Saltar al contenido
Ciberseguridad

Microsoft Entra cambia a passkeys: guía para una pyme

Guía sencilla para inventariar métodos de acceso, probar passkeys, proteger administradores y preparar recuperación antes del cambio de Microsoft Entra ID.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Equipo de una pyme registra passkeys y métodos de recuperación para proteger sus cuentas
En esta guía
  1. Las dos fechas que debes anotar
  2. Qué es una passkey en palabras sencillas
  3. Empieza por un inventario de accesos
  4. Protege administradores y prueba con un grupo pequeño
  5. La recuperación también forma parte de la seguridad
  6. Plan de migración en cuatro semanas
  7. Preguntas frecuentes
La idea en corto

Microsoft retirará su entrega nativa de códigos por SMS y voz en Entra ID. Aprende a migrar por etapas sin bloquear cuentas ni depender de un solo teléfono.

Si tu pyme usa Microsoft 365, es posible que varias personas entren con contraseña y un código por SMS. Ese método no desaparecerá hoy, pero Microsoft publicó un calendario que exige prepararse. Su documentación, actualizada el 3 de agosto de 2026, indica que el 1 de septiembre de 2026 las passkeys serán la experiencia predeterminada para usuarios habilitados con SMS o voz. También señala que el 1 de febrero de 2027 se retirará la entrega de SMS y llamadas proporcionada por Microsoft en Entra ID. Una passkey, o llave de acceso, permite iniciar sesión con el dispositivo, un PIN, biometría o una llave física, sin compartir un secreto que pueda escribirse en una página falsa. La migración debe probarse. Cambiar todo en una tarde puede dejar cuentas fuera.

Las dos fechas que debes anotar

La primera fecha es el 1 de septiembre de 2026. Microsoft dice que los usuarios habilitados para SMS o voz serán habilitados automáticamente para passkeys y recibirán invitaciones para registrarlas. La segunda es el 1 de febrero de 2027. Desde entonces, Microsoft dejará de proporcionar la entrega nativa de SMS y voz. Quien solo tenga esos métodos puede encontrar un registro obligatorio de passkey para continuar. Microsoft permite evaluar proveedores de telecomunicaciones administrados por el cliente cuando exista una necesidad válida, pero no hay exclusión permanente del cambio de febrero. Esta información aplica a los entornos de nube pública descritos por Microsoft. Confirma tu tenant, licencias y configuración con el administrador o proveedor antes de actuar.

Qué es una passkey en palabras sencillas

Una contraseña es un secreto que escribes y que un sitio falso puede robar. Una passkey usa criptografía: el servicio conserva una parte pública y el dispositivo protege la parte privada. Para usarla, desbloqueas el teléfono, computadora o llave de seguridad con un PIN, huella o rostro. El NCSC explica que, cuando existe verificación del usuario, una credencial FIDO2 combina algo que la persona tiene con algo que sabe o es. Microsoft distingue passkeys sincronizadas, guardadas en un administrador de credenciales, y passkeys ligadas a un dispositivo, como Windows Hello o una llave FIDO2. Ninguna opción elimina la necesidad de inventario, recuperación y control de dispositivos.

MétodoVentajaCuidado
Passkey sincronizadaCómoda entre dispositivos compatiblesProteger la cuenta que sincroniza
Passkey del dispositivoControlada por un equipo concretoPreparar reemplazo si se pierde
Llave física FIDO2Fuerte para cuentas administrativasGuardar una llave de respaldo
Aplicación con númeroMejora intermedia frente al SMSNo aprobar solicitudes inesperadas
Código por SMSFamiliar y amplioMás débil y sujeto a retiro en Entra

Empieza por un inventario de accesos

Haz una lista de cuentas, no de personas solamente. Incluye administradores globales, correo, almacenamiento, facturación, redes sociales, banco, nómina, dominio, soporte remoto y aplicaciones críticas. Para cada cuenta anota propietario, método actual, dispositivo usado, recuperación y suplente. La guía conjunta de CISA de marzo de 2025 recomienda que MFA sea una función predeterminada y que los administradores sin MFA reciban avisos repetidos hasta activarlo. También pide limitar los privilegios y reservar cuentas administrativas para tareas administrativas. Una ficha oficial de octubre de 2022 identifica FIDO/WebAuthn como la opción resistente al phishing ampliamente disponible y pide planear la migración. Adapta el orden al servicio real que usas y prueba primero las cuentas capaces de cambiar toda la empresa.

Protege administradores y prueba con un grupo pequeño

No empieces con toda la empresa. Elige dos cuentas de prueba y una persona que pueda ayudar. Antes de registrar una passkey, confirma que el dispositivo tenga bloqueo de pantalla, actualizaciones y propiedad clara. Para administradores, considera dos llaves físicas: una de uso y otra guardada en un lugar controlado. No uses la misma cuenta para leer correo diario y administrar toda la empresa. Registra la primera passkey, cierra sesión y prueba el acceso desde el flujo normal. Después simula una pérdida: ¿quién puede recuperar la cuenta?, ¿qué evidencia pide el proveedor?, ¿la llave de respaldo funciona? Documenta cada paso con capturas que no muestren secretos. Solo amplía el piloto cuando el acceso y la recuperación funcionen.

La recuperación también forma parte de la seguridad

El NCSC advierte que una passkey sigue dependiendo de la seguridad del dispositivo y del administrador de credenciales. El servicio debe permitir administrar, eliminar y recuperar credenciales con claridad. Para una pyme, esto significa registrar qué dispositivo contiene cada llave, quién puede revocarla y qué respaldo existe. Una passkey sincronizada hereda parte de su seguridad de la cuenta que la sincroniza. Una llave física requiere custodia y reemplazo. No copies una configuración de internet sin revisar tu entorno. Haz un grupo piloto, conserva un método de recuperación y verifica reportes de uso. El propósito no es tener la política más estricta en papel. Es lograr que la gente correcta entre y que una página falsa no pueda reutilizar el acceso.

Plan de migración en cuatro semanas

  1. Semana 1: inventaría cuentas, administradores, métodos actuales y recuperación.
  2. Semana 2: protege dos cuentas piloto y prueba acceso y pérdida de dispositivo.
  3. Semana 3: capacita a un grupo pequeño y corrige instrucciones o incompatibilidades.
  4. Semana 4: migra por grupos, revisa quién falta y conserva soporte cercano.

Avisa qué cambiará y qué verá cada persona. Explica que el dispositivo protege la llave y que el desbloqueo local autoriza su uso. El NCSC señala que FIDO2 liga criptográficamente la autenticación al servicio legítimo, lo que evita reutilizar la credencial en una página falsa. Incluye instrucciones para Android, iPhone, Windows y llaves físicas que realmente use el equipo. No pidas que las personas compartan un PIN ni fotografíen códigos de recuperación. Establece un canal de ayuda distinto al correo que se está migrando. Revisa diariamente quién registró un método fuerte y quién sigue dependiendo de SMS. Si un puesto usa teléfono compartido, equipo antiguo o acceso desde campo, diseña una alternativa antes de retirar el método anterior.

Checklist para migrar sin bloquear cuentas

  • Inventariamos cuentas críticas, administradores y métodos actuales.
  • Cada cuenta crítica tiene propietario y suplente.
  • Separamos la cuenta administrativa del correo cotidiano.
  • Registramos un método resistente al phishing en el grupo piloto.
  • Probamos inicio de sesión, cierre y recuperación.
  • Las cuentas administrativas tienen respaldo controlado.
  • Capacitamos con instrucciones para los dispositivos reales.
  • Existe un canal de ayuda fuera de la cuenta que se migra.
  • Revisamos usuarios que todavía dependen de SMS o voz.
  • Documentamos cómo revocar un dispositivo perdido.

Preguntas frecuentes

¿Una passkey puede contar como multifactor?

El NCSC indica que una credencial FIDO2 constituye autenticación multifactor cuando el inicio requiere verificar al usuario. Combina la llave criptográfica con algo que la persona sabe o es al desbloquear el dispositivo.

¿El SMS deja de funcionar hoy?

No. El calendario de Microsoft inicia cambios de experiencia el 1 de septiembre de 2026 y retira su entrega nativa el 1 de febrero de 2027. Confirma si tu organización está dentro del alcance y qué método usa cada cuenta.

¿Qué pasa si pierdo el teléfono?

Debes poder revocar ese dispositivo y usar otro método controlado. Por eso el respaldo se prepara antes de la pérdida. Para administradores, una llave física adicional guardada de forma segura puede reducir la dependencia de un teléfono.

Una migración correcta se parece menos a comprar un candado y más a ordenar llaves de un local. Debes saber qué abre cada una, quién la tiene, cómo se cancela y qué respaldo existe. Las fechas de Microsoft crean urgencia, pero no justifican un cambio masivo sin prueba. Empieza por las cuentas que podrían detener el negocio. Protege administradores, prueba recuperación y migra por grupos. JN Negocios puede ayudarte a construir el inventario y el flujo de soporte, pero la empresa debe conservar propiedad y control de sus accesos.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
  2. 02
  3. 03
  4. 04
    Implementing Phishing-Resistant MFA Cybersecurity and Infrastructure Security Agency · 2022-10-31
  5. 05
    Passkeys are more secure than traditional ways to log in UK National Cyber Security Centre · 2026-04-23