Microsoft Entra: Passkeys por defecto y eliminación de la autenticación por SMS y voz proporcionada por Microsoft

Microsoft ha anunciado un cambio importante en Microsoft Entra ID que afecta a todos los tenants: la autenticación por SMS y llamada de voz deja de ofrecerse de forma nativa, y los passkeys se convierten en la experiencia de inicio de sesión por defecto. Si tu organización todavía usa SMS o voz como segundo factor.

¿Qué retira Microsoft?

Lo que desaparece es la entrega de SMS y llamadas de voz proporcionada directamente por Microsoft dentro de Entra ID. Es decir, el servicio de telefonía integrado que hasta ahora permitía usar un código por SMS o una llamada como método MFA.

El motivo es claro: la seguridad. SMS y voz se encuentran entre los métodos de autenticación más débiles que existen hoy: son vulnerables a ataques de suplantación y a reutilización de códigos. Microsoft quiere empujar a todas las organizaciones hacia métodos resistentes al phishing.

La retirada aplica a todo Entra ID, incluido el autoservicio de restablecimiento de contraseña (SSPR), y de momento afecta únicamente a las nubes públicas de Microsoft (otros entornos cloud seguirán un calendario posterior).

¿Qué deja implementado?

  • Passkeys como método por defecto. Utilizan criptografía de clave pública en lugar de secretos compartidos, y son resistentes al phishing, al SIM-swap y a los ataques de repetición. Entra ID soporta dos tipos:
    • Passkeys sincronizados: guardados en un gestor de credenciales de plataforma (iCloud Keychain, Google Password Manager…) y sincronizados entre dispositivos del usuario.
    • Passkeys vinculados al dispositivo: almacenados en el propio dispositivo, como el passkey de Microsoft Authenticator, el passkey de Entra en Windows o una llave de seguridad hardware FIDO2.
  • Windows Hello for Business y el resto de métodos resistentes al phishing siguen exactamente igual. Quien ya use estos métodos no tiene que cambiar nada.
  • SMS y voz no desaparecen del todo. Las organizaciones con una necesidad legítima (regulatoria, de cumplimiento u operativa) podrán seguir usándolos contratando un proveedor de telecomunicaciones gestionado por el cliente a través del Microsoft Security Store. Ojo: esto tendrá coste (por mensaje, según proveedor, volumen y región), mientras que migrar a passkeys no tiene coste adicional.

Plazos: las fechas que hay que marcar en el calendario

FechaHito
1 de agosto de 2026Disponible la API para el opt-out temporal de la activación automática de passkeys (válida hasta febrero de 2027).
1 de septiembre de 2026Los usuarios habilitados para SMS o voz (en la política de métodos de autenticación o en MFA heredado) se habilitan automáticamente para passkeys. La campaña de registro pasa a estado Microsoft Managed y les pedirá registrar un passkey al completar el MFA. Por defecto podrán posponer el aviso de forma ilimitada.
18 de septiembre de 2026Se publican en el Microsoft Security Store los proveedores de telecomunicaciones disponibles y sus condiciones.
30 de octubre de 2026Los clientes que lo necesiten ya pueden seleccionar y configurar un proveedor de telecom desde el Security Store.
1 de febrero de 2027Retirada total del SMS y la voz proporcionados por Microsoft en Entra ID. No hay opt-out posible: se aplica a todos los tenants.
Después del 1 de febrero de 2027Los usuarios cuyo único método MFA sea SMS o voz recibirán un aviso bloqueante durante el inicio de sesión: tendrán que registrar un passkey antes de poder seguir accediendo a su cuenta.
Finales de 2026Soporte de passkeys para usuarios B2B e invitados internos, que también entran en el ámbito de la retirada.

¿Qué deberías hacer ya?

  1. Inventariar a los afectados. Identifica qué usuarios de tu tenant siguen habilitados para SMS o voz (Microsoft publica un script de PowerShell para ello; necesitas rol de Lector global, Administrador de directivas de autenticación o Lector de seguridad). Cualquier resultado distinto de cero significa que estás afectado.
  2. Adelantarte al 1 de septiembre. Habilita passkeys (FIDO2) como método de autenticación y lanza tu propia campaña de registro dirigida al grupo de usuarios de SMS/voz. Así controlas tú el ritmo en lugar de que lo haga la activación automática.
  3. Evaluar si realmente necesitas SMS/voz. Si operas en un sector regulado o tienes un escenario donde no hay alternativa, documenta el requisito y revisa los proveedores del Security Store a partir de septiembre. Haz un piloto antes del despliegue general.
  4. Comunicar el cambio. Microsoft recomienda un plan por fases: anunciar que SMS/voz desaparecen (y por qué), guiar a los usuarios para registrar su passkey según su dispositivo, y recordárselo a quienes no lo hayan hecho. La comunicación es el factor que más influye en que la migración salga bien.

Preguntas rápidas

¿Se quedarán los usuarios fuera de sus cuentas el 1 de febrero de 2027?

No exactamente. Quien siga dependiendo de SMS/voz recibirá un aviso bloqueante que le obligará a registrar un passkey antes de continuar. No podrá saltárselo, pero tampoco perderá el acceso definitivamente.

¿Hay costes?

Migrar de SMS/voz a passkeys no tiene coste adicional. Usar un proveedor de telecomunicaciones del Security Store sí: precios por mensaje según proveedor, región y volumen.

¿Puedo aplazarlo?

Existe un opt-out temporal para la activación automática de passkeys entre septiembre de 2026 y febrero de 2027 (útil si estás migrando a otro método o configurando un proveedor propio). Pero la retirada del SMS/voz de Microsoft el 1 de febrero de 2027 no admite excepciones.

Cómo identificar usuarios:

Powershell:

Get-MsolUser -All | Where-Object { $_.SignInMethod -contains "Sms" -or $_.SignInMethod -contains "Phone" } | Export-Csv -Path "UsuariosAfectados.csv"

KQL:

SigninLogs
| where TimeGenerated > ago(30d)
| mv-expand AuthenticationDetails = parse_json(AuthenticationDetails)
| extend AuthMethod = tostring(AuthenticationDetails.authenticationMethod)
| where isnotempty(AuthMethod) and AuthMethod != "Previously satisfied"
| extend TipoMetodo = case(
    AuthMethod == "Text message", "SMS",
    AuthMethod startswith "Phone call approval", "Voz",
    AuthMethod in ("Mobile app notification", "Companion mobile app notification", "OATH verification code"), "Aplicacion",
    AuthMethod in ("Passkey (device-bound)", "FIDO Key", "Passwordless phone sign-in", "Passwordless Microsoft Authenticator", "Windows Hello for Business"), "Sin contrasena / Passkey",
    AuthMethod == "Password", "Password",
    AuthMethod == "Email verification code", "Email",
    "Otro"
)
| summarize Metodos = make_set(AuthMethod), TotalEventos = count(), UltimoUso = max(TimeGenerated) by UserPrincipalName, TipoMetodo
| order by TotalEventos desc