Microsoft ha anunciado un cambio importante en Microsoft Entra ID que afecta a todos los tenants: la autenticación por SMS y llamada de voz deja de ofrecerse de forma nativa, y los passkeys se convierten en la experiencia de inicio de sesión por defecto. Si tu organización todavía usa SMS o voz como segundo factor.
¿Qué retira Microsoft?
Lo que desaparece es la entrega de SMS y llamadas de voz proporcionada directamente por Microsoft dentro de Entra ID. Es decir, el servicio de telefonía integrado que hasta ahora permitía usar un código por SMS o una llamada como método MFA.
El motivo es claro: la seguridad. SMS y voz se encuentran entre los métodos de autenticación más débiles que existen hoy: son vulnerables a ataques de suplantación y a reutilización de códigos. Microsoft quiere empujar a todas las organizaciones hacia métodos resistentes al phishing.
La retirada aplica a todo Entra ID, incluido el autoservicio de restablecimiento de contraseña (SSPR), y de momento afecta únicamente a las nubes públicas de Microsoft (otros entornos cloud seguirán un calendario posterior).
¿Qué deja implementado?
- Passkeys como método por defecto. Utilizan criptografía de clave pública en lugar de secretos compartidos, y son resistentes al phishing, al SIM-swap y a los ataques de repetición. Entra ID soporta dos tipos:
- Passkeys sincronizados: guardados en un gestor de credenciales de plataforma (iCloud Keychain, Google Password Manager…) y sincronizados entre dispositivos del usuario.
- Passkeys vinculados al dispositivo: almacenados en el propio dispositivo, como el passkey de Microsoft Authenticator, el passkey de Entra en Windows o una llave de seguridad hardware FIDO2.
- Windows Hello for Business y el resto de métodos resistentes al phishing siguen exactamente igual. Quien ya use estos métodos no tiene que cambiar nada.
- SMS y voz no desaparecen del todo. Las organizaciones con una necesidad legítima (regulatoria, de cumplimiento u operativa) podrán seguir usándolos contratando un proveedor de telecomunicaciones gestionado por el cliente a través del Microsoft Security Store. Ojo: esto tendrá coste (por mensaje, según proveedor, volumen y región), mientras que migrar a passkeys no tiene coste adicional.
Plazos: las fechas que hay que marcar en el calendario
| Fecha | Hito |
|---|---|
| 1 de agosto de 2026 | Disponible la API para el opt-out temporal de la activación automática de passkeys (válida hasta febrero de 2027). |
| 1 de septiembre de 2026 | Los usuarios habilitados para SMS o voz (en la política de métodos de autenticación o en MFA heredado) se habilitan automáticamente para passkeys. La campaña de registro pasa a estado Microsoft Managed y les pedirá registrar un passkey al completar el MFA. Por defecto podrán posponer el aviso de forma ilimitada. |
| 18 de septiembre de 2026 | Se publican en el Microsoft Security Store los proveedores de telecomunicaciones disponibles y sus condiciones. |
| 30 de octubre de 2026 | Los clientes que lo necesiten ya pueden seleccionar y configurar un proveedor de telecom desde el Security Store. |
| 1 de febrero de 2027 | Retirada total del SMS y la voz proporcionados por Microsoft en Entra ID. No hay opt-out posible: se aplica a todos los tenants. |
| Después del 1 de febrero de 2027 | Los usuarios cuyo único método MFA sea SMS o voz recibirán un aviso bloqueante durante el inicio de sesión: tendrán que registrar un passkey antes de poder seguir accediendo a su cuenta. |
| Finales de 2026 | Soporte de passkeys para usuarios B2B e invitados internos, que también entran en el ámbito de la retirada. |
¿Qué deberías hacer ya?
- Inventariar a los afectados. Identifica qué usuarios de tu tenant siguen habilitados para SMS o voz (Microsoft publica un script de PowerShell para ello; necesitas rol de Lector global, Administrador de directivas de autenticación o Lector de seguridad). Cualquier resultado distinto de cero significa que estás afectado.
- Adelantarte al 1 de septiembre. Habilita passkeys (FIDO2) como método de autenticación y lanza tu propia campaña de registro dirigida al grupo de usuarios de SMS/voz. Así controlas tú el ritmo en lugar de que lo haga la activación automática.
- Evaluar si realmente necesitas SMS/voz. Si operas en un sector regulado o tienes un escenario donde no hay alternativa, documenta el requisito y revisa los proveedores del Security Store a partir de septiembre. Haz un piloto antes del despliegue general.
- Comunicar el cambio. Microsoft recomienda un plan por fases: anunciar que SMS/voz desaparecen (y por qué), guiar a los usuarios para registrar su passkey según su dispositivo, y recordárselo a quienes no lo hayan hecho. La comunicación es el factor que más influye en que la migración salga bien.
Preguntas rápidas
¿Se quedarán los usuarios fuera de sus cuentas el 1 de febrero de 2027?
No exactamente. Quien siga dependiendo de SMS/voz recibirá un aviso bloqueante que le obligará a registrar un passkey antes de continuar. No podrá saltárselo, pero tampoco perderá el acceso definitivamente.
¿Hay costes?
Migrar de SMS/voz a passkeys no tiene coste adicional. Usar un proveedor de telecomunicaciones del Security Store sí: precios por mensaje según proveedor, región y volumen.
¿Puedo aplazarlo?
Existe un opt-out temporal para la activación automática de passkeys entre septiembre de 2026 y febrero de 2027 (útil si estás migrando a otro método o configurando un proveedor propio). Pero la retirada del SMS/voz de Microsoft el 1 de febrero de 2027 no admite excepciones.
Cómo identificar usuarios:
Powershell:
Get-MsolUser -All | Where-Object { $_.SignInMethod -contains "Sms" -or $_.SignInMethod -contains "Phone" } | Export-Csv -Path "UsuariosAfectados.csv"
KQL:
SigninLogs
| where TimeGenerated > ago(30d)
| mv-expand AuthenticationDetails = parse_json(AuthenticationDetails)
| extend AuthMethod = tostring(AuthenticationDetails.authenticationMethod)
| where isnotempty(AuthMethod) and AuthMethod != "Previously satisfied"
| extend TipoMetodo = case(
AuthMethod == "Text message", "SMS",
AuthMethod startswith "Phone call approval", "Voz",
AuthMethod in ("Mobile app notification", "Companion mobile app notification", "OATH verification code"), "Aplicacion",
AuthMethod in ("Passkey (device-bound)", "FIDO Key", "Passwordless phone sign-in", "Passwordless Microsoft Authenticator", "Windows Hello for Business"), "Sin contrasena / Passkey",
AuthMethod == "Password", "Password",
AuthMethod == "Email verification code", "Email",
"Otro"
)
| summarize Metodos = make_set(AuthMethod), TotalEventos = count(), UltimoUso = max(TimeGenerated) by UserPrincipalName, TipoMetodo
| order by TotalEventos desc














