Microsoft Agent 365 quiere meter orden a los agentes locales: por qué el registro importa más que otro dashboard
Microsoft anunció el 2 de junio de 2026 un Agent Registry dentro de Agent 365 para descubrir agentes locales, apps de IA y servidores MCP. La novedad útil para equipos no es ver más cosas en pantalla: es empezar a gobernar el sprawl de agentes antes de que se vuelva deuda operativa.

Por qué importa
Esta nota se enfoca en la decisión práctica para builders: qué cambia, qué riesgo agrega y cómo aplicarlo sin romper operación.
El problema de muchos equipos ya no es si van a usar agentes. El problema es que empiezan a aparecer demasiados agentes, demasiadas apps de escritorio con IA y demasiados servidores MCP sin un mapa claro de qué corre, con qué identidad y con qué acceso.
Microsoft quiere entrar justo ahí. En su post de Build 2026, publicado el 2 de junio de 2026, anunció nuevas capacidades en Agent 365 para observar, gobernar y asegurar agentes, incluyendo un Agent Registry para superficies locales.

La idea útil: tratar el sprawl de agentes como problema de inventario y política
La nota de Microsoft Security lo dice bastante claro: Agent 365 Agent Registry está pensado para sacar a la luz agentes locales no gestionados descubiertos por Microsoft Defender, Entra e Intune trabajando juntos.
Eso importa porque el caos agentic no suele empezar en producción centralizada. Empieza en equipos que instalan:
- un coding agent;
- una app de escritorio con capacidades de IA;
- un MCP server local;
- o una integración remota que nadie registró formalmente.
El resultado es el mismo de siempre: herramientas útiles, sí, pero sin visibilidad acumulada.
El detalle más fuerte es el alcance del registro
Microsoft dice que el registro soporta más de 20 tipos de agentes locales, incluyendo:
- coding agents;
- AI desktop applications;
- local MCP servers;
- y remote MCP servers.
Eso vuelve la historia bastante más interesante que un panel para Microsoft-first shops. No está hablando solo de sus propios agentes, sino de una superficie más parecida al ecosistema real con el que trabajan los builders.
Intune entra donde suele faltar disciplina
La misma nota aterriza una consecuencia práctica: desde ahí, Intune policies pueden usarse para bloquear métodos de ejecución comunes para OpenClaw agents.
Más allá de OpenClaw, el patrón importa. Si la organización detecta una clase de agente o runtime que no quiere permitir en endpoints administrados, ya no depende solo de recordar una política interna o perseguir instalaciones manualmente. Empieza a tener una ruta de enforcement.

Por qué esto sí cambia la conversación sobre seguridad local
La mayoría de discusiones sobre seguridad de agentes se quedan en prompts, permisos o evals. Todo eso importa, pero este anuncio empuja otra capa: la de descubrimiento, identidad y gobernanza del runtime local.
Microsoft también conecta esta historia con:
- observabilidad;
- advanced hunting;
- exposure graph;
- auditoría;
- y controles de Purview para ver cómo agentes locales tocan datos sensibles.
Eso sugiere una tesis clara: el agente deja de ser solo una herramienta del usuario y pasa a verse como un principal operativo con acceso, actividad y riesgo propios.
Dónde lo vería útil de inmediato
1. Equipos con mezcla de agentes aprobados y no aprobados
Si ya hay Codex, Claude Code, apps varias y MCPs corriendo por debajo, necesitas inventario antes que más policy docs.
2. Organizaciones con endpoints administrados
Sin Intune o una capa equivalente, parte del valor baja. Con endpoints gestionados, sube mucho.
3. Seguridad que quiere visibilidad sin frenar todo
La narrativa de Microsoft va precisamente por ahí: más contexto y control sin obligar a apagar el uso de agentes.
El tradeoff real
Esto no elimina la complejidad. Solo la mueve a una capa más defendible.
La pregunta pasa a ser:
- qué tipos de agentes quieres permitir;
- qué señales cuentan como riesgo real;
- cómo diferencias experimento local de automatización persistente;
- y cuánto control central aceptará el equipo sin sentir que le quitaron la herramienta.
Además, algunas capacidades del anuncio siguen en preview. Conviene leerlo como dirección fuerte de producto, no como stack completamente cerrado y maduro hoy.