, configuración oculta).<br>La configuración del correo (dirección del remitente, nombre para mostrar del Service Desk, correo y número de teléfono) se obtiene de la configuración del tenant RJ y está oculta por defecto.<br>El idioma del correo se detecta automáticamente mediante la ubicación de uso, con un <code>LanguageOverride</code> parámetro para forzar alemán o inglés.<br>Se añadió una sección StatusQuo que resuelve el nombre para mostrar del usuario, el correo electrónico principal y la ubicación de uso antes de la ejecución.</td></tr><tr><td>✏️</td><td>usuario</td><td>seguridad</td><td>Configurar o quitar MFA del teléfono móvil</td><td>Se añadió un parámetro opcional <code>NotifyUser</code> que envía un correo de notificación al usuario objetivo cuando un administrador agrega o quita su método MFA de teléfono móvil (desactivado de forma predeterminada, configuración oculta).<br>La configuración del correo (dirección del remitente, nombre para mostrar del Service Desk, correo y número de teléfono) se obtiene de la configuración del tenant RJ y está oculta por defecto.<br>El idioma del correo se detecta automáticamente mediante la ubicación de uso, con un <code>LanguageOverride</code> parámetro para forzar alemán o inglés.<br>El texto del correo de notificación distingue entre las acciones de agregar y quitar.</td></tr><tr><td>✏️</td><td>usuario</td><td>información de usuario</td><td>Actualizar usuario</td><td>Se añadió compatibilidad para actualizar el administrador del usuario directamente desde dentro del runbook.</td></tr></tbody></table>

***

### Cambios generales

**Mejoras de PSScriptAnalyzer en 6 runbooks** — correcciones internas de calidad de código sin impacto funcional para los usuarios finales. Incluye eliminación de parámetros no utilizados, sustitución de bloques try/catch vacíos y supresión de advertencias falsas positivas. Runbooks afectados:

* `org/applications` — Export Enterprise Application Users
* `org/devices` — Create Endpoint Analytics Baseline (Scheduled)
* `org/general` — Assign Groups By Template (Scheduled), Export Policy Report, Office 365 License Report
* `org/security` — List Admin Users

</details>

<details>

<summary><strong>v2026.05</strong></summary>

> Esta versión introduce la resolución automatizada de nombres de dispositivos duplicados para entornos de Intune, junto con mejoras específicas en la elaboración de informes de licencias, invitaciones a usuarios invitados y la fiabilidad de la exportación de directivas.

***

### Cambios

<table data-full-width="true"><thead><tr><th width="62">Tipo</th><th width="82">Dominio</th><th width="136">Subcategoría</th><th width="140">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>org</td><td>dispositivos</td><td>Deduplicar nombres de dispositivos (programado)</td><td>Detecta y resuelve automáticamente nombres de dispositivos duplicados en Intune de forma programada.<br>El duplicado inscrito más recientemente se renombra usando un prefijo configurable y un sufijo de dígito aleatorio; los nombres resueltos se sincronizan de vuelta a Autopilot.<br>Admite un parámetro de filtro de SO (All / Windows / macOS / Other) y omite con advertencias los dispositivos de propiedad personal y las plataformas no compatibles.<br>Comprueba si hay acciones de cambio de nombre pendientes antes de ponerlas en cola para evitar emitir comandos MDM duplicados.</td></tr><tr><td>✏️</td><td>org</td><td>aplicaciones</td><td>Export Enterprise Application Users</td><td>Actualizó la función interna de exportación a la versión mejorada introducida en el <code>Informe de licencias de Office 365</code> runbook, alineando el comportamiento y las capacidades de exportación en ambos runbooks.</td></tr><tr><td>✏️</td><td>dispositivo</td><td>general</td><td>Inscribir activos actualizables</td><td>Se añadió una <code>All</code> opción al <code>Categoría de actualización</code> parámetro, que inscribe secuencialmente los dispositivos en las actualizaciones de controlador, funcionales y de calidad en una sola ejecución, eliminando la necesidad de ejecutar el runbook por separado para cada categoría de actualización.<br>El script se reestructuró con regiones adecuadas y registro de parámetros para mejorar el mantenimiento.</td></tr><tr><td>✏️</td><td>org</td><td>general</td><td>Informe de directivas</td><td>Mejoró el manejo de la paginación reemplazando las llamadas Graph estáticas <code>$top=1000</code> por la API Graph <code>Get-GraphPagedResult</code> para garantizar resultados completos en tenants grandes.<br>Se añadió el registro del recuento de directivas recuperadas por tipo de directiva para una mayor transparencia durante la ejecución.</td></tr><tr><td>✏️</td><td>org</td><td>general</td><td>Invitar a usuarios invitados externos</td><td>Se añadieron nuevos parámetros: nombre, apellido, administrador, ubicación de uso y empresa.<br>El nombre para mostrar ahora se genera automáticamente a partir del nombre y apellido si no se proporciona un nombre para mostrar explícito, reduciendo la entrada manual para invitaciones estándar a invitados.</td></tr><tr><td>✏️</td><td>org</td><td>general</td><td>Informe de licencias de Office 365</td><td>Se añadió una <code>includeUserData</code> parámetro que opcionalmente incluye UPN reales de usuarios en informes de actividad de Graph al desactivar temporalmente la configuración de privacidad de informes de Microsoft 365 durante la ejecución.<br>Nota: el permiso adicional <code>ReportSettings.ReadWrite.All</code> solo se requiere cuando <code>includeUserData</code> está habilitado — los tenants que usan esta función deben actualizar sus asignaciones de permisos en consecuencia.<br>El script se reestructuró por completo con regiones adecuadas, registro de parámetros y manejo de errores mejorado.</td></tr></tbody></table>

</details>

<details>

<summary><strong>v2026.04.01</strong></summary>

> Versión de parche con tres nuevos runbooks para la gestión de dispositivos y endpoints, mejoras significativas en el manejo de MFA de teléfono para usuarios invitados, correcciones puntuales de errores en el dominio de seguridad y una amplia pasada interna de calidad de código en 25 runbooks.

***

### Cambios

<table data-full-width="true"><thead><tr><th width="62">Tipo</th><th width="82">Dominio</th><th width="127">Subcategoría</th><th width="140">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>dispositivo</td><td>seguridad</td><td>Mostrar clave de recuperación de FileVault</td><td>Recupera y muestra la clave de recuperación de FileVault para un dispositivo Mac específico directamente desde Intune.<br>Proporciona una búsqueda rápida para administradores sin requerir navegación manual por el portal de Intune.</td></tr><tr><td>➕</td><td>dispositivo</td><td>general</td><td>Asignar grupos por plantilla</td><td>Añade un dispositivo a uno o varios grupos de Entra ID mediante IDs de objeto de grupo o nombres para mostrar.<br>Permite asignaciones de grupo estructuradas basadas en plantillas para dispositivos sin requerir interacción manual con el portal.</td></tr><tr><td>➕</td><td>org</td><td>dispositivos</td><td>Crear línea base de Endpoint Analytics (programado)</td><td>Crea una nueva línea base de Endpoint Analytics en Microsoft Intune de forma programada.<br>El esquema de nombres es configurable mediante parámetros del runbook, p. ej., para incluir una marca de tiempo y realizar un mejor seguimiento de las versiones de la línea base a lo largo del tiempo.</td></tr><tr><td>✏️</td><td>org</td><td>seguridad</td><td>Encontrar número de teléfono de SMS de autenticación</td><td>Se añadió un informe dinámico de progreso basado en el número total de usuarios, haciendo que la salida del procesamiento por lotes sea más informativa en tenants grandes.<br>Se actualizó el mensaje de "no encontrado" para indicar que las cuentas de usuario eliminadas temporalmente aún pueden tener una reserva de número de teléfono, ayudando a los administradores a investigar casos en los que no se identifica ningún usuario activo.</td></tr><tr><td>✏️</td><td>org</td><td>seguridad</td><td>Agregar indicador de Defender</td><td>Se corrigió un problema de lógica en el manejo de alertas que podía causar un comportamiento incorrecto al procesar respuestas de indicadores.<br>Se corrigió que el parámetro de severidad no se pasara correctamente a la API de Microsoft Defender.<br>Se optimizó la salida del runbook para proporcionar información más clara sobre el indicador creado y su estado actual.</td></tr><tr><td>✏️</td><td>org</td><td>seguridad</td><td>Notificar cambios en directivas de CA</td><td>Se optimizó la salida del runbook para mejorar la legibilidad y la claridad de los cambios de directiva informados.</td></tr><tr><td>✏️</td><td>usuario</td><td>seguridad</td><td>Configurar o quitar MFA del teléfono móvil</td><td>Se cambió de la identificación de usuarios basada en UPN a una basada en ID de objeto, corrigiendo los errores 404 que se producían para los usuarios invitados.<br>Ahora el runbook muestra el UPN, el nombre para mostrar y el estado de invitado del usuario después de conectarse, así como el número de teléfono actual y el estado de SMS Sign-In antes de realizar cualquier cambio.<br>Se reestructuró el manejo de errores para los errores Graph API 409 Conflict ("phoneNumberNotUnique"): ahora el runbook suprime el error, espera, verifica el estado real de asignación de MFA e informa éxito con una nota de conflicto si MFA se asignó correctamente a pesar del conflicto de SMS Sign-In.<br>Se añadió una función incrustada <code>Find-PhoneNumberOwner</code> que busca al usuario que tiene un número de teléfono cuando la asignación de MFA realmente falla, lo que permite a los administradores identificar y resolver conflictos directamente.</td></tr><tr><td>✏️</td><td>usuario</td><td>general</td><td>Cambiar tamaño de Windows 365</td><td>Se corrigió un problema por el que el <code>fromMailAddress</code> parámetro no se pasaba a la API, lo que podía provocar que los correos de notificación se enviaran sin una dirección de remitente válida.</td></tr></tbody></table>

***

### Cambios generales

**Mejoras de calidad de código en 25 runbooks** — correcciones internas de PSScriptAnalyzer para mejorar la coherencia del código y el cumplimiento del análisis estático. Estos cambios no tienen impacto funcional para los usuarios finales. Las mejoras incluyen la supresión de advertencias falsas positivas, el cambio de nombre de funciones internas para usar verbos de PowerShell aprobados y correcciones de nombres en singular. Runbooks afectados:

* `device/security` — Mostrar contraseña de LAPS
* `device/general` — Inscribir activos actualizables, Desinscribir activos actualizables
* `group/devices` — Desinscribir activos actualizables (programado)
* `org/applications` — Agregar registro de aplicación, Informe de credenciales de aplicación que expiran (programado), Actualizar registro de aplicación
* `org/devices` — Desfasar dispositivos
* `org/general` — Agregar dispositivos de usuarios al grupo (programado), Agregar usuarios principales de dispositivos al grupo (programado), Agregar grupo de seguridad, Agregar comunidad de Viva Engage, Asignar grupos por plantilla (programado), Comprobar asignaciones de dispositivos, Comprobar asignaciones de usuarios, Exportar uso de CloudPC (programado), Informe de directivas, Informe de licencias de Office365
* `org/phone` — Obtener asignación de número de teléfono de Teams
* `org/security` — Copiar políticas de Conditional Access
* `user/general` — Asignar grupos por plantilla
* `user/phone` — Deshabilitar Teams Phone, Obtener información de usuario de Teams, Establecer reenvío de llamadas permanente de Teams
* `user/userinfo` — Actualizar usuario

**Correcciones menores** — Se eliminó un parámetro no utilizado de una función interna en `Add Security Group` (org/general); simplificó la función interna `Save-ToDataTable` en `Exportar uso de CloudPC (programado)` (org/general); corrigió una errata en `Informe de licencias de Office 365` (org/general).

</details>

<details>

<summary><strong>v2026.04</strong></summary>

> Esta versión amplía la cobertura de automatización con nuevos runbooks para la gestión de dispositivos, la comprobación de cumplimiento y la seguridad, junto con mejoras de fiabilidad en un amplio conjunto de runbooks existentes.

***

### Cambios

<table data-full-width="true"><thead><tr><th width="62">Tipo</th><th width="82">Dominio</th><th width="136">Subcategoría</th><th width="140">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>dispositivo</td><td>general</td><td>Establecer usuario principal</td><td>Establece o cambia el usuario principal de un dispositivo en Intune.<br>Garantiza una propiedad de dispositivo precisa para fines de informes y administración de dispositivos.</td></tr><tr><td>➕</td><td>grupo</td><td>general</td><td>Agregar usuarios principales de dispositivos al grupo (programado)</td><td>Agrega automáticamente los usuarios principales de los dispositivos a un grupo designado de forma programada.<br>Los dispositivos se pueden filtrar por plataforma y fecha de última actividad para dirigirse solo a los dispositivos relevantes.</td></tr><tr><td>➕</td><td>org</td><td>dispositivos</td><td>Aprobar automáticamente actualizaciones de controladores (programado)</td><td>Aprueba automáticamente las actualizaciones pendientes de controladores en Intune basándose en criterios configurables como la categoría del dispositivo y la clase de actualización del controlador.<br>Reduce el esfuerzo manual para las aprobaciones rutinarias de actualizaciones de controladores en entornos administrados.</td></tr><tr><td>➕</td><td>org</td><td>dispositivos</td><td>Comprobar cumplimiento del dispositivo</td><td>Comprueba el estado de cumplimiento de los dispositivos en Intune e identifica el motivo específico de cualquier estado no conforme.<br>Útil para la resolución de problemas dirigida y la elaboración de informes de cumplimiento sin necesidad de inspección manual en el portal de Intune.</td></tr><tr><td>➕</td><td>org</td><td>general</td><td>Sincronizar tokens de Apple</td><td>Sincroniza los tokens de notificación push de Apple MDM entre Intune y Apple Push Notification Service (APNS).<br>Garantiza que los dispositivos Apple administrados sigan recibiendo actualizaciones y notificaciones push a tiempo.</td></tr><tr><td>➕</td><td>org</td><td>seguridad</td><td>Encontrar número de teléfono de SMS de autenticación</td><td>Busca qué usuario tiene un número de teléfono específico registrado como un método de inicio de sesión por SMS o de MFA por teléfono en Microsoft Entra ID.<br>Diseñado para ayudar a los administradores a resolver errores "phoneNumberNotUnique" identificando la cuenta en conflicto.</td></tr><tr><td>✏️</td><td>org</td><td>aplicaciones</td><td>Export Enterprise Application Users</td><td>Se agregó una función de exportación generalizada para Azure Storage Account.<br>Simplifica la configuración al exportar datos de usuario al almacenamiento y alinea la lógica de exportación con otros runbooks de esta categoría.</td></tr><tr><td>✏️</td><td>org</td><td>aplicaciones</td><td>Actualizar el registro de la aplicación</td><td>La lista actualizada de URI de redirección ahora se incluye en la salida del runbook después de aplicar los cambios.<br>Proporciona visibilidad inmediata del estado actual del registro sin requerir una consulta independiente.</td></tr><tr><td>✏️</td><td>usuario</td><td>seguridad</td><td>Crear Temporary Access Pass</td><td>Se agregó validación de parámetros para garantizar que la duración del pass se encuentre dentro de límites aceptables antes de la ejecución.<br>Se agregó una notificación opcional por correo electrónico cuando se crea un Temporary Access Pass, configurable mediante parámetros de personalización del runbook.<br>El idioma de la notificación se selecciona automáticamente según la ubicación de uso del usuario: alemán para usuarios ubicados en Alemania, inglés en caso contrario.</td></tr><tr><td>✏️</td><td>usuario</td><td>seguridad</td><td>Configurar o quitar MFA del teléfono móvil</td><td>Se agregó detección e informes de errores "phoneNumberNotUnique", que se producen cuando el número de teléfono de destino ya está registrado para SMS Sign-In por otro usuario.<br>Se migraron todas las llamadas a la API nativa de Microsoft Graph.<br>Se mejoró la confiabilidad de la paginación como parte de la actualización más amplia de Get-GraphPagedResult (vea Cambios generales).</td></tr></tbody></table>

***

### Cambios generales

**Corrección de paginación en 14 runbooks** — Se reemplazó la función de paginación personalizada anterior por la simplificada `Get-GraphPagedResult` función para mejorar la confiabilidad y la coherencia al manejar grandes conjuntos de datos. Sin esta corrección, algunos runbooks podían devolver resultados incompletos en tenants grandes. Runbooks afectados:

* `org/applications` — Reportar el registro de la aplicación, Reportar credenciales de aplicación que expiran (Programado)
* `org/devices` — Notificar a los usuarios sobre dispositivos obsoletos (Programado), Informar dispositivos sin usuario principal, Informar dispositivos obsoletos (Programado), Informar usuarios con más de 5 dispositivos
* `org/general` — Agregar usuarios principales de dispositivos al grupo (Programado), Informar caducidad del certificado de Apple MDM (Programado), Informar asignación de licencias (Programado)
* `org/security` — Encontrar número de teléfono de autenticación SMS, Listar usuarios administradores, Monitorear solicitudes EPM pendientes (Programado), Informar solicitudes de elevación EPM (Programado)
* `usuario/seguridad` — Configurar o quitar la MFA del teléfono móvil

</details>

<details>

<summary><strong>v2026.03</strong></summary>

> Esta versión introduce dos nuevos runbooks de Endpoint Privilege Management para org/security, amplía la administración de dispositivos obsoletos con notificaciones proactivas a los usuarios y aporta mejoras significativas de usabilidad en los runbooks de informes y asignación. Una renovación completa de la documentación en todos los runbooks mejora la claridad y la incorporación de nuevos administradores.

***

### Cambios

<table data-full-width="true"><thead><tr><th width="62">Tipo</th><th width="82">Dominio</th><th width="127">Subcategoría</th><th width="140">Runbook</th><th>Detalles</th></tr></thead><tbody><tr><td>➕</td><td>dispositivo</td><td>seguridad</td><td>Mostrar la clave de recuperación de BitLocker</td><td>Recupera y muestra la clave de recuperación de BitLocker para un dispositivo especificado directamente desde Intune.<br>Proporciona una forma rápida de buscar claves de recuperación sin navegar manualmente por el portal de Intune.</td></tr><tr><td>➕</td><td>org</td><td>dispositivos</td><td>Notificar a los usuarios sobre dispositivos obsoletos (programado)</td><td>Envía notificaciones por correo electrónico a los usuarios cuyos dispositivos han estado inactivos durante más tiempo que un umbral configurable, en función de la fecha de la última actividad y la plataforma.<br>Compatible con inglés, alemán y plantillas de correo totalmente personalizables.<br>Complementa el existente <code>Report Stale Devices (Scheduled)</code> runbook al notificar proactivamente a los usuarios en lugar de limitarse a generar informes para los administradores.</td></tr><tr><td>➕</td><td>org</td><td>seguridad</td><td>Monitor Pending EPM Requests (Scheduled)</td><td>Supervisa las solicitudes de elevación pendientes de Endpoint Privilege Management (EPM) que requieren revisión del administrador.<br>Envía notificaciones por correo electrónico solo cuando hay solicitudes pendientes, evitando ruido innecesario.<br>Incluye una exportación detallada opcional a CSV para fines de auditoría.</td></tr><tr><td>➕</td><td>org</td><td>seguridad</td><td>Report EPM Elevation Requests (Scheduled)</td><td>Genera informes sobre solicitudes de elevación de EPM con filtrado flexible por estado (Pendiente, Aprobado, Denegado, Expirado, Revocado, Completado) y un intervalo de tiempo configurable.<br>Diseñado para admitir flujos de trabajo de auditoría de EPM periódicos y generación de informes de cumplimiento.</td></tr><tr><td>✏️</td><td>grupo</td><td>general</td><td>Anular el registro de activos actualizables (Programado)</td><td>Renombrado de <code>Anular el registro de activos actualizables</code> para reflejar el modelo de ejecución programada.<br>Se agregó una opción para incluir dispositivos propiedad del usuario en el proceso de anulación del registro, lo que permite una administración más completa de los activos actualizables más allá de los dispositivos de propiedad corporativa.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Exportar todos los dispositivos de Intune</td><td>Se corrigió un problema en el que los dispositivos con datos de usuario principal faltantes o incompletos provocaban errores de exportación.<br>Se agregó filtrado basado en grupos con un selector de grupos, lo que permite limitar las exportaciones a los miembros de un grupo específico — especialmente útil en tenants grandes donde exportar todos los dispositivos no es práctico.</td></tr><tr><td>✏️</td><td>org</td><td>dispositivos</td><td>Report Stale Devices (Scheduled)</td><td>Se agregó el filtrado Incluir/Excluir grupos de usuarios, lo que permite a los administradores centrar el informe en dispositivos pertenecientes a grupos de usuarios específicos o excluir explícitamente ciertos grupos de los resultados.</td></tr><tr><td>✏️</td><td>org</td><td>general</td><td>Comprobar asignaciones de grupos</td><td>Se agregó un selector de múltiples grupos, lo que permite a los administradores procesar varios grupos en una sola ejecución en lugar de ejecutar el runbook por separado para cada grupo.</td></tr><tr><td>✏️</td><td>org</td><td>general</td><td>Comprobar asignaciones de usuarios</td><td>Se agregó un selector de múltiples usuarios, lo que permite a los administradores procesar varios usuarios en una sola ejecución.<br>Se agregaron a la documentación del runbook los permisos requeridos para las comprobaciones de asignación de aplicaciones.</td></tr><tr><td>✏️</td><td>org</td><td>seguridad</td><td>Listar usuarios administradores</td><td>La salida del runbook y la exportación a CSV ahora incluyen el estado de asignación de roles de PIM (permanente frente a elegible) y la fecha de expiración de las asignaciones elegibles.<br>Proporciona una imagen más completa del acceso privilegiado sin requerir un informe de PIM independiente.</td></tr><tr><td>✏️</td><td>usuario</td><td>correo</td><td>Asignar directiva de buzón de OWA</td><td>Se agregaron tres nuevas opciones de directiva a la selección:<br><code>OwaMailboxPolicy-NoSignatures</code> — para usuarios que no deben tener firmas de correo electrónico en OWA<br><code>BookingsCreators</code> — para usuarios que crean citas de Bookings y necesitan que el complemento correspondiente esté habilitado<br><code>GetCurrent</code> — asigna la directiva actualmente activa para el usuario</td></tr><tr><td>➖</td><td>org</td><td>dispositivos</td><td>Informar del último contacto del dispositivo por intervalo</td><td>Eliminado — la funcionalidad ahora está completamente cubierta por el runbook actualizado <code>Report Stale Devices (Scheduled)</code> runbook, que incluye opciones de filtrado mejoradas que superan las capacidades de este runbook.</td></tr></tbody></table>

***

### Cambios generales

**Renovación de la documentación en todos los runbooks** — Reescritura integral de la ayuda basada en comentarios en cada runbook, incluyendo descripciones más detalladas de la funcionalidad y los parámetros, instrucciones más claras sobre los permisos requeridos y los pasos de configuración, y un formato mejorado para facilitar la lectura. Esto es especialmente relevante para administradores que incorporan nuevos runbooks o configuran automatización por primera vez.

**Runbooks de registro de aplicaciones — restricción de permisos** — El rol de aplicación requerido `Application.ReadWrite.All` se ha reemplazado por el más restrictivo `Application.ReadWrite.OwnedBy`, y `Directory.ReadWrite.All` se ha eliminado porque ya no es necesario. Los tenants que usan estos runbooks deben actualizar sus asignaciones de permisos en consecuencia para seguir el principio de privilegio mínimo.

</details>

***

¿Prefiere una vista diferente? Explore estas notas en la [página de GitHub Releases](https://github.com/realmjoin/realmjoin-runbooks/releases) del repositorio de runbooks.

¿Busca un registro más detallado y con fechas de cada cambio individual de runbook? Consulte el [registro de cambios](https://github.com/realmjoin/realmjoin-runbooks/blob/production/CHANGELOG.md) en el repositorio de runbooks.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/es/automatizacion/runbooks/release-notes.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
