Uno de los riesgos más subestimados en un entorno gestionado con Microsoft Intune es el cambio no coordinado: un administrador modifica una política de cumplimiento, despliega una aplicación o ejecuta un script sin que nadie más lo valide. El impacto puede ser silencioso hasta que 500 dispositivos reportan error de compliance.
Multi Admin Approval (MAA) resuelve exactamente ese escenario. Cuando está habilitado, cualquier cambio en las áreas protegidas queda en estado pendiente hasta que un segundo administrador lo revise y apruebe. Sin esa aprobación, el cambio no se aplica.

Tenant Administration → Multi Admin Approval → All Requests
Por qué esto importa en producción
En entornos enterprise con múltiples administradores, el problema no es la mala intención — es la falta de contexto. Un cambio que parece correcto desde una pantalla puede romper otra configuración que el segundo admin conoce. MAA fuerza la conversación antes de que el daño ocurra.
Adicionalmente, en industrias reguladas (salud, finanzas, gobierno), las auditorías exigen evidencia de que los cambios críticos pasan por un proceso de revisión. MAA genera ese registro de forma nativa en Intune.
Requisito de licencia: Multi Admin Approval requiere Microsoft Intune Plan 1 o superior. Está incluido en Microsoft 365 Business Premium, E3 y E5.
Crear el grupo de aprobadores en Entra ID
Antes de configurar MAA en Intune, necesitas un grupo de seguridad en Entra ID que contenga a los administradores que actuarán como aprobadores. Este grupo tiene una característica especial que debes habilitar durante la creación.
Ve a portal.azure.com → Entra ID → Groups → + New Group y configura lo siguiente: tambien lo puedes hacer desde Intune.
Group typeSecurity
Group nameMAA-Approvers
DescriptionGrupo de aprobadores para Multi Admin Approval
Ownerstu-cuenta@dominio.com
Memberstu-cuenta@dominio.com
Crítico: Antes de hacer clic en Crear, activa la opción “Azure AD roles can be assigned to the group” en Yes. Esta configuración no se puede modificar después de que el grupo es creado.

El toggle “Azure AD roles can be assigned” debe estar en Yes antes de crear el grupo
Crear las Access Policies en Intune
Con el grupo creado, ve a intune.microsoft.com → Tenant Administration → Multi Admin Approval → Access Policies → + Create.
Debes crear una política separada para cada área que quieras proteger. A continuación, las cuatro más críticas:
| Nombre de la política | Profile | Grupo aprobador |
|---|---|---|
| MAA-Device-Configuration | Device configuration | MAA-Approvers |
| MAA-Apps | Apps | MAA-Approvers |
| MAA-Scripts | Scripts | MAA-Approvers |
| MAA-Compliance | Compliance policies | MAA-Approvers |

Las cuatro políticas activas cubriendo configuración, apps, scripts y cumplimiento
Importante: Para crear la primera Access Policy es necesario que el segundo administrador aprobador esté conectado simultáneamente al portal de Intune. Coordina esto antes de comenzar.
Configurar alertas de notificación?
MAA no cuenta con notificaciones nativas por correo. La revisión de solicitudes pendientes es un proceso manual que debe formar parte de la rutina diaria del administrador aprobador.
La ruta para revisar es:
Portalintune.microsoft.com
RutaTenant Administration → Multi Admin Approval → Pending requests
Desde esa vista puedes ver quién solicitó el cambio, qué recurso se intenta modificar, y la justificación ingresada. Ahí mismo apruebas o rechazas con un comentario de auditoría.
Próximamente: En un post siguiente veremos cómo automatizar las notificaciones de MAA usando Power Automate + Graph API, para que el aprobador reciba un correo cada vez que haya una solicitud esperando — sin depender de la revisión manual.

Cómo funciona el flujo después de la configuración
Una vez activo, el proceso es el siguiente cada vez que un administrador intenta modificar un recurso protegido:
Admin realiza un cambio en Intune Modifica una política, despliega una app o ejecuta un script
El cambio queda en estado “Pending”No se aplica en ningún dispositivo todavía
El aprobador recibe la alertaNotificación por correo configurada en el Paso 3
Revisión en Intune → Multi Admin Approval → Pending requestsEl aprobador lee el cambio y escribe una justificación
Aprobación o rechazoSi se aprueba, el cambio se aplica. Si se rechaza, el objeto queda sin modificar.
La cola de solicitudes pendientes muestra quién hizo el cambio, qué recurso afecta y cuándo se solicitó

Limitaciones que debes conocer
| Limitación | Impacto operativo |
|---|---|
| Global Admin puede hacer bypass | Una cuenta con rol GA puede saltarse MAA. Considera restringir este rol con PIM. |
| Sin notificaciones nativas | Valida directamente el estatus de las solicitudes |
| Graph API no soportado | Los cambios realizados vía API o automatizaciones no pasan por el flujo MAA. |
| Objeto bloqueado en espera | Mientras una solicitud está pendiente, nadie puede modificar ese objeto hasta que se resuelva. |
Recomendación: Combina MAA con Privileged Identity Management (PIM) para que los roles de Intune Administrator sean eligible en lugar de active permanentemente. Esto cierra el vector del bypass por Global Admin en el día a día.
Conclusión
Multi Admin Approval es una de esas funcionalidades que parece simple en superficie pero tiene un impacto real en la gobernanza del entorno. No reemplaza a un proceso de Change Management formal, pero lo refuerza directamente desde la herramienta que todos los administradores ya usan.
Si gestionas un tenant con más de un administrador, la pregunta no es si deberías habilitarlo — es por qué no lo has habilitado ya.

